👌Построение информационной безопасности начинается не с приобретения дорогих технических и программных средств, а с системного управления. Один из первых шагов к построению эффективной системы информационной безопасности - это правильное позиционирование подразделения, которое будет отвечать за ИБ. Можно написать любую политику, внедрить любые средства защиты, назначить специалиста ИТ-отдела ответственным за ИБ, но без структурного центра ответственности это все будет работать хаотично.

🤔Почему важно создать подразделение ИБ

Выделенное подразделение ИБ позволяет выстроить управляемую и предсказуемую систему защиты информации. Специалисты такого подразделения: мониторят киберугрозы, разрабатывают и внедряют защитные меры, поддерживают соответствие отраслевым требованиям и требованиям регуляторов, формируют культуру информационной безопасности и т.д.

В нормативной среде все мы знаем об Указе Президента Российской Федерации №250, но он подходит лишь для отдельных категорий организаций, но он подчеркивает общий тренд - бизнесу необходимо формировать системную и зрелую функцию ИБ.

🗿Как позиционировать подразделение ИБ в структуре компании

Существует несколько рабочих моделей со своими плюсами и минусами:

1️⃣ИБ в составе ИТ 👍 Быстрая коммуникация, простота внедрения технических проектов. 👎 Конфликт интересов, зависимое положение по отношению к ИТ, остаточное финансирование, решение ИБ задач специалистами ИТ и наоборот (если специалист ИБ = специалист ИТ). 🤨 Подходит: малым и средним компаниям.

2️⃣ИБ в составе службы безопасности 👍 Единый контроль, независимость от других подразделений. 👎 Нехватка технической компетенции, остаточное финансирование либо финансирование в рамках интересов СБ, использование специалистов ИБ для не профильных задач. 🤨 Подходит: компаниям с сильной службой безопасности.

3️⃣ИБ как отдельное направление 👍 Максимальная независимость, стратегический уровень, соответствие Указку Президента Российской Федерации №250. 👎 Требует зрелости и высокой компетентности внутри компании. 🤨 Подходит: крупным и зрелым компаниями по уровню цифровизации.

👌Построение информационной безопасности начинается не с приобретения дорогих технических и программных средств, а с системного управления | Сетка — социальная сеть от hh.ru