Главная · Библиотека · Отраслевые риски · Риски информационной безопасности
Библиотека · Отраслевые риски
Руководителю нужен не перечень уязвимостей, а ответ на вопрос, что компания теряет и какие решения от него требуются.

Технический отчет отвечает на вопрос, насколько мы защищены. Управленческое решение требует ответа на другой вопрос, что произойдет с бизнесом, если защита не сработает. Между этими вопросами лежит перевод, который чаще всего никто не делает.
Перевод строится через сценарий. Не «уязвимость в системе учета», а «система учета недоступна семь дней, отгрузки останавливаются, потери составляют столько-то в сутки, договорные штрафы начинаются с третьего дня». Такая формулировка попадает в реестр рисков и обсуждается на уровне, где выделяют бюджет.
Учитывать нужно все четыре составляющие, иначе оценка занижена в разы.
| Составляющая | Что входит |
|---|---|
| Простой | Недополученная выручка, простой персонала, срыв обязательств перед клиентами |
| Восстановление | Работы по восстановлению, привлечение внешних специалистов, сверхурочные |
| Регуляторные последствия | Штрафы за утечку персональных данных, предписания, проверки |
| Репутация | Отток клиентов, ухудшение условий с контрагентами, снижение цены будущих сделок |
Не все, а то, что требует решения руководства.
Для большинства рисков информационной безопасности оценка вероятности малосодержательна. Частота атак на компанию мало зависит от нее самой, а зависит от общего фона. Содержательнее оценивать другое, насколько система устойчива к типовому воздействию и как быстро восстанавливается.
Практический вывод. В шкале для этой группы рисков разумно заменить вопрос «как часто» на два вопроса, «пройдет ли типовая атака» и «за сколько восстановимся». Оба ответа проверяются испытанием, а не экспертным мнением.
Информационная безопасность снижает вероятность инцидента, управление непрерывностью снижает последствия того инцидента, который все же произошел. Обе функции нужны, и провал обычно случается на стыке, когда каждая считает, что смежную часть закрывает другая.
Разбор границы ролей, зоны обязательного пересечения и типичных перекосов вынесен на отдельный сайт направления непрерывности, материал BCM и информационная безопасность. Практическая работа с этой группой рисков разбирается в программе управление рисками в ИТ.
Частые вопросы
Одна форма для любого вопроса
Расскажем о ближайших датах, предложим формат под ваш состав участников и назовем порядок бюджета.
Предпочитаете почту — напишите на info@risk-place.ru. Адрес: Москва, улица Скаковая, 32с2.