Цифровая трансформация ОАО «РЖД» сопровождается не только внедрением полезных и удобных сервисов, но и строгими требованиями к защите информационных систем. Чем больше масштабы ИТ-инфраструктуры и выше угроза кибератак, тем эти требования строже. В модели цифровых компетенций они закреплены в метакомпетенции «Цифровая безопасность».
МНОГОСТУПЕНЧАТАЯ ЗАЩИТА
Требования в рамках метакомпетенции «Цифровая безопасность» декомпозируются в зависимости от уровня должности. Для сотрудников исполнительского уровня предусмотрена компетенция «Обеспечение цифровой безопасности», для руководителей операционного и тактического уровней – «Управление информационной безопасностью в организации», а для топ-менеджмента – «Формирование стратегии цифровой безопасности». Сама по себе метакомпетенция представляет совокупность знаний, обеспечивающих надёжную защиту информации, устройств и информационных систем компании.
«Сегодня в ОАО «РЖД» внедрено множество ИТ-решений – от корпоративных порталов и почтовых сервисов до автоматизированных систем управления перевозками, – рассказывает начальник отдела Департамента управления информационной безопасностью Сергей Данилов. – Информационные системы РЖД постоянно подвергаются кибератакам, ежегодно фиксируется свыше 1 млн атак на ИТ-инфраструктуру холдинга. Угрозы исходят как извне, от хакерских группировок и вредоносных программ, так и изнутри, когда неосторожные действия сотрудников могут открыть злоумышленникам путь к данным. Именно поэтому знание работниками основ информационной безопасности является приоритетом не только в ИТ-блоке, но и в каждом подразделении компании».
БАЗА ЦИФРОВОЙ ГИГИЕНЫ
Для специалистов исполнительского уровня содержание компетенции сосредоточено на практических аспектах ежедневной работы. Ключевая задача здесь – не формально ознакомиться с правилами цифровой гигиены, а выработать практические навыки обнаружения угроз информационной безопасности и противодействия им на рабочих местах. В условиях, когда злоумышленники активно используют методы социальной инженерии, именно рядовой сотрудник зачастую становится первой линией обороны компании.
Работники должны уверенно распознавать различные типы киберугроз и знать чёткие правила реагирования на инциденты. Обязательным требованием является корректное обращение со служебной информацией и персональными данными, утечка которых недопустима.
В практическом смысле каждый специалист должен уметь безошибочно отличить фишинговое письмо от корпоративной рассылки, знать критерии создания надёжного пароля, понимать важность блокировки рабочего места и уметь своевременно сообщить профильным подразделениям об опасном инциденте. От бдительности специалиста на местах зависит устойчивость систем, с которыми он ежедневно взаимодействует.
ЗАБЛАГОВРЕМЕННО ВИДЕТЬ РИСКИ
Для руководителей операционного и тактического уровней требования закономерно расширяются. Помимо уверенного владения базовыми вопросами исполнительского уровня им необходимо глубоко погружаться в управленческие аспекты защиты данных. Руководителю важно уметь анализировать и грамотно управлять рисками в сфере информационной безопасности в рамках своего подразделения.
Особый акцент в компетенции для руководителей среднего звена сделан на умении оценивать эффективность применяемой системы защиты информации на местах. Более того, управленец должен хорошо разбираться в вопросах юридической ответственности организации за правонарушения в области данных. Сегодня цена ошибки высока не только с точки зрения репутационных потерь, но и в правовом поле, поэтому важно заблаговременно видеть риски.
При этом важнейшая задача управленца среднего звена – не просто лично соблюдать регламенты, а формировать устойчивую культуру безопасности внутри своего коллектива. От того, насколько грамотно он транслирует подчинённым важность цифровой безопасности, напрямую зависит общая защищённость компании.
СТРАТЕГИЧЕСКИЙ ПРИОРИТЕТ
На уровне топ-менеджмента компетенция переходит в плоскость долгосрочного развития и называется «Формирование стратегии цифровой безопасности». Информационная безопасность рассматривается здесь как важный стратегический приоритет, требующий системного планирования и ресурсного обеспечения. Руководители этого уровня, обладая полным набором знаний предыдущих ступеней, должны мыслить масштабами всей отрасли.
Ключевое требование на данной ступени – свободная ориентация в Стратегии кибербезопасности Российской Федерации. Топ-менеджерам необходимо учитывать национальные векторы развития информационной безопасности и противодействия глобальным угрозам при принятии внутренних решений. В их зоне ответственности также находится управление инвестициями в информационной безопасности компании и формирование целевого портфеля ИТ-проектов. От качества их решений зависят технологический суверенитет и устойчивость холдинга.
ИНСТРУМЕНТ РАЗВИТИЯ
«Чтобы определить уровень цифровых знаний работников компании и подобрать подходящий инструмент развития, в компании на регулярной основе проводится оценка цифровых компетенций всех руководителей и специалистов. Оценка цифровых компетенций – это не экзамен, а прежде всего инструмент, позволяющий найти зоны роста и подобрать подходящие программы обучения», – отмечает главный эксперт Центра бренда работодателя и развития человеческого капитала Вероника Смышляева.
Когда сотни тысяч железнодорожников понимают ценность данных, грамотно обращаются с информацией и своевременно реагируют на инциденты, ИТ-периметр обретает настоящую надёжность, не только аппаратную, но и человеческую. В нынешних реалиях именно осознанность каждого сотрудника служит главным гарантом стабильной работы компании.
Алексей Алеев


Читать следующий материал