ITSM4U Диагностика 7 мин

Главная·База знаний·Своды знаний·FAIR

FAIR

Factor Analysis of Information Risk — количественный анализ информационных рисков

FAIR Institute и The Open Group

Риски и безопасностьразвивается

Нашли неточность или есть что добавить? Напишите автору

Назначение

Как перевести киберриск и операционный риск в деньги: дать строгую таксономию факторов риска и воспроизводимый процесс количественной оценки, сопоставимой с другими рисками бизнеса

Владелец
FAIR Institute и The Open Group
Редакция
Risk Analysis
Тип
методология
Доступ
частично бесплатно
Сертификация
специалистов
Первоисточник
opengroup.org ↗

Зачем вам этот свод

Свод отвечает на вопрос, на котором обрывается большинство разговоров о рисках с руководством: сколько это стоит в деньгах1.

Обычные методы дают цвета и баллы: риск высокий, средний, красный. Сложить такие оценки между собой нельзя, сравнить с другими расходами организации — тоже. Здесь предлагается считать: строгая таксономия факторов и воспроизводимый процесс количественной оценки1.

Нужен, если от вас требуют обосновать бюджет на безопасность цифрами, а не страхом.

Нужен, если рисков много и надо решить, каким заняться первым: деньги сравнимы между собой, а «высокий» и «высокий» — нет.

Не нужен, если данных для оценки нет совсем и собирать их неоткуда. Метод требует хотя бы диапазонов, а не догадок.

Что внутри

Два документа. Первый задаёт таксономию: из каких факторов складывается риск и как они связаны между собой. Второй описывает сам процесс количественного анализа3.

Владение здесь двойное и это стоит понимать: модель принадлежит одной организации, а стандарт издаёт другая2. Некоммерческий институт ведёт саму модель, а профильный консорциум выпускает документы и сертифицирует специалистов.

Ключевые понятия

Таксономия факторов риска. Разложение риска на составляющие, каждую из которых можно оценить отдельно. Именно она делает расчёт воспроизводимым.

Частота и величина. Две оси, на которые раскладывается любой сценарий. Дальше каждая делится на более мелкие факторы.

Диапазон вместо числа. Оценка даётся интервалом с распределением, а не одной цифрой: точное число здесь было бы ложной точностью.

Что покрывает из шестидесяти практик

Эксплуатация0 из 11
Разработка и внедрение0 из 8
Люди и ресурсы0 из 3
Измерение и контроль0 из 4
Безопасность и риски2 из 3
Финансы0 из 5
Проекты0 из 2
Управление данными0 из 11
Стратегия и руководство0 из 7

Что обязательно, а что на выбор

Обязательного нет: это стандарт анализа, а не требований к организации. Сертификации организаций по нему не предусмотрено — сертифицируют специалистов3.

На выбор — глубина: таксономию можно использовать как язык для разговора, не доводя дело до полного количественного расчёта. Многие так и делают, и это законный способ применения.

Как менялся

Документы обновлены в мае 2025 года; прежние версии помечены издателем как заменённые3.

Есть расхождение, которое стоит учитывать при чтении сайта владельца: на странице программы сертификации на момент проверки ещё упоминались прежние версии3. Ориентироваться надо на карточки самих документов.

Чем отличается от соседей

От ISO 31000 отличается уровнем: тот задаёт рамку управления риском в организации, этот — способ посчитать конкретный риск внутри этой рамки. Они не конкурируют, а стыкуются.

От NIST CSF отличается назначением: тот про то, что делать с киберриском, этот — про то, как его измерить.

В России

Российской адаптации нет, и это ожидаемо: свод не нормативный документ, а метод анализа. ГОСТ-аналога не существует.

На практике это означает, что ссылаться в договоре или в отчёте регулятору на него не получится. Зато для внутреннего разговора с финансовым директором язык денег работает лучше любого ГОСТа.

Где взять первоисточник и сколько стоит

Документы отдаются бесплатно, но за регистрацией: кнопка скачивания ведёт на вход в учётную запись3. Отдельно у издателя выложено издание для чтения прямо в браузере3.

Это редкий для нашего раздела случай, когда первоисточник доступен целиком и бесплатно — платить надо только за сертификацию.

Сертификация

Сертифицируют специалистов — аналитиков риска3. Схему ведёт издатель стандарта.

Организации по этому своду не сертифицируются: подтверждать соответствие методу анализа нечему.

Чем это автоматизируют

Здесь инструмент действительно нужен — дальше наш взгляд. Расчёт строится на распределениях и моделировании, и вручную это делать неудобно. Применяют специализированные платформы количественной оценки риска, реже — собственные модели в таблицах.

Наблюдение из работы: узкое место не в расчёте, а в исходных данных. Метод честно показывает, насколько широки ваши диапазоны, — и это расстраивает раньше всего прочего.

Где ломается применение

Ниже то, что видно по внедрениям, а не по документам.

Ищут точное число. Метод даёт диапазон с вероятностью; требование «назовите одну цифру» ломает саму идею.

Считают всё подряд. Количественный анализ трудоёмок, и разворачивать его стоит для решений с высокой ценой ошибки, а не для каждого пункта реестра.

Берут чужие исходные данные. Отраслевые оценки частоты и ущерба удобны, но они описывают среднюю организацию, а не вашу.

С чего начать

Возьмите один риск, о котором у вас уже был спор с бизнесом, и разложите его по таксономии на факторы. Дальше по каждому фактору дайте диапазон, а не число.

Обычно уже на этом шаге спор меняет характер: обсуждают не то, страшно или нет, а какие из диапазонов слишком широки и что нужно измерить, чтобы их сузить.

Что читать дальше

Источники

  1. FAIR Institute / The Open Group. Назначение метода и область применения. 2025. Аудитория программы сертификации — аналитики риска и организации, их нанимающие. страница программы у издателя
  2. FAIR Institute / The Open Group. Двойное владение: модель и стандарт. 2025. Разделение владения объясняет, почему материалы лежат на двух разных сайтах. издатель стандарта
  3. The Open Group. Состав, редакции и условия доступа. 2025. На странице программы сертификации на дату проверки ещё упоминались прежние версии — ориентироваться следует на карточки документов. карточки документов у издателя