В рубрику "Исследование" | К списку рубрик | К списку авторов | К списку публикаций
С каждым годом вопросам управления информационной безопасностью уделяется все больше внимания как со стороны ИТ, так и со стороны высшего руководства компаний. Последние исследования, проведенные компанией "Эрнст энд Янг", показали, что функция информационной безопасности становится все более важным элементом корпоративного управления. В настоящей статье предлагаем ознакомиться с основными результатами исследования и комментариями экспертов в области информационной безопасности из различных секторов экономики.

Пример структуры документированной стратегии ИБ:
|

КОММЕНТАРИЙ ЭКСПЕРТАВадим Агранович,ИТ-риск -менеджер, КБ "БНП Париба Восток" Вопросы стратегического управления информационной безопасностью из года
в год приобретают всю большую актуальность. Результаты исследования
этого года впечатляют: более 70% организаций имеют стратегии ИБ. Это
указывает на то, что высшее руководство начало воспринимать
информационную безопасность как фактор, способствующий повышению
эффективности и стабильности функционирования бизнеса. Опираясь на
собственный опыт, могу сказать, что в России все чаще получают развитие
стратегические инициативы, направленные на обеспечение непрерывности
бизнеса и внедрение систем менеджмента И Б на основе международных
стандартов. Что касается организаций, в которых пока нет стратегий
информационной безопасности, можно рекомендовать подразделениям ИБ
активнее предлагать бизнесу стратегические инициативы в области защиты
информации.Особое внимание обращает на себя распределение ответственности за обеспечение непрерывности бизнеса: только в 11% организаций подразделение информационной безопасности отвечает за управление непрерывностью бизнеса. Вместе с тем многие специалисты в области ИБ считают обеспечение доступности информационных активов и бизнес-процессов одной из главных задач информационной безопасности. Полагаю, что в этом вопросе подразделения ИБ должны заручиться поддержкой высшего руководства и активно брать на себя ответственность за управление непрерывностью бизнеса (BCP/DRP). Организации по-прежнему уделяют повышенное внимание техническому аудиту и тестам на проникновение и недостаточно занимаются вопросами осведомленности пользователей в области безопасности информации. Эффективность реализации программ информирования пользователей зачастую превосходит эффективность внедрения дорогостоящих технических средств защиты информации. И этот факт необходимо учитывать в работе подразделений ИБ. Ну и, конечно, нельзя пройти мимо актуальной для России темы - реализации требований законодательства в области защиты персональных данных. Можно с уверенностью утверждать, что в ближайшие 1-2 года расходы на защиту персональных данных в России будут расти и составят значительную часть бюджетов на информационную безопасность. Допускаю, что в этом вопросе российские компании могут достигнуть показателей 20% и более. Однако точные цифры даст только практика. В целом, по результатам исследования, можно сказать, что отрасль информационной безопасности все в большей степени ориентируется на требования бизнеса и законодательства, активно использует методы управления рисками, и это, несомненно, - движение в правильном направлении. |


КОММЕНТАРИЙ ЭКСПЕРТАЕвгений Климов,начальник отдела информационной безопасности УК "Металлоинвест" ![]() Как показал опрос, наиболее значимым последствием утраты, нарушения конфиденциальности или потери доступа к информации в организации является для большинства респондентов ущерб репутации или бренду. Однако для производственных предприятий потеря прямого дохода по-прежнему является более значимой, особенно если речь идет о рисках, связанных с системами, поддерживающими производственные процессы. Проведение аудита третьих сторон не играет в металлургической отрасли столь важную роль, как в финансовой или телекоммуникационной сфере. Объем конфиденциальной информации, передаваемый между партнерами, весьма ограничен, поэтому на текущий момент, на наш взгляд, достаточно подписанного соглашения о неразглашении информации, снижающего риски, связанные с юридическими аспектами. |




КОММЕНТАРИЙ ЭКСПЕРТАСергей Адмиральский,директор по ИТ ООО "АДАМАС" столичный ювелирный завод" В исследовании "Управление информационной безопасностью в мире"
рассмотрены интересные и актуальные темы. В организационной структуре
дирекции по ИТ нашей компании нет выделенного отдела информационной
безопасности, а связанные с ИБ обязанности распределены по зонам
ответственности подразделений дирекции. Иными словами, мы рассматриваем
вопросы информационной безопасности как органичную составную часть
большинства ИТ-процессов. Стратегия в области ИБ представлена отдельным
разделом в ИТ-стратегии. Думаю, такой подход характерен и для других
организаций, не работающих с персональными данными.Анализ связанных с ИБ рисков выполняется в компании в качестве естественной и обязательной составляющей части процесса планирования деятельности. Ответственность за обеспечение непрерывности бизнеса несут многие подразделения компании, каждое - по своему профилю, и дирекция по ИТ не является исключением. Нарушение конфиденциальности в привычных для нашей отрасли условиях прозрачности деятельности может привести не столько к ущербу репутации или бренда, сколько к несанкционированному распространению корпоративных ноу-хау и потенциальному ухудшению конкурентной позиции. Зато утрата или потеря доступа к информации наверняка повлечет за собой прямой ущерб в виде потери дохода, а в некоторых случаях и нормативно-правовые санкции. Тестирование защищенности является в нашей компании обязательной частью обеспечения информационной безопасности, особое внимание уделяется периметру и удаленному доступу. |
Опубликовано: Журнал "Information Security/ Информационная безопасность" #7+8, 2008