В первой книге мы классифицировали риски. Там было 5 видов рисков: финансовые, кадровые, технико-технологические (производственные), объектовые (периметральные) и правовые — и 5 уровней состояния риска: абсолютный, стабильный, нестабильный, критический, кризисный.
Виды и уровни рисков — это фундаментальная теория, на которой и основывается защита активов. Но все риски, как и уровни, динамичны, и их границы несколько размыты. Например, пока не ясно, куда отнести риски угрозы для IT-архитектуры компании — в группу технико-технологических, в отдельную группу (создать +1 вид риска: IT) либо рассматривать угрозы в сфере IT только как инструмент покушения на безопасность компании, а не как отдельный сегмент. Ведь фактически похищение данных, заражение вредоносным ПО, DDos-атака преследуют конкретную цель и являются всего лишь средством для мошенничества (финансовый риск), похищения личных данных сотрудников (кадровый риск), остановки деятельности предприятия (технологический риск), удаления данных или их подмены (правовой риск), помощи в незаконном доступе на объект (периметральный риск).
Кроме того, в одной из глав книги «Безопасность бизнеса» мы приводили типовую рекомендуемую структуру безопасности крупного холдинга. Из-за быстроменяющихся потребностей бизнеса в наступившую цифровую эру, в корпоративную безопасность интегрируется и IT-безопасность, которая реагирует на информационные угрозы.
На последних страницах книги «Корпоративная безопасность» мы решили описать способы противодействия угрозам, отталкиваясь от подразделений безопасности, найти некий симбиоз между структурой безопасности и рисками. Эта схема, с одной стороны, улучшенная типовая структура службы корпоративной безопасности, а с другой — практический кейс для противодействия рискам. Угрозы постоянно меняются, и безопасность должна меняться вместе с ними, находить новые, гибкие способы противодействия (о чем мы писали во введении, вспомните гидру).
Ведь чем качественнее построена система безопасности в корпорации, тем и сам бизнес более привлекателен для инвестиций и приносит больше прибыли.
Объектовая безопасность — подфункция корпоративной безопасности, обеспечивающая физическую защиту сотрудников и товарно-материальных ценностей в периметре объекта и контролирующая обеспечение объектов техническими средствами охраны, а также своевременное реагирование на инциденты безопасности в своей зоне ответственности.
Объектовая (оперативная) безопасность и ТСО:
1. Противодействует незаконному доступу на объекты.
2. Организует внутриобъектовую безопасность.
3. Организует режим охраны и пропускной режим.
4. Регламентирует деятельность охранников, контролеров, ГБР.
5. Взаимодействует с ЧОП/ЧОО. В том числе инициирует претензионную работу.
6. Организует деятельность собственной охраны, службы контроля.
7. Отвечает за оснащение объектов средствами ТСО (видеонаблюдение, СКУД, трибокабель, алкорамки, барьеры биологической безопасности).
8. Выявляет хищения, мошенничества и осуществляет служебные проверки в роли исполнителя.
9. Реализует проектную деятельность в части инноваций в сфере объектовой безопасности.
Экономическая безопасность — подфункция корпоративной безопасности, обеспечивающая устойчивое состояние экономического потенциала компании, своевременное нивелирование финансовых и коммерческих рисков, безопасное взаимодействие с контрагентами, проведение корпоративных расследований, а также своевременное реагирование на инциденты безопасности в своей зоне ответственности.
Экономическая безопасность:
1. Проводит проверки контрагентов.
2. Проводит проверки кандидатов.
3. Проверяет сделки (продажи), в том числе ценообразование.
4. Проверяет тендерно-закупочные процедуры (закупки), в том числе ценообразование и технические задания.
5. Проверяет исполнение условий договоров с подрядчиками.
6. Анализирует бизнес-процессы на предмет отклонений.
7. Выявляет хищения, мошенничества, откатные схемы, факты разглашения коммерческой тайны, коррупционные проявления и проводит корпоративные расследования всех видов, в том числе технологические, в роли инициатора, исполнителя, консультанта/эксперта.
8. Обеспечивает функцию собственной безопасности.
9. Анализирует технологические процессы на предмет отклонений.
10. Осуществляет сопровождение материалов, переданных в правоохранительные органы.
11. Осуществляет сопровождение внешнеэкономической деятельности в части касающейся.
12. Обеспечивает режим коммерческой тайны / конфиденциальной информации.
13. Противодействует промышленному шпионажу.
14. Анализирует результаты полиграфических исследований.
15. Осуществляет сопровождение проектной деятельности в части антифрод-систем, систем обеспечения экономической безопасности, систем контроля биржевых котировок.
Информационная безопасность — подфункция корпоративной безопасности, обеспечивающая защиту IT-инфраструктуры компании, криптографическую защиту данных, отражение кибератак, а также своевременное реагирование на инциденты безопасности в своей зоне ответственности.
IT-безопасность:
1. Осуществляет защиту IT-архитектуры.
2. Реагирует на инциденты информационной безопасности.
3. Осуществляет криптографическую защиту.
4. Осуществляет информационную защиту средств АСУТП.
5. Осуществляет контроль систем DLP.
6. Осуществляет информационную защиту внешних элементов производственной цепи (банкоматов, элементов самообслуживания, клиентских сервисов, сайтов, приложений).
7. Участвует в проведении корпоративных расследований, связанных с информационной безопасностью, в роли консультантов/экспертов.
8. Осуществляет сопровождение проектной деятельности по интеграции нейросетей, искусственного интеллекта, биометрии, иных цифровых продуктов.
Оперативно-технологическая безопасность — подфункция корпоративной безопасности, обеспечивающая анализ производственных процессов и проведение технологических расследований с целью выявления системных нарушений производственных цепей, а также своевременное реагирование на инциденты безопасности в своей зоне ответственности.
Оперативно-технологическая безопасность (ситуационно-аналитические центры):
1. Осуществляет круглосуточное реагирование на инциденты всех видов.
2. Осуществляет контроль исполнения норм и требований отдельных видов специализированной безопасности, норм биологической безопасности, экологии.
3. Инициирует проведение корпоративных расследований и направляет информацию в профильные подразделения для реагирования.
4. Выявляет факты нарушения технологических процессов (производственных цепочек) и участвует в проведении технологических расследований в роли инициатора, исполнителя, эксперта/консультанта.
5. Формирует логику алгоритмов инцидентов.
6. Реализует проектную деятельность в сфере реагирования на инциденты АСУТП, ЧС/ЧП, цифровизации, ЭБ, ИБ.
Полиграфологи:
1. Проводят полиграфические исследования.
2. Оценивают результаты полиграфических исследований, присваивают статус исследуемому.
Руководство:
1. Осуществляет общее руководство подразделением.
2. Осуществляет бюджетирование и контроль исполнения бюджета.
3. Реализует кадровую политику.
4. Реализует процесс обучения сотрудников.
5. Вырабатывает общую стратегию безопасности активов и реализует ее.
6. Осуществляет верхнеуровневое взаимодействие с надзорными и контролирующими органами.
7. Внедряет инновации и постоянно обучается лично!
Естественно, четыре подфункции корпоративной безопасности зачастую даже в крупных холдингах существуют только частично. Некоторым предприятиям попросту не нужна оперативно-технологическая безопасность (часть функций которой к тому же пересекается с классическим аудитом), ведь они ничего не производят, IT-компаниям не требуется объектовая безопасность — многие работают на удаленке и у них отсутствует даже офис. Кто-то намеренно не вводит функцию экономической безопасности, сознательно идя на риски.
Представленная выше структура не истина в последней инстанции.
Впрочем, как и все в этом мире.
2024