Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Правовые аспекты системы безопасности. Курс лекций
.pdf
140
- создание условий для успешной производственной
деятельности организации.
Интеллектуальная безопасность - охрана прав на научные
труды, промышленные образцы, товарные знаки, коммерческие
наименования. На основе Гражданского кодекса РФ (ст. 138)
"признается исключительное право (интеллектуальная
собственность)... юридического лица на результаты
интеллектуальной деятельности и приравненные к ним средства
индивидуализации. Использование результатов интеллектуальной
деятельности и средств индивидуализации может осуществляться
третьими лицами только с согласия правообладателя".
Экологическая безопасность - охрана окружающей среды,
обеспечение безопасной работы экологически опасных объектов
предприятия, предотвращение экологических катастроф. В общем
виде вопросы экологической безопасности организаций
регулируются соответствующими законами Российской
Федерации. Экологическая составляющая безопасности в
структуре безопасности предприятия является достаточно
специфичным явлением и в основном значимо для предприятий,
имеющих экологически опасные производства или занимающихся
разработкой недр и т.д.
И наконец, кадровая безопасность - это процесс
предотвращения негативных воздействий на экономическую
безопасность предприятия за счет рисков и угроз, связанных с
персоналом, его интеллектуальным потенциалом и трудовыми
отношениями в целом.
Виды угроз со стороны персонала:
1. Хищение имущества предприятия.
2. Использование ресурсов предприятия в собственных целях.
3. Умышленная порча и уничтожение имущества
предприятия.
4. Получение заработной платы за невыполняемую работу.
5. Шантаж компетентностью (я - незаменимый работник).
6. Шантаж полномочиями (концентрация полномочий в
одних руках).
7. Торговля коммерческими секретами.
8. Дисциплинарные нарушения.
9. Создание в коллективе невыносимого морально-
психологического климата.
Очевидно, что кадровая безопасность занимает
доминирующее положение по отношению к другим элементам
системы безопасности организации, так как она имеет дело с
персоналом, который в любой составляющей первичен.
Статистика ущерба.

141
Около 80% ущерба материальным активам компаний
наносится их собственным персоналом. Только 20% попыток
взлома сетей и получения несанкционированного доступа к
компьютерной информации приходит извне. Остальные 80%
случаев спровоцированы с участием персонала компаний.
Также невозможно обойти вниманием и общемировую
статистику, применимую и к России: 10 - 15% всех людей
являются нечестными по определению, 10 - 15% абсолютно
честные, остальные 70 - 80% - колеблющиеся, то есть те, кто
поступит нечестно, если риск попасться будет минимальным.
Еще немного американской статистики. Стоимость
преступлений, со-вершенных должностными лицами и
работниками американских компаний, в 1980 г. составила 50
млрд долл. США, в 1990 - 250 млрд долл. США, в 1998 - 400 млрд
долл. США, в 2008 - 600 млрд долл. США.
Последняя цифра означает, что каждый работник каждой
американской организации (в исследовании участвуют частные и
государственные учреждения и предприятия) крадет у своего
работодателя больше 12 долл. США в день круглый год.
Мошенничество сотрудников стало основной причиной
вынужденного закрытия около 100 американских банков за
последние 20 лет. 95% ущерба, понесенного в банковской сфере
США, образуется при непосредственном участии персонала банков
и только 5% - за счет действий клиентов и иных лиц.
Субъектом кадровой безопасности является служба
управления персоналом, причем вопросы кадровой безопасности
должны решаться на каждом этапе управления персоналом
(поиск, отбор, прием, адаптация, развитие, оценка и т.д.). Любое
действие менеджера по персоналу на любом этапе - это либо
усиление, либо ослабление безопасности компании по главной ее
составляющей - по персоналу.
Вопрос 2. ОСНОВНЫЕ ПРИНЦИПЫ ОБЕСПЕЧЕНИЯ КАДРОВОЙ
БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ
Как показывает практический опыт, обеспечение
безопасности организации должно соответствовать следующим
принципам:
- непрерывность - осуществление мер по обеспечению
безопасности должно быть основано на постоянной готовности к
отражению как внутренних, так и внешних угроз безопасности
организации. При этом руководители организаций должны ясно
осознавать: процесс обеспечения безопасности не допускает
перерывов, иначе придется все начинать сначала;

142
- комплексность - использование всех средств защиты
финансовых, материальных, информационных и человеческих
ресурсов во всех структурных подразделениях организации и на
всех этапах ее деятельности. При этом комплексность реализуется
через совокупность правовых, организационных и инженернотехнических мероприятий без их приоритетного выделения;
- своевременность - обеспечение безопасности с
использованием упреждающих мер. При этом принцип
своевременности предполагает постановку задач по комплексной
безопасности на ранних стадиях разработки системы
безопасности, а также разработку эффективных мер
предупреждения посягательств на интересы организации;
- законность - обеспечение безопасности на основе
законодательства РФ и других нормативных актов, утвержденных
органами государственного управления в пределах их
компетенции. При этом необходимо иметь в виду, что вопрос
дозволенности тех или иных методов обнаружения и пресечения
правонарушений в рамках действующего законодательства и
большого количества ведомственных подзаконных актов в
настоящее время в большинстве случаев остается открытым;
- активность - обеспечение безопасности организации с
достаточной степенью настойчивости и с широким
использованием маневра имеющихся сил и средств;
- универсальность - обеспечение безопасности посредством
применения таких мер и проведения таких мероприятий, которые
дают положительный эффект независимо от места их конкретного
применения;
- экономическая целесообразность - сопоставление
возможного ущерба и затрат на обеспечение безопасности. При
этом во всех случаях стоимость системы безопасности должна не
превышать размера возможного ущерба от любых видов риска;
- конкретность и надежность - определение конкретных
видов ресурсов, выделяемых на обеспечение безопасности. При
этом обязательным является достаточное дублирование методов,
средств и форм защиты при обеспечении безопасности
организации;
- профессионализм - реализация мер безопасности должна
осуществляться только профессионально подготовленными
специалистами. При этом в условиях быстрого развития средств и
систем безопасности необходимо постоянное совершенствование
мер и средств защиты на базе обучения личного состава;
- взаимодействие и координация - осуществление мер
обеспечения безопасности на основе четкой взаимосвязи
соответствующих подразделений, служб и ответственных лиц. При

143
этом вопрос о взаимодействии и координации касается не только
подразделений и лиц, непосредственно отвечающих за
безопасность, но и их связи с остальными подразделениями
организации;
- централизация управления и автономность -
обеспечение организационно-функциональной самостоятельности
процесса организации защиты всех объектов охраны и
централизованное управление обеспечением безопасности
организации в целом.
Тесно связана с кадровой безопасностью безопасность труда
и здоровья персонала - система обеспечения безопасности жизни
и здоровья работников в процессе трудовой деятельности,
включающая правовые, социально-экономические,
организационно-технические, санитарно-гигиенические, лечебнопрофилактические, реабилитационные и иные мероприятия (ст. 1
Основ законодательства РФ об охране труда).
Безопасность организации обеспечивается посредством
взаимодействия администрации, подразделения охраны труда и
техники безопасности и самого работника. С этой целью в
организациях разрабатываются комплексные планы
организационно-технических, социально-экономических и
психологических мероприятий по обеспечению безопасности
организации.
Основой для разработки таких планов может послужить
построение "дерева целей" системы безопасности организации. На
рис. 1 приведен фрагмент "дерева целей" системы безопасности
организации на примере одного из важнейших направлений
безопасности - кадровой безопасности организации.

144
Библиография
1. Бадалова А.Г., Москвитин К.П. Управление кадровыми
рисками предприятия // Российское предпринимательство. 2005.
N 7.
2. Управление персоналом организации: Учеб. / Под ред. А.Я.
Кибанова. М.: ИНФРА-М, 2006.

145
Практическое занятие 2. МЕТОДИКА ОЦЕНКИ
БЕЗОПАСНОСТИ ДЕЯТЕЛЬНОСТИ ФИРМЫ
Учебные вопросы:
1. Тестирование плана ОНиВД как способ выявления угроз
безопасности фирмы.
2. Обеспечение информационной безопасности фирмы.
3. Составление вопросника для аудита системы
безопасности фирмы в рамках ОНиВД
Введение
Ключевым вопросом системы обеспечения непрерывности
деятельности фирмы является обеспечение безопасности ее
персонала и активов - причем как материальных, так и
нематериальных - при чрезвычайном происшествии. В сущности,
на реализацию этих задач и направлен план обеспечения
непрерывности и восстановления деятельности (ОНиВД) фирмы.
В каждой инструкции, в каждом плане ОНиВД по отдельным
бизнес-процессам (информационные технологии, безопасность,
противодействие отмыванию доходов и финансированию
терроризма и т.д.) и на случай наступления чрезвычайных
происшествий (пожар, террористический акт, наводнение и т.д.),
входящих в систему документов по обеспечению непрерывности
деятельности, первым и наиболее значимым мероприятием
значится эвакуация персонала (клиентов) и важнейших
документов фирмы с места происшествия, а также введение
режима охраны объекта и прочие действия, направленные на
обеспечение безопасности активов фирмы. От качественного
набора мероприятий и порядка их проведения зависит
успешность прохождения фирмой фазы кризиса и перехода к
фазам восстановления и нормализации режима работы. В
немалой степени это зависит от наличия регламента
взаимодействия служб фирмы, несущих непосредственную
ответственность за обеспечение безопасности. Очевидно, что
разработка такого регламента, равно как и системы мер
обеспечения непрерывности деятельности фирмы, возможна
только во взаимодействии с этими службами.
Так, подразделение информационных технологий несет
ответственность за защиту и восстановление информационных
систем и баз данных, создание соответствующей инфраструктуры
и телекоммуникаций. Административно-хозяйственный
департамент ответственен за физическое состояние оборудования
фирмы, департамент безопасности - за обеспечение безопасности
активов фирмы в целом, охрану персонала и территории.

146
Подразделение по работе с персоналом ведет учет кадрового
состава и обеспечивает возможность замещения ключевых
позиций при чрезвычайном происшествии. Руководители бизнесподразделений - в рамках их компетенции - ответственны за
оперативное внедрение операций по направлению деятельности
фирмы.
Задача службы внутреннего контроля в процессе обеспечения
безопасности заключается в том, чтобы, во-первых, дать
адекватную оценку качества системы планов ОНиВД с точки
зрения охвата ею всех возможных угроз безопасности активов
фирмы, а во-вторых, оценить возможности реализации плана
ОНиВД и восстановления деятельности фирмы после наступления
чрезвычайной ситуации. Иными словами, сотрудники службы
внутреннего контроля выступают в данном случае в роли
комплекс-контролеров системы обеспечения непрерывности
деятельности фирмы. Основным инструментом реализации
обозначенных задач внутреннего контроля является проведение
аудита и тестирования документов ОНиВД. Используемая при
этом методика - формирование базы вопросников для оценки
эффективности всех мероприятий обеспечения безопасности
фирмы в случае чрезвычайного происшествия.
Вопрос 1. ТЕСТИРОВАНИЕ ПЛАНА ОНиВД КАК СПОСОБ
ВЫЯВЛЕНИЯ УГРОЗ БЕЗОПАСНОСТИ ФИРМЫ
Единственным, по сути, способом проверки эффективности
мер по обеспечению безопасности деятельности фирмы в случае
чрезвычайного происшествия является проведение тестирования,
причем в виде полноценных учений.
Необходимо провести хотя бы одну фактическую проверку
плана ОНиВД, чтобы удостовериться, что персонал компании
осознает свою роль и понимает порядок своих действий при
возникновении кризисной ситуации, слаженно работают
подразделения фирмы, обеспечивается безопасность активов
фирмы и персонала при разработанном порядке мероприятий по
обеспечению непрерывности и восстановлению деятельности
фирмы. При такой проверке у каждого подразделения - участника
реализации плана ОНиВД есть шанс получить наиболее полное
представление о том, что же надо усовершенствовать. Уровень
стресса среди участников тестирования при проведении такой
проверки, конечно же, ниже, чем при реальном чрезвычайном
происшествии. Практические проверки способствуют устранению
ошибок в разработке плана, совершенствованию процедур, а
также дают возможность оценить взаимодействие компонентов

147
плана ОНиВД.
Тестирование плана ОНиВД, как правило, координирует
подразделение внутреннего контроля, которое собирает
руководителей ответственных подразделений - участников
рабочих групп по обеспечению непрерывности деятельности
фирмы. В группу тестирования плана ОНиВД входят
представители департамента управления рисками,
административно-хозяйственного департамента, департамента
безопасности, подразделения по работе с персоналом,
подразделения информационных технологий, собственно службы
внутреннего контроля и, при необходимости, представители
других подразделений фирмы.
Группа тестирования плана ОНиВД разрабатывает
программу тестирования, которая включает сценарии учений и
испытаний, распределение обязанностей между представителями
подразделений в части проведения учений и испытаний, шкалу
оценки результатов. В программу тестирования включаются
следующие разделы:
- подробное описание всех этапов теста с указанием целей и
задач;
- распределение ролей и обязанностей ответственных
участников тестирования;
- круг участников тестирования;
- объекты тестирования;
- условия тестирования;
- арбитры тестирования и порядок выставления оценок
жизнеспособности плана ОНиВД.
Существует определенная последовательность действий при
наступлении того или иного чрезвычайного события. При
разработке программы тестирования, а также его реализации
проверяются качество выполнения этих мероприятий и
обеспечение при этом безопасности сотрудников фирмы, а также
оборудования и информации.
К примеру, при пожаре должны быть предприняты
следующие действия:
- тушение огнетушителями и с использованием иных
специальных средств;
- эвакуация сотрудников, важнейших документов,
копирование и передача в хранилище баз данных;
- вызов службы тушения пожара;
- отключение всех систем и оборудования;
- учет количества сотрудников и поиск пропавших.
За реализацию каждого из обозначенных мероприятий
ответственно конкретное подразделение, которое действует по

148
четко разработанному плану. Так, подразделение безопасности
организует мероприятия по усилению охраны, обеспечению
пропускного и внутриобъектового режимов в зданиях фирмы,
охране ценностей и выносимого имущества в местах его
сосредоточения и массового скопления людей. Административнохозяйственное подразделение организует освобождение
подъездных и эвакуационных путей к объектам фирмы, проводит
эвакуацию работников с объекта согласно плану эвакуации,
взаимодействует с формированиями МЧС, прибывающими для
тушения пожара, а также с формированиями, которые смогут
прибыть с соседних объектов для оказания помощи в тушении
пожара.
Работники фирмы при поступлении сигнала (команды) об
эвакуации должны отключить от электропитания оргтехнику и
другое оборудование, находящееся в рабочих помещениях, взять
личные вещи, закрыть двери и окна рабочего помещения,
одновременно с тушением пожара организовать эвакуацию и
защиту документов и материальных ценностей, не пользуясь при
этом лифтами.
После осуществления эвакуационных мероприятий кадровая
служба организует вне здания перекличку персонала по
подразделениям, устанавливает работников, оставшихся в
помещениях, и докладывает об этом руководителю подразделения
фирмы, который, в свою очередь, отчитывается перед
руководством фирмы.
Слаженность работы всех служб фирмы при выполнении
обозначенных действий в случае пожара должна обеспечить
наибольшую степень безопасности сотрудников фирмы и ее
материальных активов.
При наводнении в первую очередь выясняют причины
увеличения уровня воды и оценивают угрозы персоналу и
имуществу. Затем передают информацию в хранилище данных (в
т.ч. резервное). В случае если угроза повышения уровня воды
является очевидной, вызывают спасателей, отключают
электроэнергию в офисе, в наибольшей степени подверженном
опасности быть затопленным, выносят ценные документы и
эвакуируют персонал фирмы. Весьма важны также учет
количества сотрудников и последующий поиск пропавших.
Ураган не является частым явлением, но последствия этого
природного явления могут оказать существенное влияние на
непрерывность деятельности фирмы. При возникновении угрозы
данного природного явления отключают оборудование от
электрических сетей. В случае поступления информации о силе
урагана и его опасности для жизни людей проводят эвакуацию

149
персонала и оборудования в безопасное место.
При пожаре, наводнении, урагане и прочих природных и
техногенных происшествиях возникает опасность загрязнения
воздуха. При этом мерами первостепенной важности являются
анализ факторов обнаружения опасности и обеспечение людей
средствами защиты от загрязнения воздуха (воздушно-марлевыми
повязками, респираторами). В этом случае должна быть
реализована схема оперативной эвакуации людей.
Одним из наиболее частых чрезвычайных происшествий
является отключение электроэнергии, которое может произойти в
результате природных факторов (урагана, пожаров и т.д.),
злонамеренных действий и техногенных катастроф (аварий на
подстанциях). Сбои в энергообеспечении влекут за собой
нарушение работы компьютерных систем, возникновение
пожаров, нагревов/переохлаждения оборудования. В этом случае
необходимо отключить от энергосети оборудование (компьютеры
на рабочих местах), подключить резервные источники питания,
информировать энергокомпанию и собственника здания (в случае
если фирма арендует помещение) о факте отсутствия
электроэнергии, подготовить оборудование к подключению
электроэнергии. При аварии на энергоподстанции офис должен
быть перенесен в резервное помещение.
И только после того, как приняты первичные меры при
наступлении чрезвычайного события и обеспечена безопасность
сотрудников фирмы, ее оборудования и информации, в действие
вступают планы восстановления операций в соответствии с видом
события.
Тестирование плана ОНиВД обычно начинается с
имитационного моделирования событий, то есть рассматриваются
гипотетические варианты развития событий. Каждую из
потенциальных проблем обсуждают отдельно, а участники решают
их путем мозгового штурма. В ходе такой своеобразной игры
участники управляют фиктивным инцидентом,
информационными потоками, принимают решения,
протоколируют свои действия, а также учатся решать
нетривиальные задачи и слаженно работать в команде.
После этого план ОНиВД необходимо протестировать в
условиях, максимально приближенных к действительности, что
позволяет сотрудникам внутреннего контроля наглядно убедиться
в жизнеспособности планов ОНиВД фирмы. Такая проверка
должна проводиться по крайней мере ежегодно, желательно в
каждом из офисов фирмы.
По окончании тестирования (причем как с использованием
методов имитационного моделирования, так и при
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
