Безопасная разработка
Training Center
QMULO
SOC
DLP
Защита от утечек данных
Сервисы
CYBERDEF
Наш DRP-сервис — мониторинг угроз бренду и утечек
Партнёрские интеграции
Kaspersky (EDR/KATA/KUMA/XDR/KSMG), Dr.Web, миграция PTAF
New
Аудит и консалтинг
Защита данных и доступа
Сетевая безопасность
New
Защита от цифровых рисков (DRP)
Мониторинг и реагирование
Все решения
Полный каталог решений по мониторингу и реагированию
СКОРО

Подготовка к сертификации ИСО 20000

Выстройте систему управления ИТ-услугами. Подтвердите качество сервиса. Пройдите сертификацию ISO/IEC 20000 со 100% гарантией успеха
Получить консультацию Получить сертификацию ISO 20000
портфель из 320 проектов в информационной безопасности
Более 320 проектов
реализовано
Команда инженеров по иб
Более 250 инженеров
в команде
15 лет на рынке информационной безопасности
Более 15 лет
на рынке ИБ

Этапы подготовки к сертификации ИСО 20000

Могут выполняться параллельно, что позволяет оптимизировать сроки реализации проекта
Нажмите на этап, чтобы перейти к нему на странице

Коротко о результате

  • Отчет об оценке зрелости процессов управления ИТ и план мероприятий по приведению в соответствие требованиям стандарта ISO 20000;
  • Реестр рисков ИТ и рекомендации по управлению ими в рамках системы управления ИТ-услугами;
  • «Живые» и «работающие» документы по процессам ИТ (кто, что и как должен делать)
  • Сертификат ISO 20000 международного образца.

Зачем это нужно

ISO/IEC 20000 – это международный стандарт управления ИТ-услугами (ITSM), который помогает системно выстраивать ИТ-процессы, управлять рисками и обеспечивать качество сервиса.

Соответствие требованиям стандарта ISO/IEC 20000 повышает уровень доверия со стороны клиентов и партнёров.
процессы предоставления услуг

Что получает бизнес

  • Повышение доверия клиентов и партнеров

    Сертификат ISO IEC 20000 подтверждает, что компания системно управляет ИТ-услугами и выполняет принятые SLA
  • Рост конкурентоспособности

    Требования ISO/IEC 20000 часто становятся преимуществом в тендерах и при выходе на новые рынки
  • Прозрачные ИТ-процессы

    Формируется СУУ (система управления ИТ-услугами). Появляется понятное распределение ролей, ответственности и ключевых показателей
  • Управление ИТ-рисками

    Компания начинает регулярно выявлять, оценивать и обрабатывать ИТ-риски

Этапы работы

1. Обследование

Что делаем:
  • Анализ процессов ИТ и ИБ;

  • Определение перечня используемых активов;

  • Определение владельцев активов и зон ответственности;

  • Оценка текущего соответствия процессов требованиям ISO/IEC 20000 и ГОСТР ИСО МЭК 20000;

  • Определение области действия СУУ (система управления ИТ-услугами);

  • Формирование плана мероприятий по достижению соответствия;

  • Помощь с выбором органа по сертификации и организацией взаимодействия.

Пример оценки соответствия требованиям ISO IEC 20000 1 2018
Пример оценки соответствия требованиям ISO/IEC 20000-1:2018

Артефакты на выходе:

  • отчет о соответствии ISO 20000;
  • реестр активов;
  • описание области действия СУУ (система управления ИТ-услугами);
  • план мероприятий подготовки к сертификации ISO 20000;
  • оценка сроков подготовки к аудиту.
Пример плана мероприятий по стандарт ИСО 20000 1
Пример плана мероприятий

2. Анализ рисков

Что делаем:
  • Разработка методики управления рисками ИТ;

  • Определение подхода к оценке рисков (качественный, количественный);

  • Определение источников и механизмов реализации угроз;

  • Идентификация рисков по подходам:
    — Top-down (от критичных бизнес-событий);
    — Bottom-up (от защищаемых активов);

  • Оценка рисков на основе международных подходов (ISO/IEC 27005, ISO 31000);

  • Формирование плана обработки рисков;

  • Интеграция риск-ориентированного подхода в процессы компании.

Артефакты на выходе:

  • методика управления рисками ИТ;
  • результат оценки рисков;
  • план мероприятий по обработке рисков;
  • цели СУУ.

3. Формализация процессов ИТ

Что делаем:
  • Анализ текущей документации и практик на соответствие ISO/IEC 20000;

  • Выявление пробелов, дублирующих и устаревших документов;

  • Выстраивание целевых процессов ИТ;

  • Разработка ролевой модели и закрепление зон ответственности;

  • Разработка и доработка комплекта документации СУУ (политики, процедуры, регламенты, инструкции);

  • Интеграция документированных процедур в бизнес-процессы компании.

Артефакты на выходе:

  • полный комплект документации, необходимый и достаточный для прохождения сертификации по ISO 20000;
  • формализованные процессы ИТ с закрепленными ролями и ответственностью.
Пример плана мероприятий
Пример структуры документации СУУ (система управления ИТ-услугами)

4. Внедрение

Что делаем:
  • Консультирование проектной команды и сотрудников подразделений по вопросам внедрения процессов ИТ в соответствии с ISO 20000;

  • Сопровождение внедрения изменений в существующие бизнес-процессы в соответствии с разработанной документацией;

  • Разработка записей по процессам ИТ (цели ИТ, программа аудитов, журналы и пр.);
    Разработка метрик эффективности;

  • Корректировка локальных нормативных актов по результатам внедрения (при необходимости);

  • Подтверждение соответствия процессов требованиям утвержденной документации;

  • Разработка программы обучения и повышения осведомленности работников в области ИТ;

  • Проведение тренингов и обучающих мероприятий;

  • Оценка уровня знаний сотрудников в области информационной безопасности.

Артефакты на выходе:

  • функционирующие процессы СУУ (система управления ИТ-услугами);
  • подготовленные свидетельства для аудита, необходимые и достаточные для прохождения аудита;
  • документированные процедуры, встроенные в операционную деятельность;
  • актуализированные локальные нормативные акты;
  • программа обучения и повышения осведомленности;
  • результаты оценки знаний сотрудников.

5. Внутренний аудит

Что делаем:
  • Формирование программы и плана аудита;

  • Проведение интервью с сотрудниками;

  • Проведение «репетиции» сертификационного аудита;

  • Выявление несоответствий и зон улучшения;

  • Формирование корректирующих мероприятий.

Артефакты на выходе:

  • планы и программа аудита;
  • отчеты по результатам внутренних аудитов;
  • план корректирующих действий.

6. Сертификационный аудит

Что делаем:
  • Сопровождение на всех этапах сертификационного аудита;

  • Помощь в предоставлении документов аудиторам;

  • Координация взаимодействия с органом по сертификации;

  • Оперативная проработка замечаний аудиторов.

Артефакты на выходе:

  • отчет сертификационного аудита;
  • сертификат соответствия ISO 20000;
  • готовая к развитию и улучшению система управления ИТ-услугами.

7. План дальнейших действий

Что делаем:
  • Разработка корректирующих мероприятий по результатам аудита;

  • Формирование плана развития суиб и подготовки к надзорному аудиту.

Артефакты на выходе:

  • корректирующие действия;
  • план развития СУИБ;
  • программа аудитов;
  • план подготовки к надзорному аудиту.

План действий

Получение сертификата
Устранение замечаний аудита
Корректирующие мероприятия
Надзорный Аудит №1
Актуализация процессов
Надзорный Аудит №2
Рессертификация

Сроки и примерная стоимость получения сертификата ISO 20000

Важно: точные сроки и стоимость зависят от масштаба компании, числа систем в области действия сертификации ISO 20000, зрелости ИБ-процессов и требуемой глубины сопровождения.
срок оказания услуги гост р исо мэк 20000

Срок реализации проекта — от 3 до 6 месяцев

стоимость услуги стандарт iso 20000

Примерная стоимость — от 2,5 млн. рублей

Практический результат для заказчика

После проекта компания получает:
  • Выстроенную систему управления ИТ-услугами;

  • Работающие процессы, соответствующие ISO 20000;

  • Комплект документов и свидетельств для сертификационного аудита;

  • Повышение доверия со стороны клиентов, успешное прохождение внешних аудитов и выход на новые рынки.

FAQ

ISO/IEC 20000 – это международный стандарт управления ИТ-услугами. Он помогает системно выстроить ИТ-процессы, управлять рисками и обеспечивать качество сервиса. Соответствие стандарту повышает доверие клиентов, партнёров и регуляторов.

Сертификаты Infosecurity

Нам доверяют

Команда

Дмитрий Третьяков
Опыт в сфере ИБ
  • Руководитель ИБ – 9 лет
  • ИТ-аудитор - 6 лет
  • Ведущий консультант – 3 года
Компетенции
  • Проведение внутреннего и внешнего аудитов ИТ и ИБ
  • Построение систем менеджмента ИБ
  • Внедрение и сопровождение средств защиты информации
Образование
Владимирский государственный университет им. А.Г. и Н.Г. Столетовых

Компетенции
  • Проведение внутреннего и внешнего аудитов ИТ и ИБ
  • Построение систем менеджмента ИБ
  • Внедрение и сопровождение средств защиты информации

Курсы и сертификаты
  • Certified Information Systems Auditor (CISA)
  • ISO/IEC 27001 Lead Auditor

Релевантный опыт реализации
  • Оценка соответствия и построение систем менеджмента ИБ на основе требований ISO/IEC 27xxx для крупных организаций из различных отраслей.
  • Планирование и проведение аудиторских проверок бизнес-процессов, информационных систем. Оценка эффективности и адекватности системы внутреннего контроля в области ИТ и ИБ. Руководство группой аудиторов.
  • Организация работ по обеспечению ИБ. Контроль реализации проектов внедрения ИС, согласование проектной документации. Оценка рисков ИБ и выработка рекомендаций по их минимизации. Разработка внутренних организационно-распорядительных документов, стандартов в области обеспечения ИБ.
  • Внедрение и сопровождение программно-аппаратных средств защиты информации (NGFW, DLP, IDM) и технических средств охраны (СКУД, СВН).
Дмитрий Третьяков
Опыт в сфере ИБ
  • Руководитель ИБ – 9 лет
  • ИТ-аудитор - 6 лет
  • Ведущий консультант – 3 года
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса
Образование
ФГБОУ ВПО «Рязанский государственный радиотехнический университет»

Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса

Курсы и сертификаты
  • ISO/IEC 27001 LeadImplementer
  • ISO/IEC 27001 LeadAuditor

Релевантный опыт реализации
  • Внедрение систем менеджмента ИБ более чем в 20 компаниях различных отраслей – ядерная энергетика, государственный сектор, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Выстраивание систем управления рисками ИБ, оценка рисков ИБ – операторы связи, ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Аудит и формализация процессов ИБ более чем в 30 компаниях различных отраслей - ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Проведение BIA, разработка планов непрерывности деятельности для компаний из различных отраслей – ретейл, автомобилестроение, аутсорсинговые компании.
  • Методологическое сопровождение внедрения GRC-систем.
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет

Бесплатная консультация

У Вас остались вопросы?

Оставьте заявку и мы свяжемся с вами в ближайшее время.

Новости и события