ISMS Copilot Docs

Як створити політики та процедури ISO 27001 за допомогою ШІ

Ви дізнаєтесь, як використовувати ШІ для створення комплексних, готових до аудиту політик і процедур ISO 27001, включаючи Політику інформаційної безпеки, Заяву про застосовність та всі необхідні операційні процедури.

Огляд

Ви дізнаєтесь, як використовувати ШІ для створення комплексних, готових до аудиту політик і процедур ISO 27001, включаючи Політику інформаційної безпеки, Заяву про застосовність та всі необхідні операційні процедури.

Для кого цей посібник

Цей посібник призначений для:

  • Співробітників з комплаєнсу, відповідальних за документацію СУІБ
  • Фахівців з безпеки, які створюють рамки політик
  • Консультантів, які розробляють політики для кількох клієнтів
  • Організацій, які стикаються з труднощами у створенні політик з нуля

Передумови

Перед початком переконайтеся, що у вас є:

  • Завершена оцінка ризиків та вибір заходів контролю
  • Визначено, які контролюючі заходи Додатка A застосовуються до вашої організації
  • Визначені ролі та обов'язки для управління СУІБ
  • Доступ до існуючих політик (якщо такі є) для аналізу прогалин

Розуміння вимог до документації ISO 27001

Обов'язкова документація

ISO 27001 чітко вимагає таких документованих елементів:

Тип документаПункт ISOПризначення
Сфера дії СУІБ4.3Визначення меж та застосовності
Політика інформаційної безпеки5.2Загальні цілі безпеки та зобов'язання
Методологія оцінки ризиків6.1.2Як ідентифікуються та оцінюються ризики
План обробки ризиків6.1.3Як будуть усуватися виявлені ризики
Заява про застосовність6.1.3dЯкі заходи контролю впроваджені та чому
Докази впровадження заходів контролюРізніПідтвердження ефективної роботи заходів контролю
Записи про компетентність7.2Докази навчання та обізнаності
Результати внутрішнього аудиту9.2Продуктивність СУІБ та відповідність
Результати аналізу з боку керівництва9.3Нагляд керівництва та прийняті рішення
Невідповідності та коригувальні дії10.1Відстеження проблем та їх вирішення

Реальність аудиту: Аудитори насамперед запитуватимуть ці документи. Відсутність або неповнота обов'язкової документації призводить до негайних серйозних невідповідностей, що затримує сертифікацію.

Поширені підтримуючі політики

Хоча вони не є обов'язковими, ці політики підтримують заходи контролю Додатка A:

  • Політика контролю доступу
  • Політика управління активами
  • Класифікація та обробка інформації
  • Політика допустимого використання
  • Процедура управління інцидентами
  • План безперервності бізнесу
  • Процедура резервного копіювання та відновлення
  • Політика управління змінами
  • Політика управління ризиками постачальників
  • Політика захисту та конфіденційності даних

Крок 1: Створення Політики інформаційної безпеки

Що робить політику відповідною

Пункт 5.2 ISO 27001 вимагає, щоб ваша Політика інформаційної безпеки:

  • Була відповідною до мети організації
  • Включала цілі інформаційної безпеки або забезпечувала рамки для їх встановлення
  • Включала зобов'язання щодо виконання застосовних вимог
  • Включала зобов'язання щодо постійного вдосконалення
  • Була доступною як документована інформація
  • Була доведена до відома в межах організації
  • Була доступною для зацікавлених сторін за потреби

Відмінність між політикою та процедурою: Політики визначають що і чому (загальні цілі та зобов'язання). Процедури визначають як (покрокові операційні процеси). Обидва елементи необхідні, але служать різним цілям.

Використання ШІ для розробки політики

У вашому робочому просторі ISO 27001:

"Створіть Політику інформаційної безпеки, що відповідає вимогам ISO 27001:2022, для [опис компанії: галузь, розмір, послуги]. Включіть: мету та сферу застосування, цілі інформаційної безпеки, зобов'язання керівництва, відповідність законодавчим та нормативним вимогам, ролі та обов'язки, процес перегляду політики та розділ затвердження. Цільова аудиторія: всі співробітники та відповідні зовнішні сторони."

Налаштуйте з урахуванням специфіки:

"Покращте цю Політику інформаційної безпеки, щоб відобразити специфічний контекст нашої організації: ми є [конкретні відомості про бізнес-модель], наші ключові активи — це [перелік], ми працюємо в [географічних регіонах] і повинні дотримуватися [нормативних вимог, таких як GDPR, HIPAA]. Наголошуйте на нашому зобов'язанні щодо [бізнес-цілей, таких як довіра клієнтів, інновації, операційна стійкість]."

Професійна порада: Завантажте місію, цінності та стратегічний план вашої компанії. Попросіть ШІ узгодити Політику інформаційної безпеки з цими існуючими документами — це забезпечить узгодженість і продемонструє, що безпека підтримує бізнес-цілі.

Ключові елементи політики

Ваша політика повинна включати:

  1. Вступ та мета: Чому інформаційна безпека важлива для вашої організації
  2. Сфера застосування: Кого та що охоплює ця політика
  3. Цілі безпеки: Конкретні, вимірювані цілі безпеки
  4. Зобов'язання керівництва: Роль та обов'язки керівництва
  5. Зобов'язання щодо відповідності: Законодавчі, нормативні та договірні зобов'язання
  6. Підхід до управління ризиками: Як будуть виявлятися та усуватися ризики
  7. Ролі та обов'язки: Хто відповідає за безпеку
  8. Перегляд та оновлення політики: Як часто переглядається політика (зазвичай щорічно)
  9. Затвердження та авторизація: Блок підпису для керівництва

Крок 2: Створення Заяви про застосовність

Чому Заява про застосовність є критично важливою

Заява про застосовність (SoA) є мостом між вашою оцінкою ризиків та впровадженими заходами контролю. Вона повинна:

  • Перелічувати всі 93 заходи контролю Додатка A
  • Вказувати, чи застосовується кожен захід контролю, чи виключений
  • Обґрунтовувати включення (які ризики він усуває)
  • Обґрунтовувати виключення (чому він не потрібен)
  • Посилатися на те, де є докази впровадження

Поширена помилка: SoA — це не формальність. Аудитори перевірять, чи дійсно включені заходи контролю пом'якшують виявлені ризики, а виключення обґрунтовані належним чином — а не просто з міркувань бюджету.

Використання ШІ для створення SoA

  1. Створення структури SoA:

    "Створіть шаблон Заяви про застосовність для ISO 27001:2022 з колонками для: Посилання на захід контролю, Назва заходу контролю, Застосовність (Включено/Виключено), Обґрунтування, Пов'язані ризики, Статус впровадження, Місце доказів. Включіть усі 93 заходи контролю Додатка A, організовані за темами."

  2. Відображення заходів контролю на ризики:

    "Для кожного заходу контролю в темі Організаційні (A.5.1 до A.5.37) визначте, які з наших виявлених ризиків [завантажте або опишіть реєстр ризиків] цей захід контролю пом'якшує. Для заходів контролю, які не усувають жодного з наших ризиків, запропонуйте обґрунтування для виключення."

  3. Написання обґрунтувань:

    "Для заходу контролю A.8.23 (Фільтрація веб-трафіку) напишіть обґрунтування включення, пояснивши: які ризики він усуває (посилання на наші ідентифікатори ризиків), як він знижує ризик і які докази демонструють впровадження. Наш контекст: 50 співробітників віддаленої команди, що використовують хмарні сервіси."

  4. Обґрунтування виключень:

    "Для заходу контролю A.7.4 (Фізичний моніторинг безпеки) напишіть обґрунтування виключення. Наш контекст: повністю хмарна операційна діяльність без фізичних дата-центрів, використання інфраструктури AWS. Поясніть, чому цей захід контролю не застосовується до сфери дії нашої СУІБ."

Найкращі практики роботи з SoA за допомогою ШІ

Попросіть ISMS Copilot перевірити вашу SoA:

"Перегляньте цей проєкт Заяви про застосовність на відповідність вимогам ISO 27001:2022. Перевірте наявність: заходів контролю, включених без обґрунтування ризиків, виключень, які здаються необґрунтованими з урахуванням нашої [галузі/операцій], відсутніх посилань на докази та заходів контролю, що дублюються. Запропонуйте покращення."

Економія часу: Замість ручного аналізу 93 заходів контролю, ШІ може миттєво визначити, які заходи контролю найбільш релевантні для вашого профілю ризиків, запропонувати типи доказів та скласти обґрунтування — скорочуючи час створення SoA з тижнів до днів.

Крок 3: Розробка операційних процедур

Процедури проти політик

Хоча політики визначають напрямок, процедури надають покрокові інструкції щодо впровадження заходів контролю. Поширені процедури включають:

ПроцедураПідтримувані заходи контролюКлючовий вміст
Процедура контролю доступуA.5.15-5.18, A.8.2-8.5Надання доступу користувачам, перегляд доступу, припинення доступу
Процедура реагування на інцидентиA.5.24-5.28Виявлення, звітування, локалізація, відновлення
Процедура управління змінамиA.8.32Затвердження змін, тестування, відкат
Процедура резервного копіюванняA.8.13Розклад резервного копіювання, тестування, відновлення
Управління вразливостямиA.8.8Сканування, пріоритизація, виправлення

Створення процедур за допомогою ШІ

Для кожної необхідної процедури:

"Створіть [назва процедури] для заходу контролю ISO 27001 [посилання на захід контролю]. Включіть: мету та сферу застосування, ролі та обов'язки, покроковий процес з точками прийняття рішень, необхідні інструменти/системи, частоту/тригери, вимоги до документації та процедури ескалації. Контекст: [опишіть ваше середовище, інструменти, структуру команди]."

Приклад:

"Створіть Процедуру контролю доступу для заходів контролю ISO 27001 A.5.15, A.5.16 та A.8.2. Ми використовуємо Okta для управління ідентифікацією, маємо 50 співробітників у 5 відділах та використовуємо доступ на основі ролей. Включіть: процес надання доступу для нових співробітників, щоквартальні перегляди доступу, процес негайного припинення доступу та робочий процес запиту привілейованого доступу."

Професійна порада: Попросіть ШІ створити процедури у форматі блок-схеми: "Перетворіть цю Процедуру контролю доступу на візуальну блок-схему, що показує точки прийняття рішень, осіб, які затверджують, та взаємодію з системами." Візуальні процедури легше сприймаються співробітниками та зрозумілі аудиторам.

Налаштування загальних процедур

Загальні шаблони не проходять аудит. Налаштуйте, запитавши:

"Адаптуйте цю Процедуру реагування на інциденти до нашого конкретного контексту: ми використовуємо [інструменти безпеки], інциденти повідомляються через [канал], наша черга чергування має [структуру], і ми повинні повідомляти [зацікавлених осіб] протягом [часового проміжку]. Замініть усі загальні заповнювачі на наші реальні інструменти, ролі та процеси."

Крок 4: Створення політик для конкретних заходів контролю

Поширені підтримуючі політики

Для основних областей контролю створіть окремі політики:

Політика контролю доступу

"Створіть Політику контролю доступу для ISO 27001, що охоплює: принцип найменших привілеїв, доступ на основі ролей, надання та скасування доступу користувачам, частоту перегляду доступу, управління привілейованим доступом, вимоги до віддаленого доступу та стандарти паролів. Контекст: [ваше середовище]."

Політика управління активами

"Створіть Політику управління активами, що охоплює: вимоги до інвентаризації активів, рівні класифікації активів, власність на активи, допустиме використання, утилізацію активів та управління мобільними пристроями. Включіть таблиці з визначенням критеріїв класифікації та вимог до обробки для кожного рівня."

Політика класифікації інформації

"Створіть Політику класифікації та обробки інформації з чотирма рівнями класифікації: Публічна, Внутрішня, Конфіденційна, Обмежена. Для кожного рівня визначте: приклади, вимоги до зберігання, правила передачі, обмеження на обмін, терміни зберігання та методи утилізації. Контекст: [ваші типи даних]."

Політика управління інцидентами

"Створіть Політику управління інцидентами інформаційної безпеки, що охоплює: визначення інциденту та категорії, канали звітування, структуру команди реагування, рівні серйозності, критерії ескалації, протоколи зв'язку та процес винесення уроків. Включіть матрицю класифікації інцидентів."

Критична вимога: Кожна політика повинна бути затверджена відповідним органом (зазвичай керівництвом), мати версію та документовані дати перегляду. Відсутність метаданих управління є поширеною знахідкою аудиту.

Крок 5: Забезпечення узгодженості та зв'язку політик

Чому узгодженість важлива

Аудитори шукають суперечності між документами. Неузгоджена термінологія, конфліктуючі вимоги або неузгоджені ролі створюють невідповідності.

Використання ШІ для перевірки узгодженості

  1. Перевірка термінології:

    "Перегляньте ці політики [завантажте кілька] та виявліть неузгоджену термінологію. Наприклад, чи використовуємо ми 'інформаційний актив' в одному місці та 'дані' в іншому? Запропонуйте стандартизовані терміни та позначте всі неузгодженості."

  2. Перевірка узгодженості ролей:

    "Порівняйте ролі та обов'язки в цих документах: Політика інформаційної безпеки, Політика контролю доступу, Процедура управління інцидентами. Переконайтеся, що однакові назви ролей використовуються послідовно, а обов'язки не конфліктують або не дублюються недоречно."

  3. Перевірка перехресних посилань:

    "Виявліть усі перехресні посилання в цих політиках (наприклад, 'Див. Розділ 3.2 Політики контролю доступу'). Переконайтеся, що посилані розділи існують, та перевірте, чи мають політики посилатися одна на одну, але не роблять цього."

  4. Забезпечення зв'язку з ризиками:

    "Для кожної політики переконайтеся, що вона чітко вказує, які заходи контролю ISO 27001 вона впроваджує та які ризики усуває. Позначте політики, які не пов'язані з оцінкою ризиків або Заявою про застосовність."

Крок 6: Налаштування контенту, згенерованого ШІ

Чому налаштування є обов'язковим

Загальний, немодифікований контент від ШІ є червоним прапором для аудиту. Аудитори ставитимуть під сумнів, чи відображають політики реальні практики, якщо вони містять:

  • Текст-заповнювач, як "[Назва компанії]" або "[Вставте деталі]"
  • Загальні назви посад, які не відповідають вашій організації
  • Посилання на інструменти або системи, які ви не використовуєте
  • Нереалістичні процеси, які не відповідають операціям

Сценарій невдачі аудиту: Подання політик, згенерованих ШІ, з заповнювачами або загальним контентом свідчить про поверхневий комплаєнс. Аудитори можуть провести глибшу перевірку всієї вашої СУІБ, виявивши проблеми, які інакше пройшли б непоміченими.

Контрольний список налаштування

Для кожного документа, згенерованого ШІ:

  1. Замініть загальні терміни: Конкретні назви посад, назви систем, назви відділів
  2. Додайте місця зберігання доказів: Де зберігаються журнали, які системи генерують докази
  3. Вставте реальні процеси: Фактичні робочі процеси затвердження, системи заявок, канали зв'язку
  4. Додайте кількісні деталі: Конкретні часові рамки, порогові значення, частоти
  5. Посилайтеся на реальні інструменти: Ваші SIEM, система IAM, рішення для резервного копіювання, сканер вразливостей
  6. Додайте організаційний контекст: Галузеві особливості, нормативні вимоги

Попросіть ШІ допомогти:

"Перегляньте цю Політику контролю доступу та виявліть усі загальні заповнювачі, нечіткі формулювання або області, які потребують налаштування для [опису компанії]. Для кожного запропонуйте конкретні деталі, які слід додати на основі типових практик [галузі]."

Крок 7: Впровадження контролю документів

Вимоги до управління документами

Пункт 7.5 ISO 27001 вимагає контролю документованої інформації:

  • Ідентифікація: Унікальні ідентифікатори документів, назви, дати, версії
  • Формат та носії: Узгоджені шаблони та сховища
  • Перегляд та затвердження: Документований процес затвердження
  • Розповсюдження: Забезпечення доступу потрібних осіб
  • Контроль версій: Відстеження змін з часом
  • Зберігання та утилізація: Як довго зберігати, коли знищувати

Створення контролю документів за допомогою ШІ

"Створіть Процедуру контролю документів для ISO 27001, що включає: конвенцію найменування документів, схему нумерації версій, робочий процес затвердження, управління списком розповсюдження, відстеження змін, графіки зберігання та процес утилізації. Включіть шаблон реєстру документів."

Створіть шаблони:

"Створіть шаблони заголовка та підвалу документа для політик ISO 27001 з полями для: Ідентифікатора документа, Назви, Версії, Дати затвердження, Затверджено, Дати перегляду, Класифікації та Власника. Розробіть професійний вигляд, придатний для подання на аудит."

Крок 8: Планування комунікації та навчання з питань політик

Вимоги до комунікації

Пункт 7.4 ISO 27001 вимагає доведення інформації про СУІБ до відома. Політики марні, якщо співробітники не знають про їх існування або не розуміють їх.

Використання ШІ для планування комунікації

  1. Створення плану комунікації:

    "Розробіть план комунікації щодо впровадження політик ISO 27001, що включає: карту зацікавлених сторін, канали комунікації, зміст повідомлень для різних аудиторій (керівництво, співробітники, підрядники), графік та відстеження підтверджень. Контекст: [розмір та структура організації]."

  2. Створення навчальних матеріалів:

    "Створіть презентацію для навчання співробітників з нашої Політики інформаційної безпеки, що охоплює: чому вона важлива, ключові вимоги, які впливають на щоденну роботу, приклади відповідної та невідповідної поведінки, процедури звітування та наслідки порушень. Цільова аудиторія: нетехнічні співробітники, 15-хвилинна презентація."

  3. Розробка матеріалів для підвищення обізнаності:

    "Створіть односторінковий Довідник швидкого доступу до нашої Політики контролю доступу, що висвітлює: як подати запит на доступ, вимоги до паролів, як повідомляти про підозрілий доступ та що робити при звільненні з компанії. Використовуйте візуальні іконки та просту мову."

  4. Розробка форми підтвердження:

    "Створіть шаблон форми підтвердження політики, де співробітники підтверджують, що ознайомилися, зрозуміли та погоджуються дотримуватися [назва політики]. Включіть дату, підпис та додаткові запитання для перевірки розуміння."

Професійна порада: Завантажте проєкт політики та попросіть: "Визначте 5 найважливіших вимог з цієї політики, які найбільше вплинуть на щоденну роботу співробітників. Для кожної створіть простий приклад 'робити/не робити', який співробітники легко запам'ятають." Це робить політики дієвими.

Крок 9: Встановлення циклів перегляду політик

Чому регулярні перегляди важливі

Політики застарівають у міру розвитку технологій, ризиків та бізнес-операцій. ISO 27001 вимагає перегляду політик через заплановані проміжки часу (зазвичай щорічно) та при значних змінах.

Створення процесів перегляду за допомогою ШІ

"Створіть Процедуру перегляду політик для ISO 27001, що включає: тригери перегляду (щорічний, після інцидентів, після значних змін), контрольний список перегляду (точність, повнота, узгодженість із заходами контролю), робочий процес затвердження, відстеження змін та повідомлення про оновлення. Включіть шаблон графіка перегляду."

Створіть контрольний список перегляду:

"Створіть контрольний список перегляду політик для оцінки: точності поточних процесів, узгодженості з впровадженими заходами контролю, узгодженості з іншими політиками, повноти вимог, зрозумілості для цільової аудиторії, відповідності оновленням ISO 27001:2022 та включення уроків, винесених з інцидентів або аудитів."

Поширені помилки в документації та рішення за допомогою ШІ

Помилка 1: Перевантаження документацією Створення десятків надлишкових політик, які заплутують, а не прояснюють. Рішення за допомогою ШІ: Запитайте "Чи слід об'єднати [Політика A] та [Політика B]? Виявліть дублюючий вміст та запропонуйте консолідацію для спрощення."

Помилка 2: Нереалістичні процедури Документування ідеальних процесів, які не відображають реальні операції. Рішення за допомогою ШІ: Опишіть ваш поточний процес та запитайте "Чи відповідає ця процедура нашій реальності? Виявліть розбіжності між документованими та фактичними практиками."

Помилка 3: Слабкі посилання на докази Політики, які не вказують, де збираються або зберігаються докази. Рішення за допомогою ШІ: "Для кожної вимоги в цій політиці визначте, які докази демонструють відповідність та де слід зберігати ці докази."

Наступні кроки у вашій реалізації

Ви створили основу документації вашої СУІБ:

  • ✓ Політика інформаційної безпеки затверджена
  • ✓ Заява про застосовність завершена
  • ✓ Операційні процедури задокументовані
  • ✓ Підтримуючі політики налаштовані
  • ✓ Контроль документів встановлено

Продовжуйте з: Як впровадити заходи контролю Додатка A ISO 27001 за допомогою ШІ (наступний у серії)

У наступному посібнику ви дізнаєтесь:

  • Як ефективно впроваджувати технічні заходи контролю
  • Як розгортати організаційні заходи контролю в підрозділах
  • Як збирати та організовувати докази заходів контролю
  • Як демонструвати ефективність заходів контролю
  • Як підготуватися до тестування внутрішнього аудиту

Отримання допомоги

Почніть створювати свої політики вже сьогодні: Відкрийте свій робочий простір ISO 27001 за адресою chat.ismscopilot.com та складіть проєкт Політики інформаційної безпеки менш ніж за годину.

На цій сторінці

ОглядДля кого цей посібникПередумовиРозуміння вимог до документації ISO 27001Обов'язкова документаціяПоширені підтримуючі політикиКрок 1: Створення Політики інформаційної безпекиЩо робить політику відповідноюВикористання ШІ для розробки політикиКлючові елементи політикиКрок 2: Створення Заяви про застосовністьЧому Заява про застосовність є критично важливоюВикористання ШІ для створення SoAНайкращі практики роботи з SoA за допомогою ШІКрок 3: Розробка операційних процедурПроцедури проти політикСтворення процедур за допомогою ШІНалаштування загальних процедурКрок 4: Створення політик для конкретних заходів контролюПоширені підтримуючі політикиПолітика контролю доступуПолітика управління активамиПолітика класифікації інформаціїПолітика управління інцидентамиКрок 5: Забезпечення узгодженості та зв'язку політикЧому узгодженість важливаВикористання ШІ для перевірки узгодженостіКрок 6: Налаштування контенту, згенерованого ШІЧому налаштування є обов'язковимКонтрольний список налаштуванняКрок 7: Впровадження контролю документівВимоги до управління документамиСтворення контролю документів за допомогою ШІКрок 8: Планування комунікації та навчання з питань політикВимоги до комунікаціїВикористання ШІ для планування комунікаціїКрок 9: Встановлення циклів перегляду політикЧому регулярні перегляди важливіСтворення процесів перегляду за допомогою ШІПоширені помилки в документації та рішення за допомогою ШІНаступні кроки у вашій реалізаціїОтримання допомоги