Вопрос «BCM или ИБ» на практике звучит постоянно: кто пишет план на случай шифровальщика, кому подчинить непрерывность, зачем нам BCM, если есть служба безопасности. Короткий ответ: это разные дисциплины с общей зоной ответственности, и провал наступает ровно там, где одна считает, что тему закрывает другая.
В чем разница: вероятность против последствий
Информационная безопасность работает с вероятностью инцидента. Ее задача — чтобы атака не прошла: защита периметра, управление доступом, мониторинг, реагирование. Мерило успеха ИБ — предотвращенные и быстро остановленные инциденты.
Непрерывность бизнеса работает с последствиями. Ее исходная посылка противоположна: инцидент уже случился, системы недоступны, и неизвестно, надолго ли. Вопросы BCM звучат иначе: без каких процессов компания не проживет и дня, сколько стоит день простоя, на чем работать, пока ИТ восстанавливают системы, кто объявляет кризис и что говорить клиентам. Мерило успеха BCM — бизнес продолжил выполнять обязательства, хотя системы лежали.
Отсюда главный практический вывод. Даже идеальная ИБ не отменяет BCM: часть атак проходит через любой периметр, а непрерывность ломают не только хакеры — пожар, отключение энергии, уход ключевого подрядчика. И наоборот, BCM без ИБ означает, что компания готовится переживать атаки, которые могла бы предотвращать. Подробнее о том, почему ИТ-функция сама по себе не защищает бизнес, — в материале ИТ-отдел не защищает бизнес.
Разделение задач: таблица
| Вопрос | Информационная безопасность | Непрерывность бизнеса (BCM) |
|---|---|---|
| Главный вопрос | Как не допустить и остановить инцидент? | Как работать, пока инцидент не устранен? |
| Объект защиты | Информация и системы | Процессы, обязательства, выручка |
| Ключевые документы | Политики ИБ, план реагирования на инциденты | Анализ воздействия (BIA), планы непрерывности и восстановления |
| Ключевые метрики | Время обнаружения и локализации | RTO, RPO, стоимость простоя |
| Типовые сценарии | Фишинг, вторжение, утечка | Любой простой: кибератака, пожар, авария, поставщик |
| Место в трех линиях | Вторая линия, методолог и контролер | Вторая линия, методолог и координатор |
Обе функции — вторая линия защиты: они задают правила и сводят картину, а исполняют планы владельцы процессов.
Где BCM и ИБ обязаны пересекаться
- Сценарий шифровальщика. Самый частый общий кейс. ИБ ведет локализацию и расследование, BCM — выживание бизнеса без систем: ручные процедуры, приоритеты восстановления, коммуникации. Два плана должны ссылаться друг на друга, а не существовать параллельно.
- Резервные копии. ИБ отвечает за их защищенность (изолированность от атакующего), BCM — за то, что восстановление из них уложится в целевые сроки. Копия, которая восстанавливается неделю при RTO в сутки, устраивает ИБ и проваливает BCM.
- Учения. Киберучения дают эффект, когда за столом сидят обе функции плюс бизнес: технический сценарий ведет ИБ, бизнес-последствия — BCM.
- Оценка критичности. Категорирование систем в ИБ и анализ воздействия на бизнес в BCM отвечают на родственные вопросы. Если списки критичных систем у двух функций не совпадают, при инциденте восстанавливать будут не то.
- Персональные данные. Утечка — одновременно инцидент ИБ и кризис непрерывности с регуляторными последствиями; разбор связки — в материале BCM и защита данных.
Три типичных перекоса
- «У нас есть ИБ, значит непрерывность закрыта». Проверяется одним вопросом: покажите план работы склада, продаж и бухгалтерии на третий день без учетной системы. У ИБ такого плана нет и не должно быть — это план BCM.
- BCM переподчинили ИБ, и он сузился до ИТ-восстановления. План аварийного восстановления систем есть, а что делать бизнесу — нет. Непрерывность охватывает и некиберугрозы, поэтому ей нужен спонсор уровня операционного или генерального директора.
- Планы не репетируются вместе. На бумаге оба комплекта в порядке, но первая же совместная тренировка показывает: ИБ изолирует сеть в тот момент, когда бизнес по плану BCM переходит на резервный контур. Лечится только совместными учениями — см. план действий при кибератаке.
Свести обе картины в один экран для руководства помогает дашборд непрерывности и рисков: стоимость простоя, целевые и фактические сроки восстановления, статус учений.
Частые вопросы
Чем BCM отличается от информационной безопасности? ИБ защищает информацию и системы: предотвращает атаки, находит и останавливает их. BCM отвечает за то, чтобы бизнес продолжал работать при любом сбое, включая тот, который ИБ остановить не смогла. ИБ снижает вероятность, BCM — последствия.
Кому подчинять функцию BCM — директору по ИБ? Обычно нет. Непрерывность шире информации и ИТ: пожар, поставщик, площадка. Рабочая практика — подчинение операционному или генеральному директору либо руководителю рисков, с плотной связкой с ИБ.
План восстановления после кибератаки — это BCM или ИБ? Оба, с разными ролями: ИБ ведет реагирование (локализация, расследование), BCM — выживание бизнеса (на чем работать, что восстанавливать первым, что говорить клиентам). Планы ссылаются друг на друга и репетируются вместе.