Оценка рисков информационной безопасности: практическая методика без воды
Оценка рисков — фундамент ISO 27001 и одновременно место, где компании чаще всего «плывут»: берут чужой шаблон на 200 строк и механически проставляют цифры. Я видел сотни реестров рисков — вот методика, которая реально работает для компаний до нескольких сотен человек.
Шаг 1. Реестр активов
Сгруппируйте активы по категориям: данные (клиентские, персональные, код), системы (продакшн, корпоративные сервисы), люди и роли, поставщики. Не детализируйте до каждого ноутбука — работайте с группами. У каждого актива — владелец.
Шаг 2. Угрозы и уязвимости
Для каждой группы активов спросите: что может пойти не так? Утечка, недоступность, искажение, потеря ключевого человека, компрометация подрядчика. Используйте реальный опыт: прошлые инциденты — лучший источник.
Шаг 3. Оценивание
Достаточно шкалы 1–5 для вероятности и влияния; риск = произведение. Главное — критерии: что значит «влияние 4» (например, простой больше суток или штраф регулятора). Без критериев оценки разных людей невозможно сравнить.
Шаг 4. Обработка
Четыре опции: снизить (внедрить меру), передать (страхование, аутсорс), избежать (отказаться от практики), принять (осознанно, с подписью владельца риска). Выбранные меры ложатся в план обработки рисков и в SoA.
Как часто пересматривать
Минимум раз в год и после существенных изменений: новый продукт, облачная миграция, инцидент. У зрелых компаний пересмотр рисков встроен в квартальное планирование — это и есть живая система, о которой я писал в статье о жизни после сертификации.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию