Факторы доверия должны иметь не меньшее значение при выборе провайдера, чем целевой уровень защищённости информационных ресурсов или экономические преимущества от сотрудничества

BIS-КОММЕНТАРИЙ к статье "Оцени киберриски при аутсорсинге, прими оптимальное решение" Андрея Выборнова

Да, статья интересная, я бы даже сказал, программная. Многие эксперты скажут: «Все хорошо, но проблема еще не решена, надо еще прикладывать усилия, чтобы создать механизмы реализации этого документа». Позволю вступить с ними в полемику. Да, начало положено, да, аутсорсинг принимает правовые очертания. Это хорошо. Но дальше еще требуется много чего, чтобы эта благородная идея стала реальностью. Но это дальше, в последствии.

Мне кажется, что один из главнейших тезисов этой статьи говорит о необходимости доверия между заказчиком и провайдером аутсорсинга. Эти факторы доверия должны иметь не меньшее значение при выборе провайдера, чем целевой уровень защищённости информационных ресурсов или экономические преимущества от сотрудничества.

И очень отрадно, что Банк России, по заявлению автора, позаботился о том, чтобы создать атмосферу доверия к поставщикам через механизм внешнего аудита. Но, к сожалению, на сегодня действенных механизмов достижения такого доверия – нет. Их предстоит выработать. И, думаю, экспертному сообществу надо сосредоточиться именно на выработке этого механизма, а не на критике самого документа. Каждый мыслит по-своему, каждый решает за себя, но это не значит, что стандарт по аутсорсингу – плохой или неправильный. Но также нельзя забывать про принципиальное решение о передаче функций по информационной безопасности на аутсорсинг — про волю заказчика. Можно передать функции, можно передать некоторые риски, можно передать даже часть ответственности — но не само решение.

И еще, хочу обратить внимание на две ипостаси, которые раскрывает стандарт. С одной стороны, это обеспечение информационной безопасности при передаче бизнес-процессов на аутсорсинг. И с другой стороны – передача непосредственно функций информационной безопасности на аутсорсинг. Это две разные функции. При передаче функций информационной безопасности риски аутсорсинга связаны с нарушением свойств информации, а уж потом, как следствие, нарушение бизнес-процессов. При передаче на аутсорсинг бизнес-процессов – эти риски напрямую в нарушении бизнес-процессов. И об этом всегда надо помнить.

Ну, и напоследок, ложку дегтя. Не понятно почему автор говорит о том, что вопросы киберустойчивости, информационной безопасности в перспективе предстоит рассматривать в рамках операционных рисков организаций финансовой сферы. На мой взгляд, эти вопросы надо рассматривать уже сейчас, а не откладывать на будущее. Разрывать бизнес-процессы, а следовательно и операционные риски от информационной безопасности нельзя.  

Сергей Вихорев, заместитель руководителя направления информационной безопасности ООО «НТЦ «Вулкан»
21 августа, 2018

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

14.09.2026
«Стикер смерти» в Telegram ещё не конец
14.09.2026
Коммуникацию внутри «роя» ИИ-агентов хотят ограничить
14.09.2026
ФБР сфокусируется на профилактике киберугроз
14.09.2026
CISA актуализировало гайд по внутренним угрозам
11.09.2026
В 16 городах России стал доступен стандарт 5G
11.09.2026
Разработчик представил клавиатуру, «бьющую по рукам»
11.09.2026
«Наша задача в рамках Совета — объединить накопленный опыт»
11.09.2026
До 80% стоимости ИИ-проекта можно закрыть госгрантом
11.09.2026
Контроль внутри инфраструктуры СОРМ усилят?
10.09.2026
Концепция повышения уровня цифровой грамотности подписана

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных