Модель управления ИБ: кто на самом деле принимает решения?

В предыдущих постах мы рассмотрели как выстраивать стратегию и формировать портфель инициатив. Но есть то, без чего всё это остаётся только намерением - модель принятия решений по информационной безопасности.

Во многих компаниях принято считать, что есть один человек, который "отвечает за информационную безопасность". Так часто думают и обычные пользователи, и, что хуже, руководители компаний и топ-менеджмент. И это ошибка. Один человек может быть драйвером, но не может быть системой управления.

На мой взгляд, модель управления информационной безопасностью должна отвечать на три вопроса.

1️⃣Кто принимает "неудобное" решение? Решения, которые ломают привычный комфорт - от остановки "красивого" проекта до переборки некорректного процесса, даже ценой задержки. Но бывает и такое, что не хватает смелости принять "неудобное" решение.

2️⃣Где зафиксирована ответственность каждого? Интуитивное понимание "кто чем занимается" работает до первого инцидента. После него все начинают вспоминать, кто что обещал и кто "должен был".

3️⃣Что считается решением? Фразы "мы обсудили и решили" или "давайте пробовать" - это не решения. Это фон, за которым потом невозможно понять, кто чем руководствовался.

У решений по ИБ должно быть три элемента: "кто принял", "на каких условиях" и "кто несет ответственность за последствия".

Модель управления информационной безопасностью - это не про обсуждения. Это про прозрачные ответы на конкретные вопросы.

Модель управления ИБ: кто на самом деле принимает решения?
В предыдущих постах мы рассмотрели как выстраивать стратегию и формировать портфель инициатив | Сетка — социальная сеть от hh.ru Модель управления ИБ: кто на самом деле принимает решения?
В предыдущих постах мы рассмотрели как выстраивать стратегию и формировать портфель инициатив | Сетка — социальная сеть от hh.ru