В последнее время всё чаще поднимаются вопросы о том, как выстроить эффективное взаимодействие подразделения информационной безопасности со смежными функциями внутри компании. Цифровая трансформация ускоряет процессы, требования регуляторов ужесточаются, бизнес выходит на новые рынки - на этом фоне роль Иб становится всё более заметной, а точки соприкосновения с ИТ, HR, экономической безопасностью и другими подразделениями - всё более многочисленными.
В профессиональной среде стали чаще появляться такие вопросы и тезисы как: Как уйти от конфликта интересов ИТ и ИБ?ИБ при цифровой трансформации Синергия информационной и экономической безопасности Как найти баланс между HR и ИБ?
В этом посте я разберу эти вопросы и дам своё мнение, основанное на практике внедрения ИБ в крупной компании.
🔥ИТ vs ИБ: конфликт, который мы сами придумали
Данный конфликт - один из самых старых. В предыдущем посте, мы увидели, что при позиционировании ИБ внутри ИТ может возникать конфликт интересов. Однако на деле должно быть иначе. Подразделения ИТ и ИБ должны преследовать одну цель - устойчивое цифровое развитие компании. Сегодня много курсов повышения квалификации, где ИТ специалисты могут переквалифицировать в технических ИБ специалистов. Программы корпоративного обучения и корпоративной культуры в контексте информационной безопасности так же должны служить катализатором данного конфликта.
😑Якорь цифровой трансформации
При цифровой трансформации бизнеса многие начинают воспринимать ИБ как "якорь". На самом деле проблема в другом: ИБ вовлекается слишком поздно. Для того, чтоб этого не было, необходимо вспомнить про одни отличный подход Security by Design.
😶ИБ и ЭБ: союзники по обязанностям или соперники по привычке?
Эти два подразделения часто пересекаются, кто-то даже считает их одним целым, а ведь: оба про риски, оба про защиту активов и оба имеют дело с внутренними и внешними нарушителями. Но при этом важно разделять зоны ответственности: ИБ про конфиденциальность/целостность/доступность, а ЭБ про хищения, мошенничество, контрагентов. Да, могут быть одни и те же инструменты, но их применение - разное.
🤨HR vs ИБ: кто на самом деле отвечает за риски сотрудников
Извечная история: HR борется за комфорт сотрудников в компании и скорость найма, а ИБ всегда все запрещает (что тоже тот еще стереотип). На самом деле HR и ИБ не конкурируют - они закрывают разные части жизненного цикла сотрудника. И в данном партнёрстве много плюсов, как минимум неоценимая помощь в построении корпоративной культуры информационной безопасности (о которой мы будем также будем говорить в будущих постах).
👀Вывод
На самом деле ИБ редко вступает в реальные конфликты с ИТ, HR, ЭБ и другими подразделениями. Все эти "войны" - следствие несогласованных процессов, разрозненных целей и отсутствия общей архитектуры управления рисками. Когда ИБ перестаёт быть сторонним контролёром и становится встроенным партнёром операционной модели компании, то споры исчезают сами собой.
Сильная ИБ - это не про запреты и борьбу за влияние. Это про зрелые процессы, прозрачные правила и способность говорить с бизнесом на одном языке.
В этом посте были ссылки, но мы их удалили по правилам Сетки