ГК Softline: как политика ИБ становится рабочим инструментом, а не формальностью

Изображение: recraft
Политика информационной безопасности часто воспринимается сотрудниками как «мертвый» текст, который не влияет на реальные процессы. Документ разрабатывается для аудита или по требованиям регулятора, после чего отправляется «на полку». В результате работники игнорируют правила, так как они оторваны от повседневных задач, а система защиты остается фрагментарной. Такой подход создает иллюзию защищенности, но не снижает реальных рисков для бизнеса.
Мы в ГК Softline всегда рекомендуем заказчикам рассматривать политику информационной безопасности как важный элемент, который влияет на бизнес-процессы и является частью корпоративной культуры. Только в этом случае документ начинает реально приносить пользу.
Верхнеуровневая политика информационной безопасности должна содержать стратегические цели, область действия, определять общие принципы защиты данных, а также определять роли и ответственность за нарушения установленных правил. Конкретные технические параметры (длина паролей, настройки межсетевых экранов или версии средств криптозащиты) следует выносить в частные политики, стандарты и технологические регламенты.
Набор обязательных требований в документе зависит от сферы деятельности и категорий обрабатываемой информации. Типовые шаблоны могут подойти микробизнесу для быстрой формализации. Адаптация стандарта ISO 27001 оптимальна для крупных компаний, которые хотят внедрять международные практики управления рисками.
Привлечение консультантов важно для гарантированного прохождения жестких внешних аудитов по требованиям регуляторов или головных компаний. Тогда как разработка политики ИБ с нуля оправдана для создателей новых технологий, если в отрасли еще нет готовых стандартов. На практике чаще всего используется гибридный подход: обязательные регуляторные требования дополняются мерами, обоснованными реальными рисками компании.
Кроме того, в каждой стране есть требования регуляторов к компаниям. Обязательные нормы для бизнеса могут отличаться в зависимости от сферы деятельности, имеющихся лицензий и категорий обрабатываемой информации. Например, в России под действие закона о персональных данных (152-ФЗ) попадают все организации. Требования к безопасности критической информационной инфраструктуры (187-ФЗ) обязательны для компаний из стратегических отраслей, в частности, для топливно-энергетического комплекса, сферы транспорта. Приказы ФСБ России обязательны при использовании средств шифрования или электронной подписи. Игнорирование этих требований может привести к приостановке деятельности.
Руководители в сфере информационной безопасности должны понимать, что качество политики ИБ определяет зрелость всей системы защиты. В документе важно прописать, что компания реально может контролировать, как она это будет делать и кто несет ответственность в случае инцидентов.



