Новости

Управление ИБ: о комплаенс-подходе и риск-ориентированном подходе

Введение

При планировании системы управления информационной безопасностью многие компании сталкиваются с задачей выбора стратегии. Есть два фундаментальных подхода – комплаенс-ориентированный и риск-ориентированный. Разберем, чем отличаются эти подходы.

Главная цель статьи – дать бизнес-менеджменту и ответственным за ИБ достаточную информацию для выбора пути построения информационной безопасности компании.

Комплаенс- и риск-ориентированный подходы: в чем суть

Комплаенс-ориентированный подход к управлению информационной безопасностью опирается на соответствие установленным и обязательным к выполнению требованиям. Например, требованиям законодательства о персональных данных (ПДн), о защите критической информационной инфраструктуры (КИИ), регуляторным и договорным требованиям, отраслевым стандартам. Основные цели комплаенс-подхода – достижение и подтверждение (например, перед регуляторами или контрагентами) соответствия установленным нормам.

Риск-ориентированный подход фокусируется на минимизации бизнес-рисков и опирается на их оценку, определение и предотвращение недопустимых для бизнеса событий, выбор релевантных мер защиты. Проводя детальную оценку, компания получает ясную картину ландшафта угроз и их критичности для бизнеса. В результате компания может адекватно выбрать меры защиты, не опираясь на жестко установленные рамки.

Применение количественного подхода к оценке рисков позволяет сопоставить возможный финансовый ущерб с объемом затрат на внедрение мер защиты. Планирование, бюджетирование и приоритизация внедрения мер информационной безопасности становятся более прозрачными и финансово обоснованными для руководства компании.

Кроме того, риск-ориентированный подход дает большую гибкость, позволяет учитывать опыт компании в управлении рисками, доступную статистику по инцидентам ИБ, тренды развития угроз и инструментов защиты.

Сравнение подходов: ключевые различия

Проведем краткий сравнительный анализ подходов к управлению ИБ.
Критерии
Комплаенс-ориентированный подход
Риск-ориентированный подход
Цель
Достичь соответствия законодательным, регуляторным и договорным требованиям, отраслевым стандартам.
Снизить риски, которые могут нанести ущерб компании, путем их идентификации, оценки и обработки.
Фокус
Достижение и подтверждение соответствия применимым формальным требованиям.
Оценка рисков и их потенциального воздействия на бизнес, предотвращение недопустимых событий.
Методы
Идентификация требований, gap-анализ (сравнение текущего состояния с требованиями), устранение несоответствий, непрерывный мониторинг.
Идентификация рисков и их сценариев, оценка рисков (включая вероятность и возможные последствия), обработка рисков (снижение, принятие, избегание, передача). Контроль и регулярный пересмотр процесса.
Роль топ-менеджмента
Чаще ограничивается утверждением документов и контролем соблюдения требований.
Активно вовлечен: принимает решения, распределяет ресурсы, утверждает стратегию обработки рисков.
Ресурсные затраты
Часто значительные и избыточные, особенно в отраслях со сложной регуляторной базой.
Оптимизированы за счет фокуса на наиболее критичных угрозах (ресурсы направляются на наиболее эффективные меры.
Гибкость
Ограничена жесткими нормативными рамками.
Меры защиты адаптируются под контекст компании, стратегия корректируется при изменении ландшафта угроз.
Связь с бизнес-процессами
Косвенная (требования часто не учитывают особенности бизнес-процессов).
Прямая (учитывается важность активов Компании, что позволяет интегрировать информационную безопасность в стратегическое управление).

Что объединяет оба подхода

Оба подхода к управлению информационной безопасностью имеют сходства в проводимых мероприятиях, например:
  • разработка, внедрение и контроль выполнения процессов;
  • проведение анализа угроз и/или оценки рисков ИБ;
  • внедрение комплекса организационных и технических мер защиты;
  • оценка степени соответствия процессов установленным требованиям.

Преимущества и ограничения каждого подхода

Каждый подход имеет свои сильные стороны и ограничения. Их важно учитывать при выборе стратегии управления ИБ.

Какой подход выбрать компании

Комплаенс-ориентированный подход чаще выбирают компании, для которых первостепенная задача – соблюдение нормативных требований.

Риск-ориентированный подход более эффективен, так как позволяет адаптировать меры защиты под конкретные условия.

Оптимальный вариант построения ИБ – гибридный формат, основанный на гибком риск-ориентированном подходе, но учитывающий и достижение соответствия применимым нормам. В последние годы растет популярность сервисных моделей – управление и обеспечение ИБ как сервис. Сервисные модели позволяют компаниям добиться ожидаемого результата меньшей ценой, особенно при отсутствии у компании необходимого опыта и компетенций.

Нужна консультация эксперта? Оставьте заявку >>>
2026-07-14 16:00 Новости Экспертиза