Назад

Управління інцидентами ІБ: процес, який рятує на аудиті й у житті

«У нас не було інцидентів» — найгірша відповідь, яку компанія може дати аудитору. Вона означає не ідеальну безпеку, а сліпоту: інциденти є у всіх, питання лише, чи ви їх бачите. Розповідаю, як побудувати процес, що працює.

Що вважати інцидентом

Визначте три рівні: подія (підозріла активність — невдалі логіни, дивний лист), інцидент (підтверджений вплив на конфіденційність, цілісність чи доступність), суттєвий інцидент (вплив на клієнтів, персональні дані, регуляторні строки). Це знімає страх «зареєструвати забагато».

Процес із пʼяти кроків

  1. Виявлення і повідомлення. Один простий канал для всіх: кнопка, чат, пошта. Люди мають знати його напамʼять.
  2. Класифікація. Черговий/відповідальний оцінює рівень і пріоритет.
  3. Реагування. Стримати, усунути, відновити. Для типових сценаріїв — короткі плейбуки.
  4. Комунікація. Хто і коли повідомляє клієнтів, регулятора (за GDPR — до 72 годин), керівництво.
  5. Уроки. Розбір без пошуку винних: причина, що змінюємо. Саме звідси беруться найкращі покращення системи.

Що перевіряє аудитор

Реєстр інцидентів і подій, приклади розборів, звʼязок з оцінкою ризиків (чи оновилися ризики після інциденту), обізнаність людей. Порожній реєстр за рік — червоний прапорець, як я писав у статті про типові невідповідності.

Порада

Реєструйте й «навчальні» події — фішинг, який ніхто не клікнув, теж вартий запису. Це доводить, що процес живий, і дає матеріал для навчання команди.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію