Контакты
Подписка 2026

Ключевые показатели эффективности для подразделений информационной безопасности

Константин Саматов, 24/06/24

В практической деятельности у руководителей cлужб информационной безопасности часто возникают проблемы, связанные с оценкой эффективности возглавляемого ими подразделения.

Автор: Константин Саматов, руководитель комитета по безопасности КИИ, член Правления Ассоциации руководителей служб информационной безопасности

Когда деятельность подразделения незаметна, нет никаких инцидентов (тут важно не путать с событиями), можно говорить о том, что, скорее всего, служба ИБ работает хорошо; как в известной песне – "наша служба и опасна, и трудна, но на первый взгляд как будто не видна". Однако, чтобы контролировать процесс деятельности любого структурного подразделения, нужны какие-то критерии успешности. Здесь на помощь приходят ключевые показатели эффективности, которые, как якоря, помогают удерживать вектор деятельности в нужном направлении и визуализировать результаты работы.

ris1-Jun-24-2024-08-00-14-9112-AM

Что такое ключевые показатели эффективности?

Для начала давайте определим, что такое "ключевые показатели эффективности" (КПЭ): это количественные и качественные метрики, используемые для оценки успеха организации, отдела или проекта в достижении ключевых целей их деятельности.

В основе этих показателей лежат конкретные данные, которые помогают определить, насколько эффективно действует подразделение в пространстве (информационной безопасности). Таким образом, КПЭ не только помогают понять, хорошо ли работает команда, но и указывают на аспекты, требующие улучшения, обеспечивая непрерывный цикл совершенствования и адаптации к изменяющейся внутренней и внешней среде организации.

В контексте информационной безопасности КПЭ применяются для оценки эффективности защитных мер, политик и процедур, а также для управления рисками и соответствия законодательству.

КПЭ для подразделений ИБ

Начальным шагом в разработке КПЭ для подразделений ИБ является четкая постановка целей. Цели должны быть ясными, измеримыми, достижимыми, релевантными и ограниченными во времени (классическое менеджерское SMART, ну или аналогичные подходы). Эти цели также должны быть согласованы с общей стратегией и планами развития организации, зафиксированы в так называемых верхнеуровневых документах по ИБ (стратегия ИБ, концепция ИБ, политика(и) ИБ) и могут включать защиту активов, данных, соблюдение нормативных и законодательных требований, обеспечение непрерывности бизнес-процессов и предотвращение (минимизацию) рисков и угроз.

Для подразделения информационной безопасности в организации ключевые показатели эффективности (KPI) должны служить инструментами для оценки его работы в контексте предотвращения, выявления и реагирования на угрозы, а также обеспечивать общую оценку зрелости ИБ.

В качестве примера можно привести следующую классификацию КПЭ для подразделения информационной безопасности (см. табл.).

table1-2
Таблица. Классификация КПЭ для подразделения информационной безопасности

Эти КПЭ могут быть взяты в качестве примера, адаптированы под конкретные нужды подразделения ИБ конкретной организации (с учетом ее особенностей) и измерять прогресс в развитии зрелости информационной безопасности на протяжении времени.

Отдельно хотелось обратить внимание на показатели, указанные в Методике ФСТЭК России [2], утвержденной 2 мая 2024 г., для оценки показателей состояния технической защиты информации и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации [3]. Этот документ определяет единый показатель, характеризующий текущее состояние защиты информации и безопасности, его нормированное значение, а также порядок его расчета и применения. По сути, методика определяет КПЭ информационной безопасности организации и КПЭ деятельности так называемого ответственного за ИБ (заместителя руководителя органа (организации), на которого возложены полномочия по обеспечению информационной безопасности органа (организации)) и/или структурного подразделения, осуществляющего функции обеспечения ИБ органа (организации) (п. 5 Методики).

Методика не применяется для оценки деятельности в области обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, то есть она не затрагивает некоторые аспекты управления инцидентами.

Ключевым показателем, характеризующим текущее состояние защиты информации и безопасности объектов КИИ, является показатель текущего состояния защищенности КЗИ. Этот показатель отражает степень достижения минимально необходимого уровня защиты информации от типовых актуальных угроз во временном интервале оценивания. Нормированное значение показателя КЗИ установлено равным единице (КЗИ = 1), что указывает на соответствие минимально необходимым требованиям безопасности, то есть, по сути, тем требованиям, ниже которых опускаться нельзя.

Предусмотренные Методикой частные показатели, в совокупности образующие КЗИ, определяются для всех информационных ресурсов, подлежащих защите. Эти показатели характеризуют реализацию отдельных мер по защите информации и их соответствие целям обеспечения безопасности. Если меры реализованы эффективно, соответствующий показатель получает установленное значение. В противном случае ему присваивается значение 0.

Очевидно, что сами эти показатели привязаны к оценке ИБ организации, а не к деятельности ответственного за ИБ и/или деятельности подразделения ИБ. Однако достижение целевого значения показателя КЗИ вполне может являться КПЭ ответственного за ИБ и службы ИБ организации.

В завершение рассмотрения вопроса о КПЭ для подразделений ИБ необходимо отметить три следующих момента.

  1. Располагая широким спектром КПЭ, подразделения ИБ получают надежный инструментарий для оценки и непрерывного улучшения своих процессов. Оценка показателей эффективности должна обеспечивать не только количественный анализ текущего состояния безопасности, но и качественное понимание возможных направлений для развития и усовершенствования.
  2. КПЭ – это не статичный, а динамичный инструмент, требующий регулярного пересмотра и адаптации под меняющиеся угрозы (риски), бизнес-цели и среду (внешнюю и внутреннюю) организации.
  3. Методика, утвержденная ФСТЭК России и упомянутая в статье, подчеркивает необходимость комплексного подхода к оценке защищенности, регулярного проведения общей оценки зрелости ИБ и акцентирует внимание на необходимости оценки деятельности ответственного за ИБ и/или подразделения ИБ.

  1. ROI – Return On Investment.
  2. https://fstec.ru/dokumenty/vse-dokumenty/informatsionnye-i-analiticheskie-materialy/informatsionnoe-soobshchenie-fstek-rossii 
  3. https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-norma-tivnye-dokumenty/metodicheskij-dokument-ot-2-maya-2024-g 
Темы:УправлениеЖурнал "Информационная безопасность" №2, 2024
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • Зрелость ИБ – в необходимости адаптироваться быстрее угроз
    Пока вы готовите отчет для аудита, инфраструктура успевает измениться, подрядчики ухитряются обновиться, а атакующие – освоить новые техники проникновения. И выигрывает не тот, у кого больше средств защиты, а тот, кто способен быстрее адаптироваться к изменениям. Зрелость ИБ измеряется не процентом защищенности, а скоростью реакции системы на новые угрозы.
  • Почему вы хотите одной кнопки безопасности?
    Ольга Попова, главный юрист продуктовой группы Контур.Эгида и Staffcop
    Киберугрозы становятся все изощреннее, и руководители мечтают о простом решении -- волшебной кнопке, которая одним нажатием обеспечит полную защиту компании. Возможно ли это в принципе?
  • Киберинцидент как юридический факт
    Константин Саматов, Член Правления Ассоциации руководителей службы информационной безопасности
    Для специалиста по ИБ киберинцидент – это аномалия в логах, срабатывание системы обнаружения вторжений или зашифрованные файлы на сервере. Для юриста – юридический факт. Разница в подходах часто становится причиной конфликтов внутри компаний: технари удаляют следы, чтобы восстановить бизнес-процессы, а юристы потом не могут доказать вину злоумышленника или обосновать страховой случай.
  • Как перейти на ущерб-ориентированный подход
    Тимофей Поляков, руководитель направления BI.ZONE Consulting
    Многим компаниям кажется, что обеспечение кибербезопасности и непрерывности бизнеса требует больших инвестиций, оценить целесообразность которых трудно. Малый и средний бизнес часто считает, что защитные решения стоят дорого и не являются обязательными, ведь якобы основная цель злоумышленников – большие компании. Крупный бизнес с высоким уровнем зрелости сталкивается с другой сложностью: руководство не всегда понимает, как именно кибербезопасность влияет на устойчивость компании и как оценить эффективность инвестиций. У этих разных парадигм одна общая проблема: безопасность существует отдельно от бизнеса.
  • Система управления ИБ в интересах бизнеса: от теории к практике
    Ольга Папина, эксперт продуктовой команды R-Vision SGRC
    В 2025 г. информационная безопасность перестала быть исключительно технической функцией. Для бизнеса она теперь является фактором устойчивости – от того, как выстроено управление ИБ, напрямую зависят непрерывность процессов, выполнение обязательств перед клиентами и способность компании масштабироваться без потери контроля.
  • Управление кибербезопасностью в 2026 году: какие метрики нужны CISO и CEO
    Тимофей Поляков, руководитель направления BI.ZONE Consulting
    Топ-менеджмент требует цифр, а команда кибербезопасности – осмысленных KPI. Давай посмотрим, какая система метрик закрывает запросы обеих сторон.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...