SoA, активи, ризики та контролі: як це все зв'язано в ISO 27001

Statement of Applicability (SoA) часто сприймають як формальний документ “для аудитора” - список зі 93 контролів Annex A, де навпроти кожного стоїть галочка “застосовується / не застосовується”. На практиці це помилка, яка потім боляче виринає на сертифікаційному аудиті: SoA - не самостійний артефакт, а вихідна точка ланцюжка, який іде від активів через ризики до конкретних контролів. Якщо цей ланцюжок розірваний, SoA перетворюється на список побажань, а не на робочий документ ISMS. Я точно це знаю, бо пройшов еволюцію сприймання Заяви Про Застовність від формалізації до робочого інструменту. За це дякую як і курсам, на яких був, так і дійсно сертифікаційним аудитам, на яких аудитори задавали правильні питання :) ...

8 серпня 2026 р. · 4 хвилин · Punka

Український переклад CISO Assistant влили в апстрім

Хороша новина: мій pull request з українським перекладом інтерфейсу CISO Assistant змерджили в апстрім і він увійшов у реліз v3.20.8. Що саме зроблено До цього PR я вже підтримував переклад, але він покривав лише частину рядків інтерфейсу - про це якраз згадував в огляді CISO Assistant. Тепер поставив собі ціль довести його до повного паритету з англійською версією і рухався невеликими партіями: спочатку по 50 ключів за раз, потім по 200-300, з поступовим прискоренням темпу. У підсумку в PR - близько 3670 доданих і 140 видалених рядків у frontend/messages/uk.json, а сам файл синхронізований з en.json один в один: усі 5495 ключів мають український відповідник. ...

8 серпня 2026 р. · 2 хвилин · Punka

Accountable чи Responsible: чому в українській цій різниці бракує слова

Коли ми розробляємо політики чи інструкції, у розділі про ролі й комунікацію зі стейкхолдерами майже завжди зʼявляється класична RACI-матриця. Англійською все чітко: Responsible, Accountable, Consulted, Informed — чотири різні слова, чотири різні ролі. А тепер спробуйте перекласти перші дві українською. Responsible і Accountable обидва природно тягнуться до одного й того самого слова — “відповідальний”. Google Translate чесно пропонує для Accountable варіант “підзвітний”, але в контексті матриці ролей це звучить дивно і незрозуміло (принаймні мені 😃). І ось тут і починається проблема, яка потім спливає в кожній політиці, посадовій інструкції та розмові з аудитором. ...

14 липня 2026 р. · 5 хвилин · Punka

CISO Assistant — огляд

Я підтримую думку, що в GRC-процеси потрібно додавати більше інжинірингу і поступово відходити від кілометрів екселю та мільйонів кубокілометрів документів для кожного аудиту. Тому коли в компанії постало питання вибору інструменту для управління ризиками, активами та аудитами, я витратив трохи часу на пошук саме такого рішення - і зупинився на CISO Assistant 🐙 (порівняння з іншими інструментами, які я розглядав, зроблю окремою статтею). Що це за інструмент CISO Assistant - це open-source GRC-платформа від французької команди intuitem. Community-версія поширюється під AGPLv3, а компанія додатково пропонує платні Pro/Enterprise редакції (SaaS або onprem) з розширеними можливостями. ...

1 липня 2026 р. · 3 хвилин · Punka

Штучноінтелектуалізація

ШІ не врятує ваш хаос. Він його “штучноінтелектуалізує.” Зараз всі хочуть “інтегрувати AI” - і одразу злетіти. Але AI це інструмент, не чарівна паличка. Якщо сісти за кермо боліда Формули-1 і поїхати по бруківці Львова (привіт, Городоцька!) або вбитому центру Києва (привіт, Прорізна!) - швидкість боліда вам не допоможе. Те саме з AI. Якщо заяви на нові акаунти досі йдуть через Teams (прости господи) без жодного трекінгу прогресу, а бухгалтер шле звіти фотографією у Viber - ШІ не врятує проєкт. Буде лише ілюзія швидкості, технічний борг і красиве нове слово для старого хаосу: “штучноінтелектуалізація”. ...

1 липня 2026 р. · 2 хвилин · Punka