ROI: Экспертные советы для обоснования инвестиций в кибербезопасность

Обоснования инвестиций в кибербезопасность требует поиска баланса между технической экспертизой и языком бизнеса. Окупаемость инвестиций (ROI) в кибербезопасности базируется на четырех основах: сокращении операционных расходов, соблюдении нормативных требований, снижении рисков и новых возможностях для бизнеса. Хотя оптимизация затрат и соблюдение комплаенса усиливают аргументацию, истинная ценность возникает тогда, когда меры по снижению рисков согласовываются с общей стратегией компании. Руководителям направления безопасности необходимо взаимодействовать с топ-менеджментом, прагматично оценивать потенциальные последствия и позиционировать безопасность как стратегический актив, а не как центр затрат.

Вызовы ROI в безопасности IT

Специалисты по кибербезопасности сталкиваются с необходимостью обосновывать затраты на безопасность. Бюджеты на IT по большей части не растут. К тому же часто приходится перераспределять уже выделенные средства, чтобы адаптироваться к меняющимся потребностям бизнеса. В то же время топ-менеджмент и члены советов директоров все острее осознают современные киберриски и цену игнорирования этих вопросов. Они ожидают, что IT-команды и лидеры по информационной безопасности предоставят конкретные данные, которые позволят принимать максимально эффективные решения по инвестициям в защиту.

Именно на этом этапе многие компании сталкиваются с неожиданным препятствием. Десятилетиями сфера IT в целом и информационная безопасность в частности, рассматривались как сугубо технические дисциплины, а на руководящие должности назначали ведущих технических специалистов. Такие специалисты способны детально разобрать любой сложный технологический вопрос, но не все из них владеют «языком бизнеса». Это усложняет взаимопонимание и мешает обеим сторонам диалога принимать продуктивные решения.

Другим вызовом для многих руководителей IT является нехватка фактических данных, на которые можно опираться. Технологическая сфера базируется на фактах и оперирует точными, обоснованными показателями. Например, всегда можно предоставить отчет о количестве инцидентов за определенный период или о времени, затраченном на установку патча на уязвимый сервер. Однако как продемонстрировать ожидаемую окупаемость инвестиций в безопасность, не переходя в плоскость предположений и вероятностей? Такая ситуация выводит многих IT-специалистов из зоны комфорта.

Специалисты из Netwrix проанализировали существующие подходы и практики в этой сфере.

Четыре составляющие ROI

При обсуждении инвестиций в безопасность (будь то в персонал, процессы или в технологии) ключевым всегда остается один вопрос: как именно это окупится? Ответы могут существенно различаться, однако в целом их можно свести к одной или нескольким из четырех категорий:

  • Эта инвестиция сэкономит средства путем снижения текущих расходов.
  • Эта инвестиция обеспечит соблюдение договорных обязательств, а также отраслевых или государственных регуляторных требований.
  • Эта инвестиция снизит риски для бизнеса (путем уменьшения вероятности инцидентов, их последствий или обоих факторов одновременно).
  • Эта инвестиция позволит реализовать новые возможности для бизнеса.

Все четыре элемента являются весомыми аргументами в пользу финансирования. Однако какое место занимает каждый из них в общем диалоге и как объединить их в целостную стратегию? Целесообразно проанализировать каждый элемент отдельно.

Сокращение операционных расходов

Экономия средств является одним из самых очевидных показателей ROI, особенно в случаях, когда обязанности по обеспечению защиты возложены на директора IT или руководителя IT-подразделения. Если проект позволяет уменьшить объемы хранения данных, рационализировать использование лицензий или оптимизировать затраты времени и ресурсов благодаря автоматизации, ожидаемую рентабельность можно рассчитать с высокой точностью.

Главное предостережение заключается в том, что финансовая выгода никогда не должна быть единственным мотивом для инвестирования. Основная цель информационной безопасности – иметь возможность управлять рисками, поэтому реализация любого проекта без учета этого фактора как отправной точки является стратегической ошибкой. В то же время оптимизация затрат служит отличным дополнительным аргументом в пользу решений, которые минимизируют критичные для бизнеса риски.

Комплаенс

Организации прекрасно понимают, что выполнение соответствующих требований комплаенса является обязательным базовым условием для ведения бизнеса. Многие команды по информационной безопасности этим пользуются, позиционируя новые инициативы по безопасности как необходимость для обеспечения комплаенса. В профессиональных сообществах или на профильных конференциях нередко можно услышать совет вроде: «используйте комплаенс для финансирования инициатив по кибербезопасности».

В целом, нормативные акты действительно пытаются установить минимальные стандарты для защиты определенных типов данных или направлений деятельности. Однако ни один регламент не способен предложить универсальную инструкцию по защите конкретного бизнеса от актуальных угроз в любой определенный момент времени.

Комплаенс может быть эффективным инструментом для инициирования диалога о ROI и привлечения внимания в организациях с более низким уровнем зрелости, где топ-менеджмент недостаточно осознает масштаб реальных рисков. Однако это довольно опасный путь: крайне важно не поддаваться ложному чувству безопасности, которое возникает после формального выполнения всех пунктов в регуляторных чеклистах.

Еще одна ловушка, которой следует избегать, это формирование стереотипа, будто команда по безопасности IT является «необходимым злом», которое высшее руководство вынуждено терпеть и финансировать, но с радостью ликвидировало бы при первой же возможности.

Это вовсе не означает, что вопросы комплаенса следует обходить стороной при обсуждении бюджетов. Наоборот, глубокое понимание текущих и будущих нормативных требований в соответствующей отрасли и юрисдикции абсолютно необходимо. Однако, как и в случае с сокращением операционных расходов, чрезмерное полагание на комплаенс как на главный инструмент обоснования инвестиций в безопасность будет стратегической ошибкой.

Снижение рисков

Главная цель любого подразделения по информационной безопасности заключается в управлении рисками и их минимизации. Однако понимание природы рисков бывает неочевидным. Например, представляет ли только что выявленная уязвимость реальную опасность для конкретной организации? Целесообразно ли реагировать на сообщения о деятельности группировок APT, поддерживаемых на государственном уровне (таких как Lazarus)?

Ключевой задачей является согласование интересов информационной безопасности с общей корпоративной стратегией управления рисками для бизнеса. Оборонные или финансовые учреждения обычно имеют зрелую и отлаженную стратегию, которая нередко предусматривает отдельную должность директора по управлению рисками (Chief Risk Officer). При наличии такого специалиста в компании, его опыт следует перенимать в первую очередь. В то же время соответствующие стратегические решения принимаются в любой структуре на постоянной основе, и чаще всего эта ответственность возлагается на финансового и генерального директоров (CFO и CEO). Именно их экспертиза критически важна для разработки последовательной и согласованной стратегии на уровне всего предприятия.

Игнорирование этого подхода приводит к дополнительной нагрузке и может оставить бизнес уязвимым к реальным угрозам, которые IT-подразделение может недооценить из-за недостаточного взаимодействия с руководством.

Для оценки потенциальных финансовых потерь, уровня угроз и эффективности их минимизации целесообразно опираться на экспертное мнение. Однако это не означает, что расчеты должны базироваться исключительно на догадках. Избежать предположений поможет комплексный подход:

  • Внутренний анализ. Стоит изучать существующие корпоративные процессы управления угрозами и обеспечивать согласованность с ними. Для этого необходимо наладить взаимодействие с высшим руководством (C-suite), ведь именно их оценка потенциальных убытков критически важна для правильных расчетов.
  • Внешний опыт. Полезно присоединяться к профильным сообществам или форумам руководителей по информационной безопасности (CISO), чтобы перенимать практики других организаций. Еще одним ценным источником являются отраслевые исследования, такие как ежегодный отчет «Cost of Data Breach Report» от Ponemon Institute при поддержке IBM.

Процесс не стоит чрезмерно усложнять – достаточно утвердить единый подход и последовательно его применять. Уже через несколько кварталов появится возможность отслеживать (и аргументированно доказывать) определенные тенденции, а при необходимости – вовремя корректировать выбранную стратегию.

Возможности для бизнеса

В последние годы на различных отраслевых мероприятиях активно обсуждается концепция «безопасности как движущей силы бизнеса». Хотя большинство экспертов соглашается с перспективностью этой идеи, далеко не всем организациям удается успешно воплотить такой подход на практике.

Как и с другими аспектами расчета ROI, критическое значение здесь имеет коммуникация. Необходимо выстраивать связи и поддерживать постоянный контакт с высшим руководством и лидерами отдельных направлений бизнеса. Это позволит интегрировать вопросы киберзащиты в обсуждение каждого нового проекта, делая их неотъемлемой частью плана внедрения еще на начальных этапах.

Поскольку служба безопасности обычно не выступает владельцем новых бизнес-проектов, точная оценка их общей рентабельности лежит вне ее компетенции. Однако это и не требуется. Подобные инициативы целесообразно использовать как весомый аргумент при обсуждении ROI, не пытаясь при этом оперировать конкретными финансовыми показателями.

Вывод

Практическая оценка ROI в сфере кибербезопасности начинается с экспертного анализа. Уровень снижения угроз от каждой инвестиции целесообразно определять на основе имеющейся информации. Поскольку достичь абсолютной точности не всегда возможно, приходится принимать определенную долю неопределенности. Если компания уже владеет экспертизой по управлению рисками в других подразделениях, стоит изучать и применять утвержденные внутренние методы. Кроме того, оценка должна подкрепляться доступными инструментами, ретроспективными данными и отраслевой аналитикой.

Руководителям направления безопасности также необходимо общаться на языке бизнеса. Информационная безопасность уже давно не является исключительно техническим вопросом. Тесное сотрудничество с финансовым директором (CFO), директором по управлению рисками (CRO) и генеральным директором (CEO) позволяет команде IT лучше постичь специфику угроз для бизнеса. В то же время такой диалог помогает высшему руководству сформировать более четкое понимание кибербезопасности. Комплексная программа управления рисками, охватывающая финансовые, репутационные, операционные и аспекты безопасности, способна укрепить позиции компании сразу в нескольких направлениях.

Не менее важна открытая коммуникация с лидерами всех подразделений бизнеса. Затраты на системы защиты могут и часто должны закладываться в новые проекты и перспективные возможности бизнеса. Привлечение специалистов по безопасности на ранних этапах значительно облегчает позиционирование этого направления как стратегической инициативы, а не просто как статьи расходов.

Подытоживая, все четыре аргумента по обоснованию ROI следует применять сбалансированно. Минимизация рисков всегда должна оставаться отправной точкой. Однако каждую инвестицию целесообразно также оценивать сквозь призму ее способности обеспечивать комплаенс, снижать операционные расходы и открывать новые возможности для бизнеса.

Подписаться на новости