Нужны ли всем дочерним компаниям одинаковые требования ИБ?

Моя позиция: нет.

Им нужны одинаковые минимальные security outcomes, но не обязательно одинаковые инструменты, процессы и глубина защиты.

Когда корпоративный центр выпускает один baseline для промышленной площадки, облачного продукта, офиса и небольшой дочерней компании, он получает удобную отчётность. Но удобная отчётность ещё не означает управляемый риск.

Для малой компании требования могут оказаться практически невыполнимыми. У неё нет ресурсов для собственного SOC, PAM, архитектурной функции и полноценного incident response.

Критичная услуга, напротив, может выполнить тот же checklist и остаться недостаточно защищённой. Формально резервное копирование есть. Но восстановление не тестируется, зависимости не учтены, а реальное время возврата бизнеса неизвестно.

Поэтому одинаковый baseline способен одновременно переоценивать один риск и недооценивать другой.

Я бы строил корпоративную модель на трёх уровнях:

Enterprise Minimum — состояния, которые компания не готова принимать нигде.

Risk-Class Profile — усиление требований в зависимости от критичности услуги, данных, внешней экспозиции, восстановления и регулирования.

Local Target Profile — конкретные меры с учётом архитектуры и угроз.

При этом корпоративный центр должен стандартизировать не каждую технологию, а: — ожидаемый результат; — критерии классификации; — требования к evidence; — порядок принятия остаточного риска.

Локальная команда может использовать другой механизм защиты, если способна доказать, что он обеспечивает нужный outcome.

Особенно важно анализировать исключения.

Одно исключение может быть локальной проблемой. Десятки одинаковых исключений — уже обратная связь о качестве baseline.

Возможно, требование не обеспечено shared service. Возможно, оно не учитывает распространённую архитектуру. Возможно, затраты несопоставимы с риском. А возможно, компания пытается навязать всем один инструмент вместо общего результата.

Для меня зрелость здесь заключается не в максимальном единообразии.

Зрелость — это способность сохранить корпоративную управляемость, не потеряв пропорциональность защиты реальному риску.

Что должно быть единым в группе компаний: контроли, outcomes, инструменты или только reporting?

Нужны ли всем дочерним компаниям одинаковые требования ИБ? | Сетка — социальная сеть от hh.ru