Культура безопасности в компании
Технические меры защиты — межсетевые экраны, антивирусы, сканеры уязвимостей — закрывают лишь часть рисков. Самый изощрённый периметр не спасёт, если сотрудник откроет фишинговое письмо, передаст пароль по телефону или сохранит рабочие документы в личном облаке. Именно здесь начинается область, которую никакой инструмент не перекроет полностью, — культура безопасности.
Этот модуль посвящён тому, как руководитель выстраивает среду, в которой люди думают о безопасности не потому, что «так написано в инструкции», а потому что понимают зачем. Вы узнаете, как организовать обучение сотрудников, сформулировать политики, которые реально соблюдают, наладить коммуникацию по безопасности и измерять, работает ли всё это.
Почему культура важнее инструментов
Производители средств защиты охотно продвигают идею, что нужный продукт решает проблему. Не решает. Вот почему.
Люди — главная точка входа. По данным российских ИБ-аналитиков, фишинг и социальная инженерия стабильно входят в топ-3 векторов атак на компании. Ни один технический инструмент не отменяет человеческое решение: кликнуть или нет, отправить или нет, проверить или поверить на слово.
Один клик — большие потери. Успешная фишинговая атака на компанию среднего размера оборачивается днями простоя, расходами на расследование, уведомлением клиентов и регуляторов, репутационным ущербом. Это несопоставимо дороже обучения.
Соответствие требованиям обязывает. Требования ФСТЭК России, 152-ФЗ «О персональных данных», ГОСТ Р ИСО/МЭК 27001-2021 предполагают обучение сотрудников и задокументированные политики. Без работы с «человеческим фактором» любая аттестация остаётся формальностью.
Это масштабируется. Руководитель не может лично контролировать каждое действие каждого сотрудника. Но если люди понимают, зачем нужна безопасность, они принимают правильные решения самостоятельно — и чем больше компания, тем ценнее этот эффект.
Обучение дёшево по сравнению с инцидентом. Несколько часов в квартал на обучение против нескольких недель на восстановление после атаки — это не сопоставимые затраты.
Что такое культура безопасности
Культура безопасности — не правила и не страх наказания. Это общее понимание и привычки, которые формируются со временем.
| Признаки слабой культуры | Признаки здоровой культуры |
|---|---|
| «Безопасность — это задача ИТ-отдела» | «Безопасность — ответственность каждого» |
| «Процедуры замедляют работу» | «Правила помогают двигаться быстро без лишних рисков» |
| «Разберёмся, если что-то случится» | «Предотвратить дешевле, чем восстанавливать» |
| «Не хочу сообщать об ошибке — накажут» | «Сообщить вовремя — значит предотвратить худшее» |
| «Это скучный тренинг для галочки» | «Я узнал что-то практически п олезное» |
| «Залью в личный Яндекс Диск, так удобнее» | «Знаю, почему мы используем корпоративные инструменты» |
Признаки здоровой культуры безопасности
- Сотрудники сами сообщают о подозрительных письмах, не дожидаясь напоминаний
- Команды задают вопросы по безопасности на этапе планирования проектов
- Менеджер паролей используют не потому, что заставили, а потому что понимают зачем
- Руководство упоминает безопасность в общих коммуникациях
- Новые сотрудники проходят обучение по безопасности при онбординге
- Инциденты разбирают как уроки, а не как повод для наказания