Какие киберриски бизнес действительно готов принять

Risk appetite заканчивается там, где начинается реальный ущерб

«Наша компания обладает низким аппетитом к киберриску».

Формулировка выглядит зрелой. Но попробуйте использовать её при принятии конкретного решения.

Можно ли запустить продукт с известной критической уязвимостью, если перенос релиза приведёт к потере крупного контракта?

Можно ли предоставить подрядчику расширенный доступ, чтобы не задерживать восстановление системы?

Можно ли разрешить сотрудникам использовать GenAI, если технического контроля за передачей данных пока нет?

Какой простой бизнес действительно готов принять: 20 минут, два часа или двое суток?

Общий ответ «у нас низкий аппетит» здесь не помогает.

На мой взгляд, бизнес принимает не киберриск как таковой. Он принимает конкретный сценарий ущерба ради конкретного результата.

Поэтому risk appetite должен звучать не так:

Мы не принимаем критические риски.

А примерно так:

Компания не принимает риск массового раскрытия клиентских данных.

Исключения не могут быть согласованы владельцем продукта и требуют решения исполнительного руководства.

Или:

Компания допускает ограниченный риск доступности при выводе новых продуктов, если возможный простой не превышает 30 минут и не затрагивает более 10 000 клиентов.

Второй вариант сложнее сформулировать. Зато с его помощью можно принимать решения.

Я вижу несколько типовых проблем корпоративного risk appetite.

Первая — отсутствие сценариев. Руководству показывают критическую уязвимость, высокий риск или красную зону. Но не объясняют, что именно произойдёт с клиентами, выручкой и операциями.

Вторая — смешение оценки и принятия риска. ИБ должна оценить сценарий, объяснить последствия и предложить меры. Но риск, связанный с бизнес-выгодой, должен принимать руководитель, отвечающий и за эту выгоду, и за возможные последствия.

Третья — бессрочные исключения. Риск однажды согласовали, после чего решение продлевается автоматически. Хотя изменились архитектура, масштаб системы, количество клиентов и ландшафт угроз.

Четвёртая — отсутствие агрегации. Каждое исключение выглядит небольшим. Но вместе они создают концентрацию риска вокруг одной системы, технологии или поставщика.

Работающий risk appetite должен отвечать на пять вопросов: - Какой сценарий мы рассматриваем? - Какой ущерб способен возникнуть? - Какие пределы считаются допустимыми? - Кто имеет право согласовать превышение? - На какой срок принимается решение?

И измеряться не только деньгами.

Для одного бизнеса критичен час простоя производства. Для другого — раскрытие даже небольшого объёма медицинских данных. Для третьего — потеря доверия крупных клиентов или нарушение обязательств перед государством.

«Низкий аппетит к киберриску» — это позиция. Управление начинается только тогда, когда у этой позиции появляются цифры, сценарии и владельцы решений. ИБ в такой модели перестаёт быть функцией, которая просто блокирует или разрешает.

Она становится архитектором механизма, позволяющего бизнесу осознанно выбирать между скоростью, стоимостью, инновациями и безопасностью.

А в вашей компании risk appetite действительно влияет на решения — или существует главным образом в документах?

Какие киберриски бизнес действительно готов принять | Сетка — социальная сеть от hh.ru