Безопасность бизнеса в 2017 году: обзор угроз, ключевые тенденции и прогнозы
В конце года принято оценивать результаты, анализировать ошибки и определять направления дальнейшего развития. Сфера корпоративной безопасности не стала исключением. По итогам 2017 года можно говорить о заметном усилении конкурентной борьбы, росте криминальных рисков и постепенном переходе компаний от формального отношения к безопасности к системной защите бизнеса.
Обобщённые выводы основаны на практическом опыте специалистов, работавших с корпоративными рисками в течение года, а также на информации от компаний, занятых в области экономической, физической и информационной безопасности.
Усиление конкурентного противостояния
Одной из главных особенностей 2017 года стало обострение борьбы между компаниями. Конкурентные конфликты всё чаще выходили за рамки обычного соперничества за клиентов, контракты и рыночную долю. Пока дело в большинстве случаев не доходило до открытого физического насилия, однако методы давления становились всё более жёсткими.
Для ослабления конкурентов применялись административные рычаги, предпринимались попытки задействовать государственные и силовые структуры, распространялись сведения, способные нанести ущерб деловой репутации. В ряде случаев против компаний целенаправленно собирались компрометирующие материалы с последующей передачей их заинтересованным лицам или публикацией.
Источники такой информации были различными. Использовались как технические средства, так и человеческий фактор. При этом именно сотрудники оставались наиболее уязвимым звеном. Показателен случай, когда заместитель руководителя крупной организации перешёл к конкурентам и предоставил им подробные сведения о внутренних проблемах бывшего работодателя. Подобные ситуации подтверждают: даже дорогостоящие системы защиты не компенсируют отсутствие контроля доступа, проверки персонала и продуманной кадровой политики.
Криминальные угрозы для компаний
Криминальная активность в отношении бизнеса в 2017 году заметно возросла. Посягательства были направлены не только на деньги, оборудование, товар и недвижимость, но и на информационные активы организаций.
В числе наиболее распространённых угроз отмечались разбойные нападения, грабежи, кражи, мошенничество и вымогательство. По интенсивности происходящее многие специалисты сравнивали с периодом экономической нестабильности и криминальных рисков, характерных для 1990-х годов.
Отдельной проблемой стали попытки незаконного получения корпоративной информации. В течение года неоднократно сообщалось о кибератаках на финансовые организации, включая банки. Злоумышленников интересовали клиентские базы, платёжные данные, сведения о внутренних процессах, документация и доступ к информационным системам.
Кроме того, увеличилось применение технических средств негласного получения информации. По оценкам специалистов, количество подобных случаев выросло примерно на треть по сравнению с предыдущим годом. Это означает, что объектом защиты становится не только компьютерная инфраструктура, но и переговоры, рабочие помещения, мобильные устройства и персональные каналы связи руководителей.
Положительные изменения
Несмотря на рост отдельных угроз, ситуация развивалась не только в негативном направлении. В 2017 году стало меньше попыток рейдерского захвата предприятий. Также сократилось количество случаев неправомерного давления на бизнес со стороны представителей контролирующих и силовых органов.
Однако снижение таких рисков не означает их полного исчезновения. Компании по-прежнему нуждаются в правовой защите, постоянном мониторинге внешней среды и заранее подготовленных сценариях реагирования. Отсутствие инцидентов за определённый период не должно восприниматься как гарантия безопасности.
Профессионализация служб безопасности
Главной тенденцией года стало понимание собственниками и топ-менеджерами простой закономерности: ответственность за защиту бизнеса нельзя полностью переложить на внешние обстоятельства. Компании начали активнее развивать собственные службы безопасности, расширять их полномочия и пересматривать штатную структуру.
В организациях появлялись новые направления работы: экономическая безопасность, внутренние расследования, защита информации, проверка контрагентов, контроль утечек и управление кризисными ситуациями. Менялись должностные инструкции, перераспределялись зоны ответственности, увеличивалась численность профильных подразделений.
При этом многие работодатели сталкивались с типичными ошибками. В одних компаниях службу безопасности создавали формально, без чёткого понимания её задач. В других функции подразделения ограничивали охраной объектов и проверкой пропусков, оставляя без внимания финансовые, кадровые и информационные риски. Тем не менее сам факт активного развития этого направления свидетельствует о постепенном созревании корпоративной культуры безопасности.
Спрос на квалифицированных специалистов
Расширение задач привело к дефициту подготовленных кадров. Бизнесу требовались специалисты, способные не просто выявлять нарушения, а выстраивать полноценную систему предупреждения угроз.
Компании начали искать руководителей и сотрудников с опытом проведения внутренних расследований, оценки рисков, работы с информационными системами и взаимодействия с правоохранительными органами. На этом фоне постепенно росла заработная плата профессионалов в сфере безопасности.
Характерным примером стала крупная организация, где сотрудник, ранее курировавший вопросы безопасности на уровне советника руководителя, был переведён на менее ответственную должность. На его место пригласили профессионального управленца, предложив ему более чем вдвое высокую зарплату. Такой подход показывает, что безопасность постепенно перестаёт восприниматься как второстепенная функция.
Развитие аутсорсинга
Ещё одной заметной тенденцией стало увеличение числа компаний, привлекающих внешних исполнителей. В первую очередь это касалось малого и среднего бизнеса, который не мог позволить себе содержать полноценную внутреннюю службу безопасности.
Аутсорсинг позволял получать консультации, проводить проверки персонала и контрагентов, организовывать аудит информационных систем, расследовать инциденты и разрабатывать меры физической защиты без создания большого штатного подразделения.
Однако передача функций внешней организации сама по себе не гарантирует результата. Предпринимателю важно заранее определить перечень задач, правила доступа к конфиденциальным сведениям, ответственность исполнителя и порядок контроля качества. В противном случае внешний подрядчик может стать дополнительным каналом утечки данных.
Переход от понимания к практическим мерам
Многие компании уже прошли этап, на котором защита информации считалась исключительно теоретической задачей. В 2017 году бизнес стал чаще переходить к конкретным действиям: заказывать аудит информационной безопасности, выявлять уязвимости и внедрять режим коммерческой тайны.
Организации начали пересматривать порядок хранения документов, правила использования корпоративной почты, права доступа сотрудников и процедуры увольнения персонала. Всё больше внимания уделялось защите электронных баз, резервному копированию и регистрации действий пользователей.
При этом внедрение режима коммерческой тайны нередко ограничивалось утверждением внутреннего приказа. Этого недостаточно. Для реальной защиты необходимо определить перечень конфиденциальных сведений, промаркировать документы, ограничить доступ, ознакомить сотрудников с правилами и закрепить ответственность за нарушение режима.
Какие ошибки сохранялись
Даже при росте интереса к безопасности компании продолжали допускать одни и те же просчёты. Среди них - отсутствие единой политики безопасности, слабый контроль подрядчиков, чрезмерные полномочия отдельных работников и недостаточная проверка сотрудников перед трудоустройством.
Распространённой проблемой оставалась реактивная модель управления: меры принимались только после кражи, утечки или конфликта. Более эффективным является риск-ориентированный подход, при котором компания заранее определяет наиболее уязвимые процессы и готовит планы реагирования.
Не менее опасно чрезмерное доверие к техническим средствам. Антивирус, видеонаблюдение и системы контроля доступа полезны, но не заменяют обучение персонала, проверку соблюдения регламентов и регулярный аудит.
Прогнозы на дальнейший период
С высокой вероятностью основные угрозы для бизнеса будут и дальше смещаться в сторону информационной и кадровой безопасности. Конкуренты и преступники заинтересованы не только в материальных активах, но и в данных, контактах, коммерческих планах и доступе к внутренним системам.
Будет расти значение комплексной защиты, объединяющей физическую безопасность, информационные технологии, юридические механизмы и внутренний контроль. Компании станут чаще внедрять многоуровневую аутентификацию, сегментацию сетей, резервное копирование и мониторинг подозрительной активности.
Отдельное внимание потребуется уделять сотрудникам, имеющим доступ к критически важной информации. Проверка при найме, разграничение полномочий, регулярное обучение и корректная процедура увольнения должны стать обязательными элементами корпоративной защиты.
Главный вывод 2017 года заключается в том, что безопасность бизнеса нельзя обеспечить разовыми мерами. Это постоянный управленческий процесс, требующий профессиональной команды, понятных регламентов и готовности регулярно пересматривать систему защиты в соответствии с изменением угроз.


