ISMS Copilot Docs

Підказки для документування та звітності за ISO 27001

Ви отримаєте доступ до вичерпних підказок для створення документації та звітів за ISO 27001 за допомогою ISMS Copilot — від обов'язкової документації СУІБ до виконавчих дашбордів, що демонструють ефективність програми безпеки.

Огляд

Ви отримаєте доступ до вичерпних підказок для створення документації та звітів за ISO 27001 за допомогою ISMS Copilot — від обов'язкової документації СУІБ до виконавчих дашбордів, що демонструють ефективність програми безпеки.

Для кого це призначено

Ці підказки розроблені для:

  • Команд з відповідності, які створюють бібліотеки документації за ISO 27001
  • Керівників з безпеки, які готують виконавчі звіти та дашборди
  • Консультантів, які розробляють пакети документації для клієнтів
  • Організацій, які готують докази для засідань з аналізу з боку керівництва

Перш ніж розпочати

Розробка документації є найефективнішою, коли ви підтримуєте контекст у спеціальному робочому просторі ISO 27001. Завантажте вашу оцінку ризиків, політики та деталі впровадження, щоб генерувати документацію, яка точно відображає вашу фактичну СУІБ.

Професійна порада: ISO 27001:2022 вимагає конкретної документованої інформації. Використовуйте ці підказки, щоб гарантувати створення всієї обов'язкової документації, уникаючи зайвої, яка створює навантаження без додаткової цінності.

Підказки для обов'язкової документації СУІБ

Створення заяви про сферу дії СУІБ (Пункт 4.3)

"Напишіть заяву про сферу дії СУІБ для ISO 27001:2022 Пункт 4.3. Включіть: межі сфери дії (бізнес-підрозділи, локації, системи, процеси, що входять до неї), конкретні виключення з обґрунтуванням, інтерфейси та залежності з виключеними областями, обґрунтування визначення сфери дії, узгоджене з бізнесом, зовнішні та внутрішні питання, які враховані (з аналізу контексту), зацікавлені сторони та їхні вимоги, що враховані, та застосовність сфери дії до фізичної та хмарної інфраструктури. Переконайтеся, що сфера дії є конкретною, вимірюваною та такою, що підлягає аудиту для [опис організації]."

Приклад: "Напишіть заяву про сферу дії СУІБ для фінтех-компанії зі 150 співробітниками в офісах ЄС та США. Сфера дії включає: клієнтську платіжну платформу, внутрішні системи, хмарну інфраструктуру (AWS), але виключає розробку фізичних продуктів та партнерства з роздрібною торгівлею."

Документування контексту та зацікавлених сторін (Пункти 4.1-4.2)

"Створіть документацію контексту СУІБ для ISO 27001:2022 Пункти 4.1-4.2. Задокументуйте: зовнішні питання, що впливають на інформаційну безпеку (регуляторне середовище, конкурентні загрози, технологічні тенденції, ризики ланцюга постачання), внутрішні питання (бізнес-стратегія, організаційна культура, обмеження ресурсів, застарілі системи), зацікавлені сторони (клієнти, регулятори, співробітники, постачальники, партнери, акціонери), вимоги зацікавлених сторін (очікування щодо безпеки, зобов'язання щодо відповідності, договірні зобов'язання) та як сфера дії СУІБ враховує ці контексти. Подайте у вигляді звіту про аналіз контексту."

Визначення ролей та обов'язків (Пункт 5.3)

"Задокументуйте організаційні ролі та обов'язки для СУІБ згідно з ISO 27001:2022 Пункт 5.3. Створіть: структуру управління СУІБ (лінії звітності, комітети), визначення ролей з обов'язками щодо безпеки (вище керівництво, CISO/команда з безпеки, ІТ-операції, HR, юридичний відділ, бізнес-підрозділи, всі співробітники), повноваження та відповідальність для кожної ролі, матрицю RACI для ключових видів діяльності СУІБ (оцінка ризиків, впровадження заходів контролю, реагування на інциденти, аудити, аналіз з боку керівництва) та інтеграцію зі загальною організаційною структурою. Переконайтеся, що відповідальність керівництва є чіткою."

Документування методології оцінки ризиків (Пункт 6.1.2)

"Створіть документацію методології оцінки ризиків для ISO 27001:2022 Пункт 6.1.2. Включіть: підхід та принципи оцінки ризиків, методологію ідентифікації активів, підхід до аналізу загроз та вразливостей, критерії ризику (шкала ймовірності з визначеннями, шкала впливу за кількома вимірами, матриця оцінки ризику та пороги прийняття), методологію розрахунку ризику (формула, якісний чи кількісний підхід), частоту та тригери оцінки ризиків, ролі та обов'язки, та як методологія забезпечує послідовні, повторювані та порівнянні результати. Переконайтеся, що методологія задокументована до проведення фактичної оцінки ризиків."

Створення Заяви про застосовність (Пункт 6.1.3d)

"Створіть Заяву про застосовність (SoA) для ISO 27001:2022, що охоплює всі 93 заходи контролю з Додатка A. Для кожного заходу контролю: номер та назва заходу контролю, статус застосовності (Застосовується, Не застосовується, Частково застосовується), обґрунтування на основі оцінки ризиків (посилання на конкретні ідентифікатори ризиків), статус та підхід до впровадження, відповідальний власник, наявні докази для перевірки аудитом, та обґрунтування виключення для незастосовних заходів контролю. Організуйте за темами Додатка A (Організаційні, Людські, Фізичні, Технологічні). Переконайтеся, що рішення щодо кожного заходу контролю чітко обґрунтовані."

Документування цілей безпеки (Пункт 6.2)

"Визначте та задокументуйте цілі інформаційної безпеки для ISO 27001:2022 Пункт 6.2. Для кожної цілі: конкретний результат у сфері безпеки, який потрібно досягти, узгодженість з бізнес-цілями та обробкою ризиків, вимірювані критерії та цільові значення (KPI), необхідні ресурси, відповідальний власник, термін досягнення, підхід до моніторингу та вимірювання, та частота звітності. Переконайтеся, що цілі є SMART (Конкретні, Вимірювані, Досяжні, Релевантні, Обмежені в часі) та вирішують ключові області ризиків, виявлені під час оцінки ризиків."

Підказки для документації системи управління

Створення посібника СУІБ або огляду

"Напишіть посібник СУІБ, що надає огляд нашої системи управління інформаційною безпекою. Включіть: мету та сферу дії СУІБ, організаційний контекст та зацікавлені сторони, структуру управління СУІБ, заяву про сферу дії, політику інформаційної безпеки, підхід до управління ризиками, огляд рамкової системи контролю, структуру документації та посилання, ролі та обов'язки, та життєвий цикл СУІБ (Plan-Do-Check-Act). Цільова аудиторія: керівництво, аудитори та зацікавлені сторони, яким потрібен огляд СУІБ. Обсяг: 10-15 сторінок."

Розробка системи контролю документів (Пункт 7.5)

"Створіть процедуру контролю документів та записів для ISO 27001:2022 Пункт 7.5. Визначте: категорії та класифікацію документів, життєвий цикл документів (створення, перегляд, затвердження, розповсюдження, перегляд, архівування, утилізація), контроль версій та відстеження змін, органи затвердження документів за типом документа, розповсюдження документів та контроль доступу, графіки перегляду та тригери, терміни зберігання записів за типом запису, зберігання та захист записів, та систему або репозиторій управління документами. Переконайтеся, що контрольовані документи є ідентифікованими та захищеними від несанкціонованих змін."

Створення системи записів про компетентність та обізнаність (Пункти 7.2-7.3)

"Створіть систему документації для компетентності та обізнаності згідно з ISO 27001:2022 Пункти 7.2-7.3. Задокументуйте: вимоги до компетентності для посадових ролей (освіта, досвід, навички, навчання), записи про оцінку та підтвердження компетентності, плани та програми навчання, записи про завершення навчання, докази програми обізнаності з безпеки, вимірювання ефективності обізнаності, прогалини в компетентності та плани розвитку, та підтвердження компетентності підрядників/третіх сторін. Переконайтеся, що ви можете продемонструвати належну компетентність для всіх ролей у СУІБ."

Підказки для операційної документації

Створення операційних планових документів (Пункт 8.1)

"Розробіть операційну планову та контрольну документацію для ISO 27001:2022 Пункт 8.1. Створіть: план проекту впровадження СУІБ (етапи, віхи, ресурси), дорожню карту впровадження заходів контролю, план обробки ризиків з термінами та відповідальними особами, розподіл ресурсів (бюджет, персонал, інструменти), інтеграцію з бізнес-процесами, критерії продуктивності та прийняття, та підхід до управління змінами для розгортання СУІБ. Переконайтеся, що плани вирішують питання досягнення цілей безпеки та впровадження обробки ризиків."

Документування впровадження заходів контролю

"Створіть стандартизований шаблон документації впровадження заходів контролю. Для кожного впровадженого заходу контролю з Додатка A задокументуйте: мету та вимогу заходу контролю, підхід до впровадження (як ми відповідаємо вимозі), технічні та операційні деталі, задіяні системи та інструменти, ролі та обов'язки, операційні процедури, моніторинг та вимірювання, артефакти доказів, дату впровадження, та відомі обмеження або відхилення з компенсуючими заходами контролю. Використовуйте цей шаблон для послідовного документування всіх 93 заходів контролю з Додатка A."

Створення бібліотеки інструкцій

"Створіть операційні інструкції для операцій з безпеки, що охоплюють заходи контролю ISO 27001. Для процесу [наприклад, 'надання доступу користувачам', 'реагування на інциденти', 'відновлення резервних копій'] включіть: огляд процесу та тригер, покрокові інструкції з точками прийняття рішень, ролі та обов'язки, необхідні інструменти та доступ до систем, очікувані часові рамки та SLA, перевірки якості та верифікація, процедури ескалації, посібник з усунення несправностей, пов'язані процеси та передачі, а також документацію/записи для ведення. Форматуйте для операційних команд для послідовного виконання."

Підказки для документації управління ризиками

Створення реєстру ризиків

"Створіть вичерпний реєстр ризиків для ISO 27001:2022. Включіть стовпці для: Ідентифікатор ризику, Актив, якого стосується, Власник активу, Опис загрози, Вразливість, Наявні заходи контролю, Ймовірність (1-5 з обґрунтуванням), Вплив (1-5 з обґрунтуванням), Початковий бал ризику, Варіант обробки (зниження/уникнення/передача/прийняття), Вибрані заходи контролю (посилання на Додаток A), Статус впровадження, Залишковий бал ризику, Власник ризику, Дата перегляду та Статус затвердження. Заповніть ризиками, виявленими в нашій оцінці ризиків для [організації/сфери дії]. Включіть зведену статистику та виділення високих ризиків."

Документування плану обробки ризиків

"Створіть план обробки ризиків, що документує, як ми будемо вирішувати виявлені ризики згідно з ISO 27001:2022 Пункт 6.1.3. Для кожного ризику, що потребує обробки: опис ризику та поточний бал, вибраний варіант обробки з обґрунтуванням, конкретні заходи контролю для впровадження (посилання на заходи контролю з Додатка A), підхід до впровадження та віхи, відповідальний власник та необхідні ресурси, цільова дата завершення, очікуваний залишковий ризик, критерії успіху та підписи затвердження. Організуйте за пріоритетом, починаючи з критичних та високих ризиків. Включіть виконавчий огляд стратегії обробки та вимог до ресурсів."

Створення реєстру прийнятих ризиків

"Створіть реєстр прийнятих ризиків для ризиків, які ми вирішили прийняти, а не обробляти. Для кожного прийнятого ризику: опис ризику та бал, бізнес-обґрунтування прийняття (чому обробка не проводиться), підтвердження, що ризик знаходиться в межах апетиту до ризику, компенсуючі заходи контролю або моніторинг, умови, що спричинять переоцінку, затвердження прийняття (які керівники затвердили та коли), термін дії прийняття (коли переглядати) та потенційні наслідки, що приймаються. Переконайтеся, що всі прийняття мають належне затвердження керівництва."

Підказки для документації продуктивності та моніторингу

Визначення метрик продуктивності СУІБ (Пункт 9.1)

"Розробіть рамкову систему моніторингу та вимірювання СУІБ для ISO 27001:2022 Пункт 9.1. Визначте: що вимірювати (цілі безпеки, ефективність заходів контролю, продуктивність процесів), як вимірювати (метрики, KPI, методи вимірювання), коли вимірювати (частота, час), хто вимірює (відповідальні ролі), як аналізувати (тренди, пороги, бенчмарки), як звітувати (дашборди, звіти, аналіз з боку керівництва) та тригери коригувальних дій. Створіть бібліотеку метрик, що охоплюють: тренди ризиків, метрики інцидентів, управління вразливостями, контроль доступу, успішність резервного копіювання, завершення навчання, знахідки аудиту та ефективність заходів контролю."

Створення дашборду KPI

"Розробіть дашборд KPI з безпеки для звітності керівництву. Включіть категорії метрик: Стан безпеки (тренди ризиків, статус впровадження заходів контролю, знахідки аудиту), Операційна продуктивність (час реагування на інциденти, час усунення вразливостей, рівень успішності резервного копіювання, відповідність патчам), Стан відповідності (завершення навчання, підтвердження політик, завершені перевірки доступу), Управління загрозами (події безпеки, виявлення загроз, заблоковані атаки) та Вплив на бізнес (інциденти безпеки, що спричинили простої, ризик витоку даних, стан відповідності регуляторним вимогам). Для кожної метрики: поточне значення, ціль, тренд та індикатор статусу (червоний/жовтий/зелений)."

Документування програми внутрішнього аудиту (Пункт 9.2)

"Створіть документацію програми внутрішнього аудиту для ISO 27001:2022 Пункт 9.2. Включіть: цілі та сферу аудиту (всі області СУІБ протягом циклу аудиту), річний графік аудиту, критерії аудиту (вимоги ISO 27001:2022), вимоги до вибору аудиторів та їхньої незалежності, методологію аудиту (інтерв'ю, перегляд документів, технічне тестування, вибірка), процес планування аудиту, процедури проведення аудиту, градацію невідповідностей (значні, незначні, спостереження), формат та розповсюдження звіту про аудит, відстеження коригувальних дій, процедури повторного аудиту та вимоги до компетентності аудиторів."

Створення шаблону звіту про аудит

"Розробіть шаблон звіту про внутрішній аудит для аудитів відповідності ISO 27001. Включіть розділи для: виконавчого резюме (загальна оцінка, ключові знахідки, висновок), деталей аудиту (сфера, критерії, дата, аудитори, аудитовані), методології аудиту, областей, що перевірялися, з знахідками, відповідності та належні практики, виявлені невідповідності за ступенем тяжкості з доказами, спостереження та рекомендації, вимоги до коригувальних дій, висновок та думку щодо ефективності СУІБ, та список розповсюдження. Переконайтеся, що звіти чітко повідомляють про стан відповідності та необхідні дії."

Підказки для документації аналізу з боку керівництва

Створення порядку денного аналізу з боку керівництва (Пункт 9.3)

"Розробіть порядок денний засідання з аналізу з боку керівництва для ISO 27001:2022 Пункт 9.3, що охоплює всі необхідні вхідні та вихідні дані. Пункти порядку денного: статус виконання дій з попереднього аналізу з боку керівництва, зміни у зовнішніх та внутрішніх питаннях, зворотний зв'язок щодо продуктивності СУІБ (метрики, KPI), досягнення цілей інформаційної безпеки, результати оцінки та обробки ризиків, результати аудитів (внутрішніх та зовнішніх), невідповідності та коригувальні дії, результати моніторингу та вимірювання, зворотний зв'язок зацікавлених сторін, можливості для покращення, адекватність ресурсів та зміни, необхідні для СУІБ. Виділіть час для кожного пункту та вкажіть необхідних доповідачів та матеріали."

Підготовка пакету для аналізу з боку керівництва

"Створіть презентаційний пакет для аналізу з боку керівництва за [квартал/період]. Включіть: виконавчий огляд статусу СУІБ, дашборд метрик безпеки (тренди за останні 12 місяців), ключові досягнення та успіхи, зведення внутрішнього аудиту та статус знахідок, результати зовнішнього аудиту (якщо застосовно), зміни в оцінці ризиків (нові ризики, зміни балів ризиків), зведення інцидентів безпеки та отримані уроки, статус впровадження заходів контролю, прогрес щодо цілей безпеки, стан відповідності (регуляторної, договірної), потреби в ресурсах та бюджет, запропоновані ініціативи з покращення та рішення, необхідні від керівництва. Розраховано на 30-45 хвилин презентації."

Документування результатів аналізу з боку керівництва

"Створіть протокол засідання з аналізу з боку керівництва, що документує результати згідно з ISO 27001:2022 Пункт 9.3. Зафіксуйте: дату засідання та присутніх, розглянуті пункти порядку денного, ключові обговорення та висловлені занепокоєння, рішення керівництва щодо покращення СУІБ, рішення щодо адекватності ресурсів, рішення щодо змін у цілях безпеки, рішення щодо змін у сфері дії або політиці СУІБ, схвалені можливості для покращення, призначені дії з відповідальними особами та термінами виконання, та підписи затвердження. Переконайтеся, що протокол демонструє прихильність керівництва та постійне покращення."

Підказки для документації інцидентів та проблем

Створення шаблону запису про інцидент

"Розробіть шаблон запису про інцидент безпеки для ISO 27001:2022 заходи контролю A.5.24-A.5.28. Включіть поля для: ідентифікатора та класифікації інциденту, дати/часу виявлення та джерела, опису інциденту та уражених систем/даних, рівня серйозності та оцінки впливу, команди реагування на інциденти та ролей, вжитих заходів з локалізації, кроків з усунення, дій з відновлення, зібраних доказів, аналізу першопричини, отриманих уроків, запобіжних заходів, журналу комунікацій (хто був повідомлений і коли), регуляторних повідомлень (якщо потрібно), дати закриття інциденту та затвердження, та завершення постінцидентного огляду. Переконайтеся, що шаблон підтримує відповідність вимогам щодо повідомлення про порушення."

Створення журналу управління проблемами

"Створіть реєстр управління проблемами для відстеження повторюваних проблем та системних слабких місць. Для кожної проблеми: ідентифікатор та опис проблеми, пов'язані інциденти (ідентифікатори інцидентів), аналіз першопричини, уражені системи та процеси, обхідні шляхи або тимчасові рішення, запропоноване постійне виправлення, пріоритет та вплив, власник та статус, цільова дата вирішення та підхід до верифікації. Використовуйте управління проблемами для виявлення шаблонів, що потребують системних покращень, а не повторного усунення симптомів."

Підказки для документації змін та випусків

Документування записів контролю змін

"Створіть шаблон запису про зміни для ISO 27001:2022 заходу контролю A.8.32. Включіть: ідентифікатор зміни та заявника, опис та обґрунтування зміни, уражені системи, категорію зміни (стандартна, звичайна, екстрена), оцінку ризиків (вплив, ймовірність, пом'якшення), робочий процес затвердження та затверджувачів, план впровадження та графік, вимоги до тестування, план відкату, результати впровадження, пост-впроваджувальний огляд та пов'язані зміни або залежності. Переконайтеся, що записи про зміни забезпечують аудиторський слід усіх змін, що впливають на СУІБ."

Створення документації випуску

"Створіть пакет документації випуску для значних змін у системах. Включіть: огляд випуску та цілі, функції та зміни, що входять до нього, оцінку наслідків для безпеки, проведене тестування (функціональне, безпеки, продуктивності), план розгортання та графік, процедури відкату, відомі проблеми та обмеження, комунікацію та навчання користувачів, план підтримки та критерії успіху. Переконайтеся, що тестування безпеки та затвердження проведені перед випуском у продакшн."

Підказки для документації відповідності та юридичних вимог

Створення реєстру зобов'язань щодо відповідності

"Створіть реєстр зобов'язань щодо відповідності для ISO 27001:2022 заходу контролю A.5.31. Задокументуйте: юридичні вимоги (закони про захист даних, повідомлення про порушення, галузеві регуляції), регуляторні вимоги (GDPR, HIPAA, PCI DSS, SOX), договірні зобов'язання (вимоги до безпеки клієнтів, SLA), організаційні зобов'язання (сертифікації, публічні заяви), для кожного: опис та джерело, застосовність (які системи/процеси), відповідальний власник, метод перевірки відповідності, докази відповідності, дата останньої оцінки та результат, та дата наступного перегляду. Забезпечте всебічне охоплення всіх зобов'язань."

Документування діяльності з обробки даних (Стаття 30 GDPR)

"Створіть Реєстр діяльності з обробки (RoPA) згідно зі Статтею 30 GDPR та ISO 27001:2022 заходу контролю A.5.33. Для кожної діяльності з обробки: мета обробки, категорії оброблюваних даних (типи персональних даних), категорії суб'єктів даних, отримувачі або категорії отримувачів, міжнародні передачі (механізм, країни), терміни зберігання, технічні та організаційні заходи безпеки та правову основу обробки. Підтримуйте актуальний RoPA як необхідну документацію, що демонструє відповідність GDPR та конфіденційність за замовчуванням."

Створення реєстру порушень даних

"Створіть реєстр порушень даних для відповідності GDPR та ISO 27001:2022 заходу контролю A.5.26. Для кожного порушення або підозри на порушення: ідентифікатор порушення та дата виявлення, опис порушення та уражені дані, кількість уражених суб'єктів даних, оцінка порушення (чи потрібно повідомляти владу? чи потрібно повідомляти суб'єктів даних?), терміни повідомлення (владі протягом 72 годин, особам без зайвих зволікань), надіслані повідомлення та дати, дії у відповідь на порушення, першопричина, запобіжні заходи, номер справи в наглядовому органі та термін зберігання запису про порушення (мінімум 3 роки згідно з GDPR). Навіть неповідомлювані порушення повинні бути задокументовані."

Підказки для документації постачальників та контрактів

Створення реєстру постачальників

"Створіть реєстр постачальників та третіх сторін для ISO 27001:2022 заходів контролю A.5.19-A.5.23. Для кожного постачальника: назва постачальника та контактна особа, надані послуги, рівень доступу до даних (відсутній, обмежений, значний), наданий доступ до систем, класифікація ризику (високий/середній/низький), деталі контракту (дата початку, дата поновлення, умови), дата оцінки безпеки та результати, наявні сертифікації (ISO 27001, SOC 2), страхове покриття, дата останнього перегляду, статус відповідності та контакти для ескалації. Підтримуйте актуальний реєстр для управління ризиками третіх сторін."

Документування оцінок постачальників

"Створіть документацію з оцінки безпеки постачальників. Для постачальника [назва] задокументуйте: дату та методологію оцінки, відповіді на анкету, переглянуті докази (політики, звіт SOC 2, сертифікат ISO, результати тестування на проникнення), оцінку заходів контролю безпеки за категоріями (контроль доступу, шифрування, реагування на інциденти, безперервність бізнесу), виявлені ризики та прогалини, необхідні дії з усунення, компенсуючі заходи контролю, якщо прогалини прийняті, загальний рейтинг ризику, висновок оцінки (затвердити/затвердити з умовами/відхилити), підписи затвердження та дату наступної оцінки. Зберігайте для доказів аудиту."

Підказки для документації навчання та обізнаності

Створення навчальної програми

"Розробіть навчальну програму з обізнаності з безпеки для ISO 27001:2022 заходу контролю A.6.3. Включіть: базове навчання з обізнаності з безпеки (теми: безпека паролів, фішинг, соціальна інженерія, прийнятне використання, повідомлення про інциденти, фізична безпека, класифікація даних, безпека віддаленої роботи), навчальні треки за ролями (розробники: безпечне кодування; адміністратори: привілейований доступ; керівники: лідерство в безпеці; всі співробітники: обізнаність), методи проведення навчання (е-навчання, навчання з інструктором, відео), тривалість та частота навчання, методи оцінки (тести, сертифікації) та вимірювання ефективності навчання."

Створення системи записів про навчання

"Створіть систему управління записами про навчання. Відстежуйте для кожного співробітника: ідентифікатор та ім'я співробітника, посадову роль, необхідне навчання (на основі ролі), завершене навчання (назва курсу, дата, оцінка), статус навчання (актуальне, прострочене, майбутнє), терміни дії сертифікатів, призначення додаткового навчання (за невдалі тести на фішинг, порушення політик) та підтвердження проходження навчання. Генеруйте звіти про: відповідність навчанню за відділами, прострочене навчання, майбутні поновлення та метрики ефективності (оцінки до/після тестування, стійкість до фішингу)."

Підказки для виконавчої звітності та комунікацій

Створення щомісячного звіту з безпеки

"Розробіть щомісячний звіт з безпеки для вищого керівництва. Включіть розділи: виконавчий огляд (основні події місяця, ключові занепокоєння, необхідні дії), дашборд метрик безпеки (інциденти, вразливості, відповідність), оновлення щодо ризиків (нові ризики, зміни балів ризиків, прогрес обробки ризиків), інциденти безпеки та реагування, основні моменти розвідки загроз, статус впровадження заходів контролю, стан відповідності (сертифікації, аудити, регуляторні вимоги), ініціативи та проекти з безпеки, стан бюджету та ресурсів, та майбутні напрямки роботи. Обмежтеся 3-5 сторінками з візуалізаціями."

Підготовка брифінгу з безпеки для ради директорів

"Створіть квартальний брифінг з безпеки для ради директорів. Включіть: ландшафт кіберризиків для нашої галузі, оцінку стану безпеки організації, ключові інвестиції в безпеку та їхню окупність, основні інциденти та отримані уроки, стан відповідності та регуляторних вимог, ризики третіх сторін та ланцюга постачання, стратегію та дорожню карту безпеки, потреби в ресурсах та бюджет, нові загрози та готовність до них, та стратегічні рекомендації, що потребують вхідних даних або затвердження ради. Зосередьтеся на бізнес-ризиках та стратегічних рішеннях, мінімізуйте технічний жаргон. Розраховано на 15-20 хвилин презентації."

Розробка комунікацій для зацікавлених сторін

"Створіть план комунікацій з безпеки для різних груп зацікавлених сторін. Для зацікавлених сторін (вище керівництво, співробітники, клієнти, партнери, регулятори) визначте: цілі комунікації, ключові повідомлення, частоту комунікацій, канали комунікації, інформацію для надання та утримання, тригери ескалації для термінових комунікацій та шаблони комунікацій (інформаційні бюлетені з безпеки, повідомлення про інциденти, оновлення політик, кампанії з обізнаності). Забезпечте послідовне та відповідне повідомлення для кожної аудиторії."

Підказки для документації постійного покращення

Створення реєстру покращень (Пункт 10)

"Створіть реєстр постійного покращення для ISO 27001:2022 Пункт 10. Відстежуйте: опис можливості покращення та джерело (знахідка аудиту, урок з інциденту, оцінка ризиків, зворотний зв'язок співробітників, аналіз метрик), бізнес-кейс та очікувані переваги, пріоритет та оцінку зусиль, призначеного власника, план впровадження, статус, дату завершення, верифікацію ефективності та отримані уроки. Використовуйте реєстр для демонстрації систематичного підходу до покращення СУІБ та відстеження від виявлення до впровадження та верифікації."

Документування процесу коригувальних дій

"Створіть процедуру коригувальних дій та систему відстеження для ISO 27001:2022 Пункт 10.1. Для кожної невідповідності: опис невідповідності та докази, джерело (аудит, інцидент, огляд), невиконана вимога ISO, вплив та ризик, аналіз першопричини (5 чому, діаграма Ісікави), негайна корекція (усунення симптому), коригувальна дія (усунення першопричини), план впровадження та власник, цільова дата завершення, метод верифікації ефективності, відстеження статусу та затвердження закриття. Переконайтеся, що коригувальні дії запобігають повторенню, а не просто усувають симптоми."

Поради щодо ефективного використання цих підказок

Документуйте те, що робите, робіть те, що документуєте: Переконайтеся, що документація відображає фактичні практики. Аудитори перевіряють відповідність впровадження документації. Спочатку документуйте реальність, потім покращуйте та оновлюйте документацію відповідно до неї.

Створюйте шаблони, а не окремі документи: Використовуйте підказки для створення шаблонів багаторазового використання (запис про ризик, запис про інцидент, звіт про аудит), а потім заповнюйте шаблони фактичними даними. Це забезпечує узгодженість та економить час.

Створюйте документацію поступово: Не намагайтеся створити всю документацію одразу. Почніть з обов'язкових елементів (сфера дії, оцінка ризиків, SoA), а потім розширюйте операційну документацію в міру впровадження заходів контролю.

Уникайте надлишку документації: ISO 27001:2022 вимагає менше документації, ніж версія 2013 року. Зосередьтеся на тому, що є обов'язковим та необхідним для роботи заходів контролю. Зайва документація створює тягар обслуговування без додаткової цінності для відповідності.

Версіюйте та затверджуйте належним чином: Не всі документи потребують формального затвердження. Сфера дії, політики, SoA потребують затвердження керівництвом. Операційні процедури можуть потребувати затвердження технічним власником. Шаблони та форми можуть не потребувати затвердження взагалі.

Пов'язані бібліотеки підказок

Завершіть впровадження ISO 27001 за допомогою цих пов'язаних колекцій підказок:

  • [Підказки для оцінки ризиків за ISO 27001](/ISO 27001 prompt library)
  • [Підказки для політик та процедур за ISO 27001](/ISO 27001 prompt library)
  • [Підказки для підготовки до аудиту за ISO 27001](/ISO 27001 prompt library)
  • [Підказки для впровадження заходів контролю за ISO 27001](/ISO 27001 prompt library)
  • [Бібліотека підказок для SOC 2](/SOC 2 prompt library)

Отримання допомоги

Для підтримки з документацією та звітністю:

Готові створювати документацію? Відкрийте свій робочий простір ISO 27001 за адресою chat.ismscopilot.com та почніть з обов'язкової документації, використовуючи наведені вище підказки.

На цій сторінці

ОглядДля кого це призначеноПерш ніж розпочатиПідказки для обов'язкової документації СУІБСтворення заяви про сферу дії СУІБ (Пункт 4.3)Документування контексту та зацікавлених сторін (Пункти 4.1-4.2)Визначення ролей та обов'язків (Пункт 5.3)Документування методології оцінки ризиків (Пункт 6.1.2)Створення Заяви про застосовність (Пункт 6.1.3d)Документування цілей безпеки (Пункт 6.2)Підказки для документації системи управлінняСтворення посібника СУІБ або оглядуРозробка системи контролю документів (Пункт 7.5)Створення системи записів про компетентність та обізнаність (Пункти 7.2-7.3)Підказки для операційної документаціїСтворення операційних планових документів (Пункт 8.1)Документування впровадження заходів контролюСтворення бібліотеки інструкційПідказки для документації управління ризикамиСтворення реєстру ризиківДокументування плану обробки ризиківСтворення реєстру прийнятих ризиківПідказки для документації продуктивності та моніторингуВизначення метрик продуктивності СУІБ (Пункт 9.1)Створення дашборду KPIДокументування програми внутрішнього аудиту (Пункт 9.2)Створення шаблону звіту про аудитПідказки для документації аналізу з боку керівництваСтворення порядку денного аналізу з боку керівництва (Пункт 9.3)Підготовка пакету для аналізу з боку керівництваДокументування результатів аналізу з боку керівництваПідказки для документації інцидентів та проблемСтворення шаблону запису про інцидентСтворення журналу управління проблемамиПідказки для документації змін та випусківДокументування записів контролю змінСтворення документації випускуПідказки для документації відповідності та юридичних вимогСтворення реєстру зобов'язань щодо відповідностіДокументування діяльності з обробки даних (Стаття 30 GDPR)Створення реєстру порушень данихПідказки для документації постачальників та контрактівСтворення реєстру постачальниківДокументування оцінок постачальниківПідказки для документації навчання та обізнаностіСтворення навчальної програмиСтворення системи записів про навчанняПідказки для виконавчої звітності та комунікаційСтворення щомісячного звіту з безпекиПідготовка брифінгу з безпеки для ради директорівРозробка комунікацій для зацікавлених сторінПідказки для документації постійного покращенняСтворення реєстру покращень (Пункт 10)Документування процесу коригувальних дійПоради щодо ефективного використання цих підказокПов'язані бібліотеки підказокОтримання допомоги