Зачем отдельный реестр
В корпоративном реестре рисков переход на российские ПАК обычно занимает одну строку: «риск несоблюдения требований к КИИ». Это риск комплаенса, и мера к нему одна: выполнить требования. Внутри проекта перехода живут другие риски, у них другие владельцы и другие меры, и если их не выписать, они всплывут в ночь переключения.
Реестр проекта перехода нужен на срок проекта, ведется руководителем проекта, пересматривается на каждом этапе и закрывается после периода наблюдения. Его строки становятся разделом 8 плана перехода, а самые тяжелые сценарии попадают в учения.
Двенадцать рисков с мерами
Оценка дана для типичного значимого объекта первой или второй категории. В своем реестре ее надо пересчитать: например, риск отсутствия аналога для расчетного ядра банка выше, чем для системы документооборота.
| Риск | Как проявляется | Мера |
|---|---|---|
| 1. Нет российского аналога части функций | Новая система закрывает 80 процентов, оставшееся делается вручную или не делается | Функциональная карта до выбора продукта; заключение об отсутствии аналога и отсрочка; временный ручной регламент |
| 2. Несовместимость с оборудованием | Контроллеры, датчики, терминалы не видят новое ПО или работают с ошибками | Стенд с реальным оборудованием до пилота; перечень несовместимого с датой замены |
| 3. Потеря или искажение данных | Перенос прошел, но часть записей не читается, суммы не сходятся | Сверка по контрольным суммам и выборкам; хранение исходных данных до закрытия периода наблюдения |
| 4. Расхождение двух систем | В параллельной работе данные вводятся в обе системы и начинают отличаться | Одна система ведущая, вторая только читает; ежедневная сверка; срок параллельной работы ограничен |
| 5. Окно совпало с пиком | Переезд назначили на конец квартала, потому что «потом некогда» | Окна из производственного календаря; резервное окно; право владельца процесса наложить вето на дату |
| 6. Нет критериев неудачи | Система «почти работает», откат откладывают, простой растет | Заранее записанные пороги: время, число ошибок, ключевые операции; решение об откате принимает названный человек |
| 7. Уход носителей знаний | Специалист по старой системе уволился, откатываться некому | Документирование старой системы до старта; удержание ключевых людей до конца наблюдения |
| 8. Подрядчик без допуска или без ответственности | Подрядчик получил доступ к значимому объекту, требования к нему в договоре не описаны | Договор с зонами ответственности, порядком при инциденте, отзывом прав и правом аудита |
| 9. Персонал не готов к отказу | Первая смена на новой системе не знает, что делать, когда экран не отвечает | Инструкция первого часа; учения со сменой; дежурство ИТ на площадке первые смены |
| 10. Атака в момент переключения | Пока внимание на переезде, отключены часть средств защиты, приходит атака | Защита не снимается на время переезда; сценарий «атака во время окна» в учениях; связь с НКЦКИ |
| 11. Срыв поставки оборудования | Доверенный ПАК заказан, срок поставки сдвинулся на квартал | Запас времени между поставкой и окном; альтернативный поставщик из реестра; окно не назначается до приемки оборудования |
| 12. Изменение требований | Вышло постановление, категория пересмотрена, требования к объекту выросли | Отслеживание нормативной базы; закладывать в план пересмотр категории; запас по срокам |
Реестр рисков перехода это тот же реестр рисков непрерывности, только на один проект. Его ведет руководитель проекта или тот, кто отвечает за непрерывность. Если в компании такой роли нет, ее можно вырастить: в программе ERGP реестр рисков, анализ воздействия и план с откатом делаются на своем случае.
Сертификация ERGP: система непрерывности на своем случае за шесть модулей →
Как оценивать и что делать с оценкой
Для проекта достаточно матрицы три на три: вероятность низкая, средняя, высокая; тяжесть в часах простоя процесса или в деньгах за час, если анализ воздействия уже сделан. Риск с высокой вероятностью и тяжестью выше допустимого времени простоя это стоп-фактор: пока мера не внедрена, окно не назначается.
Оценку пересматривают на трех рубежах: после выбора продукта, после пилота на стенде, за неделю до окна. На каждом рубеже часть рисков закрывается, часть меняет оценку, появляются новые. Реестр, который не менялся с начала проекта, никто не читал.
Самая частая ошибка не в оценке, а во владельцах: все двенадцать строк записаны на руководителя проекта. Мера к риску 5 у владельца процесса, к риску 7 у кадров, к риску 8 у юристов, к риску 10 у безопасности. Реестр работает, когда у каждой строки есть человек, который может ее закрыть.
Частые вопросы
Модель угроз описывает, кто и как может атаковать объект, и требуется регулятором. Реестр рисков перехода описывает, что может пойти не так в проекте замены систем, и нужен руководителю проекта. Они пересекаются в одном пункте, атаке во время переезда, и дополняют друг друга.
Столько, сколько есть мер с владельцами. Реестр на сорок строк без ответственных хуже реестра на десять с ответственными. Двенадцать из статьи это основа, отраслевые риски добавляются: для промышленных объектов это остановка линии, для банка расчетный день.
Проект постановления его не требует, но в план перехода он входит как раздел о рисках, и его наличие усиливает позицию при проверке: видно, что переход управляется, а не просто запланирован.