Перейти до змісту

Інформаційна безпека та кібербезпека

ROZSUD допомагає технологічним і регульованим компаніям виявляти прогалини в безпеці, вибудовувати практичні програми безпеки, впроваджувати засоби контролю, готуватися до зовнішніх перевірок і підтримувати масштабовані системи інформаційної безпеки.

Обговорити ваше питання

Типові результати

  • Аналіз прогалин і дорожня карта усунення недоліків
  • Повна система політик і документації з безпеки
  • Сфера ISMS, реєстр ризиків і Положення про застосовність
  • Плани безперервності бізнесу, відновлення після збоїв і реагування на інциденти
  • Пакет підтвердження безпеки для клієнтів
  • Докази для аудиту та трекер зауважень
Міжюрисдикційна послуга, яку ми надаємо в юрисдикціях нашого реєстру. Переглянути юрисдикції

Огляд

Чому це важливо

Інформаційну безпеку сьогодні перевіряють з кількох боків одночасно. Регулятори встановлюють вимоги через DORA, NIS2 і галузеві правила; корпоративні клієнти перевіряють засоби контролю постачальника до підписання договору; а органи з сертифікації, банки, платіжні партнери та інвестори вимагають доказів того, що ці засоби контролю працюють.

Ми працюємо з обох боків цього питання: консультуємо щодо того, що потрібно бізнесу, і допомагаємо це створити. Ми оцінюємо, де є прогалини, проєктуємо програму відповідно до розміру та ризиків бізнесу, впроваджуємо управління, політики й засоби контролю та готуємо організацію — і її докази — до аудиторів, клієнтів і регуляторів.

Якщо бізнесу потрібне керівництво у сфері безпеки, але ще не потрібен штатний CISO, ми беремо на себе цю роль на умовах часткової зайнятості, щоб стратегія, впровадження та щоденна відповідальність залишалися в руках однієї команди.

Програми безпеки ми вибудовуємо разом з нашими практиками «Приватність і захист даних» і «Управління ШІ», щоб один набір засобів контролю та доказів слугував безпеці, приватності й управлінню ШІ.

Йдеться про роботу з управління, ризиків, комплаєнсу, програм і підтвердження відповідності. ROZSUD не є компанією з тестування на проникнення, центром моніторингу безпеки чи постачальником послуг керованого виявлення загроз і не розробляє технічних засобів контролю. Якщо вашій програмі потрібні технічне тестування чи моніторинг, їх виконують спеціалізовані провайдери; ми визначаємо, чого від цієї роботи вимагає стандарт чи регулювання, і аналізуємо результати. ROZSUD не видає сертифікатів.

Ключові послуги

Від першого аналізу прогалин до зовнішнього аудиту

Ми виявляємо прогалини, проєктуємо програму, допомагаємо її впровадити та супроводжуємо вас під час зовнішніх перевірок — з боку аудиторів, клієнтів і регуляторів.

Підтримка CISO / DPO на умовах часткової зайнятості

Досвідчене керівництво з безпеки та приватності в погодженому щомісячному обсязі — для компаній, яким потрібен CISO або керівник із захисту даних, але не потрібна (або ще не створена) внутрішня функція на повну ставку.

  • Стратегічне планування, виявлення прогалин і дорожня карта усунення недоліків
  • Управління програмою, архітектура політик і нагляд за ризиками
  • Ризики постачальників, готовність до інцидентів і навчання з обізнаності
  • Методична підтримка внутрішніх команд і звітування керівництву
  • Підтримка під час перевірок безпеки з боку клієнтів і підготовки до аудиту

CISO і DPO — різні ролі. CISO очолює програму безпеки; завдання DPO встановлено законом, і він має діяти незалежно. Зовнішня підтримка DPO або підтримка на умовах часткової зайнятості надається там, де це дозволяють застосовні вимоги щодо незалежності, конфлікту інтересів і місцевого законодавства.

Підтримка під час сертифікації та зовнішнього аудиту

Супровід на всіх етапах підготовки та аудиту — для сертифікації за ISO/IEC 27001, ISO/IEC 27701 та ISO/IEC 42001, перевірок SOC 2 та інших зовнішніх аудитів — від першого аналізу прогалин до закриття зауважень.

  • Створення або вдосконалення системи, яку перевірятиме аудит
  • Аналіз прогалин щодо вимог стандарту чи критеріїв
  • Підготовка політик, процедур, реєстрів і доказів до перевірки
  • Підготовка команд до співбесід з аудиторами
  • Координація збору доказів у всій компанії
  • Роль контактної особи для взаємодії із зовнішнім аудитором, зокрема під час аудиторських сесій
  • Усунення зауважень аудиту

Рішення про сертифікацію та підтвердження відповідності ухвалює незалежний орган із сертифікації або аудиту. ROZSUD не видає сертифікатів і не є органом із сертифікації.

Корпоративні продажі та підтвердження відповідності для клієнтів

Перевірки безпеки, приватності, а дедалі частіше й ШІ — звичайний етап корпоративних закупівель, і анкета без відповіді може затримати угоду. Ми допомагаємо відповідати точно й швидко, усуваючи перешкоди, пов’язані з безпекою та приватністю, і не перебільшуючи заходів контролю, що стоять за відповідями.

  • Анкети клієнтів щодо безпеки та приватності
  • Запити інформації (RFI) і розділи тендерної документації (RFP) щодо безпеки
  • Комплексні перевірки та перевірки безпеки постачальників
  • Вимоги до безпеки в корпоративних закупівлях і договорах
  • Запити клієнтів на проведення аудиту
  • Пакет підтвердження відповідності для повторного використання: політики, стислі описи й докази

Комплексна перевірка третіх сторін щодо безпеки та приватності

Незалежна оцінка постачальника, партнера, об’єкта інвестування, об’єкта придбання чи іншого стратегічного контрагента до того, як ви на нього покладатиметеся або в нього інвестуватимете.

  • Обсяг, погоджений з огляду на характер відносин і пов’язаний із ними ризик
  • Аналіз документів, інтерв’ю та вибіркова перевірка доказів
  • Структурований звіт про прогалини в заходах контролю, суттєві ризики та проблеми з дотриманням вимог, із рекомендаціями щодо їх усунення

Це оцінка безпеки та приватності, а не обов’язковий фінансовий аудит.

Обсяг

Що ми робимо

Програма та управління

  • CISO на умовах часткової зайнятості

    Керівництво у сфері безпеки в погодженому щомісячному обсязі для компаній, які не мають штатного CISO або ще не готові до нього.

  • Розроблення та впровадження програми безпеки

    Програма інформаційної безпеки, розрахована на масштаб бізнесу, з чіткою відповідальністю, пріоритетами та дорожньою картою, якої можуть дотримуватися продуктові та інженерні команди.

  • Розроблення, впровадження та вдосконалення ISMS

    Система управління інформаційною безпекою, побудована відповідно до ISO/IEC 27001 або посилена перед наглядовими аудитами та ресертифікацією.

  • Аналіз прогалин і дорожні карти усунення недоліків

    Оцінка на відповідність застосовному стандарту чи регулюванню з ранжуванням прогалин за ризиком і планом усунення з відповідальними особами та строками.

  • Управління безпекою та системи засобів контролю

    Архітектура політик, ролі та обов’язки, нагляд з боку керівництва та система засобів контролю, зіставлена з потрібними вам стандартами.

  • Навчання з питань безпеки та рольове навчання

    Програми підвищення обізнаності для всіх працівників і рольове навчання для інженерів, адміністраторів, керівників і ради директорів.

Ризики та стійкість

  • Управління кіберризиками

    Методологія оцінки ризиків, реєстр ризиків і плани їх обробки, що пов’язують технічні висновки з бізнес-рішеннями.

  • Управління ризиками третіх сторін і постачальників

    Комплексна перевірка, договірні вимоги до безпеки, реєстри та постійний нагляд за критичними постачальниками, зокрема постачальниками ІКТ-послуг.

  • Планування безперервності бізнесу

    Аналіз впливу на бізнес, стратегії та плани безперервності, узгоджені з ISO 22301, якщо цього вимагають сертифікація чи клієнти.

  • Відновлення після збоїв

    Цілі відновлення, плани відновлення та тестування, яке підтверджує, що вони працюють.

  • Управління реагуванням на інциденти та готовність

    Плани реагування на інциденти, ескалація та повноваження щодо ухвалення рішень, процеси повідомлення регуляторів і навчання, що їх перевіряють.

Підтвердження відповідності та аудит

  • Готовність до сертифікації та зовнішніх аудитів

    Підготовка до сертифікації ISO/IEC 27001, перевірок SOC 2 та інших зовнішніх аудитів — аж до закриття зауважень.

  • Тестування внутрішніх засобів контролю та підтримка внутрішнього аудиту

    Перевірка того, чи працюють засоби контролю так, як задумано, і підтримка програм внутрішнього аудиту та управлінських переглядів.

  • Підтвердження безпеки для корпоративних клієнтів

    Точні й узгоджені відповіді на опитувальники з безпеки, RFI, запити клієнтів у межах комплексної перевірки та перевірки безпеки, зокрема під час корпоративних продажів.

  • Перевірка безпеки та оцінки третіх сторін

    Незалежна оцінка безпеки постачальників, партнерів, об’єктів інвестування та цілей придбання.

Регуляторні вимоги

  • Відповідність DORA

    Система управління ризиками ІКТ, класифікація інцидентів і звітність про них, управління тестуванням стійкості та ризики третіх сторін — постачальників ІКТ-послуг для фінансових установ ЄС.

  • Відповідність NIS2

    Чи застосовується NIS2, реєстрація там, де її вимагає національне законодавство, заходи з управління ризиками та звітність про інциденти відповідно до національного закону, що транспонує директиву.

  • Регуляторна відповідність технологічних рішень

    Регуляторна перевірка технологічних рішень — хмарного аутсорсингу, змін платформи та нових продуктів — до їх запуску.

Рамкові моделі

Рамкові моделі, стандарти та нормативні акти

Стандарти й рамкові моделі обирають — щоб сертифікуватися, звітувати або надати програмі структуру. Нормативні акти та законодавство застосовуються в силу закону — залежно від того, де працює бізнес і чим він займається. Ми працюємо з обома й зіставляємо єдиний набір засобів контролю з вимогами, що застосовуються.

Стандарти

ISO/IEC 27001
Системи управління інформаційною безпекою (ISMS): вимоги та основа для сертифікації.
ISO/IEC 27017
Засоби контролю інформаційної безпеки для хмарних сервісів — для провайдерів і їхніх клієнтів.
ISO/IEC 27018
Захист персональних даних (PII) у публічних хмарах, що діють як обробники PII.
ISO 22301
Системи управління безперервністю бізнесу.
PCI DSS
Стандарт безпеки даних індустрії платіжних карток — для компаній, які зберігають, обробляють або передають дані власників карток.

Рамкові моделі

SOC 2
System and Organization Controls 2: звіти з підтвердження, які видають незалежні аудиторські фірми (CPA) за критеріями AICPA Trust Services Criteria.
NIST Cybersecurity Framework
NIST CSF 2.0 і пов’язані публікації NIST з безпеки, як-от SP 800-53, що використовуються для структурування та порівняльної оцінки програм безпеки.

Нормативні акти та законодавство

NIS2
Директива (ЄС) 2022/2555 про заходи для високого спільного рівня кібербезпеки в Союзі, транспонована в національне законодавство.
DORA
Регламент про цифрову операційну стійкість, Регламент (ЄС) 2022/2554, — для фінансових установ ЄС і їхніх постачальників ІКТ-послуг.

Співпраця з нами

Формати співпраці

Обсяг кожного проєкту погоджується письмово до початку роботи — в одному з цих форматів або в їх поєднанні.

  • Цільова консультація

    Підготовлена консультація з визначеного питання безпеки, приватності чи управління ШІ з подальшими практичними кроками.

  • Окремий результат роботи

    Підготовка, перевірка або вдосконалення конкретної політики, процедури, оцінки, реєстру, методології чи іншого документа з управління.

  • Підтримка на умовах часткової зайнятості

    Постійна підтримка досвідчених фахівців із безпеки, приватності чи управління ШІ в погодженому щомісячному обсязі.

  • Створення програми або усунення недоліків

    Створення або вдосконалення ISMS, PIMS, AIMS чи ширшої комплаєнс-програми відповідно до погодженої системи вимог.

  • Підтримка під час аудитів і перевірок клієнтів

    Підготовка до сертифікаційних аудитів, аудитів з боку клієнтів і корпоративних перевірок безпеки чи приватності, а також подальше усунення недоліків.

  • Перевірка третіх сторін

    Незалежна оцінка безпеки та приватності постачальника, партнера, об’єкта інвестування, об’єкта придбання чи іншої третьої сторони з висновками й рекомендаціями.

Строки залежать від розміру організації, її поточної зрілості, продукту та географії, обраної системи вимог і обсягу аудиту. Ми визначаємо їх під час планування роботи й не обіцяємо конкретних дат сертифікації.

Юрисдикції

Підтримка в різних юрисдикціях

«Інформаційна безпека та кібербезпека» — одна з наших міжюрисдикційних послуг. Ми надаємо її в юрисдикціях нашого реєстру, координуючи місцевих фахівців там, де цього вимагають місцеве право, реєстрація, представництво чи професійні вимоги. Вимоги закону та спосіб виконання робіт у різних юрисдикціях відрізняються.

Картографія ROZSUD на основі даних Natural Earth (суспільне надбання).

Запитання

Поширені запитання

Чи проводите ви тестування на проникнення або моніторинг безпеки?

Ні. Ми ведемо управлінську, ризикову, комплаєнс- та контрольну складові безпеки й допомагаємо їх упровадити. Тестування на проникнення, моніторинг безпеки та технічну розробку виконують спеціалізовані провайдери; ми визначаємо, чого від цієї роботи вимагають ваш стандарт чи регулювання, допомагаємо обрати провайдерів і аналізуємо результати.

Чи можете ви забезпечити нам сертифікацію ISO/IEC 27001?

Ми готуємо вас до сертифікації та супроводжуємо під час аудиту, зокрема як координатор взаємодії з аудитором. Рішення про сертифікацію ухвалює незалежний акредитований орган із сертифікації. Тривалість підготовки залежить від розміру бізнесу, його поточної зрілості та сфери ISMS.

Чим займається CISO на умовах часткової зайнятості?

CISO на умовах часткової зайнятості забезпечує керівництво у сфері безпеки в погодженому щомісячному обсязі: визначає напрям програми, відповідає за дорожню карту, наглядає за ризиками та постачальниками, звітує перед керівництвом і підтримує перевірки з боку клієнтів і аудиторів — без витрат на штатну посаду.

Чи застосовується до нас DORA?

DORA застосовується до визначеного переліку фінансових установ ЄС — зокрема платіжних установ і установ електронних грошей, інвестиційних фірм і постачальників послуг із криптоактивами — і поширюється на їхніх постачальників ІКТ-послуг через договірні вимоги. Перш ніж проводити будь-який аналіз прогалин, ми підтверджуємо застосовність і обсяг.

Пов’язане

  • DPO на умовах часткової зайнятості, програми приватності, GDPR і глобальний комплаєнс у сфері приватності, DPIA, картування даних, транскордонна передача та ISO/IEC 27701.

  • Програми управління ШІ, готовність до EU AI Act, ISO/IEC 42001 і системи управління ШІ, оцінки ризиків і впливу ШІ та ризики постачальників ШІ.

  • Платформні, white-label, B2B-договори постачання, SaaS, партнерські (affiliate) договори та договори аутсорсингу, підготовлені з урахуванням вимог регульованого середовища.

  • Ліцензійна стратегія, заявки та взаємодія з регуляторами для бізнесу у сферах азартних ігор, платежів, електронних грошей, інвестицій і криптоактивів.

Усі практики

Обговоріть ваше питання зі старшим консультантом.

Розкажіть коротко про ваш бізнес і плани. Ми зв’яжемося з вами, щоб домовитися про першу конфіденційну розмову.