Впровадження СУІБ — побудова Системи управління інформаційною безпекою
Центральна послуга блоку впровадження ISO 27001: будуємо працюючу Систему управління інформаційною безпекою з нуля — від визначення scope до завершеного внутрішнього аудиту. Готову до зовнішнього сертифікаційного аудиту.
Що входить у цю послугу
Чіткі межі скоупу послуги Впровадження СУІБ
01 Управлінська частина (Clauses 4-10) +
02 Документація та процеси +
03 Ризики та навчання +
Коли замовляють впровадження СУІБ окремою послугою
Вже є GAP-аналіз
Ви вже знаєте свої прогалини і тепер потрібен виконавець, який побудує саму систему.
Є базова оцінка ризиків
Наприклад, від материнської компанії. Треба побудувати СУІБ поверх неї.
Вимога без сертифікації
Клієнт або регулятор вимагає впроваджену СУІБ, але зовнішній аудит поки не планується.
Часткові процеси
У вас вже є частина політик (наприклад, після SOC 2), і треба їх адаптувати під ISO 27001.
Що отримаєте на виході (Deliverables)
Готовий до зовнішнього аудиту пакет — понад 25 документів СУІБ
Політика ІБ, Заява про застосовність (SoA), Положення про ISMS Manager, матриця ролей.
Реєстри активів, ризиків, інцидентів, навчань та постачальників.
12-18 операційних документів (доступ, активи, інциденти, зміни тощо).
Звіт про внутрішній аудит та протокол Management review (Clause 9.3).
Плани навчання, записи тренінгів та сертифікати співробітників.
Наш підхід
СУІБ лягає на реальні процеси компанії, а не створює паралельний всесвіт.
Документи пишуться мовою, якою говорять ваші співробітники, без канцеляризмів.
Навчаємо вашого ISMS Manager підтримувати систему самостійно після нашого відходу.
Вартість та терміни
Орієнтовні діапазони. Точну ціну фіксуємо в договорі після безкоштовного discovery-дзвінка.
Як проходить робота
Стартова сесія, визначення меж системи (підрозділи, локації, активи, процеси), контекст організації за Clause 4.
ISMS Manager, власники активів, власники процесів, матриця відповідальності за Clause 5.
Аналіз зовнішніх і внутрішніх факторів, ідентифікація stakeholders, їхні вимоги та очікування щодо ІБ.
Якісна оцінка ризиків, визначення критеріїв, розробка Statement of Applicability — обґрунтування застосовності 93 контролів Annex A.
Політика ІБ, цілі СУІБ, матриця ролей, план обробки ризиків, положення про ISMS Manager.
12-18 процедур: управління активами, доступом, інцидентами, постачальниками, змінами, криптографією, BYOD, continuity тощо.
Реалізація технічних (A.8), організаційних (A.5), кадрових (A.6), фізичних (A.7) контролів у реальних процесах.
Диференційовані тренінги: керівництво, власники процесів, IT-команда, усі співробітники (кібергігієна).
Проведення внутрішнього аудиту за Clause 9.2, виявлення невідповідностей, коригувальні дії.
Офіційний огляд СУІБ керівництвом за Clause 9.3. Протокол review — обов'язковий документ для сертифікаційного аудиту.
Часті запитання
Що таке СУІБ і чим вона відрізняється від «інформаційної безпеки взагалі»? +
Чим відрізняється послуга «Впровадження СУІБ» від «повного циклу впровадження ISO 27001»? +
Скільки часу потрібно на побудову СУІБ з нуля? +
Що залишається робити команді клієнта? +
Чи можна впровадити СУІБ без сертифікації — і в чому тоді сенс? +
Стартуємо з discovery-дзвінка
30 хвилин, безкоштовно. На дзвінку визначаємо scope, обсяг і фіксуємо ціну в договорі.