144
примеру, образовательные учреждения), оценке работы государственных
структур и др.
До некоторого момента не появляется вопросов и об оценивании
величины риска, рост которого нужно рассматривать как обратную сторону по
отношению к автоматизации. Проблема также объясняется тем, что вопросы
информационной безопасности, зачастую решаются ИТ-специалистами, которые
не могут в полном объеме дать реального представления о последствиях для
организации при возникновении угрозы информационной безопасности.
Менеджеры компании, которые могут оценить реальные последствия угроз,
зачастую обладают неполными знаниями в области информационных
технологий, что не дает им полноценно оценить связанные с ними риски.
Поэтому в организации зачастую просто нет специалиста, который в силах
оценить реальные риски, связанные с применением информационных
технологий, но становится очевидно, что оценка риска необходима не только с
точки зрения защиты уже сложившейся инфраструктуры, но и для точной
оценки дальнейшего применения и развития ИТ.
Более того, своевременную оценку риска следует рассматривать не только
как функцию управления ИС, но и как защиту организации в целом, ее
способности выполнять свои функции. Следовательно, процесс управления
рисками следует рассматривать не как техническую функцию, которую можно
поручить техническим специалистам, а как основную управляющую функцию
организации.
Несмотря на то, что политика не отвечает на вопрос, каким образом
должны достигаться технологические цели, все же, определив должным
образом, что необходимо обезопасить, мы тем самым обеспечиваем надлежащее
управление процессом. В правилах безопасности описано, что должно быть
защищено и какие ограничения накладываются на управление. Несмотря на то,
что в них не обсуждается ни номенклатура производимого продукта, ни
производственные циклы, все же правила безопасности помогут лучше
ориентироваться и при выборе продукта, и при выборе путей развития
компании. Реализация требований политики обеспечит более высокую
защищенность всей системы.