Но рассматривать этот вопрос надо именно в таком ключе: "Сколько и каких людей ?", потому что от того "какие" именно люди зависит и их количество. И следует уточнить, что тут мы ведём речь именно о тех людях основной функцией которых является обеспечение ИБ, т.е. непосредственно о безопасниках.
Абсолютно точно можно сказать, что функция ИБ должна быть непрерывной. Безопасность не может возникать временами, она должна быть равнопрочной как по всему периметру (о котором поговорим в разделе технологий), так и во времени. Т.е. если у вас функция ИБ выполняется 1-им человеком, то ваша Система ИБ априори не соответствует контексту, а точнее вообще не является "системой". Т.к. система не может существовать "время от времени".
В любом случае мы приходим к 4-м вариантам:
А) Функция ИБ отдельно не выделена и возложена "по совместительству" на существующих специалистов (сисадмина, юриста, кадровика). БольшАя часть функций отдана на аутсорсинг.
- Такой вариант часто встречается в небольших (до 50 сотрудников) организациях.
Б) Команда (отдел) по ИБ из 2-5 человек. В команде присутствуют роли руководителя (мастера на все руки), его заместителя (примерно того же уровня), аналитика, инженера, аудитора (специалиста по соответствию), специалиста по осведомленности. Роли совмещаются. Часть функций отдана на аутсорсинг.
- Такой вариант встречается в средних (до 1000 сотрудников) организациях.
В) Выделенный департамент с CISO и отдельными подразделениями. Такими подразделениями могут быть подразделения "Управления рисками и соответствия регуляторным требованиям", "Мониторинга информационной безопасности", "Технической защиты информации", "Безопасной разработки", "Физической безопасности", "Расследования инцидентов" и т.д. Часть функций отдана на аутсорсинг.
- Такой вариант встречается в крупных (от 1000+ сотрудников) организациях.
Г) Многоуровневая структура с глобальным CISO во главе. Все роли соответствующие крупным организациям. Появляются соответствующие дополнительные звенья в виде региональных CISO. Отдельные руководители по ИБ для критичных и крупных направлений бизнеса. Специализированные центры компетенций, которые могут быть размещены в регионах. Собственные исследовательские группы, формирующие внутрикорпоративные стандарты. Часть функций отдана на аутсорсинг.
- Такой вариант встречается в очень крупных (корпорации, холдинги) организациях.
Выше типовые варианты. Чтобы посчитать конкретное количество людей, необходимо:
🔹 понять какие функции выполняются сотрудниками в точке "А" и какие должны выполняться в точке "Б",
🔹 понять (посчитать) какое время затрачивается сотрудником с различным уровнем на поддержание процессов Системы ИБ
🔹 исходя из этих данных рассчитать количество человекочасов, необходимых для реализации функции по ИБ.
Количество человекочасов даёт понимание количества людей и (или) необходимость передачи части функций ИБ на аутсорсинг.
Резюмируя:
Понимаешь объём функций в точке "А" и точке "Б" -> Принимаешь решение об автоматизации функций и оптимизации процессов -> Считаешь сколько "нужно в точке Б" и "сколько есть в точке А" необходимых людей -> Приводишь количество людей и их компетенции в соответствие с Планом действий к конфигурации точки "Б".
Следует помнить, что аутсорсинг ИБ становится нормой. Помнить о важности взаимодействия с IT и другими смежными подразделениями. Сохранять фокус на рискориентированном подходе, автоматизации и обеспечении устойчивости функционирования бизнеса.
* К посту прикреплена схема точки "Б", разработанная в рамках моделирования подразделения по ИБ организации среднего размера.
#ТриадаИБ #СистемныйПодход #ИБ_без_слез
Присоединяйтесь → t.me/osipov_sec
