Риски для компаний в кибернетическом пространстве

На сегодняшний день информационная безопасность переросла в целую индустрию. По мере развития цифровых технологий, бумажные форматы данных переходя в цифру значительно теряют в своих физических объемах. Если лет 20 назад преступник мог похитить документы коммерческой тайны, выкрав папку из кейса или шкафа, с помощью навыков взлома и рискуя своей свободой, то сейчас молодой программист может похитить целый через сеть или флэш-накопитель данные объемом с целое архивное здание, находясь в относительной безопасности за тысячи километров от места преступления.

Риски информационной безопасности (похищение персональных данных клиентов и сотрудников, промышленный шпионаж и т.д.) каждая компания или государственная служба старается минимизировать, ведь в плохих руках похищенная информация может нести угрозу гражданам, обществу и государству.

Кроме рисков утере ценной информации глобальное цифровое пространство несет риски частичной или полной потери работоспособности подразделений компании или всей компании в целом, что за собой приведет и к финансовым потерям, а в каких-то случаях и к банкротству компании.  

Кроме цифровых источников рисков, которые могут за собой повлечь финансовые, технические и риски банкротства существует множество других рисков, с которыми может столкнуться любая компания осуществляющая деятельность в современном мире. Управление рисками, дает компании существенные преимущества в случае, когда эти риски могут наступить и успешно им противостоять. Как говорится в поговорке – «Предупрежден – вооружен».

С целью успешного противостояния рискам Техническим комитетом ISO / TC 262 был разработан международный стандарт по управлению рисками – ISO 31000, которым предусмотрено создание структуры принципов и процессов управления рисками в комплексе.

«Если организация серьезно относится к защите от киберрисков, ей необходимо вернуться к целям предприятия и посмотреть, что действительно имеет значение, — другими словами, знать ее цифровые Королевские драгоценности.» — Джейсон Бракн, Председатель Технического комитета 262, управляющий консультант по кибербезопасности в министерстве обороны Австралии.

Однако международные стандарты серии ISO 31000, в части информационных и кибернетических рисков, следует оценивать со смежными стандартами ISO / IEC 27000 «Системы управления информационной безопасностью» и ISO 22301 «Управление непрерывностью бизнеса». Комплексное внедрение и использование данных стандартов в бизнесе позволит обеспечить управление рисками, сохранность и контроль за информацией и создать документированную систему защиты от инцидентов, когда они возникают. Это позволит компании оценить, как ее информационно-телекоммуникационная система поддерживает уели и предсказать последствия краха.

Конечно, решение и необходимость внедрения данных стандартов зависит от объемов бизнеса. Небольшой магазин или булочная, может и не переживать о сохранности данных, вероятнее всего такая компания даже не хранит персональные данные клиентов и сотрудников. Но крупные компании, которые связаны с информационными технологиями, которые хранят персональные данные клиентов или могут хранить технологии, являющиеся коммерческой тайной, должны внедрять вышеупомянутые стандарты, для сохранности своего бизнеса.