Kitabı oxu: «Корпоративная безопасность, как бизнес-процесс»
От автора
Я не вполне обычный "безопасник". В промежутке между работой в государственной и коммерческой службах безопасности, мне довелось в течение почти пяти лет заниматься закупочной деятельностью, складской и транспортной логистикой (в том числе международной).
Проведение тендеров, взаимодействие (не всегда бесконфликтное) с контрагентами подарили уникальный опыт, а главное, совершенно иной взгляд и понимание безопасности, не с позиции уголовного кодекса, а с точки зрения влияния на бизнес и его результаты.
С тех пор рассматриваю «безопасность», как бизнес-функцию, основная задача которой заключается в позитивном влиянии EBITDA1, посредством сокращения потерь от фрода и неэффективности. И, конечно, сама служба безопасности (СБ) должна иметь положительный P&L2! В этом случае, обеспечение безопасности превращается в бизнес-процесс, где роли распределены, операции регламентированы и увязаны с активностями других функций (дирекций).
В результате «безопасность» перестает жить для себя и сама по себе, а превращается в часть производственного процесса Компании.
В настоящем издании содержится результат эволюции идей, изложенных автором ранее в книге «Как обеспечить безопасность бизнеса, если Вам лень этим заниматься», но с учетом специфики предприятий, непосредственно управляемых отцами-основателями, частично раскрытой в другой – «Бизнес по понятиям или как выжить наемнику в частной компании». Учитывая, что не все читатели знакомы с ними, некоторые тезисы и примеры будут повторяться для сохранения связности повествования.
Книга может быть полезна, как действующим сотрудникам или руководителям подразделений безопасности в качестве пособия, так и лидерам бизнеса для понимания потенциала и путей повышения эффективности использования, подчиненных СБ.
Что такое корпоративная безопасность
Wikipedia определяет «безопасность», как состояние защищенности…. Но иногда, угрозы бывают незримыми - неэффективные затраты, утечки чувствительных данных могут происходить дни, месяцы и годы до того, как будут выявлены.
То есть, мы можем пребывать в уверенности, что защищены, но на самом деле это будет не так. Именно поэтому очень важно разделить понятия «ощущение» и «состояние» защищенности.
В отличие от ощущения, состояние защищенности материально, его можно создать, а результаты измерить.
В общем случае, служба безопасности должна оказывать влияние на благополучие Компании, сокращая ее затраты, путем возмещения ущерба, предотвращения потерь, а также неэффективных расходов.
Последнее, особенно важно. Большинство «безопасников», по привычке продолжают мыслить и классифицировать происшествия по статьям уголовного кодекса: «Кража», «Присвоение и растрата», «Коммерческий подкуп» и т.д. Однако, если отталкиваться не от УК РФ, а от факта наступления потерь, оказывается, что из поля зрения СБ выпадают до 80%, заслуживающих внимания историй. Случается, что все участники процесса добросовестно выполнили свои обязанности, а убыток возник. Причем, умысла на нанесение вреда предприятию ни у кого из них не было. При детальном изучении оказалось, что какая-то операция не была выполнена, так как отсутствовало лицо, которому она была бы поручена, либо риск потерь в этой точке процесса не рассматривался.
Получается, что безопасность — это не только организация постов охраны, внедрение систем видеонаблюдения, управления доступом и установка «антивирусов» на рабочие станции, но и эффективный инструмент управления рисками, позволяющий выявлять системные проблемы и уязвимости в бизнес-процессах.
Обобщив, можно выделить четыре основных причины потерь:
Умышленные действия сотрудников или третьих лиц, противоречащие требованиям Законодательства или внутренних нормативных актов Компании (только для сотрудников), в результате которых причинен ущерб (в данном случае нам не важно был ли направлен умысел на личное обогащение или нет, рассматриваем только угрозы предприятию).
Уязвимость бизнес-процесса, когда (как описано в примере выше) все участники в полном объеме исполнили свои функции, однако, потери возникли, так как защитные мероприятия оказались недостаточными (неэффективными), либо не были предусмотрены вовсе.
Кросс-функциональная несогласованность – когда условия начала следующего процесса не совпадают с финальными параметрами предыдущего, участники обоих в полном объеме исполнили свои функции, а на стыке полномочий возникла «серая зона», где и случились потери.
Недостатки планирования – когда убытки возникают там, где такая возможность не предполагалась. Чаще всего, кейсы такого типа фиксируются при маркетинговых активностях или запуске новых продуктов, когда продуктовая команда не проработала в достаточной степени вопросы безопасности.

Классические «безопасники», опираясь на свой опыт работы в правоохранительных органах рассматривают только первую причину, игнорируя остальные, так как считают, что раз виновное лицо отсутствует, то проблема лежит вне зоны их ответственности.
Чтобы охватить все источники возникновения потерь и убытков, процесс обеспечения безопасности можно разбить на несколько простых этапов:
Нормотворчество – разработка (актуализация) внутренних нормативных документов Компании, регламентирующих вопросы безопасности.
Внедрение (совершенствование) контролей безопасности в наиболее рисковые операционные процессы.
Профилактические мероприятия – обучение персонала элементарным правилам информационной безопасности, порядку обращения со сведениями, составляющими коммерческую тайну, персональными данными, товарно-материальными ценностями.
Мониторинг контрольной среды – систематический контроль измеряемых значений и оценка соблюдения участниками бизнес-процессов требований ВНД), сравнение их с эталонными значениями (нормативами или ВНД).
Выявление и отработка инцидентов безопасности – регистрация отклонения от нормального состояния какого-либо операционного процесса (нарушение требований Регламента, Положения, Должностной инструкции, расхождение данных учета и фактического наличия товарно-материальных средств и т.п.).
Идентификация риска - имеются ли в инциденте признаки системных проблем, то есть существует ли вероятность его повторения в другом месте с другим составом участников.
Оценка риска – цена (сколько уже потеряли, сколько можем потерять в будущем), степень влияния на непрерывность/устойчивость бизнеса, вероятность реализации (для потенциальных рисков), предварительная стоимость мероприятий по закрытию (снижению) риска.
Выработка стратегии управления риском – избежание/передача/снижение/принятие.
Реализация митигирующих мероприятий и/или защитных мер.
Постконтроль – мониторинг эффективности реализованных митигирующих мероприятий, выявление возможных признаков повторения риска.
Аналитика – изучение выявленных рисков с точки зрения быстроты их выявления и идентификации, выработка и реализация мер по улучшению качества мониторинга инцидентов.
Оценка работы подразделения безопасности и его сотрудников.
Переход к п.1.
Как мы видим, деятельность по обеспечению безопасности циклична и при правильной организации может представлять собой самостоятельный бизнес-процесс.
Однако, чтобы эта штука заработала необходимо заручиться поддержкой руководства Компании для выполнения нескольких условий:
Стратегическое планирование. Безопасность должна быть включена в общую стратегию развития компании и обеспечена необходимыми ресурсами для совершенствования собственных процессов и контролей.
Интеграция с другими функциями. Контроли безопасности необходимо встроить в бизнес-процессы других дирекций.
Автоматизация процессов. Мониторинг больших массивов данных с генерацией оповещений об отклонениях и автоматическая блокировка нежелательных или опасных действий (как пользователей информационных ресурсов, так и финансовых операций).
Регулярный аудит и улучшение. Постоянный анализ текущих мер безопасности и их совершенствование помогают поддерживать высокий уровень защиты и адаптироваться к новым угрозам.
И, конечно, для того, чтобы ощущение защищенности стало состоянием, требуется определить подразделению безопасности значимые для бизнес-заказчика цели, оценочные метрики и инструменты для их измерения.
Предпосылки
Любой человек в процессе своего роста и развития проходит несколько этапов: детство, юность, зрелость и старость и для каждого из них необходим собственный подход к обучению, воспитанию и управлению.
Маленькому ребенку можно сказать «сделай то-то», и он сделает. Авторитета родителя или воспитателя будет достаточно. Подростку уже следует объяснить зачем это делать и почему именно на него возложена такая задача. Взрослый совершает требуемые действия осознанно и самостоятельно.
Похожие метаморфозы происходят и с Компаниями.
На «детском» этапе, всем управляет и принимает все решения собственник лично. Он готов воспринимать и реализовывать новые идеи, но все еще в ручном режиме, точечно и бессистемно. Горизонт планирования не превышает нескольких месяцев.
«Подростковый» этап характеризуется ростом масштаба бизнеса, физической неспособностью собственника уследить за всеми процессами, при сохраняющихся попытках всем управлять и во все вникать лично. Иногда принимаются на работу опытные управленцы, но полномочия им не делегируются, что не позволяет изменить ситуацию. Горизонт планирования 1-3 года, но текущие (месячные, квартальные) планы со стратегическими целями, как правило, не увязаны.
«Зрелость» - преодоление подростковых проблем. Выстраивание многоуровневой иерархии, закрепление за менеджерами зон ответственности, делегирование полномочий, внедрение процессного подхода управления бизнесом. Есть видение развитие Компании и десятилетия и четкие цели на 3 года, увязанные с текущими планами.
«Старость» - управленческая иерархия усложнена, процесс принятия решений бюрократизирован, сложная система бизнес-отчетности в большей степени отражает ожидания топ-менеджмента, а не реальное положение дел. Все изменения спланированы на десятилетия вперед и корректировка целей невозможна, либо сильно затруднена.
Можно предложить и более развернутую структуру жизненного цикла Компании, например, бизнес-консультант и основатель Adizes Institute Ицхак Адизес выделяет целых десять этапов.

В нашем случае, требуется всего лишь понять, на каком этапе возможно выстраивание системы безопасности предприятия в виде бизнес-процесса.
Исходя из предложенной упрощенной классификации, в «детских» и «подростковых» Компаниях такие попытки скорее всего будут обречены на неудачу, так как у собственника еще не сформировалась соответствующая потребность и, зачастую, масштаб бизнеса уже выходит (или вышел) за границы его восприятия.
«Старые» Компании закостенели в своих подходах и «старая гвардия» не допустит потрясений, особенно, в таком консервативном подразделении, как Дирекция безопасности.
Организации, на пороге зрелости, как раз то, что надо!
При этом, совершенно логично, что бизнес-процессы выстраиваются в первую очередь в «профитных» дирекциях, то есть там, где генерируется прибыль. Вспомогательные функции могут пребывать в подростковом или даже детском состоянии еще долгие годы – до них просто не доходят руки управленцев уровня МВА, а местных руководителей все устраивает.
Так нужна ли Компаниям корпоративная безопасность, организованная в формате бизнес-процесса?
Полагаю, что да! Учитывая, что деятельность любого предприятия циклична, а бизнес-процесс - это стандартный и повторяемый набор действий, который использует Компания для получения результата, то и активности Дирекции безопасности имеют повторяющийся характер.
В качестве иллюстрации…
Одним из направлений деятельности подразделений безопасности является проведение расследований по фактам происшествий. Если рассматривать каждый инцидент в контексте бизнес-процессов, то есть искать не только ответ на вопрос «Кто виноват?», но и «Что сделать, чтобы подобное не повторилось?», то можно выявить, а затем и устранить уязвимости в них. Проведение расследований, а также анализ и обобщение их результатов – постоянная цикличная активность, которая может и должна стать частью организованного, описанного и закрепленного внутренними нормативными документами бизнес-процесса Дирекции безопасности.
Или работа по возвращению проблемной дебиторской задолженности.
До того момента, когда дебиторская задолженность (ДЗ) становится безнадежной, она сначала бывает сверхнормативной (выходящей за временные рамки, установленные договором) и проблемной (когда разумные сроки ее возвращения истекли, а досудебное взаимодействие с контрагентом-должником результатов не принесло).
В большинстве случаев, причинами возникновения ДЗ, становятся:
некачественная проверка потенциального контрагента на риски взаимодействия;
игнорирование менеджментом установленного высокого (повышенного) риска взаимодействия;
необоснованное применение предоплатой формы расчетов (излишний оптимизм и пренебрежение мерами должной осмотрительности);
отсутствие контроля за исполнением договорных обязательств со стороны линейных менеджеров и их руководителей;
неэффективность контроля за накоплением дебиторской задолженности со стороны финансового подразделения и бухгалтерии предприятия;
несвоевременное принятие мер по взысканию накапливающейся задолженности контрагентов в досудебном порядке.
Наличие сверхнормативной дебиторской задолженности, в большинстве случаев, является следствием упущений в организации договорной работы, начиная с момента выбора контрагента (поставщика), определения формы расчетов и заканчивая приемкой работ или услуг.
Предпосылки к ее возникновению и накоплению могут складываться на всех этапах договорного взаимодействия, а, следовательно, необходимо включение мероприятий по обеспечению безопасности на каждом из них.
Поскольку договорная работа осуществляется снова и снова, то и участие СБ является повторяющимся процессом.
Совокупность цикличный активностей Дирекции безопасности – ее бизнес-процесс.
Таким образом, если в Компании сформировались предпосылки и потребность в трансформации функции безопасности, то дальнейшие действия укладываются в довольно простую последовательность: Как сейчас? (As Is) – Как должно быть? (To Be) – Как из «как сейчас» сделать «как должно быть»? (How)
Как правило, задачи по трансформации предлагается решить вновь принятым руководителям. В этом случае выделенные этапы можно привязать к испытательному сроку:

Корпоративная безопасности, как бизнес-процесс
Рассмотрение корпоративной безопасности как бизнес-процесса — это современный и наиболее эффективный подход. Он позволяет перейти от реакции на инциденты к proactive-управлению рисками и интеграции безопасности в работу каждого сотрудника.
Как вариант, можно использовать следующую последовательность действий по построению системы корпоративной безопасности в форме бизнес-процесса, используя цикл Деминга (PDCA) и лучшие практики (ISO 27001, NIST CSF).
Шаг 0: Философия подхода
Прежде всего, важно понять парадигму: безопасность — это не продукт (например, купленный фаервол), а сквозной процесс, который:
Имеет цель — защитить активы компании и обеспечить непрерывность бизнеса.
Имеет владельца (CSO3).
Взаимодействует с другими бизнес-процессами (HR, IT, разработка, финансы, юристы).
Измеряется показателями (KPI).
Постоянно улучшается на основе обратной связи.
Шаг 1: Проектирование процесса (Plan)
Это этап стратегического планирования и анализа.
1. Определение владельца процесса и команды. Назначьте ответственного (CSO) и сформируйте рабочую группу с представителями ключевых департаментов (IT, HR, юридический, административный).
2. Идентификация активов. Что мы защищаем?
Информация: базы данных, документация, ноу-хау.
Технологии: серверы, компьютеры, сети, ПО.
Персонал: ключевые сотрудники, их знания.
Коммерция: взаимодействие с поставщиками, партнерами и подрядчиками.
Физические активы: офисы, оборудование.
3. Анализ рисков. Выявите угрозы и уязвимости для ваших активов. Оцените вероятность реализации угрозы и потенциальный ущерб. Используйте методологии (например, OCTAVE, NIST Risk Assessment).
4. Определение требований.
Внутренние: Политика безопасности компании, требования бизнеса.
Внешние: Законодательство (152-ФЗ о персональных данных, 187-ФЗ о КИИ, GDPR), отраслевые стандарты (ПЦН БД, PCI DSS).
5. Разработка стратегии и политик. Создайте главный документ — Политику корпоративной безопасности. На ее основе разработайте регламенты, инструкции и процедуры (например, политика использования электронной почты, правила парольной защиты, инструкция по реагированию на инциденты, регламент проведения корпоративных расследований и т.п.).
Шаг 2: Внедрение и реализация (Do)
Это этап, когда планы воплощаются в жизнь.
1. Реализация контролей (мер защиты). Внедрите выбранные меры на основе анализа рисков:
Технические: Фаерволы, антивирусы, DLP, системы шифрования, резервное копирование, СКУД, видеонаблюдение, технические средства охраны.
Организационные/Административные:
- Подпроцесс "Управление доступом": Процедуры выдачи/изъятия прав доступа при приеме/увольнении.
- Подпроцесс "Обучение и осведомленность": Регулярные тренинги для сотрудников, рассылка уведомлений, phishing-симуляции.
- Подпроцесс “Управление экономической безопасностью»: контроли безопасности при осуществлении закупок, отгрузок продукции, приемки работ, проверки на аффилированность сотрудников с контрагентами, проверка физ. и юр. лиц на риски взаимодействия (кандидаты на работу, действующие сотрудники, потенциальные и существующие контрагенты).
- Подпроцесс "Управление физической безопасностью": Порядок организации и поддержания пропускного и внутриобъектового режимов, подержание работоспособности систем видеонаблюдения, контроля доступа, пожарной сигнализации.
Правовые: Подписание NDA (соглашений о конфиденциальности) с сотрудниками и контрагентами, заключение договоров материальной ответственности (коллективной и/или индивидуальной), регулярная актуализации должностных инструкций и их соответствие фактическому функционалу работников.
2. Коммуникация и обучение. Донесите политики и процедуры до всех сотрудников. Объясните почему это важно, а не просто что нужно делать.
3. Операционная деятельность. Ежедневное выполнение задач: мониторинг, расследование инцидентов безопасности, внедрение митигирующих мероприятий, управление доступом, обновление систем.
Шаг 3: Мониторинг и контроль (Check)
Без этого шага процесс неуправляем. Вы не поймете, работает ли он.
1. Сбор метрик и KPI (Ключевые показатели эффективности). Примеры:
Количество успешно отраженных атак (сработавших средств защиты).
Время между обнаружением инцидента и его устранением (MTTD/MTTR).
Количество нарушений политик безопасности (например, срабатывания DLP, несоблюдения тендерных процедур, перемещения ТМЦ и т.д.).
Количество проведенных расследований инцидентов безопасности и выявленных в результате уязвимостей (рисков) с оценкой вероятности повторения и степени влияния на непрерывность бизнеса.
Суммы предотвращенного и возмещенного убытков.
Уровень риска (остаточного) после внедрения мер (эффективность внедрения мер митигации).
Количество сотрудников, прошедших обучение.
2. Аудит и тестирование.
Пентесты: Проверка эффективности технических мер.
Социальный инжиниринг: Проверка осведомленности сотрудников.
Внутренние и внешние аудиты: Проверка соответствия политикам и стандартам (ISO 27001).
3. Анализ инцидентов. Каждый инцидент безопасности должен быть расследован и проверен на признаки системного риска (возможно ли повторение подобного в другом месте, в другое время и другим составом участников). Его root-cause (коренная причина) укажет на слабые места в процессе. По результатам проведенных расследований, вырабатываются митигирующие мероприятия, направленные на закрытие выявленных уязвимостей (снижение/снятие риска).
Шаг 4: Совершенствование (Act)
Это этап обратной связи и закрытия цикла.
1. Анализ данных мониторинга. Регулярно (ежеквартально) анализируйте собранные метрики и отчеты об инцидентах. Что работает хорошо? Что нет?
2. Инициирование корректирующих действий.
Обновили политику, если она оказалась нерабочей?
Внедрили новый контроль, если старый не справляется?
Уволили сотрудника, который регулярно нарушает правила?
3. Стратегический пересмотр. Раз в год пересматривайте всю систему безопасности: изменились ли бизнес-процессы? Появились ли новые активы? Возникли ли новые угрозы? Обновите карту рисков.