Вектор развития служб ИБ указывает на бизнес-ориентированный подход
Разница управленческих подходов и вовлеченность ТОП-менеджмента в вопросы обеспечения информационной безопасности в нефтегазовой отрасли.
Тимофей: Мы уже касались вопроса важности ТЭКа для жизни страны и государства. Даже среди других субъектов критической информационной инфраструктуры ТЭК — один из важнейших: от него зависит самочувствие граждан и внешнеэкономические связи нашей страны. Вот почему Россия просто обязана следить за уровнем развития своего ТЭК, за его стабильностью, устойчивостью и защищенностью.
Дмитрий, ты уже упоминал «Энергетическую стратегию Российской Федерации на период до 2035 года», которая была принята в 2020 году. В ней сказано о том, как государство планирует развивать ТЭК и как будет преодолевать существующие в отрасли проблемы.
На этих словах выводим врезку про стратегию 2035 — Энергетическая стратегия до 2035 года фиксирует стратегические цели ТЭК, а именно содействие социально-экономическому развитию России, а также укрепление и сохранение позиций в мировой энергетике.
Это и высокий износ инфраструктуры, и чрезмерная зависимость от внешних рынков, и т. д. Много внимания уделяется цифровизации и отмечается ее важность. При этом я не видел в этом документе ни одного слова об информационной безопасности. Возможно, она зашита куда-то в понятие «цифровизация», но в явном виде ее нет. Более того, в ряде других материалов отрасли, имеющих такое стратегическое значение, в том числе выпущенных Минэнерго, информационная безопасность как будто на вторых ролях.
Наталья Ивановна Касперская, по-моему, в октябре 2023 года делилась данными опросов согласно которым среди приоритетов представителей ТЭКа информационная безопасность находится на 8 месте. И здесь возникает вопрос: а как подходят сейчас к информационной безопасности в ТЭКе?
Понятно, что если регулятор попросит, то скрепя сердце, ты будешь вынужден его требования выполнять. Но есть еще вот какой вопрос: применяется ли во ТЭКе полноценный риск-ориентированный подход или речь пока идет только о соответствии требованиям.
Второй вопрос заключается в том, каков уровень зрелости с точки зрения ИБ? Насколько топ-менеджеры крупных компаний из ТЭКа готовы включиться в процессы построения и обеспечения информационной безопасности?
Дмитрий: На мой взгляд, большие руководители постепенно погружаются в эту тематику. Это идет от стремления соответствовать требованиям регуляторов. К тому же, правительство Российской Федерации поручило госкомпаниям ввести должности заместителей руководителей, ответственных за информационную безопасность.
На этих словах выводятся врезка — № 250 Указ Президента от 1 мая 2022 г. «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» обязывает организации иметь в штате заместителя генерального директора по ИБ.
Так или иначе, погружение руководителей крупных компаний в эту тему идет. На мой взгляд, происходит постепенный переход от функции соответствия требованиям в сторону риск-ориентированного подхода. Но тут возникают свои сложности, поскольку не все руководители служб ИБ могут обозначить риски для компании с точки зрения информационной безопасности. Для того, чтобы правильно эти риски обозначить, безопасникам следует погружаться в тематику самого бизнеса, то есть они должны уйти от строгого соответствия нормам и требованиям.
И постепенно, на мой взгляд, подобная практика начинает проявляться. А от правильности определения риском зависит их митигация — уменьшение вероятности наступления рискового события и, если оно все-таки произойдет, сведение к минимуму его негативных последствий.
В общем, изменения идут, и сегодня во многих компаниях решена задача выработки риск-ориентированного подхода.
Тимофей: А чем обусловлено вот это изменение уровня зрелости в сфере информационной безопасности? Что заставило топ-менеджеров крупных нефте- и газодобывающих погружаться в эту тематику?
Дмитрий: Драйвером этих измененийа, послужила та самая цифровизации, которая у нас во всех отраслях, в том числе и в ТЭКе, сейчас начинает набирать обороты.
Тимофей: А есть ли еще какие-то точки роста внимания со стороны руководства к вопросам ИБ и нужно ли это? Может и так все хорошо?
Д.Ли: На мой взгляд, есть. И я считаю, что вовлеченность руководства в вопросы в задачи информационной безопасности будет возрастать. И связано это, в первую очередь, с той самой цифровизацией, которая стирает границы между функциональными подразделениями.
Здесь, наверное, надо привести пример подразделений ИТ и ИБ. Зачастую между ними сложно провести демаркационную линию по зонам ответственности иначе, чем сообща выстроить рабочий процесс. Так и здесь.
Переход от комплаенса к риск-ориентированному подходу сейчас переживают многие компании. А следующий шажок, который предстоит всем сделать, будет в сторону бизнес-ориентированного подхода. При нем подразделение по обеспечению информационной безопасности будет и отвечать за то, чтобы воспрепятствовать возникновению недопустимого события с точки зрения остановки бизнеса и показывать, к примеру, как можно заработать, в том числе, не потратив лишнего.
По сути, такое изменение парадигмы ведет к тому, что задачи ИБ встраиваются в любой бизнес-процесс компании. Таково, на мой взгляд, должно быть очередное качественное изменение, которое заметно улучшит отношения руководителей компании к самой функции обеспечения информационной безопасности.
Тимофей: Подводя черту под сказанным, отметим, что блок ТЭК важен, ТЭК никто не бросит, и информационную безопасность в нем будет привлекать все больше и больше внимания, в том числе со стороны руководства. И уровень зрелости. Будет постепенно, постепенно расти, несмотря на то что мы сейчас находимся в точке перехода окончательного перехода к риск-ориентированном подходу, в будущем, можно ожидать переход к бизнес ориентированному.
Дмитрий: Мне хочется в это верить.
Подводя итоги
Анастасия: Ну что, я предлагаю завершать наш сегодняшний прекрасный выпуск про топливно-энергетический комплекс в целом и, в частности, про нефтегазовую отрасль. Я позволилю себе обобщить то, о чем мы сегодня поговорили. Изначально нам нужно было разобраться, а что есть ТЭК, какие у него есть подотрасли, объяснить почему предметом рассмотрения мы выбрали именно нефтегаз. Мы попытались понять, отличается ли построение и обеспечение информационной безопасности в нефтегазовой отрасли от других отраслей, и пришли к выводу, что от компаний из реального сектора экономики, для производств, где есть промышленные сегменты и промышленные сети, нефтегазовые компании в этом плане не очень отличаются.
Также мы обсудили вопросы цифровизации и уровня цифровой зрелости, а также зрелости по ИБ нефтегазе. Понятно, что есть классные современные технологии, которые очень хочется использовать. И все же признали, что индустрия 4.0 — это, конечно, тот идеальный конечный результат, который стремится в том числе нефтегаз, причем, не только в России, но и во всем мире. Напомню в мире общий уровень цифровизации этой отрасли — это 14 место из 18 отраслей.
Мы все, конечно, надеемся, что и топливно-энергетический комплекс, и в нефтегаз через некоторое время придут к бизнес-ориентированному подходу как к базовому глобальному подходу, при котором информационная безопасность перестает рассматриваться как сервисная функция, а встраивается во все бизнес-процессы.
пожалуйста, форму
и мы с вами свяжемся