**Повна назва:** Cybersecurity Topical Requirement User Guide **Дата прийняття:** 05.02.2025 **Орган що видав:** [The institute of Internal Auditors](https://www.theiia.org/en/) _**Джерело:** [Cybersecurity Topical Requirement User Guide](https://www.theiia.org/en/standards/2024-standards/topical-requirements/cybersecurity/)_ **Текст документа:** ___ **Огляд Тематичних Вимог** Тематичні Вимоги є важливим компонентом Основних Положень Міжнародної Професійної Практики (International Professional Practices Framework®), а також Глобальних Стандартів Внутрішнього Аудиту (Global Internal Audit Standards™) та Глобальних Настанов. Інститут Внутрішніх Аудиторів вимагає, щоб Тематичні Вимоги використовувалися разом з Глобальними Стандартами Внутрішнього Аудиту, які є авторитетною основою необхідних практик. Посилання на Стандарти зустрічаються в цьому посібнику як джерело більш детальної інформації. Тематичні Вимоги формалізують те, як внутрішні аудитори працюють з поширеними сферами ризику, щоб сприяти підвищенню якості та відповідності професії. Тематичні Вимоги встановлюють базовий рівень і надають відповідні критерії для виконання послуг з надання впевненості, пов'язаних з предметом Тематичної Вимоги (Стандарт 13.4 Критерії оцінки). Відповідність Тематичним Вимогам є обов'язковою для послуг з надання впевненості та рекомендується для оцінювання під час надання консультаційних послуг. Тематичні Вимоги не охоплюють усіх потенційних аспектів, які необхідно враховувати при виконанні завдань з надання впевненості; вони, скоріше, мають на меті забезпечити мінімальний набір вимог, який сприяє послідовній та надійній оцінці теми. Тематичні Вимоги чітко пов'язані з моделлю "трьох ліній" ІВА та Глобальними Стандартами Внутрішнього Аудиту. Процеси управління, ризик-менеджменту та контролю є основними компонентами Тематичних Вимог, які відповідають Стандарту 9.1 Розуміння процесів управління, ризик-менеджменту та контролю. Відповідно до моделі "трьох ліній", управління пов'язане з радою/керівним органом, ризик-менеджмент - з другою лінією, а заходи або процеси контролю - з першою лінією. У той час як управлінський персонал представлений як у першій, так і в другій лінії, функція внутрішнього аудиту знаходиться в третій лінії як незалежний та об'єктивний постачальник послуг з надання впевненості, підзвітний раді/керівному органу (Принцип 8 Перебувати під наглядом ради). **Сфери застосування, ризик та професійне судження** Тематичних Вимог слід дотримуватися, коли підрозділи внутрішнього аудиту виконують завдання з надання впевненості з питань, для яких існують Тематичні Вимоги, або коли аспекти Тематичних Вимог виявляються в межах інших завдань з надання впевненості. Як зазначено в Стандартах, оцінка ризиків є важливою частиною планування керівником внутрішнього аудиту. Визначення завдань з надання впевненості для включення до плану внутрішнього аудиту вимагає оцінки стратегій, цілей та ризиків організації щонайменше раз на рік (Стандарт 9.4 План внутрішнього аудиту). При плануванні окремих завдань з надання впевненості, внутрішні аудитори повинні оцінювати ризики, пов'язані із завданням (Стандарт 13.2 Оцінка ризиків завдання). Якщо в процесі планування внутрішнього аудиту, заснованого на оцінці ризиків, визначено предмет Тематичної Вимоги та включено його до плану аудиту, то для оцінки цього предмету в межах відповідних завдань необхідно використовувати вимоги, викладені в Тематичній Вимозі. Крім того, коли внутрішні аудитори виконують завдання (як включені, так і не включені до плану) і виявляють елементи Тематичної Вимоги, необхідно оцінити доцільність застосування Тематичної Вимоги в межах цього завдання. Нарешті, якщо запитується завдання, яке спочатку не було включено до плану, але включає в себе цю тему, необхідно оцінити доцільність застосування Тематичної Вимоги. Професійне судження відіграє ключову роль у застосуванні Тематичної Вимоги. Оцінка ризиків визначає рішення керівника внутрішнього аудиту про включення завдань до плану внутрішнього аудиту (Стандарт 9.4 План внутрішнього аудиту). Крім того, внутрішні аудитори використовують професійне судження для визначення аспектів, які будуть охоплені в межах кожного завдання (Стандарти 13.3 Цілі та обсяг завдання, 13.4 Критерії оцінки та 13.6 Робоча програма). У Додатку А "Приклади практичного застосування" описано, як внутрішні аудитори визначають, чи застосовується Тематична Вимога. Необхідно зберігати докази того, що кожна вимога в Тематичній Вимозі була оцінена на предмет доцільності застосування, включно з обґрунтуванням, що пояснює виключення будь-яких вимог. Відповідність Тематичним Вимогам повинна бути задокументована з використанням професійного судження аудитора, як описано в Стандарті 14.6 Документування завдання Хоча Тематична Вимога з кібербезпеки надає базовий перелік процесів контролю для розгляду, для організацій, які оцінюють кіберризики як дуже високі, може бути необхідною оцінка додаткових аспектів. Якщо керівник внутрішнього аудиту вирішує, що підрозділ внутрішнього аудиту не має необхідних знань для виконання завдань з аудиту об'єкта, що відповідає Тематичним Вимогам, то завдання може бути передано на аутсорсинг (Стандарти 3.1 Компетентність, 7.2 Кваліфікація керівника внутрішнього аудиту, 10.2 Управління людськими ресурсами). Навіть у цьому випадку аутсорсинг не звільняє службу внутрішнього аудиту від відповідальності за дотримання Тематичних Вимог. Керівник внутрішнього аудиту несе остаточну відповідальність за забезпечення відповідності. Крім того, якщо керівник внутрішнього аудиту визначає, що ресурсів внутрішнього аудиту недостатньо, він повинен проінформувати раду про наслідки недостатності ресурсів і про те, як буде вирішуватися проблема нестачі ресурсів (Стандарт 8.2 Ресурси). **_Проведення аудиту, документування та звітність_** Застосовуючи Тематичні Вимоги, внутрішні аудитори також повинні дотримуватися Стандартів, виконуючи свою роботу відповідно до Розділу V: Проведення внутрішнього аудиту. Стандарти Розділу V описують планування завдань (Принцип 13 Ефективно планувати завдання), виконання завдань (Принцип 14 Виконувати завдання) та повідомлення про результати завдань (Принцип 15 Повідомляти про результати завдання та здійснювати моніторинг планів заходів). Охоплення Тематичної Вимоги може бути задокументоване як у плані внутрішнього аудиту, так і в робочих документах завдань на основі професійного судження аудиторів. Вимоги можуть бути охоплені одним або кількома завданнями з внутрішнього аудиту. Крім того, не всі вимоги можуть застосовуватися. Необхідно зберігати докази того, що Тематична Вимога була оцінена на предмет доцільності застосування, включно з обґрунтуванням, що пояснює будь-які винятки. Додатковий інструмент у Додатку С можна використовувати як довідник і для документування роботи, яку виконують внутрішні аудитори. **_Забезпечення якості_** Стандарти вимагають від керівника внутрішнього аудиту розробляти, впроваджувати та підтримувати програму забезпечення та підвищення якості, яка охоплює всі аспекти діяльності функції внутрішнього аудиту (Стандарт 8.3 Якість). Результати повинні бути доведені до відома ради та вищого керівництва. Комунікації повинні містити інформацію про відповідність функції внутрішнього аудиту Стандартам та досягнення цілей діяльності. Відповідність Тематичним Вимогам буде оцінюватися під час оцінки якості. Для підготовки до перевірки якості внутрішні аудитори можуть використовувати інструмент, наведений у Додатку С. _**Кібербезпека**_ Кібербезпека - це широка тема, пов'язана з більшістю технологічних аспектів діяльності будь-якої організації. Окрім інформаційних технологій, кібербезпека зазвичай є частиною бізнес-процесів, що вимагає від внутрішніх аудиторів оцінювати ризики, пов'язані з кібербезпекою, при плануванні, визначенні обсягу та виконанні завдань з надання впевненості. Національний Інститут Стандартів і Технологій (NIST), що входить до складу Міністерства Торгівлі США, визначає кібербезпеку просто як "здатність обороняти та захищати використання кіберпростору від кібератак". Тематична Вимога з кібербезпеки фокусується на зовнішньому периметрі, який організації захищають, щоб зменшити ризики від несанкціонованих користувачів та зловмисних кіберзагроз. [[Кібербезпека]] є частиною загальної [[інформаційна безпека|інформаційної безпеки]], яку NIST визначає як "[[Захист інформації|захист інформації]] та інформаційних систем від несанкціонованого доступу, використання, розкриття, порушення, модифікації або знищення з метою забезпечення конфіденційності, цілісності та доступності". Вимоги Тематичної Вимоги з кібербезпеки включають: ▪ Управління - чітко визначені базові цілі та стратегії кібербезпеки, які підтримують організаційні цілі, політики та процедури. ▪ Ризик-менеджмент - процеси ідентифікації, оцінки, управління та моніторингу кіберзагроз, включно з процесом негайної ескалації кіберризиків. ▪ Контроль - встановлені керівництвом процеси контролю, які періодично оцінюються для зменшення кіберризиків. ___ **Міркування** Внутрішні аудитори можуть використовувати наведені нижче міркування для оцінки вимог, зазначених в Тематичній Вимозі з Кібербезпеки. Ці міркування, які містять перехресні посилання на вимоги, є ілюстративними, але не обов'язковими. Внутрішні аудитори повинні покладатися на професійне судження при визначенні того, що включати в свою оцінку. _**Міркування щодо управління**_ Щоб оцінити, як процеси управління застосовуються до цілей кібербезпеки, внутрішні аудитори можуть розглянути: A. Формалізований, задокументований стратегічний план та цілі з кібербезпеки, включно з доказами того, що правління періодично (як правило, щоквартально) розглядає оновлення з кібербезпеки, надані керівником підрозділу інформаційної безпеки, наприклад, керівником служби інформаційної безпеки (CISO). Докази можуть включати звітність щодо: $\quad$ o Моніторингу досягнення стратегічних цілей. $\quad$ o Бюджетних потреб для підтримки цілей і завдань кібербезпеки. $\quad$ o Зосередження на ризиках і внутрішньому контролі, включно з прогресом у виправленні ситуації. $\quad$ o Ключових показників ефективності (KPI) для вимірювання успіху. $\quad$ o Людських ресурсів, необхідних для найму, навчання та розвитку персоналу з кібербезпеки. B. Політики, процедури та інша відповідна документація, що використовується для управління процесами кібербезпеки, включно з: $\quad$ o Політиками, які переглядаються та оновлюються щонайменше раз на рік. Нові кіберризики можуть вимагати більш частого перегляду та оновлення. $\quad$ o Процесами визначення того, чи є політики та процедури достатніми для підтримки операцій з кібербезпеки. $\quad$ o Загальноприйнятими стандартами (NIST, COBIT тощо) для посилення процесів кібербезпеки та внутрішнього контролю. C. Ролі та обов'язки, що сприяють досягненню цілей кібербезпеки, включно зі структурою, яка гарантує, що функція кібербезпеки підпорядковується рівню в організації, достатньому для забезпечення організаційної підтримки. o Процес періодичного оцінювання знань, навичок та вмінь персоналу, який виконує функції з кібербезпеки. D. Докази взаємодії з відповідними зацікавленими сторонами (наприклад, вищим керівництвом, операційним підрозділом, підрозділом ризик-менеджменту, підрозділом управління персоналом, юридичним підрозділом, підрозділом комплаєнс, стратегічними постачальниками та іншими), включно з повідомленнями про існуючі та нові кіберризики та відомі потенційні [[вразливість|вразливості]]. Підтвердженнями комунікації можуть бути протоколи зустрічей, звіти або електронні листи. _**Міркування щодо ризик-менеджменту**_ Щоб оцінити, як процеси ризик-менеджменту застосовуються до цілей кібербезпеки, внутрішні аудитори можуть розглянути: A. Як організація оцінює ризики кібербезпеки та управляє ними, включно з тим, як загрози та вразливості: $\quad$ o Первинно виявлено та повідомлено. $\quad$ o Аналізуються для оцінки ризику щодо досягнення цілей організації. $\quad$ o Пом’якшуються, зокрема планами дій для зниження ризику до прийнятного рівня. $\quad$ o Підлягають моніторингу, зокрема з планом постійного звітування до повного усунення загроз. B. Як організація отримує періодичну інформацію щодо управління ризиком кібербезпеки від функціональних підрозділів, таких як інформаційні технології, управління корпоративними ризиками, підрозділ управління персоналом, юридичний підрозділ, підрозділ комплаєнс, операційний підрозділ, бухгалтерія та фінанси. Для отримання інформації можна використовувати міжфункціональну команду з кібербезпеки або керівний комітет з інформаційних технологій. C. Як організація закріпила підзвітність та відповідальність за управління ризиком кібербезпеки за окремою особою або командою. $\quad$ o Відповідальна особа повинна періодично (щоквартально, щомісячно або за потреби) повідомляти про поточні оновлення ризиків кібербезпеки в організації, а також може включати вимоги до ресурсів, необхідних для стратегій пом’якшення ризиків. D. Процеси ескалації ризиків кібербезпеки, включно з тим, як оцінюється, застосовується та пріоритезується рівень загрози або ризику. Перегляд може включати ідентифікацію: $\quad$ o Визначених організацією рівнів ризику - високого, помірного та низького - з детальним поясненням кожного рівня ризику та процедур ескалації для кожної категорії ризику. $\quad$ o Переліку ризиків кібербезпеки, які наразі виявлені, та статус пом’якшення ризиків для кожної події. $\quad$ o Застосування правових, регуляторних та комплаєнс вимог. $\quad$ o Впливу як фінансових, так і нефінансових (наприклад, репутаційних) ризиків. E. Процес інформування керівництва та працівників про ризики кібербезпеки, який включає: $\quad$ o Періодичне (щонайменше раз на рік) навчання співробітників з кібербезпеки, наприклад, неоголошені, змодельовані фішингові кампанії для перевірки та відстеження обізнаності організації. $\quad$ o Інформування щодо усунення існуючих проблем кібербезпеки з очікуваними датами завершення. $\quad$ o Моніторинг невідповідностей, що включає інформування ради та вищого керівництва. $\quad$ o Переоцінка загроз, коли в організації змінюється ризик-апетит та толерантність до ризику. F. Процеси, впроваджені організацією щодо реагування на інциденти та відновлення, які включають: $\quad$ o Задокументований план, який переглядається та оновлюється в міру того, як діяльність організації змінюється з часом. План повинен включати: $\quad$\quad$ ● Виявлення та звітування про інциденти. $\quad$\quad$● Стримування інцидентів для запобігання подальшій шкоді. $\quad$\quad$● Заходи реагування з метою відновлення діяльності організації. $\quad$\quad$● Аналіз інциденту для винесення уроків та запобіганню подібним подіям у майбутньому. $\quad$ o Періодичне (щонайменше раз на рік) тестування (практичні вправи) та звітування про результати вищому керівництву та відповідним зацікавленим сторонам. За результатами тестування можуть бути розроблені плани дій. **_Міркування щодо процесу контролю_** Щоб оцінити, як процеси контролю застосовуються до цілей кібербезпеки, внутрішні аудитори можуть розглянути: A. Підхід керівництва до побудови ефективного середовища внутрішнього контролю у сфері кібербезпеки, включно з: $\quad$ o Оцінкою та впровадженням внутрішнього контролю, необхідного як для пом’якшення підвищених ризиків, так і для захисту чутливих, критично важливих, [[Персональні дані|персональних]] або конфіденційних даних, на основі процесу оцінки ризиків організації. $\quad$ o Визначенням потреб у ресурсах для підтримки ключових засобів контролю кібербезпеки. $\quad$ o Розглядом засобів контролю постачальників як частини середовища контролю, що включає перевірку звітів про засоби контролю постачальників (Service Organization Controls, скорочено SOC) перед початком ділових відносин і протягом усього терміну відносин. $\quad$ o Періодичною перевіркою того, що засоби контролю кібербезпеки функціонують таким чином, щоб зменшити ризики та сприяти досягненню цілей кібербезпеки. $\quad$ o Процесом усунення недоліків внутрішнього контролю або реагування на спостереження за результатами оцінок, проведених внутрішнім аудитом або іншими постачальниками послуг з надання впевненості (наприклад, тестування на проникнення). B. Процес управління талантами організації для набору та навчання фахівців з кібербезпеки, включно з тим, як організація визначає можливості для підвищення спроможності фахівців з кібербезпеки підтримувати технічні знання та покращувати обізнаність організації щодо нових проблем. $\quad$ o Приклади включають участь у тренінгах, залучення до груп обміну знаннями та безперервну професійну освіту, що включає отримання сертифікатів, пов'язаних з кібербезпекою. C. Процес виявлення, пріоритезації, моніторингу та звітування керівництва про нові загрози та вразливості кібербезпеки на постійній основі, який зосереджений на щоденних операціях. Огляд може включати впровадження процесів для оцінки загроз та вразливостей, пов'язаних з новими або новітніми технологіями, такими як використання штучного інтелекту. D. Процеси та засоби контролю, встановлені керівництвом для управління та захисту ІТ-активів протягом усього життєвого циклу, включаючи вибір, використання, обслуговування та виведення з експлуатації апаратного та програмного забезпечення, а також послуг постачальників. Апаратне забезпечення включає сервери, мережеве обладнання (наприклад, маршрутизатори або міжмережеві екрани), стаціонарні комп'ютери, ноутбуки, мобільні телефони, планшети та периферійні пристрої. Програмне забезпечення включає операційні системи (наприклад, Windows), програмне забезпечення для планування ресурсів підприємства, додатки, антивірусні програми тощо. Апаратне та програмне забезпечення може включати: $\quad$ o Використання організацією шифрування, антивірусного програмного забезпечення, управління мобільними пристроями, складних вимог до паролів, віртуальної приватної мережі (VPN)/ мережі з нульовою довірою (ZTN) для автентифікації та періодичного оновлення прошивки. $\quad$ o Процес управління активами, який гарантує, що апаратне забезпечення компанії має відповідну конфігурацію безпеки під час введення в експлуатацію та належну утилізацію при списанні. $\quad$ o Контроль, пов'язаний з базами даних, який включає в себе обмеження доступу користувачів і адміністраторів, забезпечення використання шифрування, резервне копіювання і тестування баз даних, а також наявність потужних засобів контролю мережевої безпеки. $\quad$ o Як загрози та вразливості кібербезпеки враховуються в життєвому циклі розробки системи (System Development Life Cycle, скорочено SDLC). $\quad$ o Підхід, що використовується підрозділом розробки, безпеки та експлуатації (DevSecOps) для забезпечення врахування в процесі розробки програмного забезпечення кібербезпеки для проактивного виявлення вразливостей. E. Процеси, що використовуються для посилення кібербезпеки, включно з: $\quad$o Налаштуванням параметрів безпеки для мінімізації ризиків кібербезпеки. $\quad$o Адмініструванням мобільних пристроїв (включаючи використання електронної пошти та додатків), налаштованих таким чином, щоб зменшити ризики кібербезпеки та дистанційно керувати ними, якщо пристрій користувача скомпрометовано. $\quad$o Використанням шифрування для даних "у стані спокою", наприклад, інформації, що зберігається на жорсткому диску, або даних "під час передачі", наприклад, шифрування електронних листів. $\quad$o Забезпеченням оновлень серверів або програмного забезпечення (наприклад, операційної системи) останніми версіями безпеки. $\quad$o Управлінням доступом користувачів, наприклад, використанням багатофакторної автентифікації (MFA) та унікальних ідентифікаторів користувачів зі складними паролями, термін дії яких періодично закінчується. $\quad$o Моніторингом наявних засобів контролю для визначення того, чи належним чином використовуються ресурси, що дозволяє переглядати та аналізувати потенційні проблеми кібербезпеки, які загрожують продуктивності. $\quad$o Інтеграцією кібербезпеки в SDLC для виявлення та усунення вразливостей кібербезпеки до того, як програмне забезпечення буде передано в експлуатацію. F. Засоби контролю, пов'язані з мережею, які захищають периметр організації, включно з тим, як організація їх використовує: $\quad$o Сегментація мережі. $\quad$o Міжмережеві екрани. $\quad$o Контроль доступу користувачів. $\quad$o Обмеження як на зовнішні, так і на внутрішні з’єднання. $\quad$o Засоби контролю, пов'язані з Інтернетом речей (IoT) для взаємопов'язаних мереж. $\quad$o Системи виявлення/запобігання вторгненням для запобігання, виявлення та відновлення після атак на кібербезпеку. G. Засоби контролю безпеки кінцевих точок зв'язку, що застосовуються до таких сервісів, як електронна пошта, інтернет-браузери, відеоконференції, обмін повідомленнями (Zoom, MS Teams та інші), соціальні мережі, хмарні сервіси та протоколи спільного доступу до файлів. Засоби контролю можуть включати обмеження використання певних розширень файлів (наприклад, .exe-файлів) і багатофакторну автентифікацію для спільного доступу до файлів ___ ![[cybersecurity_tr_user_guide.pdf]] ___