92
внедрения не сопоставим с затратами на эксплуатацию, не говоря уже о стоимости
самого средства защиты. Более того, нередки случаи, когда внедрение подобных
механизмов защиты отрицательным образом сказывалось на всей системе.
Именно поэтому о качестве и эффективности механизма можно говорить
только тогда, когда он не только реализован, но и постоянно контролируется.
Для определения эффективности режима ИБ в организации предлагается
использовать оценку затрат на внедрение ИБ, а также на достигаемый при этом
эффект. Прямое сравнение полученных оценок позволяет получить представление
о том, как могут вернуться инвестиции на информационную безопасность, а также
экономически корректно планировать бюджет компании на ИБ и управление ей.
Зачастую многие решения, касающиеся защиты данных, принимаются на
интуитивно-понятийном уровне, при этом не проводиться никаких расчетов и
обоснований. Однако всегда настоятельно рекомендуется обращать внимание на
более обоснованные технико-экономические методы и средства, позволяющие
количественно измерить уровень защищенности предприятия, а также определить
уровень экономической эффективности затрат на ИБ.
Сейчас уровень эффективности систем защиты информации рекомендуется
при помощи следующих критериев эффективности, например: коэффициента
возврата инвестиций в ИБ (ROI), экономической эффективности СЗИ, данных по
совокупной стоимости владения (ТСО) и других.
В частности, известная методика учета стоимости владения ТСО могла быть
использована для доказательства экономической эффективности существующих
систем корпоративной защиты данных. Она также позволила бы руководителям
служб ИБ обосновать бюджет на безопасность, а также доказать совокупную
эффективность работы сотрудников подобных служб.
Так как оценка экономической эффективности корпоративного сектора
защиты данных становится измеримой, имеется возможность также оперативно
измерять и корректировать показатели экономической эффективности, например,
показателя ТСО. При этом данный показатель может служить инструментом
оптимизации трат на обеспечение надлежащего уровня защищенности
информационных систем и обоснованием бюджета на всю ИБ. И компании смогут