Що таке «ISO 27001»

ISO/IEC 27001 — міжнародний стандарт побудови Системи менеджменту інформаційної безпеки (ISMS). Він задає вимоги до ризик-орієнтованих процесів, ролей, політик та контролів, а також до внутрішніх аудитів і аналізу з боку керівництва. Мета — захист конфіденційності, цілісності та доступності даних і безперервне поліпшення.

Версія 2022: додано/оновлено контролі в Додатку A (тепер 93 контролі у 4 групах: організаційні, людські, фізичні, технологічні). Зокрема: threat intelligence, cloud services, data masking, DLP, monitoring activities, configuration management, information deletion, secure coding, web filtering, physical security monitoring, ICT readiness for BC.


Кому підходить послуга

  • SaaS/PaaS/IaaS, фінтех, e-commerce, маркетплейсам, яким потрібне швидке vendor/onboarding у корпораціях.

  • Аутсорс/аутстаф-компаніям ІТ, що обробляють дані клієнтів і проходять due diligence.

  • Виробництву та сервісам, де є персональні/комерційні дані, ІІоТ, підрядники.

  • Експортерам послуг/продуктів у ЄС/UK/US, де часто вимагають ISO 27001 або SOC 2.

  • Стартапам, які готуються до масштабування й інвестицій.


Переваги для бізнесу

  • Швидший sales-onboarding: сертифікат і Statement of Applicability (SoA) знімають бар’єри в тендерах.

  • Менше інцидентів і простоїв: формалізовані безпекові процеси, журнали та моніторинг.

  • Довіра партнерів і клієнтів: прозорі докази, ролі, метрики ефективності контролів.

  • Сумісність із ринковими вимогами: легке мепінгування на SOC 2, ISO 27701, 27017/27018.

  • Оптимізація витрат: один проєкт покриває вимоги кількох замовників і продуктів.

Потрібен швидкий старт? Проведемо консультацію (4 000 грн, до 60 хв): отримаєте карту прогалин, пріоритети та календар сертифікації.


Що саме ми робимо

Стратегія та межі ISMS

  • Описуємо обсяг (scope): процеси, майданчики, інформаційні активи, хмари/on-prem.

  • Визначаємо зацікавлені сторони й юридичні/контрактні вимоги.

Gap-аналіз і ризик-менеджмент

  • Порівнюємо практики з вимогами ISO 27001:2022.

  • Будуємо реєстр активів, модель загроз, оцінку ризиків і план обробки ризиків.

Контролі та політики (Annex A)

  • Проєктуємо та впроваджуємо контролі: керування доступом, криптографія, логування/моніторинг, резервування, керування вразливостями, безпека постачальників, DevSecOps, безперервність (ICT readiness), реагування на інциденти, DLP, класифікація інформації тощо.

  • Готуємо короткі політики/SOP: IS policy, AUP, BYOD, SDLC, change, backup/restore, BC/DR, incident response, vendor/SLA, key management.

Документи ISMS

  • SoA, реєстр ризиків, ризик-тритмент план, матриця відповідності, обов’язки ролей, журнали та метрики.

  • Навчання персоналу й записи про компетентність.

Технічні докази

  • Налаштовуємо сканування вразливостей/SBOM, SIEM/логування, копії/тест відновлення, MFA/SSO, конфіг-бенчмарки.

  • За потреби — пентест застосунків/інфраструктури.

Аудити та сертифікація

  • Готуємо внутрішній аудит і Management Review.

  • Супроводжуємо Stage 1/Stage 2 у сертифікаційному органі, закриваємо зауваження.

Інтеграції

  • Розширюємо до ISO 27701 (приватність), 27017/27018 (хмара/PII).

  • Мепимо контролі на SOC 2 для вимог клієнтів із США.


Етапи надання послуги

  1. Діагностика й скопінг
    Визначаємо scope, вимоги замовників, канали збуту, системи/дані.

  2. Gap-аналіз і план
    Фіксуємо прогалини, затверджуємо календар і пріоритети ризиків.

  3. Розробка політик і контролів
    Впроваджуємо процеси, налаштовуємо інструменти, розгортаємо журнали/метрики.

  4. Пілот і навчання
    Запускаємо процедури, тренуємо команди, виправляємо відхилення.

  5. Внутрішній аудит і MRM
    Перевіряємо ефективність, оформлюємо CAPA, готуємо докази.

  6. Сертифікація (Stage 1/2)
    Супровід аудиторів, усунення зауважень, отримання сертифіката.

  7. Підтримка й поліпшення
    Квартальні рев’ю ризиків і KPI, оновлення SoA, тестування DR/BC.


Що ви отримаєте

  • Сертифікат ISO/IEC 27001 (на визначений scope).

  • SoA, реєстр активів/ризиків, план обробки ризиків.

  • Комплект політик і процедур українською/англійською.

  • Журнали/метрики (інциденти, резервування, доступи, вразливості).

  • Звіти внутрішнього аудиту та MRM, план CAPA.

  • Матеріали для продажів/тендерів: one-pager безпеки, відповіді на опитники.


Важливі нюанси

  • Не всі 93 контролі обов’язкові. Ви обираєте обґрунтований набір у SoA; решта — «не застосовується» з поясненням.

  • Хмара = спільна відповідальність. Чітко розмежовуємо обов’язки з провайдерами AWS/Azure/GCP.

  • Докази важливіші за політики. Порожні документи не пройдуть — потрібні логи, журнали, метрики.

  • Постачальники: реєстр, оцінювання, SLA/безпекові вимоги, контроль змін.

  • OTA/релізи: change management, secure SDLC, секрет-менеджмент, код-рев’ю.

  • Приватність: для PII додаємо ISO 27701 і DPIA, узгоджуємо політики з privacy-вимогами.

  • Безперервність: ICT readiness for BC, регулярні тести відновлення й RTO/RPO.


Потрібні дані від клієнта

  • Опис продуктів/послуг, архітектура та середовища (dev/test/stage/prod).

  • Список систем/активів, реєстр облікових записів і прав доступу.

  • Наявні політики, журнали, інструменти (IdP, SIEM, MDM, backup, scanner).

  • Перелік постачальників/контрактів, вимоги клієнтів/тендерів.

  • План релізів/OTA, підрядники (аутсорс/фриланс).

  • Мови документів і ринки збуту (UA/EU/UK/US).


Часті питання (FAQ)

Скільки триває підготовка до сертифікації?
Типово 8–16 тижнів до Stage 1/2 (залежить від масштабу й зрілості процесів).

Чи обов’язковий пентест?
Стандарт прямо не вимагає, але рекомендується як технічний доказ ефективності контролів.

Чим ISO 27001 відрізняється від SOC 2?
ISO — сертифікація системи менеджменту; SOC 2 — аудиторський звіт про ефективність контролів у часі (Type II). Часто ринок приймає будь-який із них.

Чи потрібен окремий CISO?
Ні. Достатньо власника ISMS і визначених ролей; частину функцій можемо взяти на себе.

Чи можна поєднати з ISO 9001/14001/45001?
Так. Будуємо інтегровану систему з єдиними аудитами та документами.

Що з віддаленою роботою?
Запроваджуємо MDM/MAM, політику домашніх мереж, MFA/SSO, шифрування дисків і захист каналів.

Як підтримувати сертифікат?
Щороку — наглядові аудити, щокварталу — рев’ю ризиків/KPI, DR-тести і оновлення SoA.


Чому обирають «Юдей»

  • Комплекс «під ключ»: від scope і gap-аналізу до сертифіката та нагляду.

  • Технічна глибина: DevSecOps, хмара, zero trust, журнали/метрики замість «паперового ISO».

  • Двомовні політики й шаблони відповідей на опитники безпеки клієнтів.

  • Оптимізація бюджету: одна програма — кілька вимог (ISO/SOC 2/27701).

  • Підтримка після аудиту: квартальні огляди, оновлення контролів, підготовка до ре-сертифікації.


Як розпочати

Надішліть опис продукту/архітектури, перелік систем і постачальників. Повернемося з персональним планом ISO 27001, термінами й кошторисом. За потреби стартуємо з консультації за 4 000 грн.