Перейти до контенту

ISO 27001: впровадження та підготовка до сертифікації

Будуємо систему управління інформаційною безпекою (СУІБ), яка проходить сертифікаційний аудит і реально працює у щоденних процесах.

Отримати план впровадження

Що таке ISO/IEC 27001

ISO/IEC 27001 — міжнародний стандарт до систем управління інформаційною безпекою (СУІБ). Сертифікація підтверджує клієнтам і партнерам, що безпека у вашій компанії — це керований процес: із оцінкою ризиків, контролями та постійним вдосконаленням.

Актуальна версія — ISO/IEC 27001:2022 з оновленою структурою контролів Додатку A. Ми працюємо саме з нею та допомагаємо компаніям, сертифікованим за версією 2013 року, здійснити перехід.

ISO 27017 та ISO 27018

Для хмарних провайдерів і компаній, що обробляють дані в хмарі, впроваджуємо розширення до ISO 27001: ISO/IEC 27017 (безпека хмарних сервісів) та ISO/IEC 27018 (захист персональних даних у хмарі). Це логічне доповнення до СУІБ, яке закриває специфічні хмарні ризики.

Наші послуги

Gap-аналіз

Оцінюємо поточний стан відносно вимог ISO 27001:2022 і формуємо реалістичний план досягнення відповідності.

Впровадження СУІБ

Оцінка ризиків, політики та процедури, впровадження контролів Додатку A — без «паперової» бюрократії.

Внутрішній аудит

Проводимо внутрішній аудит СУІБ, як цього вимагає стандарт, і готуємо організацію до сертифікаційного аудиту.

Перехід на версію 2022

Оновлюємо документацію і контролі з ISO 27001:2013 на 27001:2022 у межах наглядового або ресертифікаційного циклу.

ISO 27017 / 27018

Розширюємо СУІБ хмарними контролями для провайдерів і споживачів хмарних послуг.

Навчання персоналу

Тренінги з обізнаності та навчання власників процесів роботі із СУІБ.

Етапи проєкту

1

Gap-аналіз

Оцінка поточного стану та план робіт із строками й відповідальними.

2

Оцінка ризиків

Ідентифікація активів, загроз і вразливостей; план обробки ризиків.

3

Впровадження

Розробка політик, впровадження контролів, налаштування процесів.

4

Внутрішній аудит

Перевірка готовності СУІБ і усунення невідповідностей.

5

Сертифікація

Супровід під час сертифікаційного аудиту органу сертифікації.

Вимоги НБУ: інформаційна безпека та кіберзахист банків

Для банків України діє комплекс обов'язкових вимог Національного банку з інформаційної безпеки та кіберзахисту:

  • Постанова № 95 від 28.09.2017 — Положення про організацію заходів із забезпечення інформаційної безпеки в банківській системі України: базові вимоги до СУІБ, побудовані на основі ISO/IEC 27001 та ISO/IEC 27002.
  • Постанова № 4 від 16.01.2021 (у чинній редакції) — Положення про здійснення контролю за дотриманням банками вимог законодавства з питань інформаційної безпеки, кіберзахисту та електронних довірчих послуг: перевірки НБУ, щорічна самооцінка стану ІБ/кіберзахисту, щорічний звіт з оцінювання ризиків інформаційної безпеки/кіберризиків та проведення зовнішнього незалежного аудиту інформаційної безпеки.
  • Постанова № 178 від 12.08.2022 — Положення про організацію кіберзахисту в банківській системі України: вимоги з кіберзахисту, зокрема до банків — об'єктів критичної інфраструктури (ОКІ), та вимоги до проведення незалежного аудиту інформаційної безпеки.

Ми допомагаємо банкам і фінансовим установам виконати ці вимоги:

  • Зовнішній незалежний аудит інформаційної безпеки на відповідність вимогам НБУ
  • Щорічна самооцінка стану ІБ/кіберзахисту та підготовка звіту з оцінювання ризиків для НБУ
  • Gap-аналіз відповідності постановам № 95, № 4 та № 178
  • Розробка та актуалізація документації з ІБ і кіберзахисту
  • Аудит критичної інформаційної інфраструктури для банків ОКІ
  • Підготовка до планових і позапланових перевірок НБУ

Зовнішній аудит ІБ

Періодичність зовнішнього аудиту банк визначає самостійно; аудит проводиться згідно із законодавством України та з урахуванням міжнародних стандартів аудиту, а його програма формується з огляду на особливості діяльності банку.

Ми проводимо аудит за програмою, узгодженою з вашим технічним завданням: оцінка відповідності вимогам постанов НБУ, аналіз документації, інтерв'ю, технічні перевірки — зі звітом, який приймається регулятором.

Кому це потрібно

  • Банкам, у т.ч. банкам ОКІ
  • Небанківським фінансовим установам
  • Надавачам платіжних послуг
  • Технологічним партнерам банків

Плануєте сертифікацію ISO 27001?

Проведемо gap-аналіз і дамо чесну оцінку: скільки часу та ресурсів знадобиться саме вашій організації.