Где на практике рвется связка: пять типовых разрывов
Разрывы между слоями не возникают случайно. Они образуются в предсказуемых точках организационной структуры, и практика аудита из года в год фиксирует одни и те же паттерны.
Самый частый — требования без владельца связки: пункт закрыт контролем, но ответственность закреплена за отдельным элементом, например, за системой, а не за целостностью цепочки «требование-риск-контроль-свидетельство». При смене архитектуры контроль перестает закрывать требование, но формально никто не обязан это заметить.
Рядом с этим почти всегда соседствует дублирование контролей между контурами: ИБ-департамент внедряет меры под ГОСТ Р 57 580.1, юристы параллельно закрывают 152-ФЗ, а отдельное подразделение, отвечающее за категорирование и защиту объектов КИИ, — свой контур по 187-ФЗ, не зная, что 60−80% технических мер пересекаются между всеми тремя. Итог — рост стоимости владения без роста защищенности и три параллельных, несинхронизированных версии одной и той же процедуры.
Третий паттерн лежит уже не в структуре контролей, а в процессе управления — это риск-реестр, оторванный от графика аудита: риски переоцениваются раз в год на бумаге, а аудит фактического состояния контролей идет по собственному календарю. В результате приоритеты аудиторской выборки не соответствуют актуальной карте рисков.
Четвертый разрыв проявляется в момент реального инцидента, а не на этапе планирования: реагирование, не покрывающее все применимые контуры одновременно. Пример с параллельными уведомлениями ГосСОПКА и Роскомнадзора — системная причина штрафов при технически корректном, но процедурно неполном реагировании.
И наконец, пятый разрыв возникает уже после того, как контроль внедрен, — это отсутствие пересчета остаточного риска. Статус в реестре — «выполнено», но никто не оценил, насколько снизилась вероятность или ущерб.