1 / 21

Тема. Основы управления информационными рисками

Тема. Основы управления информационными рисками. Основные понятия Управление информационными рисками Механизмы управления информационными рисками. Актуальность проблемы управления информационными рисками.

Download Presentation

Тема. Основы управления информационными рисками

An Image/Link below is provided (as is) to download presentation Download Policy: Content on the Website is provided to you AS IS for your information and personal use and may not be sold / licensed / shared on other websites without getting consent from its author. Content is provided to you AS IS for your information and personal use only. Download presentation by click this link. While downloading, if for some reason you are not able to download a presentation, the publisher may have deleted the file from their server. During download, if you can't get a presentation, the file might be deleted by the publisher.

E N D

Presentation Transcript


  1. Тема. Основы управления информационными рисками Основные понятия Управление информационными рисками Механизмы управления информационными рисками .

  2. Актуальность проблемы управления информационными рисками 1. По данным специалистов США, снятие элементов защиты информации приведет к разорению 20% средних компаний в течении нескольких часов, 48% - потерпят крах через несколько дней, 33% банков “лопнет” через несколько часов, 50% - через несколько дней. 2. Министерство финансов США оценивает ущерб от регулярных махинаций компьютерных преступников с чужими счетами приблизительно в $100 млрд. ежегодно. 3. Суммарный ежегодный ущерб от компьютерных преступлений только в странах Западной Европы составляет порядка 30 млрд. долл. 4. Ежегодные потери американской экономики из-за ошибок в компьютерных программах составляют около $60 млрд. Отказ компьютера, используемого в банке, наносит ущерб в среднем в размере $263 тыс.

  3. Информационный риск– этовозможность наступления случайного события в информационной системе предприятия, приводящего к нарушению ее функционирования, снижению качества информации, в результате которых наносится ущерб предприятию. Понятие "информационная система" включает в себя все ресурсы предприятия, которые используются для получения, хранения, обработки, передачи и применения информации, а также информационные ресурсы.

  4. Показатели качества информации • достоверность; • актуальность; • конфиденциальность; • полнота; • своевременность получения; • форма представления; • избыточность.

  5. Определение информационного риска в широком смысле Информационный риск в широком смысле – это возможность наступления случайного события в информационной сфере предприятия, в результате которого предприятию будет нанесен ущерб. Под информационной сферой предприятия будем понимать информационные ресурсы, средства и субъекты информационных процессов, а также систему регулирования отношений субъектов информационных процессов во внутренней и внешней среде предприятия.

  6. Под управлением информационными рисками будем понимать систему согласованных мер, мероприятий и процедур, осуществляемых персоналом предприятия с целью минимизации расходов на противодействие информационным рискам и устранение их последствий. Противодействие информационным рискам предполагает два направления деятельности: предотвращение информационных рисков и снижение возможного ущерба.

  7. Под системой управления информационными рисками (СУИР) понимается единый комплекс правовых норм, экономических и организационных мер, технических, программных и криптографических средств, обеспечивающий минимальные суммарные расходы на предотвращение информационных рисков и компенсацию ущерба от них.

  8. Управление информационными рисками Воздействие на внутреннюю информационную сферу Воздействие на внешнюю информационную сферу Управление информационными рисками Обеспечение информационной безопасности Защита интеллектуальной собственности Обеспечение качества информации Создание благоприятных условий в информационной сфере

  9. Механизмы управления информационными рисками Средства управления Методы управления Средства сбора и первичной обработки информации Нормативно-правовые методы Организационные методы Средства обеспечения качества информации в информационной системе Экономические методы Средства обеспечения безопасности информации в информационной системе

  10. Поиск информации производится с использованием следующих источников информации: • компьютерные системы; • телекоммуникационные системы; • информационно-поисковые компьютерные системы; • технические средства учета, измерений и контроля; • средства массовой информации; • источники аналитической информации; • специалисты, эксперты предприятия.

  11. С помощью сети Интернет доступна важная информация, предоставляемая организациями. В качестве примера можно привести организацию Reed Elsevier Group которая пользуется услугами 36500 специалистов из 200 регионов мира и ее годовой оборот составляет 7 млрд. евро. Организация предоставляет информационные услуги, которые разделены на четыре раздела: • наука и медицина; • юриспруденция (5 млрд документов); • образование; • экономическая информация.

  12. Первичная обработка поступающей информации выполняется для решения следующих задач: • проверка достоверности и актуальности информации; • устранение информационной избыточности; • сортировка информации; • подготовка информации к хранению; • учет поступившей информации; • оповещение заинтересованных лиц о поступлении информации; • передача информации для дальнейшей обработки.

  13. Классификация методов контроля достоверности информации 1) счетные методы; 2) математические методы; 3) методы контроля, использующие избыточность информации; 4) логические методы; 5) прочие методы.

  14. Доступность информации достигается за счет использования комплекса аппаратно-программных средств, обеспечивающих: • резервирование аппаратных средств и информационных ресурсов; • функционирование адаптивных механизмов; • помехоустойчивое кодирование информации; • защиту от перегрузок разделяемых ресурсов; • защиту от ошибок пользователей и обслуживающего персонала.

  15. Направления деятельности государства по обеспечению информационной безопасности Определение политики информационной безопасности Создание нормативно-правовой базы Создание системы технического регулирования и стандартизации Создание организационной структуры системы обеспечения информационной безопасности Управление системой обеспечения информационной безопасности

  16. Базовым федеральным законом Российской Федерации, регулирующим правоотношения в информационной сфере государства, является Федеральный закон "Об информации, информационных технологиях и о защите информации" от 27.07.06 № 149-ФЗ.

  17. Следующий уровень иерархии законов, которые используются в процессе управления информационными рисками, составляют законы, развивающие и конкретизирующие основной закон информационного права. Эта группа законов регулирует общественные отношения в определенных областях информационной сферы государства. К ним относятся действующие законы: "Об участии в международном информационном обмене" от 04.07.1996 № 85-ФЗ ; "О государственной тайне" от 21.07.1993 № 5485-1; "О коммерческой тайне" от 29.07.2004 № 98-ФЗ ; "О связи" от 16.02.1995 № 15-ФЗ ; “О лицензировании отдельных видов деятельности” от 25.09.1998 № 158-ФЗ ; "О сертификации продукции и услуг" от 10.06.1993 № 5151-1 ; "О средствах массовой информации" от 27.12.1991 № 2124-I ; "О рекламе" от 18.07.1995 № 108-ФЗ ; "Об авторском праве и смежных правах" от 09.07.1993 № 5351-I , "О персональных данных" от 27.07.06 №152 – ФЗ.

  18. К третьему самому низкому уровню иерархии законов могут быть отнесены законы, которые регламентируют применение определенного механизма противодействия информационным рискам. Примером такого закона может служить Федеральный закон "Об электронной цифровой подписи" от 10.01.2002 г. № 1-ФЗ [109].

  19. Организационные методы управления информационными рисками могут быть разделены на следующие группы: • методы применения средств управления; • методы непосредственного управления информационными рисками; • методы общего менеджмента.

  20. К экономическим методам управления могут быть отнесены следующие методы: • определения затрат на систему управления информационнымирисками; • оценки ущербов от информационных рисков; • оптимизации общих расходов на управление информационными рисками; • страхования информационных рисков; • создания резервов для минимизации ущербов.

  21. Страхование информационных рисков - одно из направлений снижения ущерба Новый вид страхования. На Западе начал применяться в конце прошлого столетия. В России развит недостаточно. Страховая компания «Ингосстрах» застраховала деятельность по эксплуатации информационной системы межбанковского процессингового центра электронного документооборота Faktura.ru общая сумма ответственности страховой компании по которому составляет более $500 тыс.

More Related