Шаг 1. Понимание своей роли и границ ответственности в компании.

В прошлом посте я писал о том как важно сделать правильные первые шаги при построении системы информационной безопасности.

Очень часто проблемы информационной безопасности возникают не из-за отсутствия средств защиты, а из-за размытых границ ответственности. В одном из постов я писал о позиционировании подразделения ИБ в структуре компании - именно там кроется ответ на вопрос "зачем бизнесу информационная безопасность и в каком качестве". Роль руководителя по ИБ вытекает именно из того, в какой структуре расположено его подразделение.

На старте важно честно ответить (прежде всего себе) на несколько вопросов: 🔹 вы формируете требования или обеспечиваете их выполнение? 🔹 вы управляете рисками или "закрываете задачи", которые приходят извне? 🔹 вы партнёр бизнеса или контрольная функция? 🔹 где проходит граница вашей ответственности за инциденты и последствия?

Пока ответы на эти вопросы не найдены, любые процессы, регламенты и меры защиты будут держаться исключительно на личном ресурсе руководителя по ИБ. Как только этот ресурс заканчивается - система начинает рассыпаться.

Посмотрим как это происходит на практике - в зависимости от варианта позиционирования подразделения ИБ.

ИБ в составе ИТ 1️⃣Вы формируете и выполняете требования сами. 2️⃣Вы закрываете задачи, приходящие извне, часто с минимальным фокусом на управлении рисками. 3️⃣Вы не партнер для бизнеса и не контрольная функция - вы обслуживающее подразделение, которое помогает обеспечить безопасность инфраструктуры и обеспечить соблюдение требований регуляторов. 4️⃣Любой инцидент и его последствия - это ваша прямая ответственность.

На практике для большинства ИТ-руководителей приоритетом остаётся стабильность и доступность инфраструктуры, а не системное управление рисками. ИБ в составе Службе безопасности 1️⃣Вы формируете требования, а их исполнение ложится на смежные подразделения в рамках их зоны ответственности. 2️⃣Закрываете не профильные задачи. Рисками управляете в рамках собственной инициативы и компетенции. 3️⃣Вы контролирующая функция как и служба безопасности в целом. В редких случаях партнёр. 4️⃣Формально ответственность за инциденты возлагается на подразделение ИБ, даже если реальные причины находятся вне зоны её прямого контроля.

Во многих компаниях информационная безопасность в составе службы безопасности воспринимается как вспомогательная функция - во многом из-за недостатка профильной экспертизы и нежелания её развивать. ИБ как самостоятельное подразделение 1️⃣Вы формируете требования, а их исполнение ложится на смежные подразделения в рамках их зоны ответственности. 2️⃣Вы управляете рисками. 3️⃣В первую очередь вы партнёр, во вторую очередь контролёр. 4️⃣Ответственность за реализацию мер и последствия инцидентов разделены с владельцами процессов и ИТ.

Именно эта модель позволяет говорить о зрелой и управляемой информационной безопасности, а не не о наборе разрозненных мер. Но это слишком идеальная картина мира, до которой еще необходимо вырасти самой компании и ее руководителям. 🤔 Чётко зафиксированная роль и границы ответственности - это первый и обязательный шаг для руководителя по ИБ. Без этого информационная безопасность всегда будет зависеть не от системы, а от конкретного человека.

Шаг 1. Понимание своей роли и границ ответственности в компании.
В прошлом посте я писал о том как важно сделать правильные первые шаги при построении системы информационной безопасности | Сетка — социальная сеть от hh.ru