Риски, угрозы, дестабилизирующие воздействия, нежелательные события – в литературе и, как следствие, в практике можно встретить совершенно различное понимание всех «неприятностей», которые поджидают ИТ-услуги на их и так не простом пути формирования ценности для заинтересованных сторон. Все бы ничего, но когда дело доходит до составления реестра, рисками называют и события, и угрозы, которые приводят к наступлению нежелательных событий, и уязвимости, и негативное влияние. Это затрудняет и непосредственно процесс оценки, и разработку мероприятий по снижению рисков. А ведь там и без того сложностей хватает. Хочется разобраться.
Открыв ISO 31000, можно увидеть, что "риск – это влияние неопределенности на цели", где:
- Влияние (воздействие, эффект) – отклонение от ожидаемого/желаемого.
- Неопределенность – состояние нехватки информации для понимания события, последствий, вероятности.
- Цели в пояснении вроде бы не нуждаются.
Влияние реализуется через наступление события. Событие – случай или изменение некоторого набора обстоятельств, которые имеют значение в контексте цели. Событие имеет причины и последствия. Причина – то, что приводит к наступлению события. Последствия – исход события, непосредственно воздействующий на цели организации (проекта/услуги/подразделения – в зависимости от объекта анализа). Последствия – вообще говоря, то, почему данное событие нас беспокоит.
Вернемся к определению. Получается, что риск – это [событие, влияющее на достижение целей], обусловленное [причинами] и способное привести к [последствиям].
Пользу от такой формулировки риска постараюсь проиллюстрировать:
То, что обычно называют угрозами или источниками риска – действия злоумышленников, конкурентов, природные катаклизмы, изменения рынка и т.д. – обычно не зависящие от нас факторы, обусловленные средой, но мы их должны взять в расчет, так как эти причины могут привести к наступлению нежелательных событий. Приведут или не приведут – определяется нашим уровнем защищенности или, как чаще говорят, уязвимости.
- Вероятность наступления причин, появления источника риска, угрозы. Зависит от среды, в которой ведется деятельность.
- Вероятность, что появление угрозы приведет к наступлению события. Чем выше уязвимость (подверженность угрозе) и/или сила угрозы, тем выше эта вероятность.
- И, наконец, вероятность того, что произошедшее событие приведет к описанным последствиям. PMBOK, например, предлагает описывать пессимистический, наиболее вероятный, оптимистический сценарий. А в общем случае исходов множество.
Разумеется, такая формулировка – не единственно возможный вариант и точно не догма, но, на мой взгляд, удобный способ быстро перейти к более глубокому анализу и оценке риска, так как все его составляющие уже прояснены и их остается только уточнить. Кроме того, далее можно естественным образом прийти к списку возможных контрмер – ради чего все и затеивается.
Зачем изобретать велосипед? Не проще ли воспользоваться стандартами по информационной безопасности? Если они слабы – обоснуйте.