Десять принципов современной Службы безопасности
Сегодня хочу обобщить свои позиции, которые неоднократно озвучивал. За годы работы я сформулировал принципы, которыми руководствуюсь по сей день. ФУНДАМЕНТ. Меняем парадигму. Принцип 1. EBITDA — ваш главный KPI. Служба безопасности — это не центр затрат, а центр сохранения и приумножения прибыли. Ваш KPI — рубль сохранённой EBITDA, а не количество протоколов. Если вы не можете измерить свою работу в деньгах, вы не партнёр бизнеса, вы — расходная статья. Принцип 2. Говорите на языке денег, а не угроз. Менеджеры говорят о «плане продаж». СБ должна говорить о «том, что мешает продажам». Каждое ваше требование формулируйте как снятие риска потери денег, а не как запрет. Аналитическая записка — это не документ о рисках. Это документ об управлении деньгами, который собственник читает за три минуты и принимает решение. СТЕНЫ. Строим систему. Принцип 3. Безопасность начинается с головы собственника. Внешняя безопасность — зеркало внутреннего состояния лидера. Хаос в голове руководителя мгновенно материализуется в потерю активов. Задача СБ — не воспитывать собственника, а предоставлять ему факты на языке денег и брать на себя роль «плохого полицейского», чтобы он мог оставаться «хорошим» для партнёров. Принцип 4. Бейте по «чёрным дырам», а не копируйте стандартную структуру. Стройте систему под свои 20% процессов, которые дают 80% потерь. Если главная проблема — откаты в закупках, вам нужен аудитор-аналитик, а не начальник физической охраны. Принцип 5. Люди опаснее технологий. 85% мошенников не имеют судимостей. Технологии бессильны против человека с мотивом и знанием процессов. Поэтому кадровая безопасность — это не проверка при найме, а управление рисками на всех этапах жизненного цикла работника. КРЫША. Защищаем периметр. Принцип 6. Официальные реестры — это ловушка для формалистов. Официальный реестр — точка входа, а не выхода. OSINT показывает то, что контрагент пытается скрыть: историю домена, залоги, цифровой след. Автоматические сервисы агрегируют информацию. Аналитик превращает данные в управленческие решения. Принцип 7. GR — это не взятки, это иммунитет. СБ без GR-направления неполноценна. Регулятор — такой же стейкхолдер, как клиент. GR-безопасность — это «белое досье» для госорганов, единое окно коммуникации, управление регуляторными рисками до того, как придёт проверка. Принцип 8. Post-factum аудит — это переговоры, а не война. Найти нарушение у подрядчика — 20% работы. Использовать его для возврата денег без остановки бизнеса — 80% успеха. Тихий сбор фактуры, оценка рычагов, переговоры с позиции силы — так работает архитектор, а не «пожарный». ЗАЩИТА. Сохраняем себя. Принцип 9. Нет бумажки — нет защиты. Ваша задача — не просто найти риск, а зафиксировать его в аналитической записке, перевести на язык денег и получить реакцию лица, принимающего решение. Это не про «переложить ответственность», а про партнёрство: вы дали информацию, собственник сделал осознанный выбор. ФИНАЛ. Система работает. Принцип 10. Вы — не тормоз, вы — фундамент. Безопасность перестала быть ограничителем. Она становится «запускающей» функцией, которая позволяет бизнесу идти на обоснованный риск. Сделайте так, чтобы гендиректор боялся не того, что вы сломаете сделку, а того, что потеряет 20% годовой прибыли, если вас не послушает. Это не десять отдельных принципов. Это архитектура. Что дальше? В своём Telegram-канале «Архитектор безопасности» (@archi_medved) я планирую давать то, что невозможно уместить в короткий пост: Мой первый продукт будет называться «Управляемые риски. Практический алгоритм должной осмотрительности». В него войдут: ✓ Готовый шаблон аналитической записки. ✓ Чек-листы проверки контрагентов с реальными кейсами. ✓ Разбор постфактум аудитов с цифрами и скриптами. ✓ Алгоритмы построения СБ с нуля за 90 дней. ✓ Практику OSINT: от Wayback Machine до реестра залогов.
· 29.07
А как Вы считаете выполнение KPI по EBITDA, ведь вероятность наступления события отличается для каждого кейса?
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён
· 29.07
Ваш вопрос действительно очень важный! Вы обратили внимание, что основная проблема заключается с определением коэффициента вероятности. Точность её оценки может быть субъективной. На практике применяли следующий подход: в случае, когда СБ выявляла скрытую аффилированность, долги учредителя по ФССП, риск блокировки счетов, тогда мы допускали вероятность наступления ущерба равной 100%. Если не было железобетонных фактов, условно контрагент находился в «серой зоне», и речь шла о фактически заблокированных рискованных авансах, то применялся единый консервативный коэффициент - 30%. При отработке СБ значительного объема запросов (100 – 150 в квартал) такое считалось допустимым, и в итоговый KPI шла совокупная Saved EBITDA по всем обосновано заблокированным рисковым сделкам за конкретный период.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 29.07
Понятно, спасибо. Тоже с этим сталкивались, предлагали схожий подход - некий усредненный согласованный коэффициент, но похоже, не все считают такой подход объективным - от организации и внутренней культуры зависит, похоже.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 30.07
На самом деле он и не может быть научно объективным 😁, многое зависит от вменяемости собственника и уровня отношений СБ с ним.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён