• Главная
  • Экспертиза
  • Подразделение рисков управляет оперрисками и опернадежностью. Должен ли быть доволен директор по ИБ?
22 сентября 2023
Поделиться

Подразделение рисков управляет оперрисками и опернадежностью. Должен ли быть доволен директор по ИБ?

Олег Симаков, директор по развитию AKTIV.CONSULTING объяснил, в каком случае ИБ-директор лишает себя возможности управлять выделением ресурсов, и что можно с этим сделать.
Подразделение рисков управляет оперрисками и опернадежностью. Должен ли быть доволен директор по ИБ?

Комплекс нормативных требований по управлению операционным рисками и операционной надежностью (ОН) уже полностью вступил в силу, запустились надзорные и отчетные процедуры со стороны регулятора. По нашим наблюдениям, во многих финансовых организациях завершились непростые пертурбации с разделением ответственности за данные процессы.

Также отметим, что в большом количестве компаний подразделения рисков в итоге взяли на себя функцию владельцев процессов управления оперрисками и ОН. Подразделения ИБ, в свою очередь, оставили себе функцию центра компетенции по информационной безопасности и ограничились передачей необходимых данных в подразделение рисков.

В этой ситуации есть очевидное преимущество для директора по информационной безопасности: он освободил ресурсы подразделения ИБ от большого количества рутинных и не совсем профильных дел, и теперь может распределить их на прямые функциональные задачи.

С другой стороны, если подразделение ИБ чрезмерно дистанцировалось от управления оперриском и ОН, оно ограничило себя в возможности управлять выделением ресурсов на основе риск-ориентированного подхода. Директору по ИБ было бы полезно ставить перед собой вопросы в данной плоскости и подвергать сомнению получение преимущества в описанном сценарии.

Как оценить объем необходимых ресурсов ИБ на реагирование?

В первую очередь, важно сверить, какие риски были идентифицированы в текущем периоде и занесены в реестр рисков. В том случае, если идентификация происходила только на основе исторических данных о произошедших инцидентах ИБ за предшествующий период, есть смысл задуматься о полноте реестра риска. Тот факт, что какие-либо рисковые события не происходили ранее, вовсе не означает что они исключены в будущем. На основе реестра риска производится порядок оценки потерь и выбор способа реагирования, что существенным образом влияет на запрос требуемых ресурсов ИБ на реагирование.

Затем, на этапе утверждения контрольных показателей, директору по ИБ предоставляется отличная возможность для обоснования затребованных ресурсов с использованием соотношения размеров расходов с размерами установленных КПУР риска ИБ и операционной надежности.

Процессы дальнейшего сбора и регистрации событий в большинстве организаций уже отлажены, и передавать данные в систему управления оперрисками и опернадежностью — дело техники. Но при наличии информации о соотношении оперативных данных с установленными контрольными показателями, можно делать выводы о влиянии функции ИБ на технологические и бизнес-процессы организации, а также на основные показатели её деятельности. В свою очередь, такие связи помогают принимать решения о необходимости изменений и дальнейшему совершенствованию.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию