Оценка рисков информационной безопасности – это не про заполнение таблиц для отчетности перед регулятором. Реальные задачи бизнес-ориентированной оценки рисков следующие:
Обосновать приоритеты защиты. Ресурсы всегда ограничены, а угрозы – нет. Оценка помогает понять, что нужно защищать в первую очередь.
Распределить бюджет и сформировать команду. Понять, где нужны средства защиты, где достаточно организационных мер, а где риск дешевле застраховать.
Выбрать стратегию и способ минимизации риска.
Синхронизировать ИБ и бизнес. Перевести технические уязвимости на язык потерь, простоев, репутационного ущерба и регуляторных штрафов.
Какая методология оценки рисков считается оптимальной
Увы, но волшебной таблетки и идеальной методологии не существует. Каждая организация адаптирует ее под свои задачи и специфику, поэтому выбор зависит от ряда факторов.
1. Регуляторная среда
Требования ЦБ РФ, ФСТЭК, ФСБ, SEC, 152-ФЗ и т.д. диктуют разные форматы отчетности и обязательные контрольные точки.
2. Зрелость процессов
Стартап без выделенного CISO и транснациональная корпорация с SOC, GRC-платформой и риск-комитетом не могут и не смогут работать по одному шаблону.
3. Бюджет и ресурсы
Количественные модели требуют аналитиков, исторических данных и времени. Качественные матрицы быстрее, но субъективнее.
4. Отраслевая специфика
В финансах критична точность денежных оценок, в промышленности – непрерывность процессов, в ритейле – скорость реакции на инциденты.
5. Культура принятия решений
В одних компаниях риск-аппетит формулируется в цифрах, в других – через качественные оценки и экспертные суждения.
Обзор ключевых методологий
На практике для оценки рисков применяются различные методологии, каждая из которых решает свои задачи и предъявляет разные требования к процессам, данным и ресурсам компании. Ниже — обзор наиболее распространенных подходов, их особенностей и сценариев применения.
Методология
Описание
Особенности
Для кого подходит
ISO/IEC 27005
Процессная модель оценки рисков описывает цикл: установление контекста; идентификация активов и угроз; анализ; оценка; обработка рисков; мониторинг.
Не предписывает конкретные формулы или шкалы, оставляет выбор качественных/количественных методов на усмотрение организации.
Плюсы: гибкость, международное признание, легкая интеграция в существующую СМИБ.
Минусы: требует зрелых процессов документирования и регулярного пересмотра. Без дисциплины превращается в «бумажную СУИБ».
- Компании, строящие или сертифицирующие СМИБ по ISO 27001
- Международный бизнес
- Аутсорсинговые компании, работающие с зарубежными заказчиками
NIST SP 800-30 / NIST Risk Management Framework
Фреймворк состоит из 7 шагов: категоризация системы, выбор контролей, внедрение, оценка, авторизация, мониторинг.
Сильная фокусировка на каталоге контролей (NIST SP 800-53), верификации эффективности и формальной авторизации систем.
Плюсы: высокая детализация, прозрачность, четкие роли (владелец системы, CISO, авторизующее лицо).
Минусы: ресурсоемкость, бюрократичность, требует выстроенных процессов управления изменениями.
- Госсектор
- Подрядчики государственных структур
- Компании с зрелыми ИТ- и ИБ-процессами
FAIR (Factor Analysis of Information Risk)
Количественная модель, переводящая киберриски в финансовые метрики.
Риск = Частота событий потери × Величина потерь
Декомпозируется на факторы: частота угроз, вероятность действия, уязвимость, первичные/вторичные потери.
Плюсы: язык, понятный совету директоров; возможность обосновать бюджет; снижение субъективности.
Минусы: требует качественных входных данных, исторической статистики инцидентов, обученных аналитиков. Сложнее внедрять с нуля.
- Финансовый сектор
- Крупные корпорации
- CISO, которые регулярно защищают ИБ-бюджеты перед руководством
- Компании, внедряющие киберстрахование
ГОСТ Р ИСО/МЭК 27005 / Методики ФСТЭК
Российская регуляторная база. ГОСТ Р ИСО/МЭК 27005-2021 гармонизирован с международным стандартом. Методики ФСТЭК (Приказы №17, №21, №239, №31) задают качественные / полуколичественные шкалы, уровни защищенности, обязательные контрольные точки для КИИ, гостайны, ПДн.
Плюсы: соответствие законодательству РФ, четкие критерии приемки, готовность к проверкам.
Минусы: может быть избыточно формализованным для коммерческого сектора; требует специфических компетенций; слабо интегрируется с agile-процессами.
- Российский госсектор
- Операторы КИИ
- Компании с лицензиями ФСТЭК/ФСБ
- Организации, работающие с гостайной или ПДн в регулируемых отраслях
Критерии сравнения методологий
Выбор методологии — это всегда поиск баланса между точностью оценки, затратами на внедрение и требованиями бизнеса. В таблице ниже представлены основные различия между наиболее распространенными подходами.
Критерий
Качественные подходы (ISO 27005, ГОСТ)
Количественные (FAIR)
Гибридные / Регуляторные (NIST RMF, ФСТЭК)
Точность vs скорость
Быстро, но субъективно. Зависит от экспертизы участников.
Точнее, но требует данных и времени на калибровку.
Средний баланс: формализовано, но ресурсоемко.
Язык для руководства
«Высокий/средний/низкий», привязка к процессам.
Деньги, вероятности, ROI контролей, сценарии потерь.
Соответствие, контрольные точки, статус авторизации.
Ресурсы
Низкие/средние. Достаточно воркшопов и матриц.
Высокие. Нужны аналитики, исторические данные, моделирование.
Легко ложатся в реестры рисков, ServiceNow, Archer.
Требуют модулей количественного анализа или кастомных расчетов.
Глубокая интеграция с CMDB, ticketing, процессами изменений.
Регуляторное покрытие
Зависит от страны. ГОСТ/ФСТЭК – обязательно для КИИ/госсектора РФ.
Рекомендуется, но редко обязательно.
Часто обязательно (NIST для государственных подрядчиков, ФСТЭК для КИИ).
Типичные ошибки, которые убивают ценность оценки:
Оценка ради оценки. Реестр рисков заполняется раз в год, никому не нужен (кроме аудитора) и не влияет на решения.
Отсутствие владельца риска. ИБ фиксирует риск, но бизнес не назначает ответственного за его минимизацию.
Статичные реестры. Угрозы и архитектура меняются, а реестр рисков остается неизменным. Если риски обновляются реже, чем релизы, они уже не отражает реальность.
Разрыв между техникой и бизнесом. Аналитики считают CVSS и эксплойты, руководство слышит «красный/желтый/зеленый» без привязки к потерям. Без перевода на бизнес-метрики оценка останется понятной только безопасникам.
Как избежать ошибок:
назначать владельцев рисков из бизнеса,
привязывать оценку к циклам изменений (релизы, закупки, онбординг партнеров),
использовать метрики эффективности (снижение вероятности/ущерба после внедрения контролей),
регулярно калибровать шкалы под реальные инциденты.
Тенденции рынка: как меняется оценка рисков ИБ
Развитие технологий, изменение ландшафта угроз и рост требований регуляторов меняют подходы к оценке рисков. Сегодня все больше компаний делают ставку на непрерывный мониторинг, автоматизацию и количественные методы анализа.
🗲 Continuous Risk Assessment
Периодические оценки (раз в квартал/год) уступают место непрерывному мониторингу. Интеграция с SIEM, Threat Intelligence, CMDB и Vulnerability Management позволяет обновлять реестр рисков в реальном времени. Риск становится динамическим показателем, а не статичной записью.
🗲 Рост количественных методов
FAIR и аналогичные модели набирают популярность из-за требований регуляторов к прозрачности киберинвестиций и стресс-тестированию. Компании учатся считать не «вероятность взлома», а «ожидаемые годовые потери от инцидента класса X» и ROI контролей.
Без корректных исторических данных будет моделирование на догадках. Стоит начать с топ-5 угроз, которые реально влияют на выручку или непрерывность.
🗲 GRC-платформы и автоматизация
GRC-платформы снижают ручной труд. Но главная проблема смещается с «как заполнить» на «какие данные загрузить». Качество CMDB, актуальность инвентаризации, корректная маппинг уязвимостей на бизнес-процессы становятся критичными.
🗲 ИИ в оценке рисков
ИИ действительно ускоряет прогноз эксплуатации уязвимостей, кластеризацию инцидентов и генерацию сценариев «что, если». Но риски «черного ящика», дрейфа моделей и ложной уверенности никто не отменял. ИИ не заменяет риск-менеджера. Он дает данные, но решение по риск-аппетиту все еще должно принимать человек.
Заключение и практические рекомендации
Идеальной методологии оценки рисков нет, но есть оптимальная под контекст конкретной компании. Главный риск оценки – бюрократизация без реального управления. Процесс должен вести к действиям: бюджет, контроли, обучение, изменение архитектуры, пересмотр договоров.
Перед выбором методологии необходимо честно оценить зрелость процессов ИБ в компании, наличие квалифицированных кадров и бюджет. Не стоит пытаться внедрять NIST RMF, если в компании нет выделенного риск-менеджера.
2. Определите целевую аудиторию отчетов
Если отчеты нужны регулятору/аудитору – выбирайте ISO 27005 или NIST SP 800-30.
Если нужно обосновать бюджет – интегрируйте элементы FAIR для количественной оценки убытков.
Если цель – операционная безопасность – используйте гибридный подход.
3. Не бойтесь гибридизации
Никто не запрещает комбинировать лучшие элементы разных методологий. Например, можно использовать структуру категорий рисков из NIST CSF, процесс оценки из ISO 27005 и количественные метрики из FAIR. Формируйте собственную методику, зафиксировав ее во внутренних нормативных документах компании.
4. Интегрируйте оценку рисков в бизнес-процессы
Оценка рисков не должна жить в вакууме департамента ИБ. Встройте триггеры переоценки рисков в процессы закупок, разработки продуктов и изменения инфраструктуры. Оценка рисков должна стать естественной частью принятия любых бизнес-решений.
5. Фокусируйтесь на остаточном риске, а не на исходном
Главная ценность методологии – не в том, чтобы напугать руководство списком угроз, а в демонстрации эффективности контролей. Всегда оценивайте остаточный риск после применения мер защиты. Это превращает ИБ из центра затрат в партнера по управлению устойчивостью бизнеса.
6. Регулярно пересматривайте саму методологию
Бизнес меняется, появляются новые угрозы (ИИ, цепочки поставок), меняются регуляторные требования. Закладывайте в политику управления рисками обязательный периодический пересмотр выбранной методологии. То, что работало вчера, может стать тормозом завтра.
FAQ
1. Какую методологию взять за основу?
Выберите базовую процессную модель – ISO 27005 или NIST RMF дадут структуру, которую можно адаптировать под свои процессы.
2. Как говорить о рисках на языке бизнеса?
Меняйте шкалы под бизнес-метрики: привяжите «высокий/средний/низкий» риски к допустимым простоям, финансовым потерям и регуляторным штрафам.
3. Когда нужна количественная оценка рисков?
Для критичных рисков внедрите количественную оценку – используйте FAIR или сценарное моделирование для топ-5–10 угроз, влияющих на выручку или непрерывность.
4. Как поддерживать реестр рисков актуальным?
Встройте пересмотр рисков в цикл изменений: релизы, закупки, онбординг партнеров и смена провайдеров — это естественные точки обновления реестра.
5. Кто должен отвечать за риски?
Назначьте владельцев рисков из бизнеса: ИБ координирует и оценивает, а бизнес решает и несет ответственность.
6. Можно ли полностью автоматизировать оценку рисков?
Автоматизируйте сбор данных, но оставляйте экспертизу людям: GRC ускоряет рутину, но не заменяет профессиональное суждение.