Шаг 3. Недопустимые события

Роль руководителя по ИБ - защита бизнес-интересов компании. И именно на этом этапе становится понятно, что далеко не всегда очевидно, что именно бизнес считает критичным и недопустимым.

Поэтому следующий шаг после диалога с командой - диалог с бизнесом. Не формальный и без презентаций про угрозы и меры защиты, а прикладной и предметный.

😉 Почему необходимо начать с недопустимых событий

Информационная безопасность привыкла говорить языком утечек, инцидентов и уязвимостей. Для бизнеса эти понятия абстрактны. Это более локальный уровень.

Соблюдение требований регуляторов и законодательства - важно и обязательно, но для бизнеса это одно из условий работы, а не конечная цель.

Бизнес оценивает происходящее через призму денег, репутации, способности непрерывного функционирования ключевых бизнес-процессов.

У каждой компании недопустимые события будут свои. Да, мы можем брать за исходный материал недопустимые события, описанные в "Методике оценки угроз безопасности информации" от ФСТЭК, но они поверхностные. Недопустимые события вытекают, в первую очередь, из сферы деятельности компании и какие конкретно они будут - вам ответит только бизнес.

Недопустимое событие - это не технический сбой и не взлом. Это ситуация, последствия которой бизнес не готов принимать ни при каких условиях.

Задача руководителя по ИБ - не предлагать решения, а зафиксировать ожидания. Вы должны получить ответы на следующие вопросы:

  • Какие процессы должны работать всегда?
  • Что должно быть защищено в первую очередь?

Знание недопустимых событий даёт понимание о реальных приоритетах, основу для управления рисками. Без этого ИБ неизбежно скатывается в формализм, либо в реактивное "тушение пожаров".

Шаг 3. Недопустимые события
Роль руководителя по ИБ - защита бизнес-интересов компании | Сетка — социальная сеть от hh.ru