КиберосноваSGRC
Процесс ИБ

Управление рисками информационной безопасности

КиберОснова помогает на ключевых этапах управления рисками ИБ: инвентаризация активов, выявление угроз из БДУ ФСТЭК, контроль задач по снижению рисков, генерация отчётов.

Зачем нужна система управления рисками ИБ

Управление рисками ИБ — системный процесс выявления, оценки и обработки угроз информационной безопасности. Без него организация не может приоритизировать меры защиты и обосновать бюджет на ИБ перед руководством.

Оценка рисков входит в требования ключевых стандартов: ФСТЭК (методика 2021), ГОСТ 57580.1, ISO 27001. КиберОснова автоматизирует ключевые этапы процесса: от инвентаризации активов и выявления угроз до формирования отчётов.

Процесс управления рисками ИБ

Пять ключевых этапов по ISO 27005 и методике ФСТЭК

1

Определение контекста

Определение области оценки, целей защиты, нормативных требований и допустимого уровня рисков организации.

2

Идентификация рисков

Выявление активов, угроз и уязвимостей. Определение сценариев реализации угроз на основе данных БДУ ФСТЭК и инвентаризации.

3

Оценка рисков

Расчёт вероятности реализации угрозы и потенциального ущерба. Ранжирование рисков по уровню критичности.

4

Обработка рисков

Выбор стратегии: снижение (внедрение мер защиты), принятие, передача (страхование) или избегание риска.

5

Мониторинг и пересмотр

Регулярная переоценка рисков при изменении инфраструктуры, появлении новых угроз или после инцидентов ИБ.

ISO 27005
международный стандарт
ФСТЭК
методика 2021
152-ФЗ
187-ФЗ КИИ
FAIR
количественный анализ

Риски третьих сторон: подрядчики и поставщики

Часть рисков ИБ приходит не из собственной инфраструктуры, а от организаций, которым вы открываете доступ к информационным системам: подрядчиков по разработке и сопровождению, аутсорсеров ИТ и поставщиков сервисов. Инцидент у подрядчика с доступом к вашей ИС — это ваш инцидент: ответственность перед регулятором и субъектами данных остаётся на операторе.

Регулятор закрепляет это направление: с 1 марта 2027 года по пункту 32 приказа ФСТЭК России №117 (в редакции приказа №137 от 08.05.2026) расчёт и оценка уровня зрелости Узи проводятся подрядной организацией до получения доступа к информационным системам и содержащейся в них информации, и далее не реже одного раза в два года. Оценка зрелости подрядчика становится обязательным шагом до допуска, а не жестом доброй воли.

Что включить в процесс уже сейчас: реестр третьих сторон с уровнем доступа каждой, требования ИБ и оценку зрелости в договоре, проверку до подключения и переоценку по календарю. Стартовая точка для требований — та же методика оценки зрелости ФСТЭК: самооценка зрелости ИБ применима и к собственной организации, и как анкета для подрядчика.

Стандарты управления рисками ИБ

ISO 27005
Универсальный международный стандарт управления рисками ИБ
ГОСТ Р 57580.1
Финансовые организации (банки, страховые компании)
Методика ФСТЭК 2021
ГИС, ИСПДн, объекты КИИ
FAIR
Количественная оценка рисков в деньгах (ALE)
FAQ

Часто задаваемые вопросы

Не нашли ответ? Напишите нам

Запросите демо КиберОснова

Инвентаризация, БДУ ФСТЭК, задачи ИБ — всё для управления рисками в одной платформе.