Шаг 3. Недопустимые события
Роль руководителя по ИБ - защита бизнес-интересов компании. И именно на этом этапе становится понятно, что далеко не всегда очевидно, что именно бизнес считает критичным и недопустимым.
Поэтому следующий шаг после диалога с командой - диалог с бизнесом. Не формальный и без презентаций про угрозы и меры защиты, а прикладной и предметный.
😉 Почему необходимо начать с недопустимых событий
Информационная безопасность привыкла говорить языком утечек, инцидентов и уязвимостей. Для бизнеса эти понятия абстрактны. Это более локальный уровень.
Соблюдение требований регуляторов и законодательства - важно и обязательно, но для бизнеса это одно из условий работы, а не конечная цель.
Бизнес оценивает происходящее через призму денег, репутации, способности непрерывного функционирования ключевых бизнес-процессов.
У каждой компании недопустимые события будут свои. Да, мы можем брать за исходный материал недопустимые события, описанные в "Методике оценки угроз безопасности информации" от ФСТЭК, но они поверхностные. Недопустимые события вытекают, в первую очередь, из сферы деятельности компании и какие конкретно они будут - вам ответит только бизнес.
Недопустимое событие - это не технический сбой и не взлом. Это ситуация, последствия которой бизнес не готов принимать ни при каких условиях.
Задача руководителя по ИБ - не предлагать решения, а зафиксировать ожидания. Вы должны получить ответы на следующие вопросы:
- Какие процессы должны работать всегда?
- Что должно быть защищено в первую очередь?
Знание недопустимых событий даёт понимание о реальных приоритетах, основу для управления рисками. Без этого ИБ неизбежно скатывается в формализм, либо в реактивное "тушение пожаров".