Обеспечение информационной безопасности бизнеса
Шрифт:
1.3.3. Обобщенная модель распределения ресурсов организации в условиях рисков
Основное содержание любого бизнеса — управление ресурсами в пространстве и времени для достижения цели. Не претендуя на построение общей модели бизнеса, которая могла быть использована для практических целей, таких как его улучшение, увеличение прибыли и т. п., рассмотрим некоторую сильно упрощенную (обобщенную) модель управления ресурсами организации, применимую для целей анализа влияния ИБ на бизнес, и, как следствие, лучшего понимания места и роли ИБ в организациях.
Основными особенностями бизнеса являются:
а) привлекаемый (используемый) ресурс для достижения цели (производства
б) производимый продукт реализуется на рынке, и выручка, полученная в ходе реализации, есть источник покрытия всех издержек.
Будем считать, что бизнес осуществляется в виде двух операций: заем, инвестирование — и характеризуется временем реализации цели TЦ. Под целью понимается своевременный возврат заемных средств и получение прибыли в результате реализации продукта, произведенного за счет инвестирования заемных средств. При этом предполагается, что кроме заемных средств собственник (организация), осуществляющий бизнес, располагает собственными средствами в виде некоей совокупности активов, часть из которых ликвидная.
Вследствие того, что только параметр TZ является фиксированным, а остальные параметры процесса подвержены рискам различной природы, может оказаться, что на момент возврата инвестиций V < 0. Возникающая коллизия может быть покрыта в конечном счете только из собственных средств организации, ее способность разрешать такие коллизии является рисковой категорией.
Рассмотрим последовательно некоторые виды возникающих рисков. По факторам, от которых они зависят, их можно разделить на две группы:
— неуправляемые риски, полностью определяемые внешними факторами — в первую очередь рыночные риски Rp;
— управляемые или частично управляемые риски, зависящие от внутренних и внешних факторов.
На управляемые риски организация может влиять, проводя соответствующие мероприятия, и влияние тем сильнее, чем больше доля внутренних факторов, от которых зависят риски. Для упрощения рассмотрения ограничимся пока тремя видами рисков этой группы: стратегическим Rстр операционным Rоп и ликвидности Rл.
Для покрытия издержек от реализовавшихся рисковых событий организация должна либо иметь страховой фонд (резерв капитала), либо уметь быстро реализовывать часть своих активов для получения недостающих средств. Собственно, страховой фонд (резерв капитала) — это тоже актив.
Страховой фонд может быть создан за счет заемных средств. При условии, что рисковые события реализовались, фактические инвестиции увеличатся на величину ущербов, полученных от реализовавшихся событий стратегического и операционного риска. Оценка риска до начала инвестиций позволяет спрогнозировать эти потери. Объем инвестиций с учетом возможных потерь будет включать
где VZстр, VZоп — резервы на предполагаемые потери, связанные со стратегическим и операционным рисками соответственно.
Действия по реализации части активов могут быть направлены на формирование фонда резервирования основного капитала организации, при этом важнейшими показателями являются свойство ликвидности этого резерва и объем резерва.
Связанный с реализацией части актива риск Rл называется риском ликвидности. На этот риск влияют три фактора: VЛ — объем ликвидных активов, СЛ — стоимость этих активов и ТЛ — время их реализации. Из них VЛ по сути есть характеристика структуры (количества и характера) активов — внутренний (управляемый) фактор организации, а СЛ и ТЛ — это внешние факторы, зависящие от величины рыночного риска.
Таким образом, существует система рисков, воздействующих на объемные (Vi), временные (Тi) параметры либо на оба типа параметров (Vi, Тi) одновременно. Связи рисков с параметрами иллюстрируются рис. 6.
Каждая организация идентифицирует свои риски достижения заявленных целей. Выявленная в результате идентификации рисков система рисков есть риск-ориентированная модель организации, определяющая условия достижимости ее целей деятельности.
С точки зрения проблемы ИБ часть идентифицированных рисков, имеющая отображение на информационную сферу организации, образует базис, используемый далее для построения модели ИБ организации, отражающей причинно-следственные связи и отношения между рисками ИБ и рисками для целей деятельности организации. Сами идентифицированные риски для целей деятельности организации, образующие базис, будем называть базовыми.
1.3.4. Ущербы и негативные последствия
Ущерб — это сложная, многоаспектная сущность. На вид и величину ущерба, помимо материальных составляющих, влияют социальная, нравственная и культурная составляющие, степень зрелости гражданско-правового общества и государства, а также индивидуальные предпочтения отдельно взятого субъекта и то состояние, в котором он находится в данный момент времени. В интересующем нас смысле можно рассматривать два вида ущерба:
а) ущерб субъекта как категория системы гражданско-правовых отношений, связанных с какой-либо реализуемой деятельностью;
б) ущерб субъекта как категория права на реализацию какой-либо деятельности.
Ущерб в пункте а) определяется в контексте гражданского, административного, уголовного кодексов РФ, а также соответствующими процессуальными кодексами, регулирующими процедуры инициирования сбора свидетельств, расследования и рассмотрения в суде связанных с ущербами споров. Очевидно, что чем более развита и совершенна эта система, то тем более широко (полно) и тем более точно определяет она возможные виды ущербов и способов их оценивания.