Для снижения внутренних предпринимательских рисков предприятие должно грамотно вести свою деятельность. Это касается, прежде всего, проверки потенциальных партнеров по бизнесу, составления контракта сделки, планирования и прогнозирования деятельности фирмы, тщательного подбора кадров.Стандартизованных методов проверки деловых партнеров нет, но американские предприниматели часто практикуют правила пяти «C» – модели для проверки кредитоспособности партнера. Согласно данной модели, о заемщике нужно знать следующее: -
личность заемщика (character) – его репутацию, степень ответственности;
-
финансовые возможности (capacity) – способность погасить взятую ссуду за счет текущих поступлений или средств от реализации активов;
-
имущество (capital) – величина и структура акционерного капитала;
-
обеспечение (collateral) – вид и стоимость активов, предлагаемых в качестве залога;
-
общие условия (conditions) – общее экономическое состояние и другие факторы.
В России чаще проверяется реальное финансовое положение контрагента и его деловая репутация. Причем часто во внимание принимается не только репутация организации в целом, но и тех людей, которые ею управляют.
Для получения информации о потенциальном партнере можно либо использовать внешние источники, либо создать собственную систему сбора и анализа информации. К внешним источникам относятся, прежде всего, коммерческие базы данных. В России одной из первых компаний, предоставляющие подобные услуги стала корпорация Dun&Bradstreet. Она предоставляет бизнес справки, содержащие сведения о финансовом и имущественном положении компании, список организаций, ведущих дела с ней, справку о соблюдении компанией сроков платежей. Данная справка составляется на основе самых разных источников и позволяет получить всю необходимую информацию для принятия оптимального решения. Однако стоимость такой услуги достаточно велика.
связаны с созданием, передачей, хранением и использованием информации на электронных носителях и иных средствах связи.Риски этой категории можно разделить на две группы:
-
риски, связанные с утечкой информации и использованием ее конкурентами или сотрудниками в целях, которые могут повредить бизнесу;
-
риски, связанные с техническими сбоями работы каналов передачи информации.
Работа по минимизации информационных
рисков заключается в предупреждении несанкционированного доступа к данным, а также аварий и сбоев оборудования. Для выявления подобных
рисков используют те же методы, которые применяются для оценки других
рисков (см. раздел 3.6). Однако для определения наиболее
рисковых зон в сфере обеспечения компании информацией менеджер может ответить на следующие вопросы.
-
Каким образом осуществляется контроль доступа к информационным системам, в которых хранится финансовая отчетность?
-
Могут ли клиенты в нужный момент беспрепятственно связаться с компанией?
-
Способна ли компания в короткий срок внедрить систему управления информацией в случае слияния с другой компанией? Если в разных подразделениях компании работают разные системы управления информацией, то должен быть четкий алгоритм трансформации данных и приведения их к единому стандарту.
-
Позволяет ли организация документооборота продолжать деятельность в прежнем режиме в случае ухода ключевых сотрудников?
-
Обеспечена ли защита интеллектуальной собственности компании?
-
Имеет ли компания четкий план действий в случае сбоев в работе компьютерных систем?
-
Соответствует ли способ работы информационных систем общим целям и задачам компании?
Точно рассчитать ущерб от реализации информационного риска достаточно сложно. Но приблизительная оценка вполне возможна. К примеру, можно определить период неработоспособности компании в случае сбоя в компьютерной сети. Это будет среднее время, которое потребуется специалистам для восстановления системы. Опираясь на эти данные, определяем сумму прибыли, которую потеряет компания. Такова приблизительная сумма ущерба. Вероятность наступления сбоя можно вычислить на основе статистических данных.
рисков. Кроме того, в любой организации должен быть разработан и доведен до персонала план действий в случае критической ситуации. Здесь можно воспользоваться следующими рекомендациями:
-
проанализировать сценарии проникновения посторонних лиц или не имеющих соответствующих полномочий сотрудников компании во внутреннюю информационную сеть;
-
провести учебные мероприятия с целью отработки модели поведения сотрудников, ответственных за информационную безопасность, в кризисных ситуациях;
-
разработать варианты решения проблем, связанных с кадрами, включая уход из компании ключевых сотрудников;
-
подготовить запасные информационные мощности (серверы, компьютеры), а также резервные линии связи.
Обеспечение информационной безопасности – это также вопрос эффективности затраченных средств, поэтому расходы на защиту не должны превышать суммы возможного ущерба: необходимо обязательно рассчитывать их экономическую эффективность.
Если бизнес компании во многом зависит от состояния внутренних информационных сетей, то необходимо назначить ответственного за разработку, внедрение и контроль исполнения корпоративных правил, направленных на снижение информационных рисков. Желательно, чтобы такой координатор не имел отношения к информационной структуре компании. Считается, что сотрудник, который не связан напрямую с информационными технологиями, будет наиболее объективен при организации мероприятий по риск-менеджменту. Его работа должна оцениваться с помощью измеряемых показателей (время устранения сбоя, частота сбоев и т. д.)Обязательным условием успешного
риск-менеджмента в области информационных технологий, как и процесса управления
рисками в любой другой области, является его непрерывность. Поэтому оценка информационных
рисков, а также разработка и обновление планов по их минимизации должны производиться с определенной периодичностью. Такой аудит системы работы с информацией, особенно проводимый независимыми экспертами, будет дополнительно способствовать минимизации
рисков.
Следует отметить и тот момент, что разработка и реализация политики по минимизации информационных
рисков не принесет пользы, если рекомендуемые стандарты и правила неверно используются, например, если сотрудники не обучены их применению и не понимают их важности. Поэтому работа по обеспечению безопасности должна быть, прежде всего, комплексной.