Консультація
ISO/IEC 27001:2022 · ISMS Implementation

Впровадження СУІБ — побудова Системи управління інформаційною безпекою

Центральна послуга блоку впровадження ISO 27001: будуємо працюючу Систему управління інформаційною безпекою з нуля — від визначення scope до завершеного внутрішнього аудиту. Готову до зовнішнього сертифікаційного аудиту.

від 120 000 грн 3-5 місяців 20+ проєктів за рік
0+
років у сфері інформаційної безпеки
0+
проєктів впровадження за останній рік
0+
документів СУІБ у готовому пакеті
0
контролі Annex A впроваджуємо в процеси

Що входить у цю послугу

Чіткі межі скоупу послуги Впровадження СУІБ

01 Управлінська частина (Clauses 4-10) +
Визначення scope і контексту, призначення ролей (ISMS Manager, власники активів), проведення внутрішнього аудиту та Management review.
SCOPE & ROLES INTERNAL AUDIT
02 Документація та процеси +
Розробка повного комплекту документації СУІБ та впровадження 93 контролів Annex A в операційні процеси компанії.
25+ ДОКУМЕНТІВ 93 КОНТРОЛІ
03 Ризики та навчання +
Базова оцінка ризиків, розробка Statement of Applicability (SoA) та навчання персоналу всіх рівнів.
RISK ASSESSMENT TRAINING

Коли замовляють впровадження СУІБ окремою послугою

01

Вже є GAP-аналіз

Ви вже знаєте свої прогалини і тепер потрібен виконавець, який побудує саму систему.

02

Є базова оцінка ризиків

Наприклад, від материнської компанії. Треба побудувати СУІБ поверх неї.

03

Вимога без сертифікації

Клієнт або регулятор вимагає впроваджену СУІБ, але зовнішній аудит поки не планується.

04

Часткові процеси

У вас вже є частина політик (наприклад, після SOC 2), і треба їх адаптувати під ISO 27001.

Що отримаєте на виході (Deliverables)

Готовий до зовнішнього аудиту пакет — понад 25 документів СУІБ

01
Настановні документи

Політика ІБ, Заява про застосовність (SoA), Положення про ISMS Manager, матриця ролей.

02
Реєстри СУІБ

Реєстри активів, ризиків, інцидентів, навчань та постачальників.

03
Процедури та інструкції

12-18 операційних документів (доступ, активи, інциденти, зміни тощо).

04
Звіти та протоколи

Звіт про внутрішній аудит та протокол Management review (Clause 9.3).

05
Навчальні матеріали

Плани навчання, записи тренінгів та сертифікати співробітників.

Наш підхід

01
Реальні процеси

СУІБ лягає на реальні процеси компанії, а не створює паралельний всесвіт.

02
Людська мова

Документи пишуться мовою, якою говорять ваші співробітники, без канцеляризмів.

03
Навчання команди

Навчаємо вашого ISMS Manager підтримувати систему самостійно після нашого відходу.

Вартість та терміни

Орієнтовні діапазони. Точну ціну фіксуємо в договорі після безкоштовного discovery-дзвінка.

Стартап / мала
до 50 осіб
120 000 – 180 000 грн
3 місяці
Обговорити пакет
Середня
Частіше за все
50-200 осіб
180 000 – 300 000 грн
4 місяці
Обговорити пакет
Велика
200+ осіб, кілька юросіб
від 300 000 грн
5+ місяців
Обговорити пакет

Як проходить робота

01
Kickoff і визначення scope СУІБ

Стартова сесія, визначення меж системи (підрозділи, локації, активи, процеси), контекст організації за Clause 4.

02
Призначення ролей

ISMS Manager, власники активів, власники процесів, матриця відповідальності за Clause 5.

03
Оцінка контексту та зацікавлених сторін

Аналіз зовнішніх і внутрішніх факторів, ідентифікація stakeholders, їхні вимоги та очікування щодо ІБ.

04
Базова оцінка ризиків та SoA

Якісна оцінка ризиків, визначення критеріїв, розробка Statement of Applicability — обґрунтування застосовності 93 контролів Annex A.

05
Розробка настановної документації

Політика ІБ, цілі СУІБ, матриця ролей, план обробки ризиків, положення про ISMS Manager.

06
Розробка операційних процедур

12-18 процедур: управління активами, доступом, інцидентами, постачальниками, змінами, криптографією, BYOD, continuity тощо.

07
Впровадження контролів Annex A

Реалізація технічних (A.8), організаційних (A.5), кадрових (A.6), фізичних (A.7) контролів у реальних процесах.

08
Навчання персоналу

Диференційовані тренінги: керівництво, власники процесів, IT-команда, усі співробітники (кібергігієна).

09
Внутрішній аудит СУІБ

Проведення внутрішнього аудиту за Clause 9.2, виявлення невідповідностей, коригувальні дії.

10
Management review

Офіційний огляд СУІБ керівництвом за Clause 9.3. Протокол review — обов'язковий документ для сертифікаційного аудиту.

Часті запитання

Що таке СУІБ і чим вона відрізняється від «інформаційної безпеки взагалі»? +
Інформаційна безпека — набір технічних і організаційних засобів. СУІБ — керований процес управління цими засобами: визначення scope, оцінка ризиків, вибір контролів, контроль ефективності, покращення. Без СУІБ навіть дорогі засоби працюють хаотично.
Чим відрізняється послуга «Впровадження СУІБ» від «повного циклу впровадження ISO 27001»? +
Впровадження СУІБ — центральний блок без попереднього GAP-аналізу, окремої ризик-оцінки за ISO 27005 і супроводу зовнішнього аудиту. Повний цикл — пакет з усіма компонентами. Для старту з нуля дешевший пакет, для часткового обсягу — окрема послуга.
Скільки часу потрібно на побудову СУІБ з нуля? +
Стартап 30-50 осіб — 3 місяці. Середня продуктова компанія 100-200 осіб — 4 місяці. Група компаній — 5+ місяців. ISMS Manager на стороні клієнта задіяний на 30-50% робочого часу протягом проєкту.
Що залишається робити команді клієнта? +
ISMS Manager 30-50% часу. Керівники процесів — участь у визначенні власних процесів. IT-команда впроваджує технічні контролі Annex A.8. HR оновлює посадові інструкції під Annex A.6. Консультанти не отримують адмінських прав у продакшн-середовищі.
Чи можна впровадити СУІБ без сертифікації — і в чому тоді сенс? +
Так. Сенс: відповідати вимогам контрактів, де вимагають впроваджену СУІБ без сертифіката; пройти внутрішній аудит материнської компанії; структурувати безпеку перед масштабуванням. Сертифікацію можна додати пізніше на готовій СУІБ.

Стартуємо з discovery-дзвінка

30 хвилин, безкоштовно. На дзвінку визначаємо scope, обсяг і фіксуємо ціну в договорі.

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.