Корпоративная безопасность, как бизнес-процесс

- -
- 100%
- +
При таком подходе, СБ не блокирует взаимодействие с потенциальными контрагентами (кроме случаев, когда выявлен стоп-фактор), а информирует бизнес-заказчика о потенциальных рисках и уже он принимает решение о целесообразности установления контрактных взаимоотношений.
Проверка кандидатов на работу
На этом участке обычно применяется дифференцированный подход, когда объем и глубина проверочных мероприятий зависит от иерархического уровня должности, на которую претендует соискатель.
Однако, заключение в формате «согласован/не согласован» также вызывает разногласия, особенно в отношении линейного персонала, нехватка которого ощущается очень остро.
Здесь, как и в случае с проверкой контрагентов, службе безопасности не следует выступать в роли неприступной стены. Очень хорошо, когда у нас работают кристально честные сотрудники с незапятнанной репутацией, но, когда работать просто некому, бизнес останавливается! Следовательно, наличие и доступность трудовых ресурсов на рынке напрямую влияет на риск-аппетит работодателя в этой части, а значит и подход СБ должен быть гибким.
При проверке кандидатов на работу также целесообразен риск-ориентированный подход.
Например, в формате светофора:
красный – не согласован;
желтый – согласован условно (требуется рассмотрение и принятие рисков);
зеленый – согласован.
Важно учитывать, что помимо дефицита рабочих рук, сложность заключается в том, что Закон прямо запрещает какую-либо дискриминацию при приеме на работу. Наличие судимостей, исполнительных производств, негативных отзывов от предыдущего работодателя и прочих печальных обстоятельств не могут стать основанием в отказе (за некоторыми исключениями, связанными с материальной ответственностью или допуском к гостайне).
Тем не менее, работодателю важно понимать, кого он допускает на свои объекты и к своим активам. В результате проверочных мероприятий, могут быть получены сведения негативного характера, которые необходимо учитывать при принятии решения о целесообразности трудовых отношений.
Как правило, критерии оценки кандидатов не вносятся во внутренние распорядительные документы по вышеуказанным причинам, но тем не менее они разрабатываются и согласовываются с заинтересованными подразделениями для формирования общего подхода и исключения недопонимания между участниками процесса.
В качестве иллюстрации, предлагается вариант, где кандидаты распределены по четырем категориям:
Топ-менеджеры (СЕО, СЕО-1);
Средний менеджмент (СЕО-2, СЕО-3);
Офисные работники (за исключением указанных в п.1, 2);
Рабочие специальности.

Перечень статей УК РФ и КоАП РФ, признаваемых стоп-факторами так же может быть определен и согласован внутри компании.
Если по результатам проверочных мероприятий кандидат рекомендован условно, принятие риском может быть оформлено в виде документального поручительства нанимающего менеджера, означающего, что руководитель оценил и принял риски, связанные с трудоустройством такого кандидата и готов нести ответственность за результаты своего решения.
Алгоритм действий по согласованию приема на работу такого соискателя может быть следующим:

Трансформация функции безопасности
Сравнив текущее состояние функции безопасности (As Is) и образ желаемого (To Be), пришло время понять, как из одной фазы перейти в другую (How).
Организационно-штатная структура
Вполне вероятно, что часть задач, которые, по нашему мнению, следовало бы решать Дирекции безопасности, в настоящее время не поддерживается вовсе, а реально проводимая работа не отражена в организационно-штатной структуре.
Чтобы внести ясность, целесообразно разложить все существующие и планируемые активности по направлениям работы.
В качестве иллюстрации мы будем по-прежнему использовать Дирекцию безопасности гипотетического ООО холдингового типа «Рога и копыта», которая организационно включает в себя:
Дирекцию безопасности Центрального офиса (ДБ ЦО);
Дирекцию безопасности производственного кластера (ДБ ПК);
Дирекцию безопасности региональной сети (ДБ РС).
Дирекция информационной безопасности (ДИТ) в рассматриваемом случае в структуру на входит, но в целях наглядности в функционограмме присутствует.
Получаем следующую картину:

Сокращения:
ОДС — оперативно-дежурная служба (ситуационный центр, куда поступает вся информация об инцидентах);
ПБ — пожарная безопасность;
ОТ – охрана труда;
СВН – система видеонаблюдения;
СКУД – система контроля и управления доступом;
ТСО и ПБ —технические средства охраны и пожарной безопасности.
Для большей наглядности, повторяем это упражнение снова, но уже в разрезе подразделений.
На примере ДБ Центрального офиса (штаб-квартира):

В результате проведенных манипуляций, у нас возникает понимание, каким образом изменить существующую или сформировать новую организационно-штатную структуру Дирекции безопасности, чтобы у каждой задачи (направления работы) был исполнитель.
В завершенном виде, организационно-штатная структура Дирекции безопасности ООО «Рога и копыта» может приобрести такой вид:

Функционал и зоны ответственности:
Директор по безопасности холдинга отвечает за физическую, экономическую и информационную безопасность объектов Компании, подчиняется Совету акционеров и является начальником для всех структурных подразделений безопасности холдинга, независимо от их организационно-правовых форм и юридической структуры.
Начальник Отдела экономической безопасности отвечает за отработку инцидентов безопасности, организацию процесса проведения корпоративных расследований, методологическое сопровождение проверочных мероприятий, обобщение и распространение лучших практик, выработку и реализацию митигирующих мер по выявленным системным рискам, а также проверку юридических и физических лиц на риски взаимодействия. Является функциональным руководителем для профильных сотрудников подчиненных подразделений безопасности.
Начальник Отдела физической безопасности обеспечивает физическую охрану всех объектов холдинга, пропускного, внутриобъектового и противопожарного режимов, оснащение их техническими средствами безопасности, эксплуатацию, ремонт и модернизацию этого оборудования. Является функциональным руководителем для профильных сотрудников подчиненных подразделений безопасности.
Начальник Отдела информационной безопасности отвечает за обеспечение герметичности информационного периметра холдинга и режима обращения с информацией ограниченного доступа, оснащение объектов инфраструктуры и организацию эксплуатации оборудования и программных средств для защиты данных от компрометации, модификации и утраты.
Начальник Отдела безопасности Центрального офиса – отвечает за физическую и экономическую безопасность головного подразделения холдинга. Подчиняется Директору по безопасности холдинга.
Директор по безопасности региональной сети/производственного контура отвечает физическую и экономическую безопасность объектов Компании в зоне ответственности, подчиняется Директору по безопасности холдинга.
При этом, полномочия между подразделениями распределяются следующим образом:

Для более зрелых Компаний, можно предложить такую структуру:

В данном варианте региональные подразделения безопасности подчинены руководителю направления ЭБ, так как основное содержание их работы – проведение расследований, а за этот процесс отвечает именно он. Но на практике чаще региональные (объектовые) подразделения замыкаются непосредственно на руководителя функции.
Состав подразделений информационной и физической безопасности с приведенной схеме не раскрывается, так как во многом зависит от территориальной и производственной специфики предприятия.
Функционал по защите коммерческой тайны, информации ограниченного пользования и обработке персональных данных может быть сосредоточен как в ДИТ, так ФБ или даже выделен в отдельное направление. Решение зависит от специфики предприятия, если охраняемые сведения преимущественно обрабатываются в электронном виде, то логично отдать их в ДИТ, если на бумажном – в ФБ.
На уровне макрорегиона (объекта) структура может быть такой:

Инцидент-менеджмент
В соответствии с предложенной концепцией обеспечения безопасности, все инциденты регистрируются и отрабатываются сотрудниками Дирекции по своим направлениям (участкам работы).
При этом, под инцидентом мы понимаем событие (в т.ч. возможное), связанное с нарушением требований внутренних нормативных документов, и/или риск/факт коррупции, внутреннего фрода, информация о котором поступила в подразделение безопасности, требующая уточнения в ходе проверки.
То есть, в качестве инцидента можно рассматривать не только уже случившееся событие, но и то, которое может произойти в будущем так как к этому имеются предпосылки, то есть гипотеза.
Наиболее сложные, имеющие признаки системных рисков, передаются в подразделение (специалистам) экономической безопасности для проведения корпоративного расследования. В филиалах или на объектах, где сотрудник СБ выступает в единственном лице и отвечает за все линии работы, он же проводит и корпоративные расследования, а профильные менеджеры по ЭБ оказывают ему методическую и при необходимости практическую помощь.
То есть, подразделения Дирекции безопасности, в рамках текущих активностей осуществляют контроли зон ответственности и выявляют отклонения (инциденты), которые необходимо учитывать, расследовать, накапливать и анализировать.
Ниже приведена возможная схема взаимодействия между структурными подразделениями Дирекции безопасности.

Оперативно-дежурная служба
Поскольку часть контролей осуществляется в круглосуточном режиме и может потребоваться реагирования в нерабочее время, представляется целесообразным создание «единого окна» для сбора такой информации, принятия мер по локализации происшествий и информирования о нем ответственных сотрудников и руководство организации. Обычно этот функционал возлагается на Оперативного дежурного Компании (Далее – ОДК) – старшего смены охраны, несущего службу круглосуточно в головном офисе.
При территориально-распределенном расположении объектов, полезно разработать единый формат представления информации о происшествиях и организовать автоматизированный сбор этих данных на дашборд ОДК.
В условиях недостатка ресурсов, это можно реализовать через возможности известного офисного приложение Microsoft Excel, разместив таблицы на сетевых дисках и связав их гиперссылками. С этой задачей справится даже неквалифицированный пользователь при нулевых затратах на создание и поддержку системы.
Оперативный дежурный (старший охраны) каждого объекта ежедневно заполняет свою таблицу, а значения автоматически подтягиваются ОДК и суммируются за холдинг. Подробности и описание происшествий добавляется в виде примечания.
В результате мы получим ежедневно обновляемые сведения об инцидентах с накопительным итогом за день, месяц или год.
Кроме того, это даст возможность мониторить исправность технических средств безопасности для целей оценки качества работы специалистов, поддерживающих их работоспособность.
Примерный перечень контролей ОДК:




Ситуационный центр
В больших организациях, excel-формата может оказаться недостаточно, поэтому для осуществления мониторинга, контроля ситуаций, анализа данных, информирования и принятия управленческих решений создается Ситуационный центр (Далее - СЦ).
Задачи СЦ:
обеспечить централизованный круглосуточный мониторинг состояния инфраструктуры объектов
обеспечить сбор, обработку и анализ информации с целью выявления отклонений и своевременного информирования об инцидентах
обеспечить руководство наиболее полной информацией для качественного принятия решений
организовать информационно-аналитическую поддержку принятия управленческих решений в сложных ситуациях, включая аварийные
оперативно реагировать и устранять проблемы, возникающие в процессе эксплуатации оборудования и систем
сократить сроки реагирования на инциденты.
В зависимости от специфики предприятия и особенностей организационно-штатной структуры, он может быть, как единым, так и разделенным, когда инциденты ИБ или ЭБ регистрируются и отрабатывается отдельно. Такое дублирование не выглядит критично, так как мониторинг киберугроз, возможно, уже осуществляется круглосуточно силами SOC8 , а инциденты ЭБ могут быть зарегистрированы и на следующий день без потери актуальности. Немедленного реагирования, как правило, требуют инциденты ФБ (кража, разбой) или происшествия техногенного характера (аварии на инженерных сетях и т.п.).
Если Ситуационный центр общий, то в целях обеспечения конфиденциальности, права доступа определяются ролями пользователей. А Оперативному дежурному Компании, поступает информация в формализованном виде. Например, «Инцидент ИБ 2 категории, планируемый срок решения 05.11 сегодня, ответственный Иванов О.П.».
Категорийность инцидентов закрепляется в ВНД и для каждой определяется срок решения, который ОДК берет на контроль.
Отдельно определяется перечень происшествий, доклад о которых руководству производится незамедлительно, а также тех, где оповещаются ответственные за проблемный участок. Формы информационных сообщений лучше шаблонизировать, что с одной стороны обеспечит полноту доклада, а с другой его связность (не все ОДК способны в критической обстановке внятно сформулировать суть возникшей проблемы).
Работа СЦ может быть автоматизирована на основе конструктора сценариев реагирования в зависимости от вида объекта, инцидента и ответственных лиц, участвующих устранении инцидента. В этом идеальном случае система сама направит информационные сообщения по заранее определенному маршруту.
Состав системы:
комплекс информационно-аналитических систем (система отображения, сбора и обработки информации, система поддержки принятия решений, система мониторинга)
система видеонаблюдения
система контроля и управления доступом
система охранной сигнализации
система охранно-пожарной безопасности
система оперативной связи и оповещения
рабочие места ОДК и его помощника
дополнительные системы, принятые на мониторинг.
В этом случае внутренние процессы Ситуационного центра могут иметь такой вид:

… а принципиальная схема построения СЦ такой:

В перспективе, на контроль Ситуационного центра могут быть поставлены и другие параметры (вход/выход и геолокация корпоративного автотранспорта, температурный режим в холодильных камерах и т.п.). При автоматизированной системе реагирования, это не приведет к перегрузке функционала ОДК и снижению эффективности управления инцидентами безопасности.
В качестве варианта, ниже приводиться возможный список контролируемых параметров.


Платформа для учета инцидентов безопасности
Для регистрации инцидентов безопасности желательно иметь специализированный ИТ-ресурс (База данных инцидентов). В настоящее время на рынке множество предложений подобных платформ, но ни одна из них в достаточной мере не адаптирована под нужды подразделений безопасности.
Выходом видится либо приобретение и доработка таких ресурсов, либо самостоятельное создание уникального продукта.
При выборе последнего варианта, в функциональные требования для разработчиков включаем наиболее критичные для нас условия.
Описание процесса
При возникновении инцидентов безопасности, выявившие их сотрудники регистрируют события на специализированной ИТ-платформе (список ограничен, модерируется назначенным специалистом Дирекции безопасности).
Кратко описывая суть происшествия:
место события и риск - из выпадающих списков,
фабула – свободное изложение с ограниченным количеством знаков;
Инциденту присваиваются:
порядковый номер;
владелец (инициатор);
контрольный срок решения;
О регистрации нового инцидента система автоматически генерирует оповещения руководителя владельца (согласно прописанному маршруту);
После решения инцидента, сотрудник вносит в систему информацию о принятых мерах и достигнутых результатах;
Программа автоматически запрашивает у руководителя владельца подтверждение, если отчет принят, инцидент закрывается;
Варианты решений руководителя:
отчет принят
на доработку (с комментарием)
провести расследование.
В последнем случае, владелец указывает номер инициированной им корпоративной проверки и после подтверждения руководителем инцидент закрывается.
Конец ознакомительного фрагмента.
Текст предоставлен ООО «Литрес».
Прочитайте эту книгу целиком, купив полную легальную версию на Литрес.
Безопасно оплатить книгу можно банковской картой Visa, MasterCard, Maestro, со счета мобильного телефона, с платежного терминала, в салоне МТС или Связной, через PayPal, WebMoney, Яндекс.Деньги, QIWI Кошелек, бонусными картами или другим удобным Вам способом.
Примечания
1
EBITDA - англ. Earnings before interest, taxes, depreciation and amortization) — аналитический показатель, равный объёму прибыли до вычета расходов по выплате процентов, налогов, износа и начисленной амортизации.
2
P&L (от англ. Profit and Losses, доходы и убытки) — это метрика, которая отражает разницу между всеми доходами и расходами бизнеса за определённый период (месяц, квартал, полугодие, год).
3
Chief Security Officer - Директор по безопасности
4
Здесь и далее картинки, схемы и графики, следует рассматривать, как иллюстрации описываемого подхода, отражающие специфику предприятия, где он был внедрен.
5
Предполагается, что это позволит избежать ситуации, когда сотрудники СБ расследуют только, те события, которые им кажутся перспективными с точки зрения поиска виновных или могут быть преподнесены руководству или акционерам, как успех.
6
Здесь и далее: формулировки и описания критериев представлены в качестве примера для иллюстрации предлагаемого подхода.
7
Внутренний документ компании, куда вносятся дисквалифицированные и не исполнившие своих договорных обязательств контрагенты.
8
SOC (Security Operations Center) - Центр мониторинга информационной безопасности— структурное подразделение организации, отвечающее за оперативный мониторинг IT-среды и предотвращение киберинцидентов. Специалисты SOC собирают и анализируют данные с различных объектов инфраструктуры организации и при обнаружении подозрительной активности принимают меры для предотвращения атаки.


