Нашли неточность или есть что добавить? Напишите автору
Как выявлять, оценивать и отвечать на риски, связанные с использованием ИТ, оставаясь в бизнес-контексте, — там, где COBIT отвечает за контроли
Зачем вам этот свод
Свод отвечает на вопрос, который в разговоре с бизнесом обычно тонет в технических подробностях: какие риски несёт использование ИТ и что с ними делать1.
Ключевое слово — использование. Речь не о том, что может сломаться в серверной, а о том, чем это обернётся для бизнеса: срывом поставки, штрафом, потерей клиента. Свод держит связку между бизнес-контекстом и ИТ-активами1.
Нужен, если вы работаете по COBIT и упираетесь в риски: тот отвечает за средства контроля, а этот — за то, как риски выявлять и оценивать1.
Нужен, если разговор о рисках ИТ идёт на языке уязвимостей и не доходит до руководства.
Не нужен, если нужен количественный расчёт в деньгах. Для этого есть FAIR, и он стыкуется с этим сводом, а не спорит.
Что внутри
Основной документ на сорок шесть страниц и практическое руководство к нему3.
Программа управления рисками по формулировке владельца собрана из пяти элементов: руководство рисками, управление ими, оценка, осведомлённость с отчётностью и информированием, ответные меры3.
Такое устройство отличает свод от чисто процессных документов: руководство и осведомлённость стоят рядом с оценкой и ответом, то есть организационная сторона не вынесена на периферию.
Ключевые понятия
Расширенное предприятие. Свод прямо распространяется за границы организации2 — на поставщиков и партнёров, чьи риски становятся вашими.
Руководство рисками. Отдельный элемент программы3: кто принимает решения о риске и на каком основании.
Ответные меры. Не только снижение: принятие, передача и уклонение — такие же законные ответы, если решение принято осознанно.
Что покрывает из шестидесяти практик
Как менялся
История у свода необычная — он вернулся.
В 2012 году его содержание влили в COBIT 5, и много лет он существовал как часть чужого документа. А в 2020-м владелец выпустил самостоятельную вторую редакцию, согласованную с актуальной версией COBIT2.
На сегодня свод числится в действующем перечне владельца и продаётся2. Это стоит знать, потому что в сети до сих пор попадаются утверждения, что Risk IT прекратил существование, — они устарели на несколько лет.
Чем отличается от соседей
От COBIT отличается разделением труда, которое владелец задал сам: COBIT про средства контроля и руководство всем ИТ, этот свод — про риски внутри той же рамки1.
От ISO 31000 отличается предметом: тот про риски любого происхождения и не привязан к отрасли, этот — именно про риски, связанные с использованием ИТ.
От FAIR отличается уровнем: тот считает конкретный риск в деньгах, этот выстраивает программу работы с рисками целиком.
Что обязательно, а что на выбор
Обязательного нет: это свод практикПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4, а не стандарт требований. Сертификации организаций на соответствие ему владелец не проводит.
На выбор — глубина. Пять элементов программы можно разворачивать поэтапно, и обычно начинают с оценки, оставляя руководство рисками на потом. Из опыта это ошибка: без первого элемента оценки некому превращать в решения.
В России
ГОСТ-аналога нет — свод не нормативный документ, а практическое руководство отраслевой ассоциации.
На применимость это не влияет: подход не привязан к юрисдикции. Ограничение то же, что у большинства сводов владельца, — материалы на английском, русского издания нет.
Где взять первоисточник и сколько стоит
Здесь важная деталь: для членов ассоциации основной документ бесплатен, остальным он обойдётся в семьдесят пять долларов в цифровом виде2. Практическое руководство продаётся отдельно и дороже2.
Если в организации уже есть членство ради COBIT, то этот свод достаётся без дополнительных трат.
Чем это автоматизируют
Дальше наш взгляд, свод инструментов не называет. Работают реестры рисков, системы управления соответствием и средствами контроля, средства связывания рисков с ИТ-активами и процессами.
Наблюдение из практики: ценностьЦенностьПольза и выгода, которые сторона получает от услуги; величина субъективная.ITIL 4, книга ITIL Foundation инструмента здесь определяется одной способностью — показать, какие бизнес-процессы пострадают при отказе конкретного актива. Без этой связки реестр рисков остаётся техническим документом.
Где ломается применение
Три места, где мы видели срывы чаще всего.
Считают свод исчезнувшим. Поглощение 2012 года разошлось шире, чем выход второй редакции восемь лет спустя2.
Берут оценку без руководства. Риски оценивают, а решать по ним некому: элемент руководства рисками пропущен3.
Отрывают от бизнес-контекста. Реестр рисков ИТ, в котором нет ни одного упоминания бизнес-процесса, обсуждать с руководством невозможно.
С чего начать
Возьмите три ИТ-риска из вашего реестра и допишите к каждому, какой бизнес-процесс он затрагивает и кто в бизнесе принимает решение о его приемлемости.
Если фамилий не находится — начинать надо с руководства рисками, а не с методики оценки.
Что читать дальше
Источники
- ISACA. Назначение свода и его место рядом с COBIT. 2020. Разделение труда между двумя сводами задал сам владелец. карточка свода у владельца
- ISACA. Возвращение свода, статус и цены. 2026. Утверждения, что свод прекратил существование, устарели на несколько лет. магазин и перечень сводов у владельца
- ISACA. Состав: документ, компаньон и пять элементов программы. 2020. Практическое руководство продаётся отдельно и дороже основного документа. описание свода у владельца