Свяжитесь с нами

Что это за процесс

Это типовая модель управления информационной безопасностью и ИТ-рисками, применимая для организаций любого масштаба. Процесс запускается автоматически по расписанию через событие-таймер, что обеспечивает регулярный цикл улучшения защиты. Он включает анализ предыдущих результатов, законодательства и лучших практик, а также разработку планов и нормативной базы. Цикл завершается подготовкой итоговой отчётности и формированием события об актуализированном управлении безопасностью.

Как читать эту схему

Схема построена вокруг параллельного шлюза, который разделяет поток работ на несколько независимых веток, выполняемых одновременно. Это означает, что анализ законодательства, разработка нормативных документов и планирование проектов не ждут друг друга, а идут параллельно для ускорения цикла. После завершения подготовительного этапа работы снова сходятся в параллельном шлюзе перед этапом внедрения. Такая структура отражает реальную практику, где стратегическое планирование и нормативная база готовятся синхронно с техническими задачами.

Кому подойдёт

Модель подходит руководителям служб информационной безопасности, ИТ-директорам и специалистам по риск-менеджменту. Она актуальна для компаний, которым необходимо систематизировать подход к защите данных и соответствовать требованиям законодательства. Также схема полезна для аудиторов, проверяющих наличие регулярных циклов улучшения ИБ в организации.

Как адаптировать под свою компанию

  • Замените общие формулировки задач на конкретные внутренние регламенты вашей организации.
  • Уточните периодичность запуска процесса в стартовом событии-таймере в зависимости от требований регуляторов или внутренних политик.
  • Детализируйте ветку по доработке ИТ-архитектуры, добавив специфичные для вашей инфраструктуры компоненты.
  • Настройте список выходных документов, чтобы он соответствовал формату отчётности, принятому в вашем руководстве.
  • Интегрируйте процесс с вашей системой риск-менеджмента, указав конкретные инструменты для внесения изменений.

Типичные ошибки

Частая ошибка — игнорирование параллельности процессов и попытка выполнить анализ законодательства и планирование проектов последовательно, что затягивает цикл. Другая проблема — отсутствие чёткого определения источников данных для анализа лучших практик, что снижает качество принимаемых решений. Также часто забывают связать итоговую отчётность с конкретными метриками эффективности, делая её формальной.

Роман Исаев
Роман Исаев
Звезда
Руководитель Аналитического центра ORGSTUDIO.RU

Разработчик крупнейшей базы регламентов и моделей бизнес-процессов, стратегий, показателей KPI и проектной документации - 
www.orgstudio.ru/documents/

Опубликуйте свой шаблон

У вас есть отличная схема, которой стоит поделиться? Мы поможем превратить её в шаблон и показать всему сообществу.

Какие элементы BPMN здесь использованы

Нажмите на элемент, чтобы разобраться, что он означает и когда его применяют.

Частые вопросы

Как часто нужно запускать этот процесс?

Периодичность определяется стартовым событием-таймером. Обычно цикл повторяется ежегодно или полугодно, но может быть чаще при изменении законодательства или после инцидентов безопасности.

Почему в схеме используется параллельный шлюз?

Параллельный шлюз показывает, что анализ законодательства, разработка нормативных документов и планирование ресурсов могут и должны выполняться одновременно, а не друг за другом.

Какие документы являются результатом этого процесса?

На выходе формируются актуализированные нормативные документы по ИБ, план проектов и задач, а также итоговая отчётность по выполненным работам.

Нужно ли менять ИТ-архитектуру каждый цикл?

Не обязательно. Задача по доработке ИТ-архитектуры выполняется только если анализ рисков или лучших практик выявил необходимость изменений в текущей структуре.

Кто отвечает за анализ лучших отраслевых практик?

В схеме не указана конкретная роль, но обычно эту задачу выполняют специалисты по информационной безопасности совместно с внешними консультантами или на основе данных из профессиональных баз знаний.

Как этот процесс связан с риск-менеджментом?

В процессе есть отдельная задача по внесению изменений в систему риск-менеджмента в части ИБ, что обеспечивает синхронизацию стратегий защиты и оценки угроз.