Нашли неточность или есть что добавить? Напишите автору
Как перевести киберриск и операционный риск в деньги: дать строгую таксономию факторов риска и воспроизводимый процесс количественной оценки, сопоставимой с другими рисками бизнеса
Зачем вам этот свод
Свод отвечает на вопрос, на котором обрывается большинство разговоров о рисках с руководством: сколько это стоит в деньгах1.
Обычные методы дают цвета и баллы: риск высокий, средний, красный. Сложить такие оценки между собой нельзя, сравнить с другими расходами организации — тоже. Здесь предлагается считать: строгая таксономия факторов и воспроизводимый процесс количественной оценки1.
Нужен, если от вас требуют обосновать бюджет на безопасность цифрами, а не страхом.
Нужен, если рисков много и надо решить, каким заняться первым: деньги сравнимы между собой, а «высокий» и «высокий» — нет.
Не нужен, если данных для оценки нет совсем и собирать их неоткуда. Метод требует хотя бы диапазонов, а не догадок.
Что внутри
Два документа. Первый задаёт таксономию: из каких факторов складывается риск и как они связаны между собой. Второй описывает сам процесс количественного анализа3.
Владение здесь двойное и это стоит понимать: модель принадлежит одной организации, а стандарт издаёт другая2. Некоммерческий институт ведёт саму модель, а профильный консорциум выпускает документы и сертифицирует специалистов.
Ключевые понятия
Таксономия факторов риска. Разложение риска на составляющие, каждую из которых можно оценить отдельно. Именно она делает расчёт воспроизводимым.
Частота и величина. Две оси, на которые раскладывается любой сценарий. Дальше каждая делится на более мелкие факторы.
Диапазон вместо числа. Оценка даётся интервалом с распределением, а не одной цифрой: точное число здесь было бы ложной точностью.
Что покрывает из шестидесяти практик
Что обязательно, а что на выбор
Обязательного нет: это стандарт анализа, а не требований к организации. Сертификации организаций по нему не предусмотрено — сертифицируют специалистов3.
На выбор — глубина: таксономию можно использовать как язык для разговора, не доводя дело до полного количественного расчёта. Многие так и делают, и это законный способ применения.
Как менялся
Документы обновлены в мае 2025 года; прежние версии помечены издателем как заменённые3.
Есть расхождение, которое стоит учитывать при чтении сайта владельца: на странице программы сертификации на момент проверки ещё упоминались прежние версии3. Ориентироваться надо на карточки самих документов.
Чем отличается от соседей
От ISO 31000 отличается уровнем: тот задаёт рамку управления риском в организации, этот — способ посчитать конкретный риск внутри этой рамки. Они не конкурируют, а стыкуются.
От NIST CSF отличается назначением: тот про то, что делать с киберриском, этот — про то, как его измерить.
В России
Российской адаптации нет, и это ожидаемо: свод не нормативный документ, а метод анализа. ГОСТ-аналога не существует.
На практике это означает, что ссылаться в договоре или в отчёте регулятору на него не получится. Зато для внутреннего разговора с финансовым директором язык денег работает лучше любого ГОСТа.
Где взять первоисточник и сколько стоит
Документы отдаются бесплатно, но за регистрацией: кнопка скачивания ведёт на вход в учётную запись3. Отдельно у издателя выложено издание для чтения прямо в браузере3.
Это редкий для нашего раздела случай, когда первоисточник доступен целиком и бесплатно — платить надо только за сертификацию.
Сертификация
Сертифицируют специалистов — аналитиков риска3. Схему ведёт издатель стандарта.
Организации по этому своду не сертифицируются: подтверждать соответствие методу анализа нечему.
Чем это автоматизируют
Здесь инструмент действительно нужен — дальше наш взгляд. Расчёт строится на распределениях и моделировании, и вручную это делать неудобно. Применяют специализированные платформы количественной оценки риска, реже — собственные модели в таблицах.
Наблюдение из работы: узкое место не в расчёте, а в исходных данных. Метод честно показывает, насколько широки ваши диапазоны, — и это расстраивает раньше всего прочего.
Где ломается применение
Ниже то, что видно по внедрениям, а не по документам.
Ищут точное число. Метод даёт диапазон с вероятностью; требование «назовите одну цифру» ломает саму идею.
Считают всё подряд. Количественный анализ трудоёмок, и разворачивать его стоит для решений с высокой ценой ошибки, а не для каждого пункта реестра.
Берут чужие исходные данные. Отраслевые оценки частоты и ущерба удобны, но они описывают среднюю организацию, а не вашу.
С чего начать
Возьмите один риск, о котором у вас уже был спор с бизнесом, и разложите его по таксономии на факторы. Дальше по каждому фактору дайте диапазон, а не число.
Обычно уже на этом шаге спор меняет характер: обсуждают не то, страшно или нет, а какие из диапазонов слишком широки и что нужно измерить, чтобы их сузить.
Что читать дальше
Источники
- FAIR Institute / The Open Group. Назначение метода и область применения. 2025. Аудитория программы сертификации — аналитики риска и организации, их нанимающие. страница программы у издателя
- FAIR Institute / The Open Group. Двойное владение: модель и стандарт. 2025. Разделение владения объясняет, почему материалы лежат на двух разных сайтах. издатель стандарта
- The Open Group. Состав, редакции и условия доступа. 2025. На странице программы сертификации на дату проверки ещё упоминались прежние версии — ориентироваться следует на карточки документов. карточки документов у издателя