Корпоративная безопасность, как бизнес-процесс

- -
- 100%
- +
Коммуникация прозрачна и не требует героических усилий для поиска правды
Каждый знает свой манёвр
В такой системе нет места героям, потому что нет места пожарам.
Ошибки целеполагания
Мы живем в культуре достижений. Нас с детства учат ставить цели, составлять план, проявлять упорство и любой ценой добиваться своего. Книги по саморазвитию пестрят историями о том, как кто-то шел к своей мечте 10 лет и наконец достиг. Но эти истории часто умалчивают о самом главном: а та ли это была мечта? Стоила ли она 10 лет жизни? И что чувствует человек, взобравшись на вершину, которую он изначально выбрал по ошибке?
Оказывается, недостаточно просто достигнуть цели. Гораздо важнее и мудрее — правильно ее определить.
Один мой знакомый однажды сказал: «Если сел не в свой трамвай, все остановки не твои…»
Если немного перефразировать это изречение, то получится: достижение цели не приближает нас к желаемому, если сама цель определена неверно.
Так, на заглавной картинке, спецназовец продемонстрировал отличные навыки стрельбы, кучно поразив жизненно важные органы цели. Проблема в том, что в качестве таковой он выбрал не террориста, а заложника.
Так же в профессиональном сообществе живет мнение, что KPI себя изжили и не являются эффективным инструментом. Здесь ключевое слово «инструмент». Если Вы попытаетесь хирургическим скальпелем рубить дрова, то потерпите неудачу. Но означает ли это, что инструмент плох? Или все же дело в его неверном выборе?
В свое время, один известный телеком-оператор установил продавцам собственной розничной сети KPI по продаже новых SIM-карт. Идея заключалась в увеличении доли рынка и, соответственно, доходов от предоставления услуг связи. Но была нарушена логика, продажа новой SIM-карты не приводит автоматически к росту доходов. Прибыль возникает, когда новый пользователь потребляет и оплачивает услуги в течение длительного времени. Однако, поскольку продавцы получали премию только за факт продажи, они прибегали к фальсификации, когда новые SIM-карты регистрировались на существующих пользователей без их ведома, либо вовсе на вымышленные персональные данные. В итоге Компания несла издержки на «пластик» (изготовление бланков SIM-карт), премии продавцам, резервирование номерной емкости, которую приходилось докупать дополнительно. Тем не менее, все были довольны, в отчетах красиво – продажи, количество абонентов и доля Компании на рынке выросли… Вот только прибыль почему-то падала…
В данном случае цель (KPI) была установлена неверно и при формальном ее достижении (выполнении плана продаж), ожидаемый результат не достигнут.
Обнаружила проблему и предложила простое и элегантное решение, как ни странно, служба безопасности – выплачивать продавцу премию только за SIM-карты, сохранившие активность через четыре месяца (три месяца – порог окупаемости, далее прибыль). Все!!! Фальсификация продаж потеряла смысл.
И еще один пример. Акционеры региональной торговой сети (food-retail) поручили коммерческому директору увеличить трафик в магазинах и количество чеков. Казалось бы, что тут могло пойти не так?..
Поскольку поручение было «зашито» в цели коммерческого директора и влияло на его премию, он обнулил торговую маржу из-за чего стоимость товаров на полке снизилась на 20-25%. Конечно же это привело к притоку покупателей и росту конверсии (соотношения общего количества посетителей к числу осуществивших покупки). Все было хорошо, пока не выгрузили квартальную отчетность – вся сеть ушла в глубокий минус.
В ответ на претензии акционеров, коммерческий директор предъявил текст их поручения и потребовал выплатить бонус с учетом перевыполнения целевых значений. Поскрипев зубами и проконсультировавшись с юристами, премию выплатили, а ее счастливый обладатель с «золотым парашютом» перешел на работу к конкурентам.
Здесь, существовавшая в головах акционеров парадигма: больше покупателей - больше продаж - больше прибыли, не нашла отражение в формулировке цели, что и привело к печальному результату.
Применительно к корпоративной безопасности целеполагание и применение KPI не только возможно, но и необходимо.
Все, что делает служба безопасности (далее – СБ) можно уложить в три пункта:
Внедрение контролей безопасности во все бизнес-процессы (Руководитель СБ и его аппарат в штаб-квартире).
Выявление системных рисков и уязвимостей в бизнес-процессах в результате расследований инцидентов безопасности, выработка и реализация митигирующих мероприятий, направленных на их закрытие (Подразделение экономической безопасности штаб-квартиры, территориальные СБ).
Осуществление контролей безопасности в соответствии с установленным уровнем сервиса (Подразделения физической и информационной безопасности).
В зоне ответственности СБ находятся три периметра: информационный, физический и экономический.
Первые два обеспечиваются за счет установления правил обращения, соответственно, с информацией и товарно-материальными средствами и контроля их исполнения (административного и технического).
То есть, предполагается, что мы сформировали перечень условий, соблюдение которых, гарантирует безопасность активов.
Например, для перемещения груза через пункт пропуска, требуется выполнить шесть шагов и, если все сделано с надлежащим образом, рисков нет. Нарушение или неисполнение любого пункта блокирует операцию.
Задача СБ проконтролировать, что все требуемые действия совершены и на каждом этапе все сделано правильно. То есть, обеспечить установленный уровень сервиса. Исходя из этого и формулируется KPI – контролируется и нормируется количество отклонений от установленных требований, а также срок реагирования на них.
Безопасность экономического периметра оценивается через эффективность защитных процедур:
- какова сумма предотвращенного убытка (т.е. денег или иных активов, которые были бы неизбежно утрачены, если бы не действия СБ);
- какова сумма возмещенного убытка (сколько ранее утраченных денег или иных активов удалось возвратить);
- каковы результаты реализации митигирующих мероприятий по выявленным рискам и уязвимостям в бизнес-процессах (сравнение потерь до и после внедрения мер коррекции год к году).
То есть, любая задача, «зашиваемая» в KPI, будь то служба безопасности или коммерческая дирекция должна:
влиять на ключевые цели бизнеса (извлечение прибыли/сокращение потерь);
находиться в зоне ответственности исполнителя;
быть объективно измеряемой (по единым установленным правилам).
Правильно определенная цель — это не просто точка на карте, которую нужно покорить. Это верное направление движения. Это та цель, которая делает интересным и осмысленным уже сам процесс ее достижения. Даже если вы не дойдете до конца в запланированные сроки, путь itself будет наполнен ростом и удовлетворением.
Личные риски
Бизнес по понятиям
К сожалению, даже при наличие декларируемых акционерами или руководством Компании намерений выстроить систему безопасности, сами они не всегда внутренне готовы к таким изменениям или вкладывают в это понятие иное значение.
Обеспечение безопасности, как управление рисками, требует упорядоченных бизнес-процессов в коммерческих функциях и прозрачных правоотношений как внутри Компании (между структурными подразделениями и дочерними обществами), так и вне (с контрагентами). Ну, или, как минимум, стремления к этому.
В противном случае, ничего не получится. Нельзя создать зрелую функцию безопасности в незрелой Компании.
Бывает, что сотрудники одного и того же отдела оформлены на работу в разные организации или даже у ИП, бухгалтерия собрана в одном юридическом лице, гараж в другом, продавцы магазина в третьем, а закупщики в четвертом и формально эти структуры между собой никак не связаны, а головное подразделение «холдинга» юридически не существует вовсе.
В условиях отсутствия поддержки на самом верху, любые попытки навести порядок будут наталкиваться на сопротивление у «старой» команды, которая «всегда так работала» и «хорошо, ведь, было» … Собственнику со всех сторон посыплются жалобы от соратников, что новый «безопасник» пытается разрушить, то, что создавалось долгие годы.
В этом случае, Директор по безопасности, взявший на себя обязательства по трансформации, скорее всего не добьется успеха. По прошествии определенного периода времени, он будет обвинен в некомпетентности, неспособности к реальной работе и изгнан.
Догматизм
А еще случается, что руководители Компании являются адептами или в крайнем проявлении – догматиками, какой-то теории корпоративного управления. Тогда любые предложения будут рассматриваться через его призму, порой игнорируя здравый смысл или целесообразность.
Тут придется, не ввязываясь к длительные споры, изучить теоретические основы и представлять стратегию развития в контексте учения. В противном случае – обновлять резюме.
Самодержавность
Некоторым собственникам, особенно если они стояли у истоков Компании, трудно удержаться от ощущения себя как владетельного вельможи и, соответственно, к подчиненным, как к подданным.
Такой бизнесмен легко позволяет себе и ближайшему окружению делать исключения из своих же правил, будь то выбор поставщика, изменения закрепленных в договорах условий оплаты товаров и услуг, приема на работу родственника или любовницы.
Стоит ли говорить, что подобная практика создает риски убытков, так как любое исключение предполагает отмену одного или нескольких защитных механизмов, позволявших их избежать. Кроме того, подчиненные, неизбежно начинают копировать поведение топ-менеджмента, кто-то, необоснованно причислив себя к фаворитам, а кто-то просто так, по принципу прецедента.
При таком раскладе, дать какие-то действенные рекомендации по выживанию, затруднительно. Перспективы успеха призрачны, выживания – туманны. Лучше всего, идентифицировать специфику на входе и отказаться от трудоустройства в эту Компанию.
Родительские чувства
Частный бизнес – плоть от плоти своих создателей, это как ребенок, которого любят безотчетной родительской любовью.
Сообщая собственникам фирмы о системных проблемах, создающих риски убытков или даже прекращения дальнейшего функционирования Компании, а это основной функционал СБ в рамках управления рисками безопасности, тем самым говорится о пороках их детища.
В некоторых случаях, на начальном этапе аудитов или корпоративных расследований, собственники демонстрируют желание докопаться до сути проблем и готовность решать их. Но, к сожалению, ближе к финалу, когда становится понятна глубина и системный характер выявленных рисков, им бывает комфортнее примерять «вуаль неведения» - психологический прием, позволяющий человеку игнорировать факты, не вписывающиеся в его картину Мира.
Особенно болезненно воспринимаются истории, когда причиной материальных потерь становятся родственники предпринимателей или еще хуже наследники бизнес-империй.
Если такие новости приходят регулярно, то для акционеров их источник – Директор по безопасности, неизбежно будет окрашен негативом, которое со временем трансформируется в личное отношение к нему и может стать причиной конфликтов или, в крайнем проявлении, прекращения трудовых отношений.
Как выжить?
Как же существовать и, главное, действовать в этих условиях.
Решение, вероятно, лежит скорее в области психологии, чем менеджмента и корпоративного управления.
Многое зависит от личности и психотипа бизнес-заказчика, степени его готовности смотреть в глаза правде.
Чтобы перестроить бизнес из состояния «по понятиям» к работе «по процедурам», необходим «тон сверху», то есть осознанная поддержка акционеров. Если они внутренне не согласны или не видят ценности во внедряемых новшествах, то невольно будут транслировать нейтральное или даже негативное отношение «старой гвардии», сотрудникам с которыми когда-то начинали свой бизнес и к мнению которых до сих пор прислушиваются. А те, в свою очередь обеспечат качественный саботаж всех изменений.
Преодолеть это можно лишь одним способом - снова и снова информировать собственников о проблемах, вызванных отсутствием четко описанных правил принятия решений с упором на суммы убытков, вызванных таким подходом.
Таким же способом можно бороться с исключениями и «особыми случаями».
Если плохие новости воспринимаются болезненно, есть смысл дробить глобальные проблемы на более локальные и «заносить» их небольшими дозами, одновременно предлагая заранее согласованные с другими участниками процесса, решения.
Когда вина за провал лежит на родственнике акционера, целесообразно не упоминать его имени вовсе, а лишь назвать возглавляемое им подразделение или процесс в зоне ответственности, чтобы владелец завершил логическую цепочку самостоятельно…
И, пожалуй, самое главное – не стоит ждать быстрых побед. Можно за одну неделю переписать все регламенты и должностные инструкции, но потребуются месяцы, чтобы заставить их работать и годы, чтобы укоренить эти изменения.
Наверное, такая тактика менее эффективна с точки зрения скорости внедрения улучшений и снижения рисков, но она определённо продлит Ваш life time.
Аудит текущего состояния
Перед тем как приступить к решению амбициозной задачи построения системы безопасности необходимо понять какими силами и средствами мы располагаем, что хорошо, чего не хватает, какие участки следует трансформировать (создавать с нуля) немедленно, а какие можно сохранить в неизменном виде.
Скорее всего, Ваша Компания уже существует на рынке некоторое время, в ее структуре имеется какая-то служба безопасности, поэтому в первую очередь необходимо зафиксировать текущее положение (As Is), то есть провести мини-аудит функции.
В рамках этого мероприятия целесообразно исследовать следующие вопросы:
наличие и актуальность внутренних нормативных актов, регламентирующий деятельность Дирекции безопасности (в том числе, определяющих цели ее деятельности и критерии оценки результативности);
удовлетворенность работой функции со стороны бизнес-заказчика и внутренних клиентов (акционеров и руководителей бизнес-направлений, директоров филиалов и обособленных подразделений), посредством проведения интервью, опросов или анкетирования;
степень участия Дирекции безопасности в наиболее рисковых с точки зрения вероятности злоупотреблений и материальных потерь процессах (закупки, движение товарно-материальных средств, претензионная работа с контрагентами).
соответствие организационно-штатной структуры Дирекции безопасности решаемым задачам;
наличие, достаточность и уровень квалификации персонала СБ на каждом направлении деятельности;
текущее состояние организации работы по каждому направлению.
Правильнее всего сформулировать свои наблюдения в виде презентации.
При этом, выводную часть следует разместить вначале (не у каждого руководителя хватит терпения дождаться финала).
Форма и наполнение могут быть любыми, но лучше придерживаться описанной выше структуры.
Для наглядности здесь и далее, предлагаются варианты документов и управленческих решений, разработанных для гипотетического ООО холдингового типа «Рога и копыта»4:
Сводное резюме


Обеспечение физической безопасности


Обеспечение экономической безопасности


Ключевые наблюдения



Сводное резюме

Приоретность необходимых изменений


Получившуюся презентацию предъявляем работодателю (генеральному директору или акционерам, в зависимости от принятой в Компании системы управления).
Как правило, лица принимающие решения не слишком глубоко погружены в специфику работы подразделения безопасности, поэтому очень важно, чтобы руководитель направления представил свои наблюдения лично, сопроводив комментариями и попутно отвечая на вопросы.
Скорее всего, аудитория будет удивлена тому, что увидит и услышит так как, либо пребывала в неведении относительно реального положения дел или, что более вероятно, не задумывалась о наличии проблем на данном участке.
Однако, не стоит обольщаться, проведенный мини-аудит в первую очередь необходим руководителю функции безопасности для формирования ясной картины текущего состояния, а ценность предъявления руководству Компании заключается в синхронизации видения и уточнения направлений развития.
Концепция обеспечения безопасности
Оценив исходные данные (As Is), можно приступать к выработке понимания целей, которые мы намерены достичь в процессе обеспечения безопасности (To Be) и путей, ведущих к ним.
Но не мене важно провести самоидентификацию Дирекции безопасности, то есть ответить на вопросы: «Кто мы и зачем?».
Результат этих размышлении будет сильно зависеть от Вашего предыдущего опыта, специфики предприятия и ожиданий акционеров.
Если повезло и достигнут консенсус о необходимости выстраивания системной работы и современной бизнес-ориентированной функции безопасности, то видение образа и задач СБ, может выглядеть так…
Цель нашей Компании
– извлечение прибыли. Основной показатель ее эффективности EBITDA. Чем он больше, тем лучше. Значит, задача всех структурных подразделений компании, включая Безопасность, этому способствовать.
Роль Дирекции Безопасности
– сокращение расходов, влияющих на EBITDA, путем уменьшения потерь от противоправных посягательств и неэффективности.
Тогда, применительно к Дирекции безопасности:
Миссия
- мы являемся подразделением, обеспечивающим физическую и экономическую и информационную безопасность коммерческой деятельности Компании (акционеров, ТОП-менеджмента, дочерних и зависимых обществ).
Наша цель
– улучшение финансовых результатов Компании через сокращение потерь и неэффективных расходов, возникающих в следствие противоправных действий и/или несовершенства бизнес-процессов.
Наш продукт – технология по обработке, анализу и решению инцидентов безопасности, обеспечивающая возмещение убытков и, создающая условия для их предотвращения.
Видение будущего в горизонте 3-х лет
все подразделения безопасности перешли на единый формат активностей, гарантирующий прозрачность и объективность показателей результативности, а также позволяющий оценить эффективность затрат за это направление.
сформирована единая база инцидентов безопасности, позволяющая выявлять риски, оценивать их с точки зрения влияния на бизнес и вероятности реализации.
на основе анализа накопленных знаний, сформирован реестр рисков, выработаны и реализуются мероприятия по их снижению.
Индикаторы здоровья
максимизация экономического эффекта от деятельности подразделений безопасности (позитивного влияния СБ на финансовые результаты Компании) и его рост год к году.
максимизация соотношения экономического эффекта от деятельности функции к затратам на обеспечение безопасности.
минимизация потерь Компании от противоправных действий сотрудников и третьих лиц, а также неэффективности бизнес-процессов и несовершенства, регламентирующих их локальных нормативных актов.
Ответив на вопросы философские, самое время перейти в практическую плоскость и ответить на вопрос «как?».
Стратегические цели дирекции безопасности, тактика их достижения и образ желаемого результата представляются следующим образом:

При этом, под инцидентами мы понимаем события (в том числе возможные), связанные с нарушением внутренних нормативных документов, и/или риском/фактом коррупции, внутреннего фрода, информация о котором поступила в подразделение безопасности, требующая уточнения в ходе проверки.
То есть, в качестве инцидента можно рассматривать не только уже случившееся событие, но и то, которое может произойти в будущем так как к этому имеются предпосылки.
В этом случае технология обеспечения безопасности в разрезе направлений защиты может быть сформулирована так:
Физическая безопасность (ФБ). Контроль внешнего (территория) и внутреннего (здания, офисы, производственные и технические объекты) периметров осуществляется посредством постов физической охраны и техническими средствами в круглосуточном режиме, координацию обеспечивает оперативный дежурный Компании, которому подчинены оперативные дежурные на объектах (оперативно-дежурная служба). В случае нарушений, они пресекаются (локально купируются), инцидент регистрируется на специальном ИТ-ресурсе где, в последующем отражается его статус и результат отработки. Сложные инциденты (с признаками системных рисков) передаются в подразделения экономической безопасности для проведения расследования.
Информационная безопасность (ИБ). Контроль внешнего информационного периметра и внутреннего трафика осуществляется посредством технических средств и постов мониторинга (SOC-Security Operations Center). В случае нарушений, они пресекаются автоматически, либо нежелательная активность блокируется вручную администраторами сети (локально купируются), инцидент регистрируется на специальном ИТ-ресурсе где, в последующем отражается его статус и результат отработки. Сложные инциденты (с признаками системных рисков) передаются в подразделения экономической безопасности для проведения расследования.
Экономическая безопасность (ЭБ) – ключевое направление деятельности Дирекции. Все инцидент безопасности регистрируется на специальном ИТ-ресурсе (Базе данных) где, в последующем отражается его статус и результат отработки. По инцидентам, имеющим признаки системных рисков (в т.ч. выявленных другими подразделениями), проводятся корпоративные расследования для установления причин и условий произошедшего, виновных лиц, выявления уязвимости в бизнес-процессах и выработки рекомендаций по их митигации.
Все расследования и их результаты заносятся в Базу данных. По мере накопления информации осуществляется ее анализ, формируется реестр рисков с привязкой к бизнес-процессам, стоимостной и вероятностной оценкой. По результатам разрабатывается и реализуется План митигирующих мероприятий с постконтролем эффективности внедренных корректирующих мер.
Или тоже самое в виде цикличной модели:

Организационно-штатная структура Дирекции безопасности
формируется по линейно-территориальному принципу, когда в головном подразделении создаются Центры компетенций (ФБ, ЭБ, ИБ), организующие и координирующие работу профильных сотрудников в филиалах, производственных площадках и иных обособленных объектах по своим направлениям (линиям).
В результате получаем:
Учет, регистрацию и отработку абсолютно всех инцидентов безопасности5 по направлениям работы (ФБ, ИБ, ЭБ) и расследование наиболее сложных из них.
Корпоративные расследования, как единая унифицированная форма отработки сложных инцидентов безопасности и выработки предложений по внедрению корректирующих мер как в отношении виновных лиц, так и по изменению бизнес-процессов.
Накопление информации об инцидентах безопасности, их анализ, выявление системных рисков и уязвимостей в бизнес-процессах, выработка и реализация мер по их митигации.
Сквозное вертикальное функциональное управление по линиям работы (ФБ, ЭБ, ИБ).



