ISMS Copilot Docs

Чому ми ще не маємо сертифікації ISO 27001

У ISMS Copilot ми дотримуємося принципу «робимо те, що пропонуємо». Як інструмент, створений інформаційними фахівцями з безпеки для таких самих фахівців, ми впроваджуємо багато з тих заходів контролю, які допомагаємо реалізувати нашим клієнтам — зокрема обов’язкову MFA, безпеку на рівні рядків для ізоляції даних, автоматизоване сканування коду та моніторинг у реальному часі. Наша архітектура вже відповідає ключовим вимогам ISO 27001:2022 Додатка A та критеріям довіри SOC 2.

У ISMS Copilot ми дотримуємося принципу «робимо те, що пропонуємо». Як інструмент, створений інформаційними фахівцями з безпеки для таких самих фахівців, ми впроваджуємо багато з тих заходів контролю, які допомагаємо реалізувати нашим клієнтам — зокрема обов’язкову багатофакторну автентифікацію (MFA), безпеку на рівні рядків для ізоляції даних, автоматизоване сканування коду та моніторинг у реальному часі. Наша архітектура вже відповідає ключовим вимогам ISO 27001:2022 Додатка A та критеріям довіри SOC 2.

Проте ми відкриті: ISMS Copilot ще не має сертифікації ISO 27001 та підтвердження SOC 2. Ось чому, і наш практичний план на майбутнє.

Чому ми ще не сертифіковані

Ми є стартапом, що розвивається за власні кошти, без інвесторів чи зовнішнього фінансування. Наша невелика команда очолюється засновником/CEO, який одночасно відповідає за багато процесів — від розробки продукту до відповідності вимогам, виконуючи ролі CEO, CISO, DPO, відповідального за відповідність, власника продукту та фінансового директора.

Ця реальність створює відчутні виклики, які ускладнюють отримання сертифікації ISO 27001 у нашій поточній структурі управління:

Структура управління

ISO 27001 передбачає організаційні структури з розподілом обов’язків та незалежним наглядом. У нашій поточній моделі:

  • Я пишу та затверджую власну документацію — від політик безпеки до оцінок ризиків немає незалежного рецензента, оскільки я виконую більшість ролей. Навіть якщо розробка — це окрема роль, я все одно затверджую більшість політик, які пишу.
  • Огляд з боку керівництва = самоаналіз — коли «огляд з боку керівництва» означає, що я перевіряю власну роботу, це самоперевірка без різноманітних поглядів, яких очікують аудитори. Навіть якщо ми можемо залучити зовнішніх консультантів для проведення внутрішніх аудитів, щоб отримати інші точки зору на СУІБ, огляд з боку керівництва не можна передати на аутсорсинг.
  • Перетин керівництва та впровадження — я одночасно зобов’язуюся забезпечувати безпеку як CEO та впроваджую її як CISO, що не відповідає рекомендаціям ISO 27001 щодо розподілу ролей для забезпечення чітких рівнів відповідальності (пункти 5.1 та 5.3). Як засновник, я несу повну відповідальність за всі аспекти, але стандарт вимагає більш структурованого поділу для формальної сертифікації.

Ми можемо передати внутрішні аудити на аутсорсинг, щоб забезпечити незалежність, і використовуємо власний інструмент для ефективного створення документації. Виклик не в можливостях, а в наявності організаційної структури, яку фактично вимагає мета вимог ISO 27001.

Пріоритети ресурсів

Як компанія, що розвивається за власні кошти, ми ростемо, роблячи наших клієнтів щасливими — це кібербезпекові консультанти, аудитори та команди з відповідності, які покладаються на нас у своїх впровадженнях ISO 27001. Ми надали пріоритет:

  • Відчутним заходам безпеки, які безпосередньо захищають користувачів (шифрування, контроль доступу, моніторинг), а не формальним процесам сертифікації
  • Функціям продукту, які допомагають нашим колегам — фахівцям з ISO 27001 та GRC — досягати успіху у власних шляхах до відповідності
  • Цінності для клієнтів через генерацію документів на основі штучного інтелекту, зіставлення рамок та автоматизацію відповідності

Ми реінвестуємо доходи від задоволених користувачів у постійні покращення, а не відволікаємо значні ресурси на сертифікацію, поки наша команда ще дуже мала.

Ми покладаємося на сертифікованих субпроцесорів (Mistral AI з ISO 27001:2022, Stripe з PCI-DSS Level 1, AWS/Supabase з ISO 27001 та SOC 2 Type II), щоб розширити нашу позицію безпеки, зберігаючи прозорість щодо нашого власного статусу сертифікації.

Коли ми плануємо сертифікуватися

Ми прагнутимемо отримати сертифікацію ISO 27001 та підтвердження SOC 2 у міру розширення нашої команди — додаючи такі ролі, як спеціаліст з відповідності та додаткові інженери. Цей ріст відбудеться органічно завдяки успіху клієнтів: допомагаючи фахівцям з ISO 27001 та GRC оптимізувати їхню роботу, ми формуємо доходи для відповідального масштабування.

Коли команда стане більшою, ми формалізуємо решту організаційних вимог:

  • Незалежні огляди з боку керівництва за участю кількох зацікавлених сторін
  • Документовані плани обробки ризиків з окремими процесами затвердження
  • Процедури безперервності бізнесу з призначеними ролями
  • Програми внутрішнього аудиту з дійсною незалежністю

Ми використовуватимемо власний продукт, щоб прискорити цей процес — дотримуючись принципу «робимо те, що пропонуємо», використовуючи ISMS Copilot для оновлення наших політик, зіставлення заходів контролю та ведення доказової бази.

Тим часом ми впроваджуємо СУІБ, що відповідає ISO 27001: проводимо оцінку та обробку ризиків, встановлюємо заходи безперервності бізнесу та відновлення після катастроф, здійснюємо управління інцидентами та моніторинг загроз, а також збираємо докази за допомогою таких інструментів, як журнали та дашборди. Коли відбудеться розширення команди, сертифікація посилить наші існуючі переваги, а не почнеться з нуля.

Наша поточна позиція безпеки

Хоча ми ще не сертифіковані, ми впровадили надійні заходи безпеки, які відповідають галузевим стандартам:

  • Обов’язкова багатофакторна автентифікація
  • Безпека на рівні рядків для повної ізоляції даних між робочими просторами
  • Автоматизоване сканування коду з пріоритизацією знайдених проблем
  • Відновлення на певний момент часу для підвищення стійкості
  • Моніторинг та відстеження помилок у реальному часі
  • Шифрування даних у стані спокою та під час передачі
  • Захист від DDoS-атак та обмеження швидкості
  • Відповідність GDPR за дизайном з контрольованим користувачем зберіганням даних

Для отримання додаткової інформації про впроваджені заходи контролю дивіться наш Огляд безпеки та захисту даних та Політики безпеки.

Питання щодо нашої безпеки?

Ми готові обговорити, як наша поточна позиція безпеки відповідає вашим потребам. Якщо ви є клієнтом або потенційним клієнтом і у вас є питання щодо наших заходів контролю, статусу відповідності чи плану сертифікації, будь ласка, звертайтеся. Також, коли у нас буде достатньо ресурсів для впровадження певного заходу контролю, ми раді його впровадити або принаймні спланувати, тож не соромтеся запитувати.

On this page