ISMS Copilot Docs

Підказки для оцінки ризиків за ISO 27001

Ви знайдете готові для копіювання підказки для проведення комплексної оцінки ризиків за ISO 27001 за допомогою ISMS Copilot — від створення реєстру активів до розрахунку рівнів ризику та розробки планів обробки, узгоджених з контрольними заходами Додатка A.

Огляд

Ви знайдете готові для копіювання підказки для проведення комплексної оцінки ризиків за ISO 27001 за допомогою ISMS Copilot — від створення реєстру активів до розрахунку рівнів ризику та розробки планів обробки, узгоджених з контрольними заходами Додатка A.

Для кого це призначено

Ці підказки розроблені для:

  • Фахівців з безпеки, які проводять оцінку ризиків за ISO 27001
  • Менеджерів з ризиків, які впроваджують вибір контрольних заходів на основі ризиків
  • Консультантів, які проводять оцінку ризиків для кількох клієнтів
  • Організацій, що готуються до аудитів на сертифікацію ISO 27001

Перш ніж розпочати

Ці підказки працюють найкраще, якщо їх використовувати у вашому спеціальному робочому просторі ISO 27001. Створіть робочий простір спеціально для оцінки ризиків, щоб зберегти контекст і розвивати попередні розмови.

Професійна порада: Для кожної підказки налаштуйте елементи у квадратних дужках [як цей] відповідно до ваших конкретних деталей — галузі, розміру компанії, технологічного стеку або характеристик активів. Чим конкретніші ваші вхідні дані, тим більш дієвими будуть результати.

Підказки для ідентифікації активів

Створення повного реєстру активів

"Створіть шаблон реєстру інформаційних активів для компанії з [галузь] з [кількість] працівниками, яка [опис бізнесу]. Включіть категорії для: інформаційних активів, прикладних систем, інфраструктури, послуг третіх сторін та персоналу. Для кожної категорії наведіть 10-15 відповідних прикладів, специфічних для нашої галузі та операцій."

Приклад: "Створіть шаблон реєстру інформаційних активів для компанії SaaS у сфері охорони здоров'я з 75 працівниками, яка надає платформи взаємодії з пацієнтами медичним закладам. Включіть категорії для: інформаційних активів, прикладних систем, інфраструктури, послуг третіх сторін та персоналу. Для кожної категорії наведіть 10-15 відповідних прикладів, специфічних для нашої галузі та операцій."

Аналіз архітектури для виявлення активів

"Проаналізуйте цей [діаграма архітектури/карта мережі/системна документація] та визначте всі інформаційні активи, які слід включити до реєстру активів ISO 27001. Для кожного активу запропонуйте відповідального власника на основі бізнес-функції та відповідальності за безпеку."

Завантажте ваші наявні мережеві діаграми, карти потоків даних або документи з архітектури систем перед використанням цієї підказки для максимально точного виявлення активів.

Визначення критеріїв класифікації активів

"Визначте рівні класифікації інформації (Публічна, Внутрішня, Конфіденційна, Обмежена) для ISO 27001:2022. Для кожного рівня надайте: чітке визначення, 5 конкретних прикладів, актуальних для [ваша галузь], вимоги до обробки, вимоги до зберігання, засоби контролю доступу та наслідки несанкціонованого розголошення."

Визначення власників активів та їхніх обов'язків

"Для кожного типу активів у організації [розмір та опис компанії], хто має бути власником активу? Визначте критерії призначення власника на основі бізнес-функції, технічної відповідальності, відповідальності за безпеку та повноважень щодо прийняття рішень."

Створення картування активів на основі процесів

"Для бізнес-процесу '[назва процесу, наприклад, онбординг клієнтів]', визначте всі інформаційні активи, що беруть участь, включаючи: дані, що створюються/обробляються, системи, що використовуються, залежності інфраструктури, послуги третіх сторін та ролі персоналу. Подайте у вигляді потоку процесу з активами, прив'язаними до кожного кроку."

Підказки для аналізу загроз і вразливостей

Генерація сценаріїв загроз для конкретних активів

"Для [назва та тип активу], що містить [опис даних] у [середовище розміщення], визначте реалістичні загрози, враховуючи: кібератаки (програми-вимагачі, фішинг, DDoS), внутрішні загрози (зловмисні співробітники, зловживання привілеями), збої систем (апаратне забезпечення, програмне забезпечення, мережа), ризики третіх сторін (порушення безпеки постачальників, атаки на ланцюг постачання) та фізичні загрози (крадіжки, катастрофи). Для кожної загрози опишіть сценарій атаки та потенційний вплив на бізнес."

Приклад: "Для нашої бази даних клієнтів, що містить особисті дані та дані платіжних карток у середовищі PostgreSQL, розміщеному на AWS, визначте реалістичні загрози, враховуючи: кібератаки, внутрішні загрози, збої систем, ризики третіх сторін та фізичні загрози. Для кожної загрози опишіть сценарій атаки та потенційний вплив на бізнес."

Виявлення вразливостей, специфічних для технологій

"Які типові вразливості у [ваш технологічний стек] можуть бути використані зловмисниками? Включіть: слабкі місця конфігурації (налаштування за замовчуванням, недоліки у захисті), прогалини у контролі доступу (автентифікація, авторизація), проблеми з шифруванням (дані у спокої, під час передачі), виклики управління патчами та небезпечні інтеграції."

Аналіз ландшафту загроз для галузі

"Які загрози інформаційній безпеці є найбільш актуальними для компаній у [ваша галузь] у [регіон]? Включіть: регуляторні та комплаєнс-ризики, збір розвідувальної інформації конкурентами, галузеві шаблони атак, вразливості ланцюга постачання та нові загрози на основі нещодавніх інцидентів у галузі."

Оцінка ризиків постачальників третіх сторін

"Створіть оцінку ризиків для наших ключових постачальників: [перелік постачальників та послуг, які вони надають]. Для кожного постачальника визначте ризики, пов'язані з: доступом до даних та їх обробкою, доступністю та безперервністю послуг, інцидентами безпеки та повідомленнями про порушення, невиконанням вимог комплаєнсу (GDPR, SOC 2) та сценаріями припинення дії контрактів."

Оцінка вразливостей людського фактору

"Виявте вразливості людського фактору в нашій організації, враховуючи: рівень обізнаності співробітників з питань безпеки ([поточний стан]), умови віддаленої роботи ([відсоток віддалених працівників]), доступ до конфіденційних даних ([кількість користувачів]), частоту навчання з безпеки ([поточна частота]) та сприйнятливість до фішингу. Запропонуйте конкретні сценарії вразливостей, які можуть бути використані."

Підказки для розрахунку ризиків

Оцінка ймовірності загрози

"Для загрози '[конкретна загроза]', що використовує '[конкретна вразливість]' у нашому [опис активу], оцініть ймовірність за шкалою від 1 до 5, де 1=рідкісна, 2=малоймовірна, 3=можлива, 4=ймовірна, 5=майже певна. Врахуйте: наші наявні засоби контролю ([перелік поточних засобів контролю]), можливості та мотивацію зловмисників, історичні інциденти у нашій галузі, поточний стан безпеки та будь-які компенсуючі фактори. Поясніть вашу оцінку балу."

Приклад: "Для загрози 'атака програмами-вимагачами через фішинговий лист', що використовує 'недостатнє навчання співробітників з питань безпеки' у нашій SaaS-компанії з 50 працівниками, оцініть ймовірність за шкалою від 1 до 5. Врахуйте: у нас є базовий фільтр електронної пошти, але немає розширених засобів захисту від загроз, програми навчання з безпеки відсутні, 80% працівників працюють віддалено, а у секторі охорони здоров'я спостерігається зростання атак програмами-вимагачами на 40% рік до року. Поясніть вашу оцінку балу."

Оцінка впливу на бізнес

"Для ризику '[загроза] для [активу]', оцініть вплив за шкалою від 1 до 5, де 1=незначний, 2=невеликий, 3=помірний, 4=значний, 5=катастрофічний. Врахуйте: фінансові втрати (вплив на доходи, регуляторні штрафи, витрати на відновлення), операційні порушення (тривалість простою, погіршення якості послуг, втрата продуктивності), регуляторні наслідки (штрафи GDPR, порушення комплаєнсу, вимоги до звітності), репутаційні збитки (довіра клієнтів, висвітлення у ЗМІ, позиція на ринку) та юридичну відповідальність. Поясніть вашу оцінку балу."

Генерація матриці ризиків та порогових значень

"Створіть матрицю ризиків 5x5 для ISO 27001, де Ймовірність (1-5) та Вплив (1-5) дають бали ризику. Визначте рівні ризику: Низький (бали 1-6, зелений), Середній (бали 8-12, жовтий), Високий (бали 15-20, оранжевий), Критичний (бали 25, червоний). Для кожного рівня вкажіть: необхідні терміни обробки, рівень затвердження, прийнятний діапазон залишкового ризику та частоту моніторингу."

Розрахунок залишкового ризику після впровадження засобів контролю

"Для ризику '[опис ризику]' з початковим балом [X], якщо ми впровадимо засоби контролю '[перелік засобів контролю]', який буде залишковий бал ризику? Поясніть, як кожен засіб контролю зменшує ймовірність або вплив, оцініть нові бали ймовірності та впливу, розрахуйте залишковий ризик та підтвердьте, чи знаходиться залишковий ризик у прийнятних межах."

Підказки для обробки ризиків

Генерація рекомендацій щодо засобів контролю

"Для ризику '[опис ризику]' з балом [X] запропонуйте контрольні заходи з Додатка A ISO 27001:2022, які ефективно пом'якшать цей ризик. Для кожного рекомендованого засобу контролю: вкажіть номер та назву засобу контролю, поясніть, як він зменшує ймовірність або вплив, опишіть підхід до впровадження, оцініть вартість та зусилля (низькі/середні/високі), надайте очікуваний бал залишкового ризику та перелік доказів, необхідних для демонстрації ефективності."

Порівняння варіантів обробки з урахуванням економічної ефективності

"Порівняйте варіанти обробки ризику '[опис ризику]' з поточним балом [X]: Варіант A - [підхід до контролю з оцінкою вартості], Варіант B - [альтернативний підхід до контролю з оцінкою вартості], Варіант C - [третій варіант з оцінкою вартості]. Для кожного варіанту оцініть: ефективність зниження ризику, складність впровадження, тягар поточного обслуговування, сумісність з наявними засобами контролю та окупність інвестицій у безпеку. Рекомендуйте найбільш економічно ефективний підхід, враховуючи нашу толерантність до ризику: [заява про толерантність до ризику]."

Приклад: "Порівняйте варіанти обробки ризику 'несанкціонований доступ до бази даних клієнтів' з поточним балом 20: Варіант A - впровадження MFA, RBAC та моніторингу SIEM ($50 тис.), Варіант B - посилене шифрування бази даних та ведення журналу доступу ($25 тис.), Варіант C - перехід на керовану службу баз даних з вбудованою безпекою ($30 тис. на рік). Рекомендуйте найбільш економічно ефективний підхід, враховуючи нашу толерантність до ризику: 'жоден залишковий ризик вище 12 для критичних активів'."

Створення комплексного плану обробки ризиків

"Створіть план обробки ризику для ризику '[опис ризику]'. Включіть: ідентифікатор та опис ризику, поточний бал ризику (ймовірність × вплив), обраний варіант обробки (зниження/уникнення/передача/прийняття), конкретні засоби контролю для впровадження з посиланнями на Додаток A, відповідального за впровадження та відповідального керівника, цільову дату завершення, необхідний бюджет та ресурси, очікуваний бал залишкового ризику, підхід до моніторингу та перевірки, а також статус затвердження. Оформіть як план обробки, готовий до аудиту."

Розробка обґрунтування прийняття ризику

"Створіть обґрунтування прийняття ризику для '[опис ризику]' з балом [X], який ми плануємо прийняти, а не обробляти. Включіть: бізнес-обґрунтування прийняття (аналіз витрат і вигод), підтвердження, що бал знаходиться в межах нашої толерантності до ризику [порогове значення толерантності], компенсуючі засоби контролю або моніторинг, умови, що вимагатимуть переоцінки, вимоги до затвердження (які керівники повинні підписати), та документацію для аудиторського сліду."

Підказки для відображення засобів контролю

Відображення ризиків на контрольні заходи Додатка A

"Які контрольні заходи Додатка A ISO 27001:2022 стосуються ризику '[опис ризику]'? Для кожного відповідного засобу контролю: вкажіть номер та назву засобу контролю, поясніть конкретну мету засобу контролю, опишіть, як він пом'якшує цей конкретний ризик (знижує ймовірність або вплив), окресліть вимоги до впровадження, перелічіть докази, необхідні для демонстрації відповідності, та зазначте будь-які залежності від інших засобів контролю."

Створення матриці вибору засобів контролю

"Створіть матрицю вибору засобів контролю, яка показує, які контрольні заходи Додатка A стосуються яких ризиків у нашому реєстрі ризиків. Подайте у вигляді таблиці з колонками: Ідентифікатор ризику, Опис ризику, Бал ризику, Обрані засоби контролю (з номерами засобів контролю), Статус впровадження засобу контролю, Обґрунтування вибору засобу контролю. Покажіть взаємозв'язки для наших 15 найвищих ризиків, відсортованих за балом ризику (від найвищого до найнижчого)."

Обґрунтування виключення засобів контролю

"Для контрольного заходу Додатка A [номер та назва засобу контролю] поясніть, чому ми можемо виключити його зі Заяви про застосовність. Врахуйте: чи стосується цей засіб контролю ризиків, які ми виявили? Чи робить наша бізнес-модель або технології його недоречним? Чи існують альтернативні засоби контролю, які досягають тієї ж мети? Надайте обґрунтування, готове до аудиту, якщо рекомендується виключення."

Підказки для документування

Генерація виконавчого резюме ризиків

"Створіть виконавче резюме нашої оцінки ризиків за ISO 27001 для презентації керівництву. Включіть: загальну кількість оцінених активів за категоріями, кількість виявлених ризиків, організованих за рівнем серйозності (критичні/високі/середні/низькі), розподіл балів ризику за підрозділами, ключові висновки та критичні вразливості, 5 найпріоритетніших ризиків, що потребують негайних дій, рекомендований підхід до обробки та вимоги до бюджету, графік пом'якшення ризиків та очікуваний статус відповідності після обробки. Цільова аудиторія: нетехнічні керівники. Оформіть як виконавчий огляд на 2 сторінки."

Документування методології оцінки ризиків

"Напишіть всебічний документ з методології оцінки ризиків для відповідності ISO 27001:2022. Включіть розділи для: мети та завдань (що ми оцінюємо і чому), процесу ідентифікації активів (як ми виявляємо та каталогізуємо активи), підходу до аналізу загроз і вразливостей (джерела та методи), шкали ймовірності з визначеннями та прикладами, шкали впливу з визначеннями за кількома вимірами (фінансовий, операційний, регуляторний, репутаційний), формули розрахунку ризику та матриці, критеріїв прийняття ризику та порогових значень, ролей та обов'язків (хто що робить), частоти оцінки та тригерів для переоцінки, а також вимог до документації. Оформіть для подання на аудит з відповідними посиланнями на пункти ISO."

Створення реєстру ризиків, готового до аудиту

"Створіть повний шаблон реєстру ризиків, що відповідає вимогам пункту 6.1.2 ISO 27001:2022. Включіть колонки для: Ідентифікатора ризику (унікальний ідентифікатор), Активу, якого стосується, Опису загрози, Використаної вразливості, Наявних засобів контролю, Балу ймовірності (1-5 з обґрунтуванням), Балу впливу (1-5 з обґрунтуванням), Початкового балу ризику (Й×В), Варіанту обробки (зниження/уникнення/передача/прийняття), Обраних засобів контролю (посилання на Додаток A), Статусу впровадження, Залишкового балу ризику, Власника ризику, Дати перегляду та Статусу затвердження. Надайте 10 зразкових записів для організації у [ваша галузь]."

Створення основи для Заяви про застосовність

"Використовуючи результати нашої оцінки ризиків, створіть проєкт Заяви про застосовність (SoA) для ISO 27001:2022. Для кожного з 93 контрольних заходів Додатка A: вкажіть номер та назву засобу контролю, позначте застосовність (Так/Ні/Частково), посилайтеся на конкретні ризики, що обґрунтовують вибір засобу контролю, опишіть наш підхід до впровадження, зазначте статус впровадження (Впроваджено/В процесі/Заплановано) та виявлені прогалини або обґрунтування виключення. Організуйте за темами Додатка A (Організаційні, Людські, Фізичні, Технологічні)."

Підказки для валідації зацікавленими сторонами

Підготовка матеріалів для зустрічі з розгляду

"Створіть презентацію для зустрічі з розгляду оцінки ризиків з керівниками підрозділів. Включіть слайди з: оглядом методології оцінки ризиків за ISO 27001, підсумком ризиків, виявлених у їхньому конкретному підрозділі, запропонованими планами обробки, що стосуються їхньої команди, необхідними діями та зобов'язаннями щодо ресурсів з їхнього підрозділу, наслідками для бюджету та розподілом витрат, графіком та етапами, а також вимогами до затвердження. Розрахуйте на 30-хвилинну презентацію з можливостями для обговорення."

Генерація питань для валідації

"Створіть перелік питань для валідації, які слід поставити керівникам підрозділів під час розгляду оцінок ризиків для їхніх ділянок. Згрупуйте за темами: Повнота активів (Чи всі критичні активи виявлено?), Реалістичність загроз (Чи є ці загрози реалістичними з урахуванням нашого середовища?), Точність вразливостей (Чи існують ці слабкі місця насправді?), Оцінка впливу (Чи правильно оцінено вплив на бізнес?), Можливість впровадження засобів контролю (Чи можемо ми насправді впровадити ці засоби контролю?), Наявність ресурсів (Чи є у вас бюджет та персонал?), Розумність термінів (Чи досяжні дедлайни?)."

Підказки для постійного управління ризиками

Визначення тригерів для переоцінки

"Визначте конкретні тригери, які вимагатимуть переоцінки ризиків інформаційної безпеки відповідно до пункту 6.1.3 ISO 27001:2022. Включіть: зміни в технологіях (нові системи, міграції в хмару, оновлення архітектури), зміни в бізнесі (розширення, нові продукти, злиття та поглинання), оновлення регуляторних вимог (нові вимоги комплаєнсу, заходи примусу), інциденти безпеки (порушення, майже-промахи, збої засобів контролю), зміни в ландшафті загроз (нові вектори атак, інциденти в галузі), організаційні зміни (реструктуризація, зміни в керівництві) та зміни в ефективності засобів контролю (результати аудитів, тестування). Для кожного тригера вкажіть, хто ініціює переоцінку, вимоги до термінів та обсяг перегляду."

Створення процесу щоквартального огляду ризиків

"Розробіть процес щоквартального огляду ризиків для ISO 27001, який включає: ключові індикатори ризиків для відстеження (трендові метрики), необхідні оновлення реєстру ризиків, зміни в ландшафті загроз для розгляду, валідацію ефективності засобів контролю, нові ризики для оцінки, порядок денний зустрічі з розподілом часу, шаблони звітів для огляду керівництвом, критерії для ескалації ризиків, що зросли, та вимоги до документації для аудиторського сліду."

Створення робочого процесу переоцінки на основі змін

"Розробіть робочий процес для оновлення оцінки ризиків за ISO 27001 при [конкретна зміна, наприклад, 'запуск нового клієнтського додатку']. Включіть: процес повідомлення та затвердження змін, хто проводить оцінку ризиків (ролі та обов'язки), які конкретні активи та ризики слід переглянути, вимоги до аналізу загроз і вразливостей, рішення щодо оцінки ризиків та обробки, оновлення, необхідні для реєстру ризиків та SoA, вимоги до затвердження та підписання, а також документацію, яку слід зберігати для аудиторських доказів."

Підказки для забезпечення якості

Перевірка оцінки ризиків на повноту

"Перевірте цю оцінку ризиків на відповідність вимогам пункту 6.1.2 ISO 27001:2022. Перевірте: чи всі інформаційні активи в межах оцінки ідентифіковано? Чи є загрози та вразливості всебічні та реалістичні? Чи послідовно застосовано методологію оцінки ризиків? Чи всі високі та критичні ризики мають плани обробки? Чи обґрунтовано вибір засобів контролю конкретними ризиками? Чи належним чином затверджено рішення про прийняття ризиків? Чи достатньо документації та доказів для аудиту? Виявте будь-які прогалини, відсутні елементи або ділянки, що потребують посилення."

Завантажте ваш завершений документ з оцінки ризиків перед використанням цієї підказки, щоб отримати всебічну перевірку якості перед поданням на аудит.

Валідація узгодженості між оцінками

"Порівняйте ці дві оцінки ризиків [для подібних активів або сценаріїв] та перевірте узгодженість у: оцінці ймовірності (чи подібні загрози оцінюються однаково?), оцінці впливу (чи подібні наслідки оцінюються порівнянно?), виборі засобів контролю (чи подібні ризики обробляються подібними засобами контролю?), рішеннях про прийняття ризиків (чи рівномірно застосовується толерантність до ризику?). Виявте неузгодженості, які слід усунути перед аудитом."

Поради щодо ефективного використання цих підказок

Розвивайте попередні відповіді: Після отримання від штучного інтелекту реєстру активів або переліку ризиків, ставте додаткові запитання, такі як "Додайте ще 5 активів, специфічних для [підрозділу]" або "Виявте додаткові загрози, пов'язані з [конкретною технологією]", щоб розширити та уточнити результати.

Запитуйте обґрунтування: Додайте "Поясніть ваше обґрунтування" або "Опишіть вашу оцінку" до будь-якої підказки. Це створить документацію про те, як визначалися бали ризиків — саме те, що хочуть бачити аудитори.

Ітеруйте для вашого контексту: Почніть з загальних підказок, а потім уточнюйте їх з конкретними деталями про вашу галузь, розмір, технології та толерантність до ризику. Штучний інтелект вивчає ваш контекст у межах розмови в робочому просторі.

Валідуйте результати штучного інтелекту: Завжди переглядайте результати оцінки ризиків, згенеровані штучним інтелектом, разом з вашими внутрішніми експертами. Штучний інтелект надає рамки та пропозиції — ви надаєте бізнес-контекст та приймаєте остаточні рішення.

Схожі бібліотеки підказок

Розширте впровадження ISO 27001 за допомогою цих пов'язаних колекцій підказок:

  • [Підказки для політик та процедур ISO 27001](/ISO 27001 prompt library) (скоро)
  • [Підказки для підготовки до аудиту ISO 27001](/ISO 27001 prompt library) (скоро)
  • [Підказки для аналізу прогалин ISO 27001](/ISO 27001 prompt library) (скоро)
  • [Бібліотека підказок для SOC 2](/SOC 2 prompt library)

Отримання допомоги

Для підтримки з підказками для оцінки ризиків:

Готові розпочати оцінку ризиків? Відкрийте свій робочий простір ISO 27001 за посиланням chat.ismscopilot.com та скопіюйте свою першу підказку, щоб розпочати ідентифікацію інформаційних активів.

На цій сторінці

ОглядДля кого це призначеноПерш ніж розпочатиПідказки для ідентифікації активівСтворення повного реєстру активівАналіз архітектури для виявлення активівВизначення критеріїв класифікації активівВизначення власників активів та їхніх обов'язківСтворення картування активів на основі процесівПідказки для аналізу загроз і вразливостейГенерація сценаріїв загроз для конкретних активівВиявлення вразливостей, специфічних для технологійАналіз ландшафту загроз для галузіОцінка ризиків постачальників третіх сторінОцінка вразливостей людського факторуПідказки для розрахунку ризиківОцінка ймовірності загрозиОцінка впливу на бізнесГенерація матриці ризиків та порогових значеньРозрахунок залишкового ризику після впровадження засобів контролюПідказки для обробки ризиківГенерація рекомендацій щодо засобів контролюПорівняння варіантів обробки з урахуванням економічної ефективностіСтворення комплексного плану обробки ризиківРозробка обґрунтування прийняття ризикуПідказки для відображення засобів контролюВідображення ризиків на контрольні заходи Додатка AСтворення матриці вибору засобів контролюОбґрунтування виключення засобів контролюПідказки для документуванняГенерація виконавчого резюме ризиківДокументування методології оцінки ризиківСтворення реєстру ризиків, готового до аудитуСтворення основи для Заяви про застосовністьПідказки для валідації зацікавленими сторонамиПідготовка матеріалів для зустрічі з розглядуГенерація питань для валідаціїПідказки для постійного управління ризикамиВизначення тригерів для переоцінкиСтворення процесу щоквартального огляду ризиківСтворення робочого процесу переоцінки на основі змінПідказки для забезпечення якостіПеревірка оцінки ризиків на повнотуВалідація узгодженості між оцінкамиПоради щодо ефективного використання цих підказокСхожі бібліотеки підказокОтримання допомоги