Заказчик
Крупная компания атомной отрасли.
Задача
Подготовить систему менеджмента информационной безопасности (СМИБ) к сертификационному аудиту и получить международный сертификат соответствия стандарту ISO/IEC 27001:2022 от TÜV AUSTRIA.
Дополнительное требование — пройти аудит с первого раза, без замечаний, чтобы не задерживать заключение международных контрактов.
Дополнительное требование — пройти аудит с первого раза, без замечаний, чтобы не задерживать заключение международных контрактов.
Проблема
Необходимость сертификации возникла со стороны бизнеса: для работы с иностранными заказчиками требовалось подтверждение соответствия международным стандартам.
При этом:
✘ отсутствовало системное понимание, что такое ISO/IEC 27001 и как к нему готовиться;
✘ часть процессов ИБ и ИТ находилась на низком уровне зрелости;
✘ ИТ-инфраструктура была устаревшей;
✘ значительная часть процессов была «бумажной» — с большим количеством согласований и регламентов;
✘ высокий уровень бюрократии и сложная организационная структура;
✘ персонал с большим стажем, но без практики современных подходов к ИБ.
Ключевой риск — выявление несоответствий на аудите, что могло привести к срыву сроков международных проектов.
При этом:
✘ отсутствовало системное понимание, что такое ISO/IEC 27001 и как к нему готовиться;
✘ часть процессов ИБ и ИТ находилась на низком уровне зрелости;
✘ ИТ-инфраструктура была устаревшей;
✘ значительная часть процессов была «бумажной» — с большим количеством согласований и регламентов;
✘ высокий уровень бюрократии и сложная организационная структура;
✘ персонал с большим стажем, но без практики современных подходов к ИБ.
Ключевой риск — выявление несоответствий на аудите, что могло привести к срыву сроков международных проектов.
Особенности проекта
1. Масштабная инфраструктура и большое количество сотрудников;
2. Работа в отрасли с повышенными требованиями к безопасности;
3. Необходимость выстраивать процессы «с нуля», а не просто дорабатывать существующие;
4. Параллельная задача — повышение уровня осведомлённости сотрудников в вопросах ИБ;
5. Длительное взаимодействие с топ-менеджементом для объяснения ценности изменений.
2. Работа в отрасли с повышенными требованиями к безопасности;
3. Необходимость выстраивать процессы «с нуля», а не просто дорабатывать существующие;
4. Параллельная задача — повышение уровня осведомлённости сотрудников в вопросах ИБ;
5. Длительное взаимодействие с топ-менеджементом для объяснения ценности изменений.
Решение
Проект был реализован поэтапно и охватывал как управленческие, так и технические аспекты.
1. Анализ текущего состояния
Провели обследование бизнес-процессов, определили контекст компании и требования бизнеса к ИБ.
2. Gap-анализ и оценка рисков
Оценили соответствие требованиям ISO/IEC 27001:2022, выявили разрывы и провели оценку ИТ- и ИБ-рисков с формированием плана их обработки.
3. Формирование системы документации
Разработали и актуализировали комплект документов, включая:
4. Внедрение процессов и сбор артефактов
Организовали трансформацию процессов ИБ и ИТ:
Особый упор по пожеланию заказчика был уделен процессам управления доступом, резервного копирования и обеспечения непрерывности.
5. Подготовка к сертификации и сопровождение аудита
Сопроводили заказчика на всех этапах взаимодействия с органом сертификации, включая выбор органа по сертификации, предварительную проверку готовности в рамках внутренних аудитов, сбор доказательной базы для аудиторов, а также консультационную поддержку во время проведения самого аудита.
1. Анализ текущего состояния
Провели обследование бизнес-процессов, определили контекст компании и требования бизнеса к ИБ.
2. Gap-анализ и оценка рисков
Оценили соответствие требованиям ISO/IEC 27001:2022, выявили разрывы и провели оценку ИТ- и ИБ-рисков с формированием плана их обработки.
3. Формирование системы документации
Разработали и актуализировали комплект документов, включая:
- регламенты операционной деятельности;
- требования по соблюдению ИБ сотрудниками;
- инструкции для руководителей;
- стандарты безопасной разработки ПО.
4. Внедрение процессов и сбор артефактов
Организовали трансформацию процессов ИБ и ИТ:
- перераспределили роли и зоны ответственности;
- спроектировали целевую ИТ-инфраструктуру и план модернизации;
- определили состав ключевых СЗИ и план их внедрения;
- обучили сотрудников основам ИБ (фишинг, пароли, работа с данными);
- сформировали подтверждающие артефактов
Особый упор по пожеланию заказчика был уделен процессам управления доступом, резервного копирования и обеспечения непрерывности.
5. Подготовка к сертификации и сопровождение аудита
Сопроводили заказчика на всех этапах взаимодействия с органом сертификации, включая выбор органа по сертификации, предварительную проверку готовности в рамках внутренних аудитов, сбор доказательной базы для аудиторов, а также консультационную поддержку во время проведения самого аудита.
Результат
1. Сертификационный аудит TÜV AUSTRIA пройден с первого раза, без несоответствий.
2. Получен международный сертификат ISO/IEC 27001:2022.
3. Исключены риски задержки международных контрактов.
4. Существенно повышено доверие со стороны иностранных заказчиков.
5. Сформирована устойчивая система управления ИБ и база для последующих аудитов.
Также за несколько лет сотрудничества c Infosecurity заказчику удалось:
✔ модернизировать ИТ-инфраструктуру;
✔ внедрить ключевые средства защиты;
✔ кратно повысить уровень зрелости процессов ИБ и ИТ;
✔ сформировать культуру информационной безопасности внутри компании.
2. Получен международный сертификат ISO/IEC 27001:2022.
3. Исключены риски задержки международных контрактов.
4. Существенно повышено доверие со стороны иностранных заказчиков.
5. Сформирована устойчивая система управления ИБ и база для последующих аудитов.
Также за несколько лет сотрудничества c Infosecurity заказчику удалось:
✔ модернизировать ИТ-инфраструктуру;
✔ внедрить ключевые средства защиты;
✔ кратно повысить уровень зрелости процессов ИБ и ИТ;
✔ сформировать культуру информационной безопасности внутри компании.
Столкнулись с задачами в области кибербезопасности? Эксперты Infosecurity помогут оценить риски и выстроить процессы защиты. Оставьте заявку >>>