Перейти к содержанию

Информационная безопасность и кибербезопасность

ROZSUD помогает технологическим и регулируемым компаниям выявлять пробелы в безопасности, выстраивать практичные программы безопасности, внедрять меры контроля, готовиться к внешним проверкам и поддерживать масштабируемые системы информационной безопасности.

Обсудить ваш вопрос

Типичные результаты

  • Анализ пробелов и дорожная карта устранения недостатков
  • Полная система политик и документации по безопасности
  • Область ISMS, реестр рисков и Положение о применимости
  • Планы непрерывности бизнеса, восстановления после сбоев и реагирования на инциденты
  • Пакет подтверждения безопасности для клиентов
  • Доказательства для аудита и трекер замечаний
Межъюрисдикционная услуга, которую мы оказываем в юрисдикциях нашего реестра. Посмотреть юрисдикции

Обзор

Почему это важно

Информационную безопасность сегодня проверяют с нескольких сторон одновременно. Регуляторы устанавливают требования через DORA, NIS2 и отраслевые правила; корпоративные клиенты проверяют меры контроля поставщика до подписания договора; а органы по сертификации, банки, платёжные партнёры и инвесторы требуют доказательств того, что эти меры работают.

Мы работаем с обеих сторон этого вопроса: консультируем о том, что нужно бизнесу, и помогаем это создать. Мы оцениваем, где есть пробелы, проектируем программу соразмерно масштабу и рискам бизнеса, внедряем управление, политики и меры контроля и готовим организацию — и её доказательства — к аудиторам, клиентам и регуляторам.

Если бизнесу нужно руководство в сфере безопасности, но ещё не нужен штатный CISO, мы берём на себя эту роль на условиях частичной занятости, чтобы стратегия, внедрение и повседневная ответственность оставались в руках одной команды.

Программы безопасности мы выстраиваем вместе с нашими практиками «Конфиденциальность и защита данных» и «Управление ИИ», чтобы один набор мер контроля и доказательств служил безопасности, конфиденциальности и управлению ИИ.

Речь идёт о работе в области управления, рисков, комплаенса, программ и подтверждения соответствия. ROZSUD не является компанией по тестированию на проникновение, центром мониторинга безопасности или поставщиком услуг управляемого обнаружения угроз и не разрабатывает технические меры контроля. Если вашей программе нужны техническое тестирование или мониторинг, их выполняют специализированные провайдеры; мы определяем, чего от этой работы требует стандарт или регулирование, и анализируем результаты. ROZSUD не выдаёт сертификатов.

Ключевые услуги

От первого анализа пробелов до внешнего аудита

Мы выявляем пробелы, проектируем программу, помогаем её внедрить и сопровождаем вас при внешних проверках — со стороны аудиторов, клиентов и регуляторов.

Поддержка CISO / DPO на условиях частичной занятости

Опытное руководство в области безопасности и конфиденциальности в согласованном ежемесячном объёме — для компаний, которым нужен CISO или руководитель по защите данных, но не нужна (или ещё не создана) внутренняя функция на полную ставку.

  • Стратегическое планирование, выявление пробелов и дорожная карта их устранения
  • Управление программой, архитектура политик и надзор за рисками
  • Риски поставщиков, готовность к инцидентам и обучение по повышению осведомлённости
  • Методическая поддержка внутренних команд и отчётность перед руководством
  • Поддержка при проверках безопасности со стороны клиентов и подготовке к аудиту

CISO и DPO — разные роли. CISO руководит программой безопасности; задачи DPO установлены законом, и он должен действовать независимо. Внешняя поддержка DPO или поддержка на условиях частичной занятости оказывается там, где это допускают применимые требования о независимости, конфликте интересов и местного законодательства.

Поддержка при сертификации и внешнем аудите

Сопровождение на всех этапах подготовки и аудита — для сертификации по ISO/IEC 27001, ISO/IEC 27701 и ISO/IEC 42001, проверок SOC 2 и других внешних аудитов — от первого анализа пробелов до закрытия замечаний.

  • Создание или доработка системы, которую будет проверять аудит
  • Анализ пробелов относительно требований стандарта или критериев
  • Подготовка политик, процедур, реестров и доказательств к проверке
  • Подготовка команд к интервью с аудиторами
  • Координация сбора доказательств по всей компании
  • Роль контактного лица для взаимодействия с внешним аудитором, в том числе на аудиторских сессиях
  • Устранение замечаний аудита

Решения о сертификации и подтверждении соответствия принимает независимый орган по сертификации или аудиту. ROZSUD не выдаёт сертификатов и не является органом по сертификации.

Корпоративные продажи и подтверждение соответствия для клиентов

Проверки безопасности, конфиденциальности, а всё чаще и ИИ — обычный этап корпоративных закупок, и анкета без ответа может задержать сделку. Мы помогаем отвечать точно и быстро, устраняя препятствия, связанные с безопасностью и конфиденциальностью, и не преувеличивая меры контроля, стоящие за ответами.

  • Анкеты клиентов по безопасности и конфиденциальности
  • Запросы информации (RFI) и разделы тендерной документации (RFP) по безопасности
  • Комплексные проверки и проверки безопасности поставщиков
  • Требования к безопасности в корпоративных закупках и договорах
  • Запросы клиентов на проведение аудита
  • Пакет подтверждения соответствия для повторного использования: политики, краткие описания и доказательства

Комплексная проверка третьих сторон в сфере безопасности и конфиденциальности

Независимая оценка поставщика, партнёра, объекта инвестиций, объекта приобретения или другого стратегического контрагента до того, как вы будете на него полагаться или инвестировать в него.

  • Объём, согласованный с учётом характера отношений и связанного с ними риска
  • Анализ документов, интервью и выборочная проверка доказательств
  • Структурированный отчёт о пробелах в мерах контроля, существенных рисках и проблемах с соблюдением требований, с рекомендациями по их устранению

Это оценка безопасности и конфиденциальности, а не обязательный финансовый аудит.

Объём

Что мы делаем

Программа и управление

  • CISO на условиях частичной занятости

    Руководство в сфере безопасности в согласованном ежемесячном объёме для компаний, у которых нет штатного CISO или которые ещё не готовы к нему.

  • Разработка и внедрение программы безопасности

    Программа информационной безопасности, рассчитанная на масштаб бизнеса, с чёткой ответственностью, приоритетами и дорожной картой, которой могут следовать продуктовые и инженерные команды.

  • Разработка, внедрение и совершенствование ISMS

    Система управления информационной безопасностью, построенная по ISO/IEC 27001 или усиленная перед надзорными аудитами и ресертификацией.

  • Анализ пробелов и дорожные карты устранения недостатков

    Оценка на соответствие применимому стандарту или регулированию с ранжированием пробелов по риску и планом устранения с ответственными лицами и сроками.

  • Управление безопасностью и системы мер контроля

    Архитектура политик, роли и обязанности, надзор со стороны руководства и система мер контроля, сопоставленная с нужными вам стандартами.

  • Обучение по вопросам безопасности и ролевое обучение

    Программы повышения осведомлённости для всех сотрудников и ролевое обучение для инженеров, администраторов, руководителей и совета директоров.

Риски и устойчивость

  • Управление киберрисками

    Методология оценки рисков, реестр рисков и планы их обработки, связывающие технические выводы с бизнес-решениями.

  • Управление рисками третьих сторон и поставщиков

    Комплексная проверка, договорные требования к безопасности, реестры и постоянный надзор за критическими поставщиками, в том числе поставщиками ИКТ-услуг.

  • Планирование непрерывности бизнеса

    Анализ воздействия на бизнес, стратегии и планы непрерывности, согласованные с ISO 22301, если этого требуют сертификация или клиенты.

  • Восстановление после сбоев

    Цели восстановления, планы восстановления и тестирование, которое подтверждает, что они работают.

  • Управление реагированием на инциденты и готовность

    Планы реагирования на инциденты, эскалация и полномочия по принятию решений, процессы уведомления регуляторов и учения, которые их проверяют.

Подтверждение соответствия и аудит

Регуляторные требования

  • Соответствие DORA

    Система управления рисками ИКТ, классификация инцидентов и отчётность о них, управление тестированием устойчивости и риски третьих сторон — поставщиков ИКТ-услуг для финансовых организаций ЕС.

  • Соответствие NIS2

    Применяется ли NIS2, регистрация там, где её требует национальное законодательство, меры по управлению рисками и отчётность об инцидентах в соответствии с национальным законом, транспонирующим директиву.

  • Регуляторное соответствие технологических решений

    Регуляторная проверка технологических решений — облачного аутсорсинга, изменений платформы и новых продуктов — до их запуска.

Методологические рамки

Методологические рамки, стандарты и нормативные акты

Стандарты и методологические рамки выбирают — чтобы сертифицироваться, отчитываться или задать программе структуру. Нормативные акты и законодательство применяются в силу закона — в зависимости от того, где работает бизнес и чем он занимается. Мы работаем и с теми, и с другими и сопоставляем единый набор мер контроля с применимыми требованиями.

Стандарты

ISO/IEC 27001
Системы управления информационной безопасностью (ISMS): требования и основа для сертификации.
ISO/IEC 27017
Меры контроля информационной безопасности для облачных сервисов — для провайдеров и их клиентов.
ISO/IEC 27018
Защита персональных данных (PII) в публичных облаках, выступающих обработчиками PII.
ISO 22301
Системы управления непрерывностью бизнеса.
PCI DSS
Стандарт безопасности данных индустрии платёжных карт — для компаний, которые хранят, обрабатывают или передают данные держателей карт.

Методологические рамки

SOC 2
System and Organization Controls 2: отчёты о подтверждении, выпускаемые независимыми аудиторскими фирмами (CPA) по критериям AICPA Trust Services Criteria.
NIST Cybersecurity Framework
NIST CSF 2.0 и связанные публикации NIST по безопасности, такие как SP 800-53, используемые для структурирования и сравнительной оценки программ безопасности.

Нормативные акты и законодательство

NIS2
Директива (ЕС) 2022/2555 о мерах по обеспечению высокого общего уровня кибербезопасности в Союзе, транспонированная в национальное законодательство.
DORA
Регламент о цифровой операционной устойчивости, Регламент (ЕС) 2022/2554, — для финансовых организаций ЕС и их поставщиков ИКТ-услуг.

Работа с нами

Форматы сотрудничества

Объём каждого проекта согласовывается письменно до начала работы — в одном из этих форматов или в их сочетании.

  • Целевая консультация

    Подготовленная консультация по определённому вопросу безопасности, конфиденциальности или управления ИИ с последующими практическими шагами.

  • Отдельный результат работы

    Подготовка, проверка или доработка конкретной политики, процедуры, оценки, реестра, методологии или другого документа по управлению.

  • Поддержка на условиях частичной занятости

    Постоянная поддержка опытных специалистов по безопасности, конфиденциальности или управлению ИИ в согласованном ежемесячном объёме.

  • Создание программы или устранение недостатков

    Создание или совершенствование ISMS, PIMS, AIMS или более широкой комплаенс-программы в соответствии с согласованной системой требований.

  • Поддержка при аудитах и проверках клиентов

    Подготовка к сертификационным аудитам, аудитам со стороны клиентов и корпоративным проверкам безопасности или конфиденциальности, а также последующее устранение недостатков.

  • Проверка третьих сторон

    Независимая оценка безопасности и конфиденциальности поставщика, партнёра, объекта инвестиций, объекта приобретения или другой третьей стороны с выводами и рекомендациями.

Сроки зависят от размера организации, её текущей зрелости, продукта и географии, выбранной системы требований и объёма аудита. Мы определяем их при планировании работы и не обещаем конкретных дат сертификации.

Юрисдикции

Поддержка в разных юрисдикциях

«Информационная безопасность и кибербезопасность» — одна из наших межъюрисдикционных услуг. Мы оказываем её в юрисдикциях нашего реестра, координируя местных специалистов там, где этого требуют местное право, регистрация, представительство или профессиональные требования. Требования закона и порядок выполнения работ в разных юрисдикциях различаются.

Картография ROZSUD на основе данных Natural Earth (общественное достояние).

Вопросы

Частые вопросы

Проводите ли вы тестирование на проникновение или мониторинг безопасности?

Нет. Мы ведём управленческую, рисковую, комплаенс- и контрольную составляющие безопасности и помогаем их внедрить. Тестирование на проникновение, мониторинг безопасности и техническую разработку выполняют специализированные провайдеры; мы определяем, чего от этой работы требуют ваш стандарт или регулирование, помогаем выбрать провайдеров и анализируем результаты.

Можете ли вы обеспечить нам сертификацию ISO/IEC 27001?

Мы готовим вас к сертификации и сопровождаем во время аудита, в том числе как координатор взаимодействия с аудитором. Решение о сертификации принимает независимый аккредитованный орган по сертификации. Длительность подготовки зависит от размера бизнеса, его текущей зрелости и области ISMS.

Чем занимается CISO на условиях частичной занятости?

CISO на условиях частичной занятости обеспечивает руководство в сфере безопасности в согласованном ежемесячном объёме: задаёт направление программы, отвечает за дорожную карту, контролирует риски и поставщиков, отчитывается перед руководством и поддерживает проверки со стороны клиентов и аудиторов — без затрат на штатную должность.

Применяется ли к нам DORA?

DORA применяется к определённому перечню финансовых организаций ЕС — в том числе к платёжным учреждениям и учреждениям электронных денег, инвестиционным фирмам и поставщикам услуг в сфере криптоактивов — и распространяется на их поставщиков ИКТ-услуг через договорные требования. Прежде чем проводить какой-либо анализ пробелов, мы подтверждаем применимость и объём.

Связанное

  • DPO на условиях частичной занятости, программы конфиденциальности, GDPR и глобальный комплаенс в сфере конфиденциальности, DPIA, картирование данных, трансграничная передача и ISO/IEC 27701.

  • Программы управления ИИ, готовность к EU AI Act, ISO/IEC 42001 и системы управления ИИ, оценки рисков и воздействия ИИ и риски поставщиков ИИ.

  • Лицензионная стратегия, заявки и взаимодействие с регуляторами для бизнеса в сферах азартных игр, платежей, электронных денег, инвестиций и криптоактивов.

Все практики

Обсудите ваш вопрос со старшим консультантом.

Расскажите коротко о вашем бизнесе и планах. Мы свяжемся с вами, чтобы договориться о первом конфиденциальном разговоре.