Информация уже давно стала одним из основных ресурсов, обеспечивающих деятельность компании. Более того, информация, зачастую, сама является исходным сырьем или результатом производства – товаром, предлагаемым конечному потребителю.

Информация стала активом компании, который нуждается, в каком-то измерении, учете и выражении в общепринятых количественных показателях. Информационные активы – это тоже поддающийся измерению результат деятельности компании за определённый период времени. Давайте попробуем найти ответы на следующие вопросы: Насколько же ценен информационный актив для собственника? Какой ущерб может понести компания в случае ее компрометации? Каким образом выразить ценность информации в денежном выражении?

Информация – самостоятельный актив

В независимости от форм собственности и вида деятельности компании информация является основой для принятия важнейших управленческих решений, например, определения стратегии поведения на рынке, планов дальнейшего развития, инвестирования в проект, заключения сделок.

Информация может являться едва ли не самым ценным фактором, приносящим прибыль. Проиллюстрировать подобную ситуацию можно на примере брокерского обслуживания, оказывающего услуги по управлению ценными бумагами на международных биржах. Любая информация, даже неправдоподобные слухи, мгновенно могут изменить картину происходящего на рынке. Что говорить, если, к примеру, произойдет утечка информации о заключении сделки или судебном разбирательстве, просочится инсайдерская информация о новинках выпускаемой продукции - акции мгновенно рухнут или взлетят. Новые технологии, инновационные идеи, производственные ноу-хау, исходный код программного продукта, – это все информация, и ее использование как ресурса значительно влияет на итоговые результаты деятельности. Следовательно, информация перестает быть просто сведениями, она становится ценным информационным активом компании.

Поскольку вся информация обрабатывается с использованием информационных технологий, она неразрывно связана с вычислительной техникой и сотрудниками, которые ее используют. Итак, под информационными активами компании будем понимать все ценные информационные ресурсы собственника, способные приносить ему экономическую выгоду, в которых аккумулированы знания, умения и навыки персонала, и реализованные с использованием современных информационных технологий. Иначе говоря, информационные активы необходимо рассматривать как неотделимую совокупность самих сведений, средств их обработки и персонала, имеющих к ней доступ и непосредственно их использующие. И, соответственно, конечная стоимость информационных активов тоже будет формироваться суммарной стоимостью всех составляющих описанных выше.

И, раз есть информационные активы, необходимо иметь механизмы по оценке и учёту такого рода активов. Функцию учета часто перекладывают на службу информационной безопасности, где процесс учета и оценки является составной частью риск-менеджмента, хотя данный вопрос уже давно выходит за рамки одной лишь службы. Правильно учтенные и оцененные активы позволяют эффективно управлять уже имеющимися выгодами и оценить потенциал использования их в будущем, а также влияют на инвестиционную привлекательность компании.

Проблемы оценки стоимости информационных активов

Информационные активы являются нематериальными и, поэтому, первой из проблем является их формирование как объекта. Выделение именно ценных и полезных в коммерческом плане сведений из всего массива информации вовлеченной в бизнес-процессы компании может быть выполнено экспертным методом. Для оценки нужно привлечь группу экспертов, в состав которой должны обязательно войти участники бизнес-процессов – руководители и узкоквалифицированные специалисты, способные определить на каком именно этапе какие именно сведения используются как ценный ресурс. Качество и достоверность полученных результатов напрямую зависит от компетентности и профессионального опыта экспертов.

Другой, более сложной и глобальной проблемой, является определение ценности информационного актива и объективное выражение его в денежном выражении. Задача является слабо формализуемой, поэтому все значения, полученные в результате оценки, будут приближенными. Только собственник информационного актива или другое лицо, извлекающего с его помощью прибыль, может объективно выразить его денежную стоимость.

Для определения стоимости актива применяются различные методы. Самый простой – это определение стоимости путем расчета трудозатрат на единицу полученной ценной информации. К примеру, произведение среднечасовой ставки сотрудника на затраченное им время для получения этих сведений. Однако такой метод не позволяет оценивать уже имеющиеся активы или активы, полученные иным путем. Более прогрессивный подход предполагает комбинированную оценку стоимости путем учета многих факторов, среди которых, например, стоимость получения информации, ее обработки и хранения с использованием вычислительной техники, человеческие трудозатраты.

Еще одной проблемой является то, что, по сравнению другими объектами, например, основными средствами организации, информационные активы очень динамичны, а срок полезного использования информации, в виду быстрой потери актуальности, крайне неопределенный и стоимость информационных активов может значительно изменяться в очень короткие промежутки времени. Приведенные выше факторы требуют проведения периодической переоценки информационных активов. Причем оценка, сделанная на начало и конец года для информационных активов, может не отражать реальной картины.

В виду своей специфичности обладание ценными сведениями также не всегда ведет к прямому росту прибыли, к примеру, большое значение может иметь имиджевое положение компании. В данном случае, упрощая, можно сказать, что порой неоправданные с экономической точки зрения действия дают определенные выгоды компании. Такой имиджевый показатель как рейтинг очень сложно измерить и выразить его стоимость в денежном эквиваленте. Однако в определенный момент именно эти критерии могут оказать существенное влияние в пользу увеличения статуса компании, совершения крупной сделки с компанией-партнером и т.п.

Методика оценки стоимости

Первоначальным этапом необходимо сформировать информационные активы как объект учета и оценки. Алгоритм оценки имеющихся корпоративных информационных активов включает в себя их описание по следующим категориям:

  • человеческие ресурсы;
  • классификация информация (открытая и конфиденциальная информация);
  • программные ресурсы (программные продукты, базы данных, корпоративные сервисы, например, 1С, Банк-клиент и т.п., а также зависимое аппаратное обеспечение);
  • физические ресурсы (сервера, рабочие станции, сетевое и телекоммуникационное оборудование, в том силе мобильные устройства);
  • сервисные ресурсы (электронная почта, веб ресурсы, онлайн-хранилища, каналы передачи данных и т.п.);
  • помещения (где обрабатывается и хранится информация).

Далее группа экспертов проводит детальную категоризацию имеющейся корпоративной информации: выделяет защищаемую информацию из всего объема информационных активов, а далее из категории защищаемых информационных активов – выделяет конкретно ценную конфиденциальную информацию.

Категоризация заключается в определении уровня ценности информации и критичности. Под критичностью понимается степень влияния информации на эффективность функционирования хозяйственных процессов компании. Различные варианты методик категоризации приведены в стандарте ISO/IEC TR 13335.

Например, определение ценности информации по вышеназванным параметрам может быть отражено в таблице 1, где сумма баллов, расположенных на пересечении столбцов и строк таблицы, указывает на ценность информации в целом для компании, включающей в себя вид информации с точки зрения ограниченности доступа к ней и критичность информации.

Таблица 1. Определение ценности информации

Ценность вида информации Критичная (3 бала) Существенная (2 бала) Незначительная (1 бал)
Строго конфиденциальная (4 бала) 7 6 5
Конфиденциальная (3 бала) 6 5 4
Для служебного использования (2 бала) 5 4 3
Открытая (1 бал) 4 3 2

Можно использовать отраслевой дифференцированный подход: присвоить параметру ценности информации определенное весовое значение для определения уровня значимости ресурса с точки зрения его участия в деятельности компании. Например, можно определить коэффициент ценности различных категорий информации, отраженных в таблице 2.

Таблица 2. Коэффициент ценности информации

Категория информации Коэффициент ценности
Открытая 1.0
Персональные данные 1.1
Конфиденциальная финансовая и бухгалтерская 1.2
Конфиденциальная технологическая 1.3
Конфиденциальная управленческая, коммерческая 1.4

Также имеется еще один подход к определению ценности информации (в результате возможности восполнения потерь в случае реализации угроз) в соотношении с вероятностью проявления угроз (таблица 3).

Таблица 3. Определение потерь и вероятности реализации угроз

Потери Несущественная, менее 1% Существенная, 1% - 10% Высокая, более 10%
Незначительные, менее 1% стоимости компании 1 2 2
Значительные, 1%- 10% стоимости компании 2 2 2
Критически высокие, более 10% стоимости компании 2 3 3*
* - риски не приемлемы для компании и должны быть нейтрализованы в любом случае, даже если для этого потребуется перестроить все бизнес-процессы.

В итоге оценивается суммарная значимость информации и применяемых информационных технологий в деятельности компании. Показатель может иметь приблизительную качественную оценку – "весьма значимо", "существенно значимо", "мало значимо", "не значимо". А также приблизительную количественную оценку – процентную (на сколько процентов деятельность организации зависит от используемой информации) или в денежном эквиваленте (какую часть общей капитализации компании составляет информация). Экспертными методами с применением математического методов также высчитывается "субъективная" и "объективная" вероятность той или иной угрозы, общее результирующее значение которой учитывается при составлении таблицы (таблица 4).

Таблица 4. Преобразование вероятности реализации угрозы к ежегодной частоте (Ву)

Частота Вероятность возникновения угрозы за определенный период Уровень вероятности
0.05 угроза практически никогда не реализуется очень низкий уровень
0.60 2-3 раза в 5 лет очень низкий уровень
1.00 один раз в год низкий уровень
2.00 угроза практически никогда не реализуется низкий уровень
4.00 один раз в три месяца средний уровень
6.00 один раз в два месяца средний уровень
12.00 один раз в месяц высокий уровень
24.00 два раза в месяц высокий уровень
52.00 один раз в неделю очень высокий уровень
365.00 ежедневно очень высокий уровень

Для денежного выражения стоимости представляется целесообразно рассматривать ценность информационных ресурсов как с точки зрения ассоциированных с ними возможных финансовых потерь (выраженных в денежном эквиваленте), так и с точки зрения ущерба репутации организации (непрямых финансовых потерь), дезорганизации ее деятельности, нематериального ущерба от разглашения конфиденциальной информации и.т.д. Таким образом, ценность актива определяется экспертами путем оценки степени возможного нанесения ущерба организации при неправомерном использовании рассматриваемой информации (т.е. в случае нарушения его конфиденциальности, целостности или доступности).

Чтобы избежать избыточного суммирования по ущербу (иначе говоря затрат на ликвидацию последствий), необходимо анализировать возможность реализации угроз безопасности по видам информационных активов организации. Для экспертной оценки возможного ущерба от реализации угроз используются следующие категории: стоимость восстановления и ремонта вычислительной техники, сетей и иного оборудования; упущенная (потенциальная) прибыль; судебные издержки; потеря производительности труда, потери, связанные с простоем и выходом из строя оборудования.

В управлении рисками информационной безопасности для оценки стоимости информации применяется метод ожидаемых потерь ALE (Annualised Loss Expectency), показывающий возможные потери организации в результате несоответствующих мер защиты информации. Производится вычисление уровня риска, т.е. показателя возможных потерь (ущерба), учитывая такие аспекты, как вероятность и частота проявления той или иной угрозы в течение года, возможный ущерб от ее реализации, степень уязвимости информации.

Консолидируя все вышеописанное, получаем, что суммарная величина экономического ущерба разделена на несколько категорий:

  • упущенная прибыль (не выпущенная проекция, срыв сделки и т.д.) – на эту категории приходится большая доля экономического ущерба. В малых компаниях упущенная прибыль составляет приблизительно 50% от общего размера экономического ущерба, а в больших компаниях – приблизительно 80%;
  • стоимость замены, восстановления и ремонта вычислительной техники, сетей и иного оборудования составляет приблизительно 20% от экономического ущерба в небольших компаниях и 8% – в крупных компаниях;
  • потеря производительности (простой) – ущерб по данной категории составляет приблизительно 30% в небольших компаниях и 12% – в крупных компаниях.

По итогам исследования составляется заключение, характеризующее общий уровень защищенности информационных активов организации на текущий момент (в качественных показателях), определяется уровень зрелости организации к вопросам информационной безопасности и совокупная психологическая готовность организации к внедрению режима защиты (мера эффективности и скорости отдачи от мероприятий направленных на защиту).

Стоимость защитных мероприятий может значительно отличаться для разных компаний, это зависит от многих обстоятельств, в том числе от величины и характера деятельности, нормативно-правовой базы, текущей оперативной обстановки, уровня зависимости от информационно-телекоммуникационных технологий, вовлеченности в электронный бизнес, профессиональных и личностных качеств персонала и т.п. В таблице 5 показано среднестатистическое распределение бюджета на информационную безопасность.

Таблица 5. Распределение бюджета на информационную безопасность

Сектор Средний % бюджета ИБ Расходы на защитную деятельность или продукты
Инфраструктура сети и передачи данных 8.0 высокие
Настольные и портативные компьютеры 8.7 высокие
Сервера среднего класса 7.4 средние
Крупные сервера, майнфреймы 13.4 высокие
Системное программное обеспечение 5.5 средние
Прикладное программное обеспечение 6.8 средние
Оплата труда сотрудников 36.0 высокие
Накладные расходы 3.1 низкие
Расходные материалы 2.3 низкие
Обучение 3.0 низкие
Прочее 5.8 низкие

Как видно из таблицы, основная доля расходов приходится на оплату труда сотрудников (36.0% от всего бюджета на информационную безопасность), защиту серверов (20.8%), компьютеров (8.7%) и инфраструктуры сети передачи данных (8.0%).

Рассмотрим упрощенный пример определения стоимости информационного актива небольшой компании. За основу возьмем кооперативную ERP систему 1С:Предприятие. Первоначальная стоимость актива будет формироваться из стоимости непосредственно приобретения самого программного продукта, среднечасовой стоимости эксплуатации технической базы для его обработки – сервера, сетевого оборудования, рабочих компьютеров сотрудников, зарплатой ставки операторов программы и непосредственно той информации, которая содержится в базе данных. Оценить стоимость самой информации, возможно пользуясь данными указанными в вышеописанных таблицах, а так же используя рассмотренный метод оценки ожидаемых потерь в результате нарушения безопасности ALE, иначе говоря, по сумме возможного ущерба. Как выяснили раньше в таком случае сумма ущерба будет рассчитываться как затраты на ремонт и восстановление оборудования + затраты связанные с простоем (в результате не совершения каких либо сделок, проведения финансовых операций, срыва сроков) + затраты на упущенную прибыль (потеря конкурентного преимущества, деловой репутации, рейтинга компании). Результатом всех расчетов будет стоимость информационного актива в денежном выражении, которую уже можно включать в бухгалтерские регистры и итоговый балансовый отчет.

Выводы

Учет и оценка информационных активов с точки зрения коммерческой составляющей деятельности компании позволяют предоставить высшему руководству объективную информацию для принятия важных стратегических решений.

Информация является ценным ресурсом производства. С использованием информационных технологий и труда сотрудников ценные сведения формируются в особый вид нематериально блага – информационные активы, которые, так же как и другие подвергаются учету и измерению.

Главными проблемами оценки информационных активов является их выделение как объекта учета, а так же измерение в количественных показателях – денежном выражении. Поскольку в виду специфических особенностей данная задача слабо формализуема и все оценки всегда будут иметь приближенный характер.

Оценка стоимости информационных активов с выражением в денежном эквиваленте формируется комбинированными методами:

  • экспертным методом с использованием табличных данных (см. таблицы 1, 2);
  • методом расчета ожидаемых потерь ALE (Annualised Loss Expectency).

Ожидаемые финансовые потери (ущерб) формируется общей суммой в результате реализации угроз информационной безопасности и складывается из нескольких факторов:

  • упущенной прибыли (недополучения прибыли);
  • стоимость замены, восстановления и ремонта оборудования;
  • потеря производительности (вынужденного простоя).

Приведенная методика оценки, конечно же, не является абсолютно универсальной. Но на сегодняшний день она позволяет наиболее объективно измерить информационные активы, и является связующим звеном между информационной безопасностью, как прикладной сферой деятельности, и её финансово-экономической базой.