Оцифровка киберрисков: как рассказать о киберугрозах совету директоров на «языке денег»

Уязвимости, угрозы и инциденты – привычный язык специалистов по информационной безопасности. Совет директоров и инвесторы говорят на другом: потенциальные убытки, длительность простоя, влияние на прибыль. Оцифровка киберрисков переводит одно в другое: технические понятия становятся бизнес-метриками, а киберриски выражаются в тех же единицах, что и другие риски организации. Мы в «Соларе» решили рассказать о методологии, руководствуясь которой в свои проектах, переводим киберриски в вероятности и деньги: что такое оцифровка киберрисков, почему она стала необходимой, из каких этапов состоит и что дает бизнесу.
Коротко:
· Киберриски – разновидность операционного риска, но со своими особенностями: инциденты развиваются быстро, легко масштабируются через ИТ-инфраструктуру и зависят от поставщиков и подрядчиков.
· Оцифровка стала необходимой, потому что киберугрозы и требования регуляторов усиливаются, а реализация киберрисков влияет на выручку, прибыль, расходы и стоимость бизнеса.
· Процесс состоит из четырех этапов: идентификация активов, процессов и угроз; анализ инцидентов, угроз, уязвимостей и нарушителей; перевод в финансовые показатели; мониторинг и пересмотр оценок.
· Результат помогает приоритизировать инвестиции в защиту, включить киберриски в общую систему управления рисками и говорить с советом директоров на «языке денег».
1. Киберриски: сущность и классификация
Начнем с определения. Под киберриском мы понимаем возможность реализации события, связанного с нарушением конфиденциальности, целостности или доступности информационных активов. Реализация киберрисков может повлиять не только на подразделение, которое отвечает за информационную безопасность, но и на финансовые результаты, операционную деятельность и устойчивость организации в целом.
Киберриски как разновидность операционного риска

Киберриски мы относим к операционному риску: они связаны с нарушениями процессов, технологий и действий сотрудников. Но у них есть три особенности, которые приходится учитывать при управлении.
· Первая – скорость. Получив доступ к одной учетной записи, злоумышленник способен за короткое время распространить воздействие на другие системы и сегменты инфраструктуры.
· Вторая – масштабируемость. Один и тот же вредоносный код или уязвимость внешнего поставщика могут одновременно затронуть большое количество пользователей, филиалов или информационных систем.
· Третья – зависимость от других. Организацию защищают не только ее собственные средства. На общий уровень киберриска влияют облачные платформы, центры обработки данных, платежные сервисы и подрядчики с доступом к инфраструктуре.
Поэтому мы рассматриваем киберриски как часть операционного риск-менеджмента, но с поправкой на цифровую среду. Учитывать приходится уязвимости, угрозы со стороны внешних и внутренних нарушителей, а также зависимость организации от информационных технологий и поставщиков.
Основные типы и нарушители киберрисков
По характеру воздействия мы выделяем риски нарушения конфиденциальности информации и систем, целостности данных, программного обеспечения и конфигураций, а также доступности информационных ресурсов и бизнес-сервисов. За этими формулировками стоят вполне конкретные неприятности:
· нарушение требований регуляторов в области информационной безопасности;
· хищение денежных средств;
· несанкционированное изменение или уничтожение данных;
· недоступность автоматизированной системы в результате кибератаки;
· кража или утечка конфиденциальной информации.
Теперь о том, кто может быть источником угрозы. Нарушители делятся на внешних и внутренних. К внешним могут относиться киберхулиганы (начинающие одиночные хакеры), группы хакеров, кибернаемники, проправительственные группировки, а также поставщики, подрядчики и партнеры.
Внутренние нарушители – это рядовые сотрудники, привилегированные пользователи, администраторы и другие лица с легитимным доступом к информационным активам. Внутренние нарушители могут быть связаны как с умышленными действиями, так и с ошибками, нарушением регламентов или недостаточной осведомленностью сотрудников.
Качественная и количественная оценка киберрисков

На практике используются два основных подхода к оценке – качественный и количественный.
Качественная оценка – это экспертный анализ, который применяют для первичного скрининга и приоритизации. Она опирается на экспертное суждение и сценарный анализ: с их помощью определяют потенциальные потери и вероятность возникновения киберриска. Результат выражается в категориях «низкий», «средний» и «высокий», в балльных шкалах и тепловых картах. Так можно быстро ранжировать риски и определить направления развития.
Обратная сторона – субъективность. Качественные методы зависят от мнения экспертов и чувствительны к выбранной шкале, а оценки могут существенно различаться в зависимости от того, кто участвовал в работе.
Количественная оценка строится на факторном анализе (разложение показателя на факторы, от которых он зависит, с оценкой влияния каждого из них) и методах математической статистики. В ее основе лежит модель данных об инцидентах и их последствиях, уязвимостях, угрозах и нарушителях, а также корреляция этих данных между собой. Один из наиболее распространенных количественных подходов – методология FAIR (Factor Analysis of Information Risk). Ее таксономическая модель (иерархическая классификация, в которой понятие последовательно делится на составные части) раскладывает риск, выраженный в финансовых потерях, на составляющие факторы и формализует логические связи между ними.

В идеальном мире количественная модель опирается на богатую статистику инцидентов и потерь. В реальном – многим организациям не хватает релевантных данных: статистика бывает неполной, несопоставимой или отсутствует вовсе. Поэтому сегодня часто используют гибридный подход, который сочетает оба метода. Нехватку статистики восполняют экспертные интервью с бизнес‑подразделениями. Имеющиеся данные об инцидентах, уязвимостях, угрозах и нарушителях идут на формирование сценариев реализации. А формализованные качественные суждения вместе с доступной статистикой дают сбалансированные значения возможных потерь.
2. Почему оцифровка киберрисков стала необходимой
Усиление киберугроз и регуляторного давления
Бизнес-процессы автоматизируются, информационные системы развиваются, зависимость организаций от сетевой инфраструктуры растет. Вместе с этим появляются новые факторы неопределенности. На уровень риска влияют рост числа целевых атак, распространение программ-вымогателей, дипфейки и социальная инженерия с применением ИИ, а также уязвимости подрядчиков.
Реализация киберрисков бьет по финансовым результатам сразу с нескольких сторон. Она может снизить выручку и прибыль, увеличить операционные расходы, нарушить денежные потоки, потребовать дополнительных затрат на восстановление и негативно повлиять на стоимость бизнеса.
К этому добавляется регуляторное давление. Требования в области информационной безопасности и защиты информации усиливаются, а за их невыполнение можно получить оборотный штраф или приостановление деятельности.
В итоге киберриски становятся существенным фактором финансовой и операционной устойчивости. Они влияют не только на состояние информационных систем, но и на способность компании выполнять обязательства и поддерживать непрерывность деятельности.
3. Что такое оцифровка киберрисков

Определение оцифровки киберрисков
Договоримся о термине. В этой статье под оцифровкой киберрисков мы понимаем гибридную оценку, которая сочетает качественные и количественные методы. По сути, это перевод сценариев реализации киберрисков в измеримые показатели – вероятность реализации и денежную величину возможных потерь. Опирается он на комбинацию факторного анализа, экспертных суждений и статистических данных.
Роли в этой паре распределены так. Качественная часть формирует первичный скрининг на основе экспертных суждений, сценарного анализа и бизнес‑контекста. Количественная добавляет факторный анализ, статистическое моделирование по инцидентам, уязвимостям, угрозам и нарушителям и корреляцию этих данных.
Ключевые компоненты гибридной оценки
Гибридная оценка включает три взаимосвязанных компонента. Пройдемся по ним по порядку.
Качественный анализ. Здесь определяются факторы, которые влияют на уровень киберриска, и их индикативные (ориентировочные) значения. Данные для него мы берем из следующих источников:
· брейнштормы и рабочие сессии;
· экспертные интервью с бизнес‑подразделениями;
· результаты Business Impact Analysis (BIA – анализ влияния на бизнес: оценка того, какие процессы критичны для компании и к каким последствиям приведет их остановка);
· планы BCP (Business Continuity Plan – план обеспечения непрерывности бизнеса: как организация продолжает работать во время сбоя или чрезвычайной ситуации);
· планы DRP (Disaster Recovery Plan – план аварийного восстановления: в каком порядке восстанавливаются ИТ-системы и данные после сбоя);
· отраслевые бенчмарки;
· внешние аналитические отчеты;
· отраслевые рекомендации и лучшие практики.
Количественный анализ. По имеющимся данным строится статистическая модель с применением методов математической статистики, а при достаточном объеме данных – и методов машинного обучения. Источники здесь другие:
· историческая статистика инцидентов: частота, типы, последствия;
· данные о выявленных уязвимостях и результатах их устранения;
· статистика по угрозам и атакам, внутренняя и отраслевая;
· информация о нарушителях: типы, мотивация, частота атак;
· данные о простоях, затратах на восстановление и фактических финансовых потерях.
· Агрегация. Качественные суждения и количественные данные объединяются в единую модель. Правило простое: там, где статистики достаточно, используются количественные оценки. Там, где данных мало или они ненадежны, в дело идут экспертные оценки и сценарный анализ. Качественные допущения при этом документируются и по мере накопления данных постепенно заменяются количественными оценками.
На выходе мы получаем два показателя: вероятность реализации киберриска и финансовые потери с учетом прямого и косвенного ущерба.
4. Этапы процесса оцифровки киберрисков
Оцифровка киберрисков не сводится к однократному расчету показателей. Это процесс: последовательная работа с активами, бизнес-процессами, угрозами, уязвимостями и финансовыми последствиями, а затем регулярное обновление оценок по мере того, как меняются бизнес-среда и ландшафт угроз. На практике мы выделяем четыре этапа:
· Идентификация активов, процессов и угроз.
· Анализ инцидентов, угроз, уязвимостей и нарушителей.
· Перевод в финансовые показатели.
· Мониторинг и пересмотр оценок.
Идентификация активов, процессов и угроз
Сначала определяются критичные бизнес-процессы, информационные активы и поверхность атаки. Без четкого понимания, что именно нужно защищать и какие процессы важнее всего для бизнеса, оценка рискует превратиться в «работу в стол» и не найти практического применения.
В результате должен получиться перечень критичных активов и процессов, карта их взаимосвязей и первичное представление о том, какие угрозы наиболее релевантны для организации.
Анализ инцидентов, угроз, уязвимостей и нарушителей
Далее анализируются инциденты, угрозы, уязвимости систем и процессов, а также типы нарушителей, их мотивация, ресурсы, частота и условия. Все это нужно, чтобы сформировать вероятность реализации киберриска.
Если статистики достаточно, применяются количественные методы. Это статистическое моделирование, метод Монте-Карло (способ моделирования, при котором сценарий многократно просчитывается со случайными значениями входных параметров, а на выходе получается распределение возможных исходов) и расчеты вероятностей на основе частотных распределений (оценка вероятности события по тому, как часто подобные события происходили в прошлом).
Если статистики не хватает, расчет вероятности может опираться на экспертные суждения и сценарный анализ в рамках гибридного подхода.
Перевод в финансовые показатели
На третьем этапе для каждого киберриска определяются прямые и косвенные потери. В оценку могут входить:
· стоимость простоя критичных бизнес-процессов в час или в день;
· затраты на расследование инцидента и привлечение внешних специалистов;
· расходы на восстановление инфраструктуры, данных и сервисов;
· возможные штрафы, компенсации и судебные издержки;
· потенциальные потери выручки из-за ухода клиентов;
· репутационный ущерб и его влияние на будущие доходы.
Зная вероятность реализации киберриска и величину потерь, можно рассчитать ожидаемые денежные потери.

Здесь ALE (annual loss expectancy) – ожидаемые годовые потери, то есть стоимость реализации киберриска в год. ARO (annualized rate of occurrence) – расчетная вероятность реализации киберриска в год. SLE (single loss expectancy) – ожидаемые разовые потери, то есть стоимость одной реализации киберриска.
Мониторинг и пересмотр оценок
Полученные цифры – не финал. Оцифровка киберрисков – непрерывный процесс: регулярный мониторинг угроз, инцидентов и изменений бизнес-модели, обновление входных данных и пересмотр финансовых оценок.
Такой подход позволяет постепенно повышать точность оценок и связывать количественные показатели с реальной практикой управления киберрисками.
5. Практическая ценность оцифровки киберрисков

Оцифровка киберрисков – не самоцель. Ее ценность проявляется там, где на основе полученных оценок принимаются решения. Мы видим три такие области.
Стратегическое планирование и приоритизация инвестиций
Оцифровка позволяет сравнивать эффективность разных мер защиты, рассчитывать ROSI (Return on Security Investment, эффективность инвестиций в ИБ) и принимать обоснованные управленческие решения о бюджетах на безопасность в контексте общей стратегии компании.

ROSI – return on security investment, эффективность инвестиций в ИБ;
TCO – total cost of ownership, стоимость меры защиты;
ALE – annual loss expectancy, ожидаемые годовые потери, т.е. стоимость реализации киберриска в год;
ALE` – annualized loss expectancy, ожидаемые годовые потери с учетом реализации мер защиты.
Без оцифровки организация часто вынуждена выбирать меры на основе экспертных мнений или внешних рекомендаций. Ресурсы при этом могут распределяться неоптимально: средства уходят в меры, которые не снижают наиболее значимые киберриски, а действительно критичные остаются без должного внимания.
С оцифровкой порядок действий другой. Мы сравниваем ожидаемое снижение потерь от разных мер, оцениваем стоимость внедрения и эксплуатации каждой, рассчитываем ROSI для каждого варианта и определяем очередность внедрения с учетом бюджета.
Интеграция в корпоративный риск‑менеджмент (ERM)
Оцифровка дает более целостное понимание рисков организации. Киберриски можно включить в портфель корпоративных рисков, сопоставить с другими видами операционного риска и управлять ими в рамках единой системы ERM (Enterprise Risk Management – управление рисками в масштабе всей организации, при котором разные виды рисков оцениваются и управляются по общим правилам).
Что это дает на практике? Киберриски выражаются в тех же единицах, что и остальные риски, и попадают на общую карту рисков организации. Появляется возможность оценивать совокупное воздействие разных рисков на финансовые результаты и определять приемлемый уровень риска. А решения о том, что делать с риском – снижать, принимать, передавать или избегать, – принимаются на единой методологической основе.
Коммуникация с советом директоров на «языке денег»
Оцифровка переводит технические понятия – уязвимости, угрозы, инциденты – в бизнес‑метрики: потенциальные убытки, длительность простоя, влияние на EBITDA (Earnings Before Interest, Taxes, Depreciation and Amortization – прибыль до вычета процентов, налогов и амортизации). В таком виде кибербезопасность становится понятной для совета директоров и инвесторов.
Оцифровка позволяет представить киберриски в форме, понятной руководству, и показать их потенциальное влияние на финансовые показатели. Она также позволяет обосновать необходимость инвестиций в безопасность и продемонстрировать связь между мерами защиты и снижением рисков.
6. Заключение: кибербезопасность как финансовая дисциплина
Мы убеждены: кибербезопасность должна измеряться в деньгах и вероятностях, чтобы быть сопоставимой с другими корпоративными рисками и рассматриваться как неотъемлемая часть финансовой устойчивости бизнеса.
Оцифровка киберрисков позволяет перейти от интуитивных решений к доказательному процессу управления рисками и системному повышению цифровой устойчивости организации. Вместо реагирования на инциденты постфактум можно заранее оценивать наиболее вероятные и наиболее опасные киберриски, определять их финансовые последствия и принимать упреждающие меры. Вместо решений, основанных на интуиции или единичных мнениях, – использовать количественные модели, проверенные на исторических данных и фактических инцидентах.
В конечном итоге оцифровка киберрисков – это не просто процессная задача. Это элемент корпоративного управления, который связывает информационную безопасность с финансовыми результатами, стратегическими целями и долгосрочной устойчивостью бизнеса.
Автор: Абрамов Артем – старший консультант департамента архитектуры стратегических проектов ГК «Солар»
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.