SlideShare a Scribd company logo
1 of 17
Download to read offline
Управление рисками -
серебряная пуля или данность
моды?
Собрание Ukrainian Information Security Group VI

Владимир Матвийчук, CISA, CISM, ITILF
Что такое управление рисками

Риск - произведение вероятности возникновения неблагоприятного события на
величину потерь, полученных в результате наступления такого события

Управление рисками - процесс принятия и выполнения управленческих решений,
направленных на снижение вероятности возникновения неблагоприятного результата
и минимизацию возможных потерь, вызванных его реализацией




Страница 2
Преимущества от использования
управления рисками
►   Сокращение затрат
►   Оптимизация контролей
►   Эффективное использование технологий
►   Улучшение бизнес-процессов
►   «Единый язык» для общения с руководством бизнеса
►   Координация действий по управлению рисками
►   Улучшение процесса отчетности и раскрытия информации по
    рискам




Страница 3
Проблемы управления рисками и
возможные причины

Проблемы             Возможные причины
►   Субъективность   ►   Неверно выбранная методика
►   Неточность       ►   Низкое вовлечение бизнеса
►   Сложность        ►   Низкий уровень зрелости
                         процессов ИБ
                     ►   Агрессивная стратегия
                         принятия рисков




Страница 4
Методика управления рисками – как
выбрать правильно?
►   Выбор несоответствующей методики управления рисками – одна
    из частых причин дальнейших проблем
►   Критерии для выбора методики управления рисками (список не исчерпывающий):
    ü    Тип организации (государственная, большая, средняя, маленькая, коммерческая,
         некоммерческая)
    ü    Элементы процесса, охваченные методикой (весь процесс, только оценка рисков и
         т.д.)
    ü    Оценка риска (качественная, количественная: в деньгах, по надуманной шкале и
         т.д.)
    ü    Стоимость методики, необходимость лицензирования (платная, бесплатная,
         бесплатная для членов ассоциации и т.д.)
    ü    Уровень знаний специалистов, необходимый для использования методик (высокий,
         средний, базовый)
    ü    Наличие инструментария для автоматизации и его стоимость (есть / нет, платный /
         бесплатный)
    ü    Регуляторные требования



Страница 5
Выбор оценки: качество против
количества

             Количественная   Качественная




Страница 6
Не все риски можно легко оценить в
деньгах
►   Урон репутации
►   Утрата конкурентного преимущества
►   Ухудшение продуктивности / морального духа сотрудников
►   Ущерб или смерть




Страница 7
Субъективность методов оценки риска




        Все в мире субъективно J



Страница 8
Почему «единый язык» для общения с
руководством бизнеса не работает ?

►   Мы построили процесс, но руководство все равно не
    слышит доводов
►   Возможные причины:
    ►    Наличие более приоритетных рисков
    ►    Агрессивная политика принятия риска



                     Руководство
                       бизнеса      Информационная
                                      безопасность




Страница 9
Управление рисками глазами ИБ

Цели бизнеса, требования
регулирующих органов и указания
управляющего совета , которые                                                               Корпоративная модель управления рисками,
определяют требования к управлению                                                          стратегия, толерантность к риску,
рисками                                                     Бизнес                          метод управления и ожидания от управления
                                                           факторы                          рисками


                                                      Стратегия управления                             Владение, ответственность,
Определение рисков, сферы                                   рисками                                    контроль выполнения программ и
рисков, ключевые индикаторы                                                                            управление требованиями к оценке,
рисков, библиотека рисков и                                                                            улучшению и мониторингу рисков
контролей, сценарии рисковых                             Управление,
событий и критерии к                                 политики и стандарты
определению рейтинга рисков                   Определение и категоризация рисков


                                                                                                          Инструменты для облегчения
Процессы, процедуры и методы           Процессы и                                                         процесса управления рисками
                                                         Инструменты и       Управление
управления рисками                   операционные         технологии         персоналом и
                                          практики                           организацией
                                                                                                        Организационная структура, роли и
                                                                                                        обязанности, программа обучения и
                                             Соответствие, мониторинг и отчетность                      персонал для управления рисками

Матрица рисков: непрерывное
наблюдение и отчетность об
эффективности управления рисками




Страница 10
Информационные риски глазами бизнеса
                                                         Учет
                                                     и отчетность      Ликвидность      Рынок

                                     Динамика
                                      рынка                                                        Структура
                                                                                                   капитала
                     Основные
                    инициативы
                                                                                                                  Кредитный
     Слияние,
   поглощение и                                                            ФИНАНСОВЫЕ
    отчуждение                                                                                                           Разработка
      активов                                                                                                            продуктов

                                 СТРАТЕГИЧЕСКИЕ
Планирование и
Распределение
   ресурсов                                                E&Y RISKUNIVERSEä                                                    Продажи и
                                                                                                                                маркетинг


 Коммуникации и                                                                      ОПЕРАЦИОННЫЕ
                                                                                                                                Поставки
    связи с
  инвесторами                                СООТВЕТСТВИЯ


                 Управление                                                                                                   Люди


                                  Нормы
                                 поведения                                                                     Информационные
                                                                                                                 технологии
                                                Правовой    Регуляторный    Налоги   Основные   Прерывание
                                                                                      фонды     деятельности




Страница 11
Риск-аппетит: теория

►   Риск нельзя свести к абсолютному минимуму
    ►    Невозможно выявить все источники рисков
    ►    Уменьшение некоторых рисков требует чрезмерных затрат
    ►    Принятие некоторых рисков позволяет увеличить доходность
►   Установление предельного значения риска позволяет определить, до
    какой степени данный риск следует минимизировать, а до какой –
    принять
                                                 Идеальный вариант
               Затраты

                            Суммарные затраты



                                                          Затраты на контроли




                                                   Ожидаемые потери

                                 Оптимальные затраты     Риски


Страница 12
Стратегии в принятии риска




   Стратегия                                    Описание
 Неприятие      Избежание риска и неопределенности является ключевой задачей
 Осторожность   Предпочтение для безопасных вариантов, которые имеют низкую степень
                присущего риска и могут иметь лишь ограниченный потенциал для выгоды
 Открытость     Готовы рассмотреть все варианты и выбрать тот, который наиболее вероятно,
                приведет к успешной доставки а также обеспечивает приемлемый уровень
                выгоды
 Жажда          Стремимся быть инновационными и выбирать варианты на основе
                потенциала наибольшей выгоды (несмотря на присущий высокий риск)




Страница 13
Риск-аппетит: реалии

►   Руководство может
    принимать разную
    стратегию принятия
    рисков

►   Руководство бизнеса
    склонно рисковать
►   Принятие риска часто
    может привести к
    дополнительной прибыли




Страница 14
Управление информационными рисками
сугубо силами ИТ и ИБ - путь в никуда

►   Управление информационными рисками должно
    интегрироваться общекорпоративную модель
    управления рисками
►   Оценка ущерба без вовлечения представителей
    бизнес-подразделений – напрасно потраченные
    ресурсы




Страница 15
Проблемы будущего

►   Еще один часто встречающийся аргумент против управления
    рисками - невозможно оценить влияние будущих событий
    (появления уязвимостей 0-го дня и т.д.)

►   Управление рисками – циклический, постоянно
    совершенствующийся процесс
►   Оценка должна проводится:
    ►    регулярно (как минимум ежегодно)
    ►    при обнаружении новых уязвимостей
    ►    при существенных изменениях в компании




Страница 16
Вопросы?




       Спасибо за внимание!

    Владимир Матвийчук, CISA, CISM, ITILF
    Услуги в области информационных технологий и ИТ рисков
    +38 (067) 536-0-536
    Volodymyr.Matviychuk@ua.ey.com

Страница 17

More Related Content

What's hot

Риски при реализации крупных проектов и методы их минимизации
Риски при реализации крупных проектов и методы их минимизацииРиски при реализации крупных проектов и методы их минимизации
Риски при реализации крупных проектов и методы их минимизации
softlab
 
Риски в разработке ПО связанные с требованиями
Риски в разработке ПО связанные с требованиямиРиски в разработке ПО связанные с требованиями
Риски в разработке ПО связанные с требованиями
Peoplemind
 
управление рисками
управление рискамиуправление рисками
управление рисками
Irina Erofeeva
 
Управление рисками
Управление рискамиУправление рисками
Управление рисками
CKPPK
 
контроллинг в бизнесе. ташенова саркыт
контроллинг в бизнесе. ташенова саркытконтроллинг в бизнесе. ташенова саркыт
контроллинг в бизнесе. ташенова саркыт
IAB_CRD
 
Повышение эффективности инвестиционной деятельности через управление рисками
Повышение эффективности инвестиционной деятельности через управление рискамиПовышение эффективности инвестиционной деятельности через управление рисками
Повышение эффективности инвестиционной деятельности через управление рисками
Alexei Sidorenko, CRMP
 

What's hot (20)

Риски при реализации крупных проектов и методы их минимизации
Риски при реализации крупных проектов и методы их минимизацииРиски при реализации крупных проектов и методы их минимизации
Риски при реализации крупных проектов и методы их минимизации
 
Управление рисками в ИТ-проекте (2003)
Управление рисками в ИТ-проекте (2003)Управление рисками в ИТ-проекте (2003)
Управление рисками в ИТ-проекте (2003)
 
Управление рисками в разработке программного обеспечения
Управление рисками в разработке программного обеспеченияУправление рисками в разработке программного обеспечения
Управление рисками в разработке программного обеспечения
 
Introduction to Risk Management
Introduction to Risk ManagementIntroduction to Risk Management
Introduction to Risk Management
 
Основные риски проектов внедрения
Основные риски проектов внедренияОсновные риски проектов внедрения
Основные риски проектов внедрения
 
Елена Асташкевич "Управление рисками"
Елена Асташкевич "Управление рисками"Елена Асташкевич "Управление рисками"
Елена Асташкевич "Управление рисками"
 
Risk Management
Risk ManagementRisk Management
Risk Management
 
Управление рисками в проектах
Управление рисками в проектахУправление рисками в проектах
Управление рисками в проектах
 
Риски в разработке ПО связанные с требованиями
Риски в разработке ПО связанные с требованиямиРиски в разработке ПО связанные с требованиями
Риски в разработке ПО связанные с требованиями
 
Модуль 11. Лекция 49-50. Управление рисками проекта
Модуль 11. Лекция 49-50. Управление рисками проектаМодуль 11. Лекция 49-50. Управление рисками проекта
Модуль 11. Лекция 49-50. Управление рисками проекта
 
управление рисками
управление рискамиуправление рисками
управление рисками
 
Risk management theory
Risk management theoryRisk management theory
Risk management theory
 
Управление рисками
Управление рискамиУправление рисками
Управление рисками
 
#corpriskforum2016 - Ryabchukov, Krukhmaleva
#corpriskforum2016 - Ryabchukov, Krukhmaleva#corpriskforum2016 - Ryabchukov, Krukhmaleva
#corpriskforum2016 - Ryabchukov, Krukhmaleva
 
контроллинг в бизнесе. ташенова саркыт
контроллинг в бизнесе. ташенова саркытконтроллинг в бизнесе. ташенова саркыт
контроллинг в бизнесе. ташенова саркыт
 
АМПР - Управление рисками в предпринимательстве
АМПР - Управление рисками в предпринимательствеАМПР - Управление рисками в предпринимательстве
АМПР - Управление рисками в предпринимательстве
 
Модуль 11. Лекция 47-48. Управление рисками проекта
Модуль 11. Лекция 47-48. Управление рисками проектаМодуль 11. Лекция 47-48. Управление рисками проекта
Модуль 11. Лекция 47-48. Управление рисками проекта
 
Модуль 11. Лекция 45-46. Управление рисками проекта
Модуль 11. Лекция 45-46. Управление рисками проектаМодуль 11. Лекция 45-46. Управление рисками проекта
Модуль 11. Лекция 45-46. Управление рисками проекта
 
Повышение эффективности инвестиционной деятельности через управление рисками
Повышение эффективности инвестиционной деятельности через управление рискамиПовышение эффективности инвестиционной деятельности через управление рисками
Повышение эффективности инвестиционной деятельности через управление рисками
 
Управление рисками в проектах
Управление рисками в проектахУправление рисками в проектах
Управление рисками в проектах
 

Viewers also liked

Управление рисками
Управление рискамиУправление рисками
Управление рисками
Boris Volfson
 
SEF 2010: Управление рисками в проектах
SEF 2010: Управление рисками в проектахSEF 2010: Управление рисками в проектах
SEF 2010: Управление рисками в проектах
Aliaksei Minkevich
 
Анализ рисков, связанных с государственным регулированием
Анализ рисков, связанных с государственным регулированиемАнализ рисков, связанных с государственным регулированием
Анализ рисков, связанных с государственным регулированием
b2bcg
 
Аракелян Н.Р. Гайдаровский форум / 2014
Аракелян Н.Р. Гайдаровский форум / 2014Аракелян Н.Р. Гайдаровский форум / 2014
Аракелян Н.Р. Гайдаровский форум / 2014
РАНХиГС при Президенте РФ
 
Презентация МЭРТ РК
Презентация МЭРТ РКПрезентация МЭРТ РК
Презентация МЭРТ РК
Ipolito
 
методы управления изменениями
методы управления изменениямиметоды управления изменениями
методы управления изменениями
Vasikinbox
 
Concurs de punts de llibre Sant Jordi 2013
Concurs de punts de llibre Sant Jordi 2013Concurs de punts de llibre Sant Jordi 2013
Concurs de punts de llibre Sant Jordi 2013
lacetania
 
презентация финансы
презентация финансыпрезентация финансы
презентация финансы
viborodkin
 

Viewers also liked (20)

Управление рисками
Управление рискамиУправление рисками
Управление рисками
 
SEF 2010: Управление рисками в проектах
SEF 2010: Управление рисками в проектахSEF 2010: Управление рисками в проектах
SEF 2010: Управление рисками в проектах
 
Анализ рисков, связанных с государственным регулированием
Анализ рисков, связанных с государственным регулированиемАнализ рисков, связанных с государственным регулированием
Анализ рисков, связанных с государственным регулированием
 
Аракелян Н.Р. Гайдаровский форум / 2014
Аракелян Н.Р. Гайдаровский форум / 2014Аракелян Н.Р. Гайдаровский форум / 2014
Аракелян Н.Р. Гайдаровский форум / 2014
 
29.02.12 аутсорсинг 2012 souzconsalt_паладьев
29.02.12 аутсорсинг 2012 souzconsalt_паладьев29.02.12 аутсорсинг 2012 souzconsalt_паладьев
29.02.12 аутсорсинг 2012 souzconsalt_паладьев
 
Презентация МЭРТ РК
Презентация МЭРТ РКПрезентация МЭРТ РК
Презентация МЭРТ РК
 
методы управления изменениями
методы управления изменениямиметоды управления изменениями
методы управления изменениями
 
О принципах и механизмах реализации административной реформы в Российской Фед...
О принципах и механизмах реализации административной реформы в Российской Фед...О принципах и механизмах реализации административной реформы в Российской Фед...
О принципах и механизмах реализации административной реформы в Российской Фед...
 
Государственное регулирование экономики: фасилитация или контроль?
Государственное регулирование экономики: фасилитация или контроль?Государственное регулирование экономики: фасилитация или контроль?
Государственное регулирование экономики: фасилитация или контроль?
 
ТЕХНОЛОГИЯ ПОВЫШЕНИЯ ЭФФЕКТИВНОСТИ БЮДЖЕТНЫХ РАСХОДОВ В СФЕРЕ ГОСУДАРСТВЕННОГ...
ТЕХНОЛОГИЯ ПОВЫШЕНИЯ ЭФФЕКТИВНОСТИ БЮДЖЕТНЫХ РАСХОДОВ В СФЕРЕ ГОСУДАРСТВЕННОГ...ТЕХНОЛОГИЯ ПОВЫШЕНИЯ ЭФФЕКТИВНОСТИ БЮДЖЕТНЫХ РАСХОДОВ В СФЕРЕ ГОСУДАРСТВЕННОГ...
ТЕХНОЛОГИЯ ПОВЫШЕНИЯ ЭФФЕКТИВНОСТИ БЮДЖЕТНЫХ РАСХОДОВ В СФЕРЕ ГОСУДАРСТВЕННОГ...
 
государственное регулирование в области качества 42
государственное регулирование в области качества 42государственное регулирование в области качества 42
государственное регулирование в области качества 42
 
Concurs de punts de llibre Sant Jordi 2013
Concurs de punts de llibre Sant Jordi 2013Concurs de punts de llibre Sant Jordi 2013
Concurs de punts de llibre Sant Jordi 2013
 
дипломная презентация по управлению рисками
дипломная презентация по управлению рискамидипломная презентация по управлению рисками
дипломная презентация по управлению рисками
 
ITIL is fun
ITIL is funITIL is fun
ITIL is fun
 
Минэк - О ходе реализации административной реформы в Российской Федерации (ию...
Минэк - О ходе реализации административной реформы в Российской Федерации (ию...Минэк - О ходе реализации административной реформы в Российской Федерации (ию...
Минэк - О ходе реализации административной реформы в Российской Федерации (ию...
 
Тестирование (QA) в 1С:Предприятии 8
Тестирование (QA) в 1С:Предприятии 8Тестирование (QA) в 1С:Предприятии 8
Тестирование (QA) в 1С:Предприятии 8
 
Каталог услуг и каталог сервисных запросов
Каталог услуг и каталог сервисных запросовКаталог услуг и каталог сервисных запросов
Каталог услуг и каталог сервисных запросов
 
Коротко и просто об SLA
Коротко и просто об SLAКоротко и просто об SLA
Коротко и просто об SLA
 
презентация финансы
презентация финансыпрезентация финансы
презентация финансы
 
Формирование каталога ИТ-услуг
Формирование каталога ИТ-услугФормирование каталога ИТ-услуг
Формирование каталога ИТ-услуг
 

Similar to Управление рисками - серебряная пуля или данность моды?

Риски. Д. Софьина.
Риски. Д. Софьина.Риски. Д. Софьина.
Риски. Д. Софьина.
Expolink
 
Исследование PwC «Взгляд на риски: обеспечение конкурентного преимущества в у...
Исследование PwC «Взгляд на риски: обеспечение конкурентного преимущества в у...Исследование PwC «Взгляд на риски: обеспечение конкурентного преимущества в у...
Исследование PwC «Взгляд на риски: обеспечение конкурентного преимущества в у...
PwC Russia
 
Положение о системе управление рисками
Положение о системе управление рискамиПоложение о системе управление рисками
Положение о системе управление рисками
Alexei Sidorenko, CRMP
 
формирование системы риск менеджмента инновационной деятельности на основе...
формирование системы риск   менеджмента  инновационной деятельности на основе...формирование системы риск   менеджмента  инновационной деятельности на основе...
формирование системы риск менеджмента инновационной деятельности на основе...
IAB_CRD
 
принципы построения супа
принципы построения супапринципы построения супа
принципы построения супа
RnD_SM
 
суиб как способ поддержки бизнес целей предприятия
суиб   как способ поддержки бизнес целей предприятиясуиб   как способ поддержки бизнес целей предприятия
суиб как способ поддержки бизнес целей предприятия
a_a_a
 
Особенности стратегического управления холдингом на основе ссп подхода
Особенности стратегического управления холдингом на основе ссп подходаОсобенности стратегического управления холдингом на основе ссп подхода
Особенности стратегического управления холдингом на основе ссп подхода
Sergei Tretiak
 

Similar to Управление рисками - серебряная пуля или данность моды? (20)

Effective risk management
Effective risk managementEffective risk management
Effective risk management
 
Риски. Д. Софьина.
Риски. Д. Софьина.Риски. Д. Софьина.
Риски. Д. Софьина.
 
Information security risk management.pdf
Information security risk management.pdfInformation security risk management.pdf
Information security risk management.pdf
 
Integro systems
Integro systemsIntegro systems
Integro systems
 
Исследование PwC «Взгляд на риски: обеспечение конкурентного преимущества в у...
Исследование PwC «Взгляд на риски: обеспечение конкурентного преимущества в у...Исследование PwC «Взгляд на риски: обеспечение конкурентного преимущества в у...
Исследование PwC «Взгляд на риски: обеспечение конкурентного преимущества в у...
 
Положение о системе управление рисками
Положение о системе управление рискамиПоложение о системе управление рисками
Положение о системе управление рисками
 
ВЭБИНАР Сколково - управление рисками 05032013
ВЭБИНАР Сколково - управление рисками 05032013ВЭБИНАР Сколково - управление рисками 05032013
ВЭБИНАР Сколково - управление рисками 05032013
 
Orlov 2008
Orlov 2008Orlov 2008
Orlov 2008
 
Слайды "раздатки" с семинара "Управление рисками. Выявление рисков бизнес-про...
Слайды "раздатки" с семинара "Управление рисками. Выявление рисков бизнес-про...Слайды "раздатки" с семинара "Управление рисками. Выявление рисков бизнес-про...
Слайды "раздатки" с семинара "Управление рисками. Выявление рисков бизнес-про...
 
Стратегическое управление ИТ
Стратегическое управление ИТСтратегическое управление ИТ
Стратегическое управление ИТ
 
Взгляд на риски: обеспечение конкурентного преимущества в условиях нестабильн...
Взгляд на риски: обеспечение конкурентного преимущества в условиях нестабильн...Взгляд на риски: обеспечение конкурентного преимущества в условиях нестабильн...
Взгляд на риски: обеспечение конкурентного преимущества в условиях нестабильн...
 
формирование системы риск менеджмента инновационной деятельности на основе...
формирование системы риск   менеджмента  инновационной деятельности на основе...формирование системы риск   менеджмента  инновационной деятельности на основе...
формирование системы риск менеджмента инновационной деятельности на основе...
 
Sviridenko 2007
Sviridenko 2007Sviridenko 2007
Sviridenko 2007
 
принципы построения супа
принципы построения супапринципы построения супа
принципы построения супа
 
Построение современной модели продаж
Построение современной модели продажПостроение современной модели продаж
Построение современной модели продаж
 
суиб как способ поддержки бизнес целей предприятия
суиб   как способ поддержки бизнес целей предприятиясуиб   как способ поддержки бизнес целей предприятия
суиб как способ поддержки бизнес целей предприятия
 
Полезное использование информационных технологий
Полезное использование информационных технологийПолезное использование информационных технологий
Полезное использование информационных технологий
 
Особенности стратегического управления холдингом на основе ссп подхода
Особенности стратегического управления холдингом на основе ссп подходаОсобенности стратегического управления холдингом на основе ссп подхода
Особенности стратегического управления холдингом на основе ссп подхода
 
Роль ИТ в выявлении и предотвращении мошенничества на предприятии
Роль ИТ в выявлении и предотвращении мошенничества на предприятииРоль ИТ в выявлении и предотвращении мошенничества на предприятии
Роль ИТ в выявлении и предотвращении мошенничества на предприятии
 
Great dream: маркетинговый аутсорсинг
Great dream: маркетинговый аутсорсингGreat dream: маркетинговый аутсорсинг
Great dream: маркетинговый аутсорсинг
 

More from Vladimir Matviychuk

Thinking outside the box survey questions
Thinking outside the box survey questions Thinking outside the box survey questions
Thinking outside the box survey questions
Vladimir Matviychuk
 
Insights on it risks evolving it landscape
Insights on it risks evolving it landscapeInsights on it risks evolving it landscape
Insights on it risks evolving it landscape
Vladimir Matviychuk
 
Insights on it risks cyber attacks
Insights on it risks cyber attacksInsights on it risks cyber attacks
Insights on it risks cyber attacks
Vladimir Matviychuk
 
2010 giss results_global and ua_2010
2010 giss results_global and ua_20102010 giss results_global and ua_2010
2010 giss results_global and ua_2010
Vladimir Matviychuk
 
как составить грамотный Slа
как составить грамотный Slакак составить грамотный Slа
как составить грамотный Slа
Vladimir Matviychuk
 

More from Vladimir Matviychuk (17)

дети в интернете
дети в интернетедети в интернете
дети в интернете
 
Thinking outside the box survey questions
Thinking outside the box survey questions Thinking outside the box survey questions
Thinking outside the box survey questions
 
Thinking outside the box (SOX)
Thinking outside the box (SOX)Thinking outside the box (SOX)
Thinking outside the box (SOX)
 
Insights on it risk bcm
Insights on it risk bcmInsights on it risk bcm
Insights on it risk bcm
 
Insights on it risks evolving it landscape
Insights on it risks evolving it landscapeInsights on it risks evolving it landscape
Insights on it risks evolving it landscape
 
Building control efficiency: Rationalization, optimization and redesign
Building control efficiency: Rationalization, optimization and redesign Building control efficiency: Rationalization, optimization and redesign
Building control efficiency: Rationalization, optimization and redesign
 
Insights on it risks cyber attacks
Insights on it risks cyber attacksInsights on it risks cyber attacks
Insights on it risks cyber attacks
 
Privacy trends 2011
Privacy trends 2011Privacy trends 2011
Privacy trends 2011
 
2010 giss results_global and ua_2010
2010 giss results_global and ua_20102010 giss results_global and ua_2010
2010 giss results_global and ua_2010
 
как составить грамотный Slа
как составить грамотный Slакак составить грамотный Slа
как составить грамотный Slа
 
BCP intro
BCP introBCP intro
BCP intro
 
2010 GISS EY
2010 GISS EY2010 GISS EY
2010 GISS EY
 
Continious auditing
Continious auditingContinious auditing
Continious auditing
 
Security certification overview
Security certification overviewSecurity certification overview
Security certification overview
 
Legalcamp 2.0
Legalcamp 2.0Legalcamp 2.0
Legalcamp 2.0
 
Security Innovation Forum
Security Innovation ForumSecurity Innovation Forum
Security Innovation Forum
 
Yalta_10 _ey-cio_forum
Yalta_10 _ey-cio_forumYalta_10 _ey-cio_forum
Yalta_10 _ey-cio_forum
 

Управление рисками - серебряная пуля или данность моды?

  • 1. Управление рисками - серебряная пуля или данность моды? Собрание Ukrainian Information Security Group VI Владимир Матвийчук, CISA, CISM, ITILF
  • 2. Что такое управление рисками Риск - произведение вероятности возникновения неблагоприятного события на величину потерь, полученных в результате наступления такого события Управление рисками - процесс принятия и выполнения управленческих решений, направленных на снижение вероятности возникновения неблагоприятного результата и минимизацию возможных потерь, вызванных его реализацией Страница 2
  • 3. Преимущества от использования управления рисками ► Сокращение затрат ► Оптимизация контролей ► Эффективное использование технологий ► Улучшение бизнес-процессов ► «Единый язык» для общения с руководством бизнеса ► Координация действий по управлению рисками ► Улучшение процесса отчетности и раскрытия информации по рискам Страница 3
  • 4. Проблемы управления рисками и возможные причины Проблемы Возможные причины ► Субъективность ► Неверно выбранная методика ► Неточность ► Низкое вовлечение бизнеса ► Сложность ► Низкий уровень зрелости процессов ИБ ► Агрессивная стратегия принятия рисков Страница 4
  • 5. Методика управления рисками – как выбрать правильно? ► Выбор несоответствующей методики управления рисками – одна из частых причин дальнейших проблем ► Критерии для выбора методики управления рисками (список не исчерпывающий): ü Тип организации (государственная, большая, средняя, маленькая, коммерческая, некоммерческая) ü Элементы процесса, охваченные методикой (весь процесс, только оценка рисков и т.д.) ü Оценка риска (качественная, количественная: в деньгах, по надуманной шкале и т.д.) ü Стоимость методики, необходимость лицензирования (платная, бесплатная, бесплатная для членов ассоциации и т.д.) ü Уровень знаний специалистов, необходимый для использования методик (высокий, средний, базовый) ü Наличие инструментария для автоматизации и его стоимость (есть / нет, платный / бесплатный) ü Регуляторные требования Страница 5
  • 6. Выбор оценки: качество против количества Количественная Качественная Страница 6
  • 7. Не все риски можно легко оценить в деньгах ► Урон репутации ► Утрата конкурентного преимущества ► Ухудшение продуктивности / морального духа сотрудников ► Ущерб или смерть Страница 7
  • 8. Субъективность методов оценки риска Все в мире субъективно J Страница 8
  • 9. Почему «единый язык» для общения с руководством бизнеса не работает ? ► Мы построили процесс, но руководство все равно не слышит доводов ► Возможные причины: ► Наличие более приоритетных рисков ► Агрессивная политика принятия риска Руководство бизнеса Информационная безопасность Страница 9
  • 10. Управление рисками глазами ИБ Цели бизнеса, требования регулирующих органов и указания управляющего совета , которые Корпоративная модель управления рисками, определяют требования к управлению стратегия, толерантность к риску, рисками Бизнес метод управления и ожидания от управления факторы рисками Стратегия управления Владение, ответственность, Определение рисков, сферы рисками контроль выполнения программ и рисков, ключевые индикаторы управление требованиями к оценке, рисков, библиотека рисков и улучшению и мониторингу рисков контролей, сценарии рисковых Управление, событий и критерии к политики и стандарты определению рейтинга рисков Определение и категоризация рисков Инструменты для облегчения Процессы, процедуры и методы Процессы и процесса управления рисками Инструменты и Управление управления рисками операционные технологии персоналом и практики организацией Организационная структура, роли и обязанности, программа обучения и Соответствие, мониторинг и отчетность персонал для управления рисками Матрица рисков: непрерывное наблюдение и отчетность об эффективности управления рисками Страница 10
  • 11. Информационные риски глазами бизнеса Учет и отчетность Ликвидность Рынок Динамика рынка Структура капитала Основные инициативы Кредитный Слияние, поглощение и ФИНАНСОВЫЕ отчуждение Разработка активов продуктов СТРАТЕГИЧЕСКИЕ Планирование и Распределение ресурсов E&Y RISKUNIVERSEä Продажи и маркетинг Коммуникации и ОПЕРАЦИОННЫЕ Поставки связи с инвесторами СООТВЕТСТВИЯ Управление Люди Нормы поведения Информационные технологии Правовой Регуляторный Налоги Основные Прерывание фонды деятельности Страница 11
  • 12. Риск-аппетит: теория ► Риск нельзя свести к абсолютному минимуму ► Невозможно выявить все источники рисков ► Уменьшение некоторых рисков требует чрезмерных затрат ► Принятие некоторых рисков позволяет увеличить доходность ► Установление предельного значения риска позволяет определить, до какой степени данный риск следует минимизировать, а до какой – принять Идеальный вариант Затраты Суммарные затраты Затраты на контроли Ожидаемые потери Оптимальные затраты Риски Страница 12
  • 13. Стратегии в принятии риска Стратегия Описание Неприятие Избежание риска и неопределенности является ключевой задачей Осторожность Предпочтение для безопасных вариантов, которые имеют низкую степень присущего риска и могут иметь лишь ограниченный потенциал для выгоды Открытость Готовы рассмотреть все варианты и выбрать тот, который наиболее вероятно, приведет к успешной доставки а также обеспечивает приемлемый уровень выгоды Жажда Стремимся быть инновационными и выбирать варианты на основе потенциала наибольшей выгоды (несмотря на присущий высокий риск) Страница 13
  • 14. Риск-аппетит: реалии ► Руководство может принимать разную стратегию принятия рисков ► Руководство бизнеса склонно рисковать ► Принятие риска часто может привести к дополнительной прибыли Страница 14
  • 15. Управление информационными рисками сугубо силами ИТ и ИБ - путь в никуда ► Управление информационными рисками должно интегрироваться общекорпоративную модель управления рисками ► Оценка ущерба без вовлечения представителей бизнес-подразделений – напрасно потраченные ресурсы Страница 15
  • 16. Проблемы будущего ► Еще один часто встречающийся аргумент против управления рисками - невозможно оценить влияние будущих событий (появления уязвимостей 0-го дня и т.д.) ► Управление рисками – циклический, постоянно совершенствующийся процесс ► Оценка должна проводится: ► регулярно (как минимум ежегодно) ► при обнаружении новых уязвимостей ► при существенных изменениях в компании Страница 16
  • 17. Вопросы? Спасибо за внимание! Владимир Матвийчук, CISA, CISM, ITILF Услуги в области информационных технологий и ИТ рисков +38 (067) 536-0-536 Volodymyr.Matviychuk@ua.ey.com Страница 17