Консалтинг по ISO 27001

Сертификация ISO 27001 открывает доступ к корпоративным закупкам, закрывает обязательства NIS2 по цепочке поставок и даёт самое убедительное доказательство соответствия статье 32 GDPR. Подготовка занимает 4–9 месяцев: проектирование ISMS, разработка политик, работа с реестром рисков и сбор доказательств. Мы делаем всё это — за фиксированную цену, с полной готовностью к аудиту на каждом этапе.

ISO 27001 — сделано один раз и сделано правильно

Мы формируем проекты по ISO 27001 так, чтобы охватить весь цикл подготовки: определение границ ISMS, оценку рисков, выбор мер контроля из Приложения A, разработку политик, внедрение технических мер контроля, сбор доказательств, внутренний аудит и координацию аудиторов на Этапе 1 и Этапе 2. Результат — сертификация, и каждый шаг от старта до получения сертификата включён в объём проекта.

Консалтинг по ISO 27001 естественно сочетается с нашим ретейнером Fractional CISO: vCISO берёт на себя ISMS на постоянной основе после получения сертификата, ведёт ежегодные аудиты наблюдения и поддерживает реестр рисков. Большинство клиентов объединяют консалтинг по ISO 27001, нашу услугу тестирования на проникновение (требуется мерой контроля 8.8 из Приложения A) и ретейнер vCISO в единую комплексную программу безопасности.

От анализа пробелов до сертифицированной ISMS

Проектирование ISMS

Определение границ системы менеджмента информационной безопасности, контекст организации (пункт 4), требования к руководству (пункт 5) и структура планирования (пункт 6) — выстроены под размер вашего бизнеса, отрасль и требования органа по сертификации. Границы ISMS определены так, чтобы охватывать именно то, что будут проверять аудиторы, и ничего лишнего.

Реестр рисков и их обработка

Оценка рисков по пункту 6.1 ISO 27001: определение информационных активов, анализ угроз и уязвимостей, оценка вероятности и влияния, выбор плана обработки риска (снижение, принятие, передача, избежание). Заявление о применимости (SoA) составляется по Приложению A стандарта ISO 27001:2022. Реестр рисков ведётся как живой документ на протяжении всего проекта.

Документация политик

Полный набор политик, написанных под ваш бизнес: политика информационной безопасности, допустимое использование, управление доступом, реагирование на инциденты, управление поставщиками, управление изменениями, непрерывность бизнеса, аварийное восстановление и управление активами. Написаны простым языком, проверяются вашей командой, утверждаются на нужном уровне и поддерживаются по документированному графику пересмотра.

Поддержка сертификационного аудита

Мы координируем аудит с выбранным вами органом по сертификации: обзор документов на Этапе 1 и аудит на месте или удалённо на Этапе 2. Мы готовим вашу команду к интервью с аудитором, ведём базу доказательств, отвечаем на замечания в ходе аудита и отслеживаем устранение любых несоответствий вплоть до их закрытия.

Консалтинг по ISO 27001 — часто задаваемые вопросы

Сколько времени занимает сертификация ISO 27001?

От старта до решения о сертификации ISO 27001 обычно занимает 4–9 месяцев. Компаниям без имеющихся мер контроля безопасности или документации требуется больше времени; организациям с уже существующими практиками безопасности и хоть какой-то документацией — меньше. Основные этапы: анализ пробелов и определение границ ISMS (2–4 недели), разработка политик и реестра рисков (6–12 недель), внедрение технических мер контроля (параллельно, 4–12 недель), сбор доказательств и внутренний аудит (4–6 недель), аудит Этапа 1 (2–4 недели) и аудит Этапа 2 (2–4 недели). Наш анализ пробелов на первой неделе даёт вам точный график проекта ещё до начала основной работы.

ISO 27001 или SOC 2 — что мне нужно?

ISO 27001 более распространён в европейских корпоративных закупках и всё чаще требуется в рамках обязательств NIS2 по цепочке поставок. SOC 2 — стандарт для американских корпоративных покупателей и SaaS-компаний, продающих на рынок США. Если вы продаёте на оба рынка, или если ваши покупатели — крупные транснациональные корпорации, вам может понадобиться и то, и другое. Мы формируем комбинированные проекты ISO 27001 + SOC 2 с единой доказательной базой — примерно 70% мер контроля из Приложения A соответствуют критериям Trust Service Criteria стандарта SOC 2, что делает двойную сертификацию на 20–35% дешевле, чем две отдельные программы.

Сколько стоит консалтинг по ISO 27001?

Наш проект консалтинга по ISO 27001 с фиксированной ценой начинается от €12,000 для чётко определённых границ ISMS в компании из 20–100 человек. Более крупные организации, более широкие границы ISMS или комбинированные программы ISO 27001 + SOC 2 оцениваются индивидуально. Проект покрывает анализ пробелов, проектирование ISMS, реестр рисков, разработку политик, внедрение технических мер контроля, сбор доказательств, внутренний аудит и координацию аудиторов на Этапе 1 и Этапе 2. Сбор органа по сертификации за аудит оплачивается отдельно (обычно €5,000€15,000, в зависимости от аудитора и размера организации).

Нужен ли мне ISO 27001 для соответствия GDPR?

ISO 27001 не требуется по GDPR, но существенно поддерживает соответствие статье 32 GDPR, которая требует «соответствующих технических и организационных мер» для защиты персональных данных. ISMS по ISO 27001 — самое убедительное доказательство того, что эти меры системны, задокументированы и регулярно пересматриваются. Многие надзорные органы и регуляторы по защите данных рассматривают сертификацию ISO 27001 как весомое доказательство соответствия GDPR в части требований безопасности. Если вы обрабатываете значительные объёмы персональных данных из ЕС или работаете в регулируемой отрасли, ISO 27001 стоит получить хотя бы ради управления регуляторными рисками — независимо от требований со стороны корпоративных покупателей.

Сертификация ISO 27001 без наценки консалтинговых фирм

Расскажите нам о границах вашей ISMS, сроках сертификации и о том, какие доказательства у вас уже есть — мы вернёмся с предложением по фиксированной цене.

Связаться с нами →    ISO 27001 и SOC 2 →
ЧАТ АГЕНТА
Система: Безопасное соединение установлено. Ожидание ввода...