Консультація
ISO/IEC 27005:2022 · Risk Assessment

Оцінка ризиків інформаційної безпеки за ISO 27005

Поглиблена оцінка ризиків ІБ за методологією ISO/IEC 27005:2022 — стандарту-компаньйона ISO 27001. Повний реєстр ризиків, матриця з оцінкою ймовірності/впливу, план обробки з прив'язкою до контролів Annex A.

від 40 000 грн 3-6 тижнів 20+ ризик-оцінок за рік
0+
років роботи з методологією ISO 27005
0+
ризик-оцінок за останній рік
0
кількісних моделей (FAIR-inspired) за рік
0
контролі Annex A для mapping загроз

Методологія: що вибираємо

Якісна, кількісна або гібридна модель оцінки ризиків

01 Якісна оцінка (3x3 або 5x5 матриця) +
Ймовірність і вплив оцінюються категоріями (Low/Medium/High). Швидко, зрозуміло для всіх стейкхолдерів. Підходить для більшості IT-компаній.
BASELINE
02 Кількісна оцінка (FAIR-inspired) +
Розрахунок ALE (Annual Loss Expectancy) і ROI контролів. Підходить для фінтеху, банків, компаній з високою регуляторною відповідальністю.
ALE / ROI
03 Гібридна модель +
Критичні активи та ризики — кількісно. Решта — якісно. Оптимальний компроміс для більшості середніх компаній.
РЕКОМЕНДОВАНО

Коли потрібна окрема оцінка за ISO 27005

01

Фінансові показники

Якісні категорії «низький/середній/високий» не дають відповіді на питання «скільки ми втратимо, якщо це станеться». Кількісна модель за ISO 27005 + FAIR — дає.

02

Вимоги регулятора

Фінансовий сектор, страхові, деякі західні материнські компанії очікують кількісну методологію, а не якісну матрицю.

03

Вхід для Business Continuity

Для BIA (Business Impact Analysis) потрібні кількісні дані про вплив, яких базова оцінка не дає.

04

Поглиблення управління ризиками

Після першої сертифікації часто стає зрозуміло, що 5x5 матриці для реального бізнес-рішення вже мало.

Що отримаєте на виході

Повний пакет документів для СУІБ та сертифікаційного аудиту

01
Методологія оцінки ризиків

Формалізований документ СУІБ з критеріями, шкалами та процесом затвердження.

02
Реєстр активів

Повний перелік інформаційних активів з класифікацією за моделлю CIA.

03
Оцінка та реєстр ризиків

Реєстр ризиків з inherent і residual оцінкою, каталог загроз та вразливостей.

04
План обробки ризиків

План обробки ризиків з конкретними контролями Annex A, термінами та відповідальними.

Наші переваги

01
Досвід 10+ років

Працюємо зі стандартом ISO 27001 з 2014 року.

02
Фіксована ціна

Вартість робіт не змінюється в процесі реалізації.

03
Гарантія результату

Безоплатне усунення зауважень до отримання сертифіката.

Вартість та терміни

Фактори ціни: кількість інформаційних активів, складність інфраструктури, глибина методології.

Якісна оцінка
3x3 / 5x5 матриця
від 40 000 грн
3-4 тижні
Обговорити пакет
Гібридна модель
Частіше за все
критичне — кількісно, решта якісно
від 55 000 грн
4-5 тижнів
Обговорити пакет
Кількісна (FAIR-inspired)
розрахунок ALE та ROI контролів
від 80 000 грн
5-6 тижнів
Обговорити пакет

Етапи роботи

01
Discovery та вибір методології

30-хвилинна сесія, визначення контексту, стейкхолдерів, доступних даних. Рекомендація якісної/кількісної/гібридної моделі.

02
Формалізація методології ризиків

Документ «Методологія оцінки ризиків ІБ» — критерії оцінки, шкали, рівень прийнятного ризику, процес затвердження.

03
Інвентаризація інформаційних активів

Реєстр активів з класифікацією за CIA (конфіденційність, цілісність, доступність). Якщо реєстру немає — будуємо з нуля.

04
Ідентифікація загроз і вразливостей

Каталоги загроз (ENISA, NIST SP 800-30), аналіз технічних і процесних вразливостей, людський фактор.

05
Оцінка ймовірності та впливу

Експертна сесія з власниками активів. Якісна — категорії. Кількісна — ймовірність на рік + монетарний вплив.

06
Розрахунок inherent risk

Визначення рівня ризику без урахування існуючих контролів (baseline).

07
Підбір контролів з Annex A

Mapping загрози → вразливість → контроль з Annex A ISO 27001. Аргументація вибору у Statement of Applicability.

08
Розрахунок residual risk

Переоцінка ризиків після впровадження контролів. Порівняння з ризик-апетитом.

09
План обробки ризиків

Для ризиків вище апетиту — конкретні дії, терміни, відповідальні, ресурси. Чотири стратегії: знизити, прийняти, передати, уникнути.

10
Узгодження та інтеграція в СУІБ

Затвердження реєстру керівництвом, інтеграція в Statement of Applicability та документацію СУІБ. Опційно — імпорт у GRC-платформу.

Часті запитання

Чим відрізняється якісна і кількісна оцінка ризиків? +
Якісна оцінює ризики категоріями (низький/середній/високий) на базі експертної думки — швидко, зрозуміло, достатньо для базового compliance. Кількісна — у грошовому виразі (ALE), дозволяє рахувати ROI інвестицій у безпеку.
Чи обов'язкова оцінка за ISO 27005 для сертифікації ISO 27001? +
Формально ні. ISO 27001 Clause 6.1.2 вимагає ризик-орієнтованого підходу, але не наказує саме ISO 27005. Проте це найпоширеніший і найбезпечніший вибір, узгоджений зі стандартом.
Як часто треба переглядати оцінку ризиків? +
Плановий перегляд — раз на рік. Позаплановий — після запуску нового продукту, відкриття нової локації, злиттів, значних інцидентів або зміни регуляторного середовища.
Чи можна інтегрувати ISO 27005 з іншими методологіями? +
Так. Робимо mapping з NIST SP 800-30/800-39, FAIR (для фінсектора), OCTAVE Allegro (для великих структур), ISO 31000. Приведемо ваш існуючий реєстр до вимог ISO 27005 без повного переробіння.
Чим оцінка за ISO 27005 відрізняється від базової у впровадженні СУІБ? +
Базова у «Впровадженні СУІБ» — якісна, достатня для аудиту. Окрема послуга за ISO 27005 — поглиблена: детальніша методологія, кількісний аналіз, повний каталог загроз, інтеграція в GRC-платформу.

Готові оцінити свої ризики?

Discovery-дзвінок — 30 хвилин, безкоштовно. Визначимо методологію та зафіксуємо ціну.

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.