Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие 700236.doc
Скачиваний:
17
Добавлен:
01.05.2022
Размер:
1.51 Mб
Скачать

8.2. Рекомендации по оценке затрат на защиту

Эффективные приемы обоснования затрат на обеспечение информационной безопасности (ИБ) являются важнейшим условием успешного продвижения этой услуги в предпринимательской среде. Должное внимание к ИБ позволит отечественному предпринимательству подняться на современный уровень, более защищенный от недобросовестной конкуренции на внутреннем и внешнем рынках, а также от криминальных угроз.

Некорректная формализация коммерческого процесса или его фрагмента, взаимосвязанного с вопросами ИБ, ведет к существенным различиям между математически "оптимальным" решением и реально целесообразными затратами. Расхождения между моделью и реальными экономическими процессами, несомненно, должны учитываться при анализе возможностей и конечных целей использования математических методов. В современных условиях оптимизационные расчеты целесообразно рассматривать как исходный материал для формирования достоверных и объективных ориентиров при окончательном принятии решения, а не самих решении.

При этом необходимо обращать внимание на положение предприятия или организации в общей иерархии экономической системы. Руководители крупных предприятии не только понимают актуальность ИБ, но также в состоянии осуществлять эти мероприятия с помощью специалистов служб безопасности, которые готовят необходимые решения по вопросам ИБ и реализуют их. Более сложная ситуация складывается в сфере малых и средних хозяйствующих субъектов из-за ограниченных возможностей по обеспечению общей и информационной безопасности. Их затраты на ИБ составляют всего 1-3% от прибыли. Тем не менее, именно две последние категории в значительной степени определяют общую стабильность национальной экономики.

Причина недостаточного понимания важности ИБ кроется в неполной информированности отечественных руководителей по этому вопросу. В экономической литературе до сих пор не имеется четкого обоснования полезности товаров и услуг сферы информационной безопасности. То обстоятельство, что чрезвычайно важная для организации информация подвержена множеству различных опасностей, не всегда осознается лицами, принимающими соответствующие решения. Проблема заключается еще и в том, что системные администраторы и прочие ответственные за информационную безопасность специалисты не научились обоснованно убеждать в экономической целесообразности своих услуг и продукции. Отсюда и возник особый спрос на методы экономического обоснования затрат на ИБ и оценки ее эффективности.

Последние несколько лет в мировой практике размер и направление инвестиций в ИТ и ИБ определяется на основе методологии оценки совокупной стоимости владения.

Методика ТСО (total cost of ownerships) предназначена помочь руководителям предприятий в определении прямых и косвенных затрат и выгоды, связанных с любым компонентом компьютерных систем. Цель ее применения – получить реальное отражение действительных затрат, связанных с приобретением определенных средств и технологий, с учетом всех аспектов их последующего использования. Однако в нашей стране, скорее всего, нет ни одной организации, в которой бы велась регулярная оценка показателя совокупной стоимости владения собственной информационной системой в расчете на одно рабочее место.

Сейчас в сфере учета затрат на ИБ происходит миграция от бесперспективной модели общей стоимости компьютерной собственности к значительно более сложной и трудоемкой методике детального анализа стоимости всех составляющих затрат на информационную безопасность. Это вызвано следующими причинами:

  • резким повышением сложности и увеличением размеров корпоративных систем;

  • непрогнозируемым ростом дополнительных затрат, вызванных широким спектром используемых технологий;

  • существенно возросшей ролью человеческого фактора.

В связи с этим представляется целесообразным рассмотреть следующие основные направления затрат, которые могут послужить базой для формирования бюджета службы ИБ.

Таблица 10

Основные направления затрат в сфере ИБ

Наименование статьи затрат

Примечания

  1. Специальное оборудование:

  • настольные и переносные ПК;

  • серверы;

  • периферийные устройства (принтеры, сканеры, и пр.);

  • оперативная память;

  • устройства хранения информации;

  • устройства CDROM;

  • источники бесперебойного питания;

  • карты расширения всех видов;

  • сетевое коммуникационное оборудование (хабы, коммутаторы и пр.);

  • кабельная система.

Бухгалтерская отчетность, документация службы закупок (информация единой системы учета затрат).

Все затраты, связанные с закупкой клиентских рабочих мест, серверов, сетевого и периферийного оборудования.

  1. Программное обеспечение:

  • новое ПО и обновление для всех типов рабочих станций, серверов и телекоммуникационного оборудования;

  • операционные системы;

  • коробочное ПО (текстовые процессоры, электронные таблицы и т.д.).

Бухгалтерская отчетность, документация службы закупок (информация единой системы учета затрат).

Все затраты, связанные с закупкой связанного с оборудованием п.1 программного обеспечения.

  1. Затраты на комплектующие и расходные материалы (дискеты, CD, ленты, тонер, картриджи).

Все затраты по всей организации по факту.

  1. Оплата персонала по категориям:

  • производственный персонал (служба технической поддержки, сетевые администраторы, системные администраторы, тренеры/специалисты по обучению, персонал службы закупок, служба поддержки пользователей, управление системами);

  • управленческий персонал (руководители служб ИТ и ИБ).

Автоматизированные системы расчета оплаты труда (включаются накладные расходы, премии, налоги и другие платежи).

Для учета непредвиденных расходов предлагается увеличить затраты на 30%.

  1. Амортизация капитальных вложений в оборудование и ПО.

Бухгалтерская отчетность по основным фондам и нематериальным активам, относящимся к КИС; в основном- по ускоренному методу в расчете на три года.

  1. Затраты на аренду оборудования и ПО.

По факту.

  1. Командировочные затраты.

По факту.

  1. Услуги сторонних организаций:

  • консалтинг;

  • делегирование задач;

  • обучение персонала вопросам ИТ;

  • обслуживание техники по контрактам.

Если контракт на сопровождение был оплачен один раз на несколько лет вперед, то его нужно учитывать в каждом разделе по частям, как амортизацию капитальных вложений.

  1. Оплата труда по направлениям разработки:

  • проектирование (сбор требований пользователей, определение спецификации, создание архитектуры и прототипов проекта);

  • разработка (создание кода программ);

  • тестирование;

  • документация (контроль конфигурации и техническое описание приложений).

Включает полную сумму компенсации, премии, налоги и повышение оплаты в течении периода расчета.

  1. Затраты на заработную плату по сопровождению имеющихся систем.

Бизнес-приложения (приложения для бухгалтерского учета, обработки счетов, продаж, заработной платы, складского учета, управление персоналом).

Инфраструктурные приложения для поддержания системной инфраструктуры (приложения для управления системами, коммуникационное ПО, СУБД и комплекты программ для офисной деятельности).

  1. Затраты на оплату услуг консультантов.

Оплата услуг консультантов или сервисных организаций в части развития.

  1. Оплата сторонним организациям или частным лицам за проектирование, разработку, тестирование или документирование работы в связи с новыми или существующими проектами.

  1. Затраты на аренду выделенных линий и каналов связи.

Учитываются ежемесячные повторяющиеся затраты на коммутируемые и выделенные каналы.

  1. Затраты на удаленный доступ.

Оплата удаленного доступа к локальной сети, затраты на Webхостинг, платежи провайдерам Internet.

  1. Затраты на использование корпоративных сетей передачи данных.

Затраты, связанные с пользованием сетями передачи данных большой дальности (WAN).

  1. Затраты пользователя на ИТ (сопровождение своего компьютера и ПО):

  • самостоятельная отладка систем при возникновении ошибок;

  • резервное копирование и восстановление ценной информации;

  • операции с файлами и каталогами;

  • внеплановое обучение в рабочее время и программирование малых приложений.

Связанные с ИТ затраты, которые не входят в бюджеты и не измеряются большинством служб ИБ.

  1. Стоимость машинного времени на самообучение пользователей работе с компьютером и ПО (ознакомление с корпоративной компьютерной системой, тренинг при вводе нового приложения и т.п.).

До 40 часов в год; стоимость 1 машино-часа.

  1. Стоимость машинного времени, затраченного пользователями на обслуживание файлов, компьютера и программ, написание скриптов и программ.

До 40 часов в год; стоимость 1 машино-часа.

  1. Потери от простоев в связи с плановыми/внеплановыми остановками в работе сети/системы:

  • ожидание решения проблемы службой поддержки;

  • планируемая или внеплановая остановка системы;

  • недоступность одной или нескольких программ;

  • проблемы сервера, приводящие к недоступности информации.

Среднее время недоступности компьютеров или программ- 2 часа в месяц на пользователя.

Учет затрат по предложенным направлениям позволит не только сопоставлять их величины на разных временных интервалах, но и структурировать для выявления финансовых приоритетов и возможностей сокращения затрат на ИБ.