Що таке «ISO 27001»
ISO/IEC 27001 — міжнародний стандарт побудови Системи менеджменту інформаційної безпеки (ISMS). Він задає вимоги до ризик-орієнтованих процесів, ролей, політик та контролів, а також до внутрішніх аудитів і аналізу з боку керівництва. Мета — захист конфіденційності, цілісності та доступності даних і безперервне поліпшення.
Версія 2022: додано/оновлено контролі в Додатку A (тепер 93 контролі у 4 групах: організаційні, людські, фізичні, технологічні). Зокрема: threat intelligence, cloud services, data masking, DLP, monitoring activities, configuration management, information deletion, secure coding, web filtering, physical security monitoring, ICT readiness for BC.
Кому підходить послуга
-
SaaS/PaaS/IaaS, фінтех, e-commerce, маркетплейсам, яким потрібне швидке vendor/onboarding у корпораціях.
-
Аутсорс/аутстаф-компаніям ІТ, що обробляють дані клієнтів і проходять due diligence.
-
Виробництву та сервісам, де є персональні/комерційні дані, ІІоТ, підрядники.
-
Експортерам послуг/продуктів у ЄС/UK/US, де часто вимагають ISO 27001 або SOC 2.
-
Стартапам, які готуються до масштабування й інвестицій.
Переваги для бізнесу
-
Швидший sales-onboarding: сертифікат і Statement of Applicability (SoA) знімають бар’єри в тендерах.
-
Менше інцидентів і простоїв: формалізовані безпекові процеси, журнали та моніторинг.
-
Довіра партнерів і клієнтів: прозорі докази, ролі, метрики ефективності контролів.
-
Сумісність із ринковими вимогами: легке мепінгування на SOC 2, ISO 27701, 27017/27018.
-
Оптимізація витрат: один проєкт покриває вимоги кількох замовників і продуктів.
Потрібен швидкий старт? Проведемо консультацію (4 000 грн, до 60 хв): отримаєте карту прогалин, пріоритети та календар сертифікації.
Що саме ми робимо
Стратегія та межі ISMS
-
Описуємо обсяг (scope): процеси, майданчики, інформаційні активи, хмари/on-prem.
-
Визначаємо зацікавлені сторони й юридичні/контрактні вимоги.
Gap-аналіз і ризик-менеджмент
-
Порівнюємо практики з вимогами ISO 27001:2022.
-
Будуємо реєстр активів, модель загроз, оцінку ризиків і план обробки ризиків.
Контролі та політики (Annex A)
-
Проєктуємо та впроваджуємо контролі: керування доступом, криптографія, логування/моніторинг, резервування, керування вразливостями, безпека постачальників, DevSecOps, безперервність (ICT readiness), реагування на інциденти, DLP, класифікація інформації тощо.
-
Готуємо короткі політики/SOP: IS policy, AUP, BYOD, SDLC, change, backup/restore, BC/DR, incident response, vendor/SLA, key management.
Документи ISMS
-
SoA, реєстр ризиків, ризик-тритмент план, матриця відповідності, обов’язки ролей, журнали та метрики.
-
Навчання персоналу й записи про компетентність.
Технічні докази
-
Налаштовуємо сканування вразливостей/SBOM, SIEM/логування, копії/тест відновлення, MFA/SSO, конфіг-бенчмарки.
-
За потреби — пентест застосунків/інфраструктури.
Аудити та сертифікація
-
Готуємо внутрішній аудит і Management Review.
-
Супроводжуємо Stage 1/Stage 2 у сертифікаційному органі, закриваємо зауваження.
Інтеграції
-
Розширюємо до ISO 27701 (приватність), 27017/27018 (хмара/PII).
-
Мепимо контролі на SOC 2 для вимог клієнтів із США.
Етапи надання послуги
-
Діагностика й скопінг
Визначаємо scope, вимоги замовників, канали збуту, системи/дані. -
Gap-аналіз і план
Фіксуємо прогалини, затверджуємо календар і пріоритети ризиків. -
Розробка політик і контролів
Впроваджуємо процеси, налаштовуємо інструменти, розгортаємо журнали/метрики. -
Пілот і навчання
Запускаємо процедури, тренуємо команди, виправляємо відхилення. -
Внутрішній аудит і MRM
Перевіряємо ефективність, оформлюємо CAPA, готуємо докази. -
Сертифікація (Stage 1/2)
Супровід аудиторів, усунення зауважень, отримання сертифіката. -
Підтримка й поліпшення
Квартальні рев’ю ризиків і KPI, оновлення SoA, тестування DR/BC.
Що ви отримаєте
-
Сертифікат ISO/IEC 27001 (на визначений scope).
-
SoA, реєстр активів/ризиків, план обробки ризиків.
-
Комплект політик і процедур українською/англійською.
-
Журнали/метрики (інциденти, резервування, доступи, вразливості).
-
Звіти внутрішнього аудиту та MRM, план CAPA.
-
Матеріали для продажів/тендерів: one-pager безпеки, відповіді на опитники.
Важливі нюанси
-
Не всі 93 контролі обов’язкові. Ви обираєте обґрунтований набір у SoA; решта — «не застосовується» з поясненням.
-
Хмара = спільна відповідальність. Чітко розмежовуємо обов’язки з провайдерами AWS/Azure/GCP.
-
Докази важливіші за політики. Порожні документи не пройдуть — потрібні логи, журнали, метрики.
-
Постачальники: реєстр, оцінювання, SLA/безпекові вимоги, контроль змін.
-
OTA/релізи: change management, secure SDLC, секрет-менеджмент, код-рев’ю.
-
Приватність: для PII додаємо ISO 27701 і DPIA, узгоджуємо політики з privacy-вимогами.
-
Безперервність: ICT readiness for BC, регулярні тести відновлення й RTO/RPO.
Потрібні дані від клієнта
-
Опис продуктів/послуг, архітектура та середовища (dev/test/stage/prod).
-
Список систем/активів, реєстр облікових записів і прав доступу.
-
Наявні політики, журнали, інструменти (IdP, SIEM, MDM, backup, scanner).
-
Перелік постачальників/контрактів, вимоги клієнтів/тендерів.
-
План релізів/OTA, підрядники (аутсорс/фриланс).
-
Мови документів і ринки збуту (UA/EU/UK/US).
Часті питання (FAQ)
Скільки триває підготовка до сертифікації?
Типово 8–16 тижнів до Stage 1/2 (залежить від масштабу й зрілості процесів).
Чи обов’язковий пентест?
Стандарт прямо не вимагає, але рекомендується як технічний доказ ефективності контролів.
Чим ISO 27001 відрізняється від SOC 2?
ISO — сертифікація системи менеджменту; SOC 2 — аудиторський звіт про ефективність контролів у часі (Type II). Часто ринок приймає будь-який із них.
Чи потрібен окремий CISO?
Ні. Достатньо власника ISMS і визначених ролей; частину функцій можемо взяти на себе.
Чи можна поєднати з ISO 9001/14001/45001?
Так. Будуємо інтегровану систему з єдиними аудитами та документами.
Що з віддаленою роботою?
Запроваджуємо MDM/MAM, політику домашніх мереж, MFA/SSO, шифрування дисків і захист каналів.
Як підтримувати сертифікат?
Щороку — наглядові аудити, щокварталу — рев’ю ризиків/KPI, DR-тести і оновлення SoA.
Чому обирають «Юдей»
-
Комплекс «під ключ»: від scope і gap-аналізу до сертифіката та нагляду.
-
Технічна глибина: DevSecOps, хмара, zero trust, журнали/метрики замість «паперового ISO».
-
Двомовні політики й шаблони відповідей на опитники безпеки клієнтів.
-
Оптимізація бюджету: одна програма — кілька вимог (ISO/SOC 2/27701).
-
Підтримка після аудиту: квартальні огляди, оновлення контролів, підготовка до ре-сертифікації.
Як розпочати
Надішліть опис продукту/архітектури, перелік систем і постачальників. Повернемося з персональним планом ISO 27001, термінами й кошторисом. За потреби стартуємо з консультації за 4 000 грн.