Главная/Материалы/BCM и информационная безопасность
Кризис и киберугрозы

BCM и информационная безопасность: кто за что отвечает

Две функции защищают компанию от одного и того же сценария с разных сторон. Где проходит граница, где обязательное пересечение и почему сильная ИБ без BCM все равно оставляет бизнес беззащитным.

Опубликовано: 26 августа 2026 г. · Автор: Евгений Теленков · ≈ 5 мин чтения

Вопрос «BCM или ИБ» на практике звучит постоянно: кто пишет план на случай шифровальщика, кому подчинить непрерывность, зачем нам BCM, если есть служба безопасности. Короткий ответ: это разные дисциплины с общей зоной ответственности, и провал наступает ровно там, где одна считает, что тему закрывает другая.

В чем разница: вероятность против последствий

Информационная безопасность работает с вероятностью инцидента. Ее задача — чтобы атака не прошла: защита периметра, управление доступом, мониторинг, реагирование. Мерило успеха ИБ — предотвращенные и быстро остановленные инциденты.

Непрерывность бизнеса работает с последствиями. Ее исходная посылка противоположна: инцидент уже случился, системы недоступны, и неизвестно, надолго ли. Вопросы BCM звучат иначе: без каких процессов компания не проживет и дня, сколько стоит день простоя, на чем работать, пока ИТ восстанавливают системы, кто объявляет кризис и что говорить клиентам. Мерило успеха BCM — бизнес продолжил выполнять обязательства, хотя системы лежали.

Отсюда главный практический вывод. Даже идеальная ИБ не отменяет BCM: часть атак проходит через любой периметр, а непрерывность ломают не только хакеры — пожар, отключение энергии, уход ключевого подрядчика. И наоборот, BCM без ИБ означает, что компания готовится переживать атаки, которые могла бы предотвращать. Подробнее о том, почему ИТ-функция сама по себе не защищает бизнес, — в материале ИТ-отдел не защищает бизнес.

Разделение задач: таблица

ВопросИнформационная безопасностьНепрерывность бизнеса (BCM)
Главный вопросКак не допустить и остановить инцидент?Как работать, пока инцидент не устранен?
Объект защитыИнформация и системыПроцессы, обязательства, выручка
Ключевые документыПолитики ИБ, план реагирования на инцидентыАнализ воздействия (BIA), планы непрерывности и восстановления
Ключевые метрикиВремя обнаружения и локализацииRTO, RPO, стоимость простоя
Типовые сценарииФишинг, вторжение, утечкаЛюбой простой: кибератака, пожар, авария, поставщик
Место в трех линияхВторая линия, методолог и контролерВторая линия, методолог и координатор

Обе функции — вторая линия защиты: они задают правила и сводят картину, а исполняют планы владельцы процессов.

Где BCM и ИБ обязаны пересекаться

  • Сценарий шифровальщика. Самый частый общий кейс. ИБ ведет локализацию и расследование, BCM — выживание бизнеса без систем: ручные процедуры, приоритеты восстановления, коммуникации. Два плана должны ссылаться друг на друга, а не существовать параллельно.
  • Резервные копии. ИБ отвечает за их защищенность (изолированность от атакующего), BCM — за то, что восстановление из них уложится в целевые сроки. Копия, которая восстанавливается неделю при RTO в сутки, устраивает ИБ и проваливает BCM.
  • Учения. Киберучения дают эффект, когда за столом сидят обе функции плюс бизнес: технический сценарий ведет ИБ, бизнес-последствия — BCM.
  • Оценка критичности. Категорирование систем в ИБ и анализ воздействия на бизнес в BCM отвечают на родственные вопросы. Если списки критичных систем у двух функций не совпадают, при инциденте восстанавливать будут не то.
  • Персональные данные. Утечка — одновременно инцидент ИБ и кризис непрерывности с регуляторными последствиями; разбор связки — в материале BCM и защита данных.

Три типичных перекоса

  • «У нас есть ИБ, значит непрерывность закрыта». Проверяется одним вопросом: покажите план работы склада, продаж и бухгалтерии на третий день без учетной системы. У ИБ такого плана нет и не должно быть — это план BCM.
  • BCM переподчинили ИБ, и он сузился до ИТ-восстановления. План аварийного восстановления систем есть, а что делать бизнесу — нет. Непрерывность охватывает и некиберугрозы, поэтому ей нужен спонсор уровня операционного или генерального директора.
  • Планы не репетируются вместе. На бумаге оба комплекта в порядке, но первая же совместная тренировка показывает: ИБ изолирует сеть в тот момент, когда бизнес по плану BCM переходит на резервный контур. Лечится только совместными учениями — см. план действий при кибератаке.

Свести обе картины в один экран для руководства помогает дашборд непрерывности и рисков: стоимость простоя, целевые и фактические сроки восстановления, статус учений.

Частые вопросы

Чем BCM отличается от информационной безопасности? ИБ защищает информацию и системы: предотвращает атаки, находит и останавливает их. BCM отвечает за то, чтобы бизнес продолжал работать при любом сбое, включая тот, который ИБ остановить не смогла. ИБ снижает вероятность, BCM — последствия.

Кому подчинять функцию BCM — директору по ИБ? Обычно нет. Непрерывность шире информации и ИТ: пожар, поставщик, площадка. Рабочая практика — подчинение операционному или генеральному директору либо руководителю рисков, с плотной связкой с ИБ.

План восстановления после кибератаки — это BCM или ИБ? Оба, с разными ролями: ИБ ведет реагирование (локализация, расследование), BCM — выживание бизнеса (на чем работать, что восстанавливать первым, что говорить клиентам). Планы ссылаются друг на друга и репетируются вместе.

Готова ли команда к первому часу кризиса

Планы проверяются не чтением, а сценарием. Диагностика покажет пробелы, корпоративный формат отрабатывает их с вашей командой на ваших процессах.