4 мая 2024
Поделиться

Вектор развития служб ИБ указывает на бизнес-ориентированный подход

Разница управленческих подходов и вовлеченность ТОП-менеджмента в вопросы обеспечения информационной безопасности в нефтегазовой отрасли.
Вектор развития служб ИБ указывает на бизнес-ориентированный подход

Тимофей: Мы уже касались вопроса важности ТЭКа для жизни страны и государства. Даже среди других субъектов критической информационной инфраструктуры ТЭК — один из важнейших: от него зависит самочувствие граждан и внешнеэкономические связи нашей страны. Вот почему Россия просто обязана следить за уровнем развития своего ТЭК, за его стабильностью, устойчивостью и защищенностью.

Дмитрий, ты уже упоминал «Энергетическую стратегию Российской Федерации на период до 2035 года», которая была принята в 2020 году. В ней сказано о том, как государство планирует развивать ТЭК и как будет преодолевать существующие в отрасли проблемы.

На этих словах выводим врезку про стратегию 2035 — Энергетическая стратегия до 2035 года фиксирует стратегические цели ТЭК, а именно содействие социально-экономическому развитию России, а также укрепление и сохранение позиций в мировой энергетике.

Это и высокий износ инфраструктуры, и чрезмерная зависимость от внешних рынков, и т. д. Много внимания уделяется цифровизации и отмечается ее важность. При этом я не видел в этом документе ни одного слова об информационной безопасности. Возможно, она зашита куда-то в понятие «цифровизация», но в явном виде ее нет. Более того, в ряде других материалов отрасли, имеющих такое стратегическое значение, в том числе выпущенных Минэнерго, информационная безопасность как будто на вторых ролях.

Наталья Ивановна Касперская, по-моему, в октябре 2023 года делилась данными опросов согласно которым среди приоритетов представителей ТЭКа информационная безопасность находится на 8 месте. И здесь возникает вопрос: а как подходят сейчас к информационной безопасности в ТЭКе?

Понятно, что если регулятор попросит, то скрепя сердце, ты будешь вынужден его требования выполнять. Но есть еще вот какой вопрос: применяется ли во ТЭКе полноценный риск-ориентированный подход или речь пока идет только о соответствии требованиям.

Второй вопрос заключается в том, каков уровень зрелости с точки зрения ИБ? Насколько топ-менеджеры крупных компаний из ТЭКа готовы включиться в процессы построения и обеспечения информационной безопасности?

Дмитрий: На мой взгляд, большие руководители постепенно погружаются в эту тематику. Это идет от стремления соответствовать требованиям регуляторов. К тому же, правительство Российской Федерации поручило госкомпаниям ввести должности заместителей руководителей, ответственных за информационную безопасность.

На этих словах выводятся врезка — № 250 Указ Президента от 1 мая 2022 г. «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» обязывает организации иметь в штате заместителя генерального директора по ИБ.

Так или иначе, погружение руководителей крупных компаний в эту тему идет. На мой взгляд, происходит постепенный переход от функции соответствия требованиям в сторону риск-ориентированного подхода. Но тут возникают свои сложности, поскольку не все руководители служб ИБ могут обозначить риски для компании с точки зрения информационной безопасности. Для того, чтобы правильно эти риски обозначить, безопасникам следует погружаться в тематику самого бизнеса, то есть они должны уйти от строгого соответствия нормам и требованиям.

И постепенно, на мой взгляд, подобная практика начинает проявляться. А от правильности определения риском зависит их митигация — уменьшение вероятности наступления рискового события и, если оно все-таки произойдет, сведение к минимуму его негативных последствий.

В общем, изменения идут, и сегодня во многих компаниях решена задача выработки риск-ориентированного подхода.

Тимофей: А чем обусловлено вот это изменение уровня зрелости в сфере информационной безопасности? Что заставило топ-менеджеров крупных нефте- и газодобывающих погружаться в эту тематику?

Дмитрий: Драйвером этих измененийа, послужила та самая цифровизации, которая у нас во всех отраслях, в том числе и в ТЭКе, сейчас начинает набирать обороты.

Тимофей: А есть ли еще какие-то точки роста внимания со стороны руководства к вопросам ИБ и нужно ли это? Может и так все хорошо?

Д.Ли: На мой взгляд, есть. И я считаю, что вовлеченность руководства в вопросы в задачи информационной безопасности будет возрастать. И связано это, в первую очередь, с той самой цифровизацией, которая стирает границы между функциональными подразделениями.

Здесь, наверное, надо привести пример подразделений ИТ и ИБ. Зачастую между ними сложно провести демаркационную линию по зонам ответственности иначе, чем сообща выстроить рабочий процесс. Так и здесь.

Переход от комплаенса к риск-ориентированному подходу сейчас переживают многие компании. А следующий шажок, который предстоит всем сделать, будет в сторону бизнес-ориентированного подхода. При нем подразделение по обеспечению информационной безопасности будет и отвечать за то, чтобы воспрепятствовать возникновению недопустимого события с точки зрения остановки бизнеса и показывать, к примеру, как можно заработать, в том числе, не потратив лишнего.

По сути, такое изменение парадигмы ведет к тому, что задачи ИБ встраиваются в любой бизнес-процесс компании. Таково, на мой взгляд, должно быть очередное качественное изменение, которое заметно улучшит отношения руководителей компании к самой функции обеспечения информационной безопасности.

Тимофей: Подводя черту под сказанным, отметим, что блок ТЭК важен, ТЭК никто не бросит, и информационную безопасность в нем будет привлекать все больше и больше внимания, в том числе со стороны руководства. И уровень зрелости. Будет постепенно, постепенно расти, несмотря на то что мы сейчас находимся в точке перехода окончательного перехода к риск-ориентированном подходу, в будущем, можно ожидать переход к бизнес ориентированному.

Дмитрий: Мне хочется в это верить.

Подводя итоги

Анастасия: Ну что, я предлагаю завершать наш сегодняшний прекрасный выпуск про топливно-энергетический комплекс в целом и, в частности, про нефтегазовую отрасль. Я позволилю себе обобщить то, о чем мы сегодня поговорили. Изначально нам нужно было разобраться, а что есть ТЭК, какие у него есть подотрасли, объяснить почему предметом рассмотрения мы выбрали именно нефтегаз. Мы попытались понять, отличается ли построение и обеспечение информационной безопасности в нефтегазовой отрасли от других отраслей, и пришли к выводу, что от компаний из реального сектора экономики, для производств, где есть промышленные сегменты и промышленные сети, нефтегазовые компании в этом плане не очень отличаются.

Также мы обсудили вопросы цифровизации и уровня цифровой зрелости, а также зрелости по ИБ нефтегазе. Понятно, что есть классные современные технологии, которые очень хочется использовать. И все же признали, что индустрия 4.0 — это, конечно, тот идеальный конечный результат, который стремится в том числе нефтегаз, причем, не только в России, но и во всем мире. Напомню в мире общий уровень цифровизации этой отрасли — это 14 место из 18 отраслей.

Мы все, конечно, надеемся, что и топливно-энергетический комплекс, и в нефтегаз через некоторое время придут к бизнес-ориентированному подходу как к базовому глобальному подходу, при котором информационная безопасность перестает рассматриваться как сервисная функция, а встраивается во все бизнес-процессы.

Смотреть подкаст

Слушать подкаст

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию