Статья опубликована в рамках: Научного журнала «Студенческий» № 26(364)
Рубрика журнала: Информационные технологии
УПРАВЛЕНИЕ РИСКАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В УСЛОВИЯХ ЦИФРОВИЗАЦИИ ДЕЯТЕЛЬНОСТИ ОРГАНИЗАЦИИ
АННОТАЦИЯ
В условиях цифровизации экономики вопросы обеспечения информационной безопасности становятся одним из ключевых факторов устойчивого функционирования современных организаций. Расширение использования цифровых технологий сопровождается увеличением количества информационных активов, ростом числа потенциальных угроз и усложнением процессов управления рисками информационной безопасности. В статье рассмотрены современные подходы к управлению рисками информационной безопасности в условиях цифровой трансформации деятельности организаций. Проведен анализ наиболее распространенных международных и отечественных методов оценки информационных рисков, выявлены их преимущества и ограничения. Определены основные факторы, влияющие на эффективность системы управления информационной безопасностью, и предложена авторская модель управления рисками информационной безопасности, основанная на риск-ориентированном подходе. Сделан вывод о необходимости комплексного применения организационных, технических и экономических мер защиты информации, обеспечивающих повышение устойчивости деятельности организации в условиях цифровизации.
Ключевые слова: информационная безопасность, цифровизация, управление рисками, информационные риски, цифровая трансформация, ISO/IEC 27005, риск-ориентированный подход, информационные технологии.
Современный этап развития мировой экономики характеризуется активной цифровизацией практически всех сфер деятельности организаций. Использование информационных технологий, облачных вычислений, искусственного интеллекта, Интернета вещей и технологий анализа больших данных позволяет существенно повысить эффективность управления, автоматизировать бизнес-процессы и ускорить принятие управленческих решений. Вместе с тем цифровая трансформация сопровождается увеличением количества информационных ресурсов, расширением цифровой инфраструктуры предприятий и ростом числа потенциальных угроз информационной безопасности.
В настоящее время информационная безопасность рассматривается не только как техническая задача защиты вычислительных систем, но и как важнейший элемент корпоративного управления, оказывающий непосредственное влияние на финансовую устойчивость, деловую репутацию и конкурентоспособность организации. Реализация информационных угроз способна привести к утечке конфиденциальной информации, нарушению непрерывности бизнес-процессов, финансовым потерям, административной ответственности и снижению доверия со стороны клиентов и партнеров.
Несмотря на значительное количество исследований в области информационной безопасности, проблема выбора наиболее эффективных методов управления рисками в условиях цифровизации остается актуальной. Современные организации используют различные подходы к оценке рисков, однако отсутствие универсальной методики, учитывающей отраслевую специфику предприятий и особенности цифровой трансформации, требует дальнейшего научного исследования.
В связи с этим актуальность исследования обусловлена необходимостью анализа современных методов управления рисками информационной безопасности и разработки рекомендаций по совершенствованию системы риск-менеджмента в условиях цифровизации деятельности организации.
Цель исследования заключается в анализе существующих методологических подходов и разработке рекомендаций по формированию стратегии внедрения технологий искусственного интеллекта в управленческие бизнес-процессы организации.
Для достижения поставленной цели решаются следующие задачи:
- исследовать современные подходы к управлению рисками информационной безопасности;
- провести сравнительный анализ отечественных и зарубежных методов оценки информационных рисков;
- определить факторы, влияющие на эффективность управления информационной безопасностью;
- разработать модель управления рисками информационной безопасности в условиях цифровизации деятельности организации.
Объектом исследования являются процессы обеспечения информационной безопасности современных организаций.
Предметом исследования выступают методы и инструменты управления рисками информационной безопасности в условиях цифровизации деятельности организации.
Методологическую основу исследования составляют системный подход, методы анализа и синтеза, сравнительного анализа, обобщения научной литературы, а также риск-ориентированный подход к управлению информационной безопасностью.
Развитие цифровых технологий привело к существенному изменению роли информационной безопасности в деятельности современных организаций. Если ранее обеспечение защиты информации рассматривалось преимущественно как техническая задача, направленная на предотвращение несанкционированного доступа к информационным ресурсам, то в настоящее время информационная безопасность становится одним из важнейших элементов системы корпоративного управления. В условиях цифровизации устойчивое функционирование организации напрямую зависит от способности своевременно выявлять, оценивать и минимизировать риски, связанные с использованием информационных технологий.
Под риском информационной безопасности понимается вероятность возникновения событий, способных привести к нарушению конфиденциальности, целостности или доступности информации и вызвать негативные последствия для деятельности организации. Реализация информационных рисков может сопровождаться финансовыми потерями, нарушением непрерывности бизнес-процессов, утратой коммерческой тайны, снижением доверия со стороны клиентов и партнеров, а также применением мер ответственности за нарушение требований законодательства в области защиты информации.
В условиях цифровой трансформации существенно изменяется структура информационных угроз. Использование облачных технологий, мобильных сервисов, технологий Интернета вещей, искусственного интеллекта и распределенных информационных систем сопровождается расширением цифровой инфраструктуры предприятий и увеличением количества потенциальных точек возникновения киберинцидентов. В результате возрастает сложность обеспечения информационной безопасности и возникает необходимость применения современных методов управления информационными рисками.
Современная концепция управления информационной безопасностью основана на риск-ориентированном подходе. В отличие от традиционной модели, предусматривающей реализацию фиксированного набора защитных мероприятий, риск-ориентированный подход предполагает определение наиболее значимых угроз, оценку уровня риска и выбор мер защиты с учетом вероятности возникновения инцидентов и возможного ущерба для организации. Такой подход позволяет рационально использовать имеющиеся ресурсы и сосредоточить усилия на защите наиболее критичных информационных активов.
Процесс управления рисками информационной безопасности представляет собой непрерывный цикл взаимосвязанных мероприятий, включающий идентификацию информационных активов, выявление потенциальных угроз и существующих уязвимостей, оценку вероятности реализации рисков, анализ возможных последствий, выбор способов обработки рисков, а также постоянный мониторинг эффективности реализуемых защитных мероприятий. Постоянный характер данного процесса обусловлен непрерывным развитием цифровых технологий и изменением ландшафта киберугроз. В настоящее время разработан ряд международных и национальных методик, регламентирующих процессы управления рисками информационной безопасности. Наиболее широкое распространение получили стандарты серии ISO/IEC 27000, методология NIST Risk Management Framework, методики OCTAVE, CRAMM, FAIR и российский стандарт ГОСТ Р ИСО/МЭК 27005. Несмотря на различия в методологических подходах, все перечисленные документы базируются на единых принципах системности, непрерывности управления рисками и интеграции процессов обеспечения информационной безопасности в общую систему управления организацией.
Для более детального сравнения современных подходов к управлению информационными рисками рассмотрим их основные особенности.
Таблица 1.
Сравнительная характеристика современных методов управления рисками информационной безопасности
|
Метод |
Основные особенности |
Преимущества |
Ограничения |
|
ISO/IEC 27005 |
Комплексный риск-ориентированный подход |
Универсальность, соответствие международным требованиям |
Требует адаптации к особенностям организации |
|
NIST RMF |
Непрерывный цикл управления рисками |
Высокая детализация процедур |
Сложность внедрения |
|
OCTAVE |
Экспертная оценка информационных активов и угроз |
Учет особенностей организации |
Субъективность экспертных оценок |
|
CRAMM |
Формализованный анализ активов, угроз и уязвимостей |
Высокая детализация анализа |
Значительная трудоемкость |
|
FAIR |
Количественная оценка финансовых последствий рисков |
Возможность экономического обоснования решений |
Необходимость большого объема статистических данных |
|
ГОСТ Р ИСО/МЭК 27005 |
Национальная адаптация международного стандарта |
Соответствие российскому законодательству |
Ограниченная детализация отдельных процедур |
Представленные в таблице методы отличаются как принципами проведения оценки, так и областью практического применения. Наиболее универсальным является стандарт ISO/IEC 27005, который может использоваться организациями различных отраслей экономики независимо от масштаба их деятельности. Его преимуществом является комплексный подход к управлению рисками, предусматривающий интеграцию процессов информационной безопасности в общую систему менеджмента организации.
В целях повышения эффективности управления рисками информационной безопасности целесообразно использовать комплексную модель, объединяющую основные этапы риск-ориентированного подхода. Такая модель должна обеспечивать последовательное выполнение процедур идентификации информационных активов, оценки угроз и уязвимостей, анализа уровня риска, выбора способов обработки рисков и последующего мониторинга эффективности реализованных мероприятий. Предлагаемая модель представлена в следующем разделе исследования.
Список литературы:
- ПАО «ПИК-специализированный застройщик». Консолидированная финансовая отчетность за 2024 год и аудиторское заключение. — 2025. — 101 с.
- ПАО «ПИК-специализированный застройщик». Консолидированная финансовая отчетность за 2025 год и аудиторское заключение. — 2026. — 98 с.
- Методические указания по подготовке курсовых работ по дисциплине «Экономика фирмы (междисциплинарный анализ)». — Краснодар : КубГАУ, 2022. — 38 с.
- ГОСТ Р ИСО/МЭК 27005-2010. Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска. — М. : Стандартинформ, 2011.
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ред. от 24.06.2025).
- Федеральный закон от 30.12.2004 № 214-ФЗ «Об участии в долевом строительстве многоквартирных домов и иных объектов недвижимости и о внесении изменений в некоторые законодательные акты Российской Федерации» (ред. от 26.12.2024).
- Федеральный закон от 30.11.2024 № 420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» (оборотные штрафы за утечку персональных данных).
- Положение Банка России от 08.04.2020 № 716-П «О требованиях к системе управления операционным риском в кредитной организации и банковской группе».

