Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере РУП "Национальный аэропорт Минск")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
13
- Технико-технологические – отвечают насколько производство
соответствует стандартам качества.
- Правовые – отвечающие за правовое осуществление деятельности, и
соблюдением правовых норм персоналом предприятия.
- Силовые – отвечают за физическую безопасность персонала и самого
предприятия, за сохранность его имущества от внешних угроз [17, с. 21].
Угрозы экономической безопасности – это потенциальные или реальные
действия физических или юридических лиц, способные нарушать устойчивость
и развитие предприятия или привести к полной остановке его деятельности.
Угрозы, как правило нацелены на получение выгод от дестабилизации
организации. Они носят осознанный, корыстный характер они прямо
направлены на нанесение ущерба.
Угрозы бывают внешними и внутренними. К внешним относят хищение
материальных ценностей, промышленный шпионаж, действия незаконного
характера со стороны конкурентов, криминальные структуры. К внутренним –
это разглашение информации в том числе и конфиденциальной сотрудниками
фирмы, низкая квалификация рабочих имеющих дело с важными документами,
неэффективная работа службы безопасности. Большую опасность, конечно
представляют внешние угрозы, их тяжелее вычислить и принять
соответствующие меры, а внутренние как правило вытекают из внешних [16, с.
45].
По степени тяжести угрозы делятся на высокую, значительную, среднюю
и низкую тяжести.
По степени вероятности угрозы бывают маловероятными и реальными.
По виду ущерба угрозы могут быть те, которые несут прямой ущерб, и
угрозы, которые могут привести к упущенной выгоде.
Для того что бы избежать всего вышесказанного, служба безопасности
должна строго выполнять свои обязанности. Такие как сбор сведений и
информации, изучение рынка, выявление недобросовестных партнеров, следить
за неразглашением коммерческой тайны, пресечение воровства в организации и
14
поиск имущества, обеспечение надежной охраны продукции как на складе, так
и при транспортировке и многое другое.
Служба безопасности должна обязательно быть на каждом предприятии,
она должна руководствоваться только законодательством РФ и четко следовать
его предписаниям.
Для создания в организации службы безопасности предприятие
представляет в органы внутренних дел соответствующие документы, а именно
заявление о согласовании устава службы безопасности, устав, лицензии
руководителя и персонала службы безопасности, сведения о направлении
деятельности службы, состав и численность.
Структура службы экономической безопасности для каждого
предприятия специфична. Она зависит от размера организации, деятельности
предприятия и т.п.
В процессе своего функционирования, для предотвращения угроз как
внутренних, так и внешних, служба безопасности должна не только проверять
сохранность коммерческой тайны предприятия его сотрудниками, но и их
отношение к своим непосредственным обязанностям, таким как хранение и
обращение с документами, отсутствие интереса к тайнам и другим
подразделением фирмы. Что бы поддержать высокий уровень защищенности
нужно как можно чаще проводить проверки таких лиц. Так же необходимо
проверять контрагентов, он может быть ненадежным, тогда стоит отказаться
работать с ним, тем самым защитить предприятие от убытков и потерь.
Отказом может послужить отсутствие помещения у фирмы контрагента,
отсутствие работников в компании, обслуживание компании в подозрительном
банке, несовпадение адреса и прочее [17, с. 23].
Немаловажное значение имеет и контроль финансово-хозяйственной
деятельности, бухгалтерской и другой документации предприятия. В таких
целях чаще всего проводятся аудиторские проверки.
Причины возникновения угроз экономической безопасности могут быть
разными, для того и нужно набирать и создавать службу и систему
15
безопасности. В наше время без нее невозможно обойтись.
Доступ к персональным данным работника (его личному делу) имеют
лишь специально уполномоченные сотрудники. Кому предоставить такое
право, решает руководство компанией. Оно должно утвердить «Положение
организации о защите персональных данных». В нем следует указать, кто имеет
доступ к личным делам и для выполнения каких функций (на это указано в ст.
88 Трудового кодекса). Разработать такое положение следует поручить юристу
совместно с руководителями отдела кадров, службы безопасности и
бухгалтерии.
Кадровая служба. Именно кадровая служба собирает первичные данные о
работнике. Надо установить, какие сведения следует запрашивать у кандидата
при собеседовании. Как правило, в этот момент человек добровольно сообщает
о себе массу информации. Также за кадровой службой следует закрепить такие
обязанности, как учет рабочего времени и контроль трудовой дисциплины.
Желательно, чтобы во главе службы стоял заместитель генерального
директора по кадрам и режиму. Лучше, если это будет бывший офицер ФСБ
или МВД, тогда на предприятии будет сбалансированная система безопасности,
которая даст экономический эффект [14, c. 89].
В принципе все равно, какая служба будет заниматься сбором данных.
Так, значительная часть вопросов безопасности предприятия (в том числе сбор
информации и получение рекомендаций с прошлых мест работы кандидата)
находится в компетенции НR-подразделения. При подборе рядового
сотрудника менеджер по персоналу связывается с представителем компании,
где раньше работал претендент, и просит кратко описать положительные и
отрицательные качества бывшего работника. Если речь идет о найме
материально ответственных лиц и руководителей среднего звена, то сбор
информации целесообразнее поручить начальнику отдела кадров или
сотруднику службы безопасности. Если речь идет о позиции топ-менеджера, то
руководитель предприятия может сам в разговоре с предыдущим директором
кандидата выяснить интересующую информацию.
16
При сборе данных следует иметь в виду, что сотрудник может подать в
суд на работодателя, если тот без его согласия навел о нем справки у
предыдущего работодателя и при этом работнику был нанесен ущерб. Такие
действия прямо запрещены пунктом 3 ст. 86 Трудового кодекса. Именно
поэтому рекомендуется просить письменное согласие кандидатов на этапе
отбора, то есть до заключения трудового договора, когда еще не в полной мере
возникают обязательства сторон по Трудовому кодексу. Например, при
прохождении собеседования кандидат может заполнить анкету, в которой ему
будет предложено поставить подпись в графе «Я согласен на проверку
приведенной информации» [24, c. 145].
Кадровая служба крупного предприятия
На крупных предприятиях с численностью свыше 1000 человек кадровая
служба может состоять из следующих подразделений:
Отдел защиты информации.
IТ-отдел (собирает всю административную информацию и следит за
соблюдением режима обмена сведениями).
Административный отдел (обеспечивает пропускной режим на
предприятии).
Подразделение учета кадров.
HR-отдел (занимается корпоративной культурой, мотивацией персонала и
т. п.).
Отдел трудовых споров или юридический отдел.
Служба безопасности. Руководителю компании следует определиться,
будет ли служба самостоятельным органом в рамках действующей структуры
или частным охранным предприятием (ЧОП). Если служба безопасности не
собирается владеть оружием, то она может существовать в рамках
действующего предприятия. Если организация представляет собой группу
компаний, то обычно руководство выделяет службу безопасности в ЧОП. Ее
надо использовать только как внешнюю охрану, а внутренняя служба
безопасности должна создаваться как «общий отдел» или «отдел кадров и
17
режима». При подборе руководителя внутренней службы безопасности
целесообразно искать человека, обладающего не только навыками сыска, но и
юридическими знаниями (как правило, на эту должность, как и на должность
руководителя кадровой службы, берут бывших офицеров ФСБ или МВД). При
этом следует донести до сознания сотрудника, что он больше не работает в
правоохранительных органах, и инструментарий, который он привык там
использовать, в коммерческих компаниях неприменим.
Обязанности этой службы – искать факты нарушений и людей, их
допустивших. Например, сотрудник отдела безопасности подозревает, что
работники склада воруют. Чтобы выявить факт нарушения, нужно провести
инвентаризацию. Делает это комиссия, в состав которой обязательно включают
представителей администрации и бухгалтерии (комиссия может действовать в
рамках контрольно-ревизионного управления). После инвентаризации очень
важно правильно оформить факты нарушения. К этому нужно подключить
сотрудников юридического отдела [31, c. 81].
Ревизионная служба (РС). Задача данного подразделения – поиск
доказательств нарушения, например, посредством ревизий и инвентаризаций.
Возглавить РС может главный бухгалтер. В некоторых компаниях вместо таких
управлений создают отделы внутреннего аудита. Однако, на мой взгляд, при
внутреннем аудите бизнес рассматривается как безличный механизм. Аудиторы
могут выявлять нарушения, но не ставят целью определить конкретное лицо,
виновное в них. Ревизия же, наоборот, изначально нацелена на выявление не
только нарушений, но и виновных лиц и их конкретных действий. Отчасти она
похожа на следствие.
Вне зависимости от размеров организации и специфики ее
информационной системы, работы по обеспечению режима ИБ в том или ином
виде должны содержать следующие этапы (рисунок 1.1):
18
Рисунок 1.1 – Работы по обеспечению режима ИБ
Ревизионная комиссия. Собственник предприятия может создать
19
ревизионную комиссию для контроля над деятельностью генерального
директора и главного бухгалтера. Ревизионная комиссия формируется не из
сотрудников, а из представителей собственника либо из независимых
специалистов. Члены комиссии осуществляют независимый контроль в
интересах собственника. Ревизионная комиссия более оперативна, чем аудит.
Она может действовать постоянно или контролировать отдельные сделки. Раз в
месяц или в квартал комиссия получает и анализирует документы. Если
возникают какие-то подозрения в хищениях, неточностях в отчетах,
совершении сделок с заинтересованными или зависимыми сторонами,
комиссия может провести проверку. Закон обеспечивает независимость
ревизионной комиссии. Ее председатель – это незаинтересованное лицо, не
принимающее участия в операционной деятельности. Он не может быть уволен
со своего поста, если не нарушил законодательство или не нанес ущерб
компании [28, c. 65].
Юридическая служба. По результатам ревизий и инвентаризаций
виновных лиц можно уволить. Грамотное оформление соответствующих
процедур входит в обязанности юристов. При этом не обязательно доводить
дело до суда. Возможно, руководство выберет стратегию досудебного решения,
то есть расстанется с сотрудником тихо.
1.2 Внутренние угрозы: персонал как фактор риска в ИБ компании
Разговоры о проблемах информационной безопасности их актуальности и
серьезности звучат сегодня со всех сторон. К новостям о многомиллионных
убытках, наносимым вирусами и хакерскими атаки, пользователи привыкли
уже давно, тогда как масштаб потерь от внутренних угроз осознали еще далеко
не все. Тем не менее, цифра 80%, а именно такая часть потерь, по мнению
большинства экспертов, приходится на внутренние угрозы заставляет компании
иначе относиться к данной проблеме.
Управление персоналом в такой обстановке – приобретает особую
20
значимость, позволяя обобщить и реализовать широкий спектр вопросов по
адаптации и учету личностного фактора в построении системы управления
информационной безопасности организации. Как в зарубежной, так и в
отечественной практике были этапы административно-командного,
персонального, кадрового и ресурсного подходов к человеку на производстве.
С позиции сегодняшнего дня мы можем сказать, что подход к человеку с точки
зрения человеческого ресурса, который базируется на его капитализации,
является единственным подходом, за которым будущее. Управление
работниками в любой стране должно строится на объективной необходимости
рассматривать их как человеческий ресурс [52, c. 45].
Осуществление в настоящее время преобразований в формах и методах
управления, организационных структурах, направленных на стимулирование
предприимчивости и развитие рыночных отношений предприятий с разными
формами собственности недостаточно эффективно для современного уровня
развития. Одной из основных причин является слабая обеспеченность
необходимыми человеческими ресурсами, способными на высоком
профессиональном уровне решать сложные задачи в условиях перехода к
рыночной экономике. Разрешению данной проблемы должна способствовать
продуманная система работы с персоналом. Надо отметить, что степень
проявленности принципа управления персоналом как человеческими ресурсами
в конце 19-го начале 20 века был невесомым. Но призывы великих мыслителей-
экономистов и предпринимателей – Д. Риккардо, А. Смита, Ж.Б. Сэя, У. Петти,
Ф. Кени, К. Маркса, и др., охватившие этот период, всегда подчеркивали, что
человек в производстве – это главное богатство [41, c. 36].
Факторы внутренней угрозы отличает выраженный субъектный характер.
За каждым из них стоит отдельный человек или группа лиц. При этом
один и тот же сотрудник может одновременно рассматриваться в составе двух и
более факторов угрозы.
Основные причины инсайдерства представлены на рисунке 1.2.
21
Рисунок 1.2 – Основные причины инсайдерства
Последствия для фирмы в результате актуализации опасностей,
содержащихся в различных факторах угрозы, могут существенно различаться.
На этом основании можно условно выстроить некую иерархию внутренних
факторов угрозы.
На первом, верхнем уровне находятся хозяева или учредители фирмы, так
как именно они закладывают «ген смерти» в тело компании. Только
собственник или учредитель знают, для чего и на какой срок создана фирма.
Только они могут в любой момент отказаться от своего бизнеса или от
контрольного пакета акций. От них зависит стратегия формирования
концепции корпоративной безопасности фирмы [58, c. 45].
Второй уровень составляют топ-менеджеры. От их профессионализма
зависит как успех, так и поражения фирмы. Одной из предпосылок активизации
рейда в отношении предприятия является неэффективное управление им. Часто
положение усугубляется тем, что для российского бизнеса характерно
совмещение роли собственника с ролями генерального директора или
президента компании.
Примерные группы инсайдеров представлены на рисунке 1.3.
22
Рисунок 1.3 – Примерные группы инсайдеров
Первая группа – сотрудники умышленно совершающие противоправные
действия (под противоправными будем понимать все действия,
противоречащие кодексу этики, политики безопасности и другим принятым
внутренним документам).
Это наиболее опасная группа, поскольку именно сотрудники, входящие в
нее, как правило, заранее планируют свои действия и соответственно
тщательно готовятся к ним. В свою очередь группа делится на две
составляющие: сотрудников, ищущих возможность обогатиться за счет
предприятия (организации) и сотрудников, вынашивающих планы мести как
руководству предприятия (организации) за нанесенные несправедливые обиды
или неоцененный талант; так и своим же более удачливым коллегам. В первом
случае предприятию грозят финансовые потери и потеря имиджа в глазах
клиентов, во втором возможны уже более крупные финансовые потери и
морально-этические конфликты внутри предприятия. За примерами далеко
ходит не надо [19, c. 76].
Вторая группа объединяет сотрудников, неумышленно совершающие
противоправные действия. Хотя эта группа и менее опасна, чем предыдущая,
однако ущерб от инсайдеров этой группы может быть колоссальным и, как
правило, непредсказуемым.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран