ИБ без «аврала»: как перейти от соответствия требованиям «под проверку» к непрерывному управлению информационной безопасностью

ИБ без «аврала»: как перейти от соответствия требованиям «под проверку» к непрерывному управлению информационной безопасностью

13 мая 2026
13
Все об инфобезе

Почему модель «под проверку» больше не актуальна

В сфере информационной безопасности до сих пор существует и реализуется следующий управленческий сценарий: есть требования информационной безопасности, есть ответственность за невыполнение этих требований — но за их выполнение «берутся всерьёз» только при приближении к проверке или после крупного инцидента информационной безопасности, и на несколько недель или месяцев соответствие требованиям безопасности становятся едва ли не главным проектом организации. Кто-то, возможно, уже на своём опыте понимает, что в авральном режиме выполнить должным образом набор актуальных требований практически невозможно – и поддерживает условно «на троечку» уровень готовности к проверкам периодически. В качестве примера можно привести уточнение раз в год или несколько лет всевозможных реестров, проведение обзора изменений в требованиях, проверку актуальности уже применённых организационных и технических мер, обновление документов.

Выполнение требований законодательства в "авральном" режиме

Таким образом, может создаваться иллюзия соответствия требованиям без создания управляемой системы информационной безопасности: документы остаются в папках, статусы — в таблицах, меры защиты — в разрозненных планах, а реальное состояние информационной безопасности снова начинает жить отдельно от формального соответствия требованиям до следующего «аврала». Представьте, определённое требование выполнено в январе, в марте изменилась архитектура ИТ-ландшафта, в апреле к сопровождению информационных систем подключился новый подрядчик, в мае поменялась организационная структура – и январский статус уже не описывает реальное состояние безопасности, он становится исторической справкой. Такая модель довольно долго считалась приемлемой, но:
  • инциденты информационной безопасности происходят не тогда, когда организация «готова к проверке», а в тот момент, когда между требованиями, процессом управления, применяемыми мерами и их фактической реализацией возник разрыв;
  • с точки зрения самих требований законодательства, приказ ФСТЭК России № 117 формулирует требования уже в парадигме непрерывной безопасности, в практике надзорных мероприятий всё больше уделяется не форме реализации требований, а их содержанию и свидетельствам непрерывной реализации.
Произошёл и практический, и регуляторный сдвиги: от «соответствуем ли мы требованиям к проверке» к «управляем ли мы информационной безопасностью каждый день». Всё более насыщенным становится не только концептуально-регламентный слой системы управления ИБ, но и операционный. Данный вызов с учётом динамики и объёма изменений требований, ИТ-ландшафта и организационной структуры практически невозможно решить без устойчивых процессов, налаженных внутренних коммуникаций и технологий автоматизации.

Модель непрерывного управления информационной безопасности

Архитектура непрерывного управления ИБ

Непрерывное управление удобно рассматривать как трёхуровневую архитектуру с разделением на стратегический, тактический и операционный слои – это позволяет реализовать систему управления на практике «без разрывов»:

Стратегический слой: от требований к управленческой позиции

На данном слое определяются цели информационной безопасности, принимаются решения по обработке рисков, отмечаются актуальные области нормативных и внутренних требований, формируется концепция и политики информационной безопасности, определяются модели управления и ответственности.

Здесь модель управления должна сформировать ответы на вопросы: Зачем в организации информационная безопасность? Что для организации является критичным и недопустимым? Какой результат ожидается от функции информационной безопасности?

Тактический слой: где требования становятся мерами и регламентами применения

На данном слое требования транслируются в «проекты» работающих «механизмов». Реализация слоя включает:
  • анализ требований и угроз, защищаемые активы;
  • разработку организационных и технических мер защиты;
  • определение ролей, разработку регламентов и стандартов.
На данном слое модель отвечает на следующие вопросы: Что нужно сделать? Кто, как и с помощью чего это будет реализовывать?

Операционный слой: где становится видно, работают ли меры безопасности

На данном слое появляется практическая разница между «требование закрыто в таблице» и «мера защиты реально работает и справляется с выполнением требования». Реализация слоя включает:
  • запуск и контроль реализации процессов;
  • формирование свидетельств выполнения и контроль статусов/отклонений.

Здесь ключевые вопросы следующие: Кто и как исполняет требования на практике? Что происходит сейчас и насколько это результативно и эффективно? Как это можно сделать лучше и быстрее?

Где и как «ломается» непрерывное управление

Модель непрерывного управления выглядит довольно логичной и простой. Что и где может пойти не так? В целом, непрерывное управление информационной безопасностью «ломается» как внутри слоёв, так и на переходах: от целей, требований и управленческих позиций – к мерам и регламентам их реализаций, от мер и регламентов – к фактическим процессам и контролю их результативности и эффективности.

На стратегическом слое, пожалуй, самые большие риски несёт «декларативная» реализация, а не построение реальной управленческой модели и формирование управленческих позиций по вопросам информационной безопасности. Предпосылкой таких ошибок может являться формальная коммуникация между руководителем функции информационной безопасности и другими высшими руководителями организации, включая руководителя функции управления информационными технологиями. Признаками «грядущего провала» в таком случае будут отсутствие связи целей информационной безопасности с целями организации, размытая ответственность руководства, неопределённости/разногласия в критичности активов и процессов. Здесь чаще всего происходит подмена информационной безопасности как управленческой функции формальным соответствием требованиям и поэтому критичным является плотная и вовлечённая управленческая коммуникация «руководитель функции информационной безопасности — всё высшее руководство, включая руководителя информационных технологий».

На тактическом слое типичными «провалами» являются рассмотрение неполного набора требований, формальный анализ угроз, нарушенная трансляция требований в организационные и технические меры, отсутствие связей мер с активами. Этот слой сильно нагружен экспертизой, и его действительно очень непросто реализовать в полноте даже укомплектованному подразделению информационной безопасности с учётом динамики изменений в требованиях, ИТ-ландшафте, технологиях обработки и организационной структуре. Индикаторами проблем будут являться: отсутствующие/неполные/неактуальные соответствия требований, мер, защищаемых активов, недекомпозированные (общие) требования, неактуальные документы, формальные планы, которые не используются в реальном управлении. Тактический «провал» возникает, когда требования не превращаются в «проект» управляемого процесса, они остаются текстом в документах или таблицах, не получает владельца, меру защиты, индикаторов и свидетельств выполнения. Здесь ключевым фактором успеха может являться единое информационно-аналитическое пространство для прозрачной и полной обработки требований в меры и регламенты реализации с непрерывной актуализацией экспертизы.

На операционном слое в практике наиболее часто наблюдаются «разрывы» с тактическим и стратегическим слоями. К сожалению, как правило, этот слой – «отдельный мир». На деле разработанные меры или не реализуются вовсе, или реализуются с сильными отклонениями от регламентов и стандартов, обширными «белыми пятнами» и без накопления свидетельств реализации. В части оценки эффективности и результативности операционной работы также может наблюдаться отсутствие системной работы по контролю отклонений, искажение самих оценок, отсутствие связи с целевым результатом управленческой функции информационной безопасности. В зрелой модели контроль должен опираться на адекватные метрики управленческой функции, отклонения должны запускать корректирующие воздействия (корректировка мер, регламентов применения, уточнение ответственности и т. д.).

Как можно решить данные задачи с программными продуктами от ООО «НПЦ «КСБ»

Автоматизация управления ИБ

Реализация каждого слоя модели управления насыщена и трудоёмка и поддерживается средствами автоматизации в разной степени.

На стратегическом уровне наибольшее влияние на результат оказывают личные управленческие навыки руководителя функции информационной безопасности, и здесь важно зафиксировать управленческие решения в едином информационно-аналитическом пространстве для последующих управленческих коммуникаций. С этой задачей в экосистеме приложений «Альфа» справляется АльфаДок. Также нужно отметить, что конструктивная управленческая коммуникация между руководителями информационной безопасности и информационных технологий на практике часто строится на едином видении ИТ-ландшафта. АльфаДок поддерживает инвентаризацию данных об ИТ-активах из распространённых источников, а также имеет свои возможности инвентаризации ИТ-ландшафта.

Тактический уровень без средств автоматизации с развитой встроенной экспертизой по требованиям информационной безопасности на практике непрерывно реализовать вряд ли возможно даже в небольшой организации, а в организационных структурах с сетью подведомственных учреждений или зависимых бизнес-подразделений и вовсе невозможно. Приложение АльфаДок со встроенной экспертизой в областях обработки персональных данных, защиты государственных и иных информационных систем, защиты объектов критической информационной инфраструктуры, позволяет строить и поддерживать прозрачные и актуальные соответствия требований и угроз, защищаемых активов, обеспечивать разработку организационных и технических мер защиты, определять роли, регламенты и стандарты применения мер. Всё это сопровождается разработкой и непрерывной поддержкой в актуальном состоянии полного набора организационно-распорядительной документации, моделей угроз, проектов технических заданий.

На операционном слое многие базовые меры реализуются в приложении АльфаДок в рамках общего плана мероприятий и функций операционного управления задачами. Но некоторые особенно нагруженные операционные направления мы поддерживаем отдельными приложениями экосистемы с акцентом на эффективность процессов и сбора свидетельств выполнения требований:
  • управление осведомлённостью (повышение информированности) сотрудников в базовых экспертных областях с проведением антифишинг-тренингов (приложение АльфаИнтенсив);
  • управление реагированием на инциденты информационной безопасности (приложение АльфаИнциденты);
  • управление соответствием требованиям при подключении к защищаемым ресурсам внешних пользователей и подрядчиков (приложение АльфаКоннект);
  • управление выдачей и учётом средств криптографической защиты информации (приложение АльфаКрипто).

Комплекс мер и средств автоматизации процессов ИБ

В целом, непрерывное управление информационной безопасностью приносит ценность и для государственного сектора, где критична прозрачная картина выполнения требований, и для корпоративного сектора, где информационная безопасность всё сильнее связана с устойчивостью бизнеса, доверием клиентов и управлением операционными рисками. Периодический контроль, аудиты, аттестации никуда не пропадают, но их роль и суть меняется – они перестают быть целевыми точками, к которым организация готовится в авральном режиме, а становятся «моментальным снимком» уже работающих результативных и эффективных процессов.

Узайте подробнее о приложениях экосистемы Альфа и оставляйте заявку на бесплатное тестирование.
Автор
Фёдоров Иван Александрович
Фёдоров Иван Александрович
первый заместитель генерального директора
*ПДн размещены с согласия субъекта на распространение ПДн. Условия обработки или запреты на обработку ПДн неограниченным кругом лиц не установлены.
13 мая 2026
13
Все об инфобезе
Оглавление
Статьи по теме
Кейсистемс-Безопасность Контакты:
Адрес: пр. М. Горького, д. 18Б 428000 Чебоксары,
Телефон:88005005233, Электронная почта: alfa@npc-ksb.ru