Назад

Оценка рисков информационной безопасности: практическая методика без воды

Оценка рисков — фундамент ISO 27001 и одновременно место, где компании чаще всего «плывут»: берут чужой шаблон на 200 строк и механически проставляют цифры. Я видел сотни реестров рисков — вот методика, которая реально работает для компаний до нескольких сотен человек.

Шаг 1. Реестр активов

Сгруппируйте активы по категориям: данные (клиентские, персональные, код), системы (продакшн, корпоративные сервисы), люди и роли, поставщики. Не детализируйте до каждого ноутбука — работайте с группами. У каждого актива — владелец.

Шаг 2. Угрозы и уязвимости

Для каждой группы активов спросите: что может пойти не так? Утечка, недоступность, искажение, потеря ключевого человека, компрометация подрядчика. Используйте реальный опыт: прошлые инциденты — лучший источник.

Шаг 3. Оценивание

Достаточно шкалы 1–5 для вероятности и влияния; риск = произведение. Главное — критерии: что значит «влияние 4» (например, простой больше суток или штраф регулятора). Без критериев оценки разных людей невозможно сравнить.

Шаг 4. Обработка

Четыре опции: снизить (внедрить меру), передать (страхование, аутсорс), избежать (отказаться от практики), принять (осознанно, с подписью владельца риска). Выбранные меры ложатся в план обработки рисков и в SoA.

Как часто пересматривать

Минимум раз в год и после существенных изменений: новый продукт, облачная миграция, инцидент. У зрелых компаний пересмотр рисков встроен в квартальное планирование — это и есть живая система, о которой я писал в статье о жизни после сертификации.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию