Файл: Конспект по книге Управление Информационной Безопастностью.docx
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 09.11.2023
Просмотров: 363
Скачиваний: 1
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
· проактивное управление параметрами процесса (с прогнозированием развития ситуации и упреждающим регулированием этих параметров) с целью недопущения нежелательного результата процесса, а не реактивное с принятием мер по устранению последствий неадекватного процесса;
· терминальное управление – планирование цели процесса и реализация управления по отклонениям от цели, а не программное (реализация установленных извне требований к содержанию процессов, не связанных с определенной целью каждого процесса);
· непрерывное совершенствование процессов и системы управления процессами, поскольку постоянное улучшение процесса неизбежно приведет и к постоянному улучшению его результата.
Термины, связанные с понятием «управление»
Для полноты раскрытия термина «управление» необходимо отметить, что на русский язык как «управление» с английского переводится сразу несколько слов.
Control – самые простейшие операции в области управления, в большей степени с точки зрения технического аспекта деятельности. Исторически первый из применяемых в ИТ терминов.
Management – организация и регулирование какой-либо деятельности (т.е. ее администрирования). Этот термин первоначально употреблялся в отношении управления человеческими ресурсами. В настоящее время встречается в сочетании с множеством понятий из области ИТ, включая ИБ.
Governance – руководство по организации и контролю за какой-либо деятельностью. Это термин, который стал активно использоваться применительно к ИТ только в последнем десятилетии. Английское слово переводится на русский как «власть, руководство, управление». В основе такого руководства лежит концепция, согласно которой управление должно быть хорошо организованной деятельностью, осуществляемой специалистами, осознающими полную ответственность и подотчетность своих действий. Возможные области руководства в организации таковы:
governance
· стратегическое планирование и регулирование – прогноз и возможности, необходимые для поставки продуктов организации;
· поставка продукции – создание прибыли во время и в рамках бюджета;
· управление рисками ИБ – непрерывный процесс, начинающийся с идентификации рисков ИБ (угроз ИБ и уязвимостей) и оценки их воздействия на активы, снижение рисков ИБ посредством использования контрмер и формальное принятие руководством остаточных рисков ИБ;
· управление ресурсами – правильное использование возможностей (людей, оборудования, аппаратного обеспечения (АО), ПО и т.д.) для удовлетворения потребностей организации;
· измерение производительности – обеспечивает обратную связь с потребностями организации, чтобы она оставалась дееспособной или вовремя принимали корректирующие меры.
Управление (как менеджмент)
В начале ХХ века стала развиваться наука управления, которую назвали менеджментом. Для России это понятие является заимствованным. Глагол, от которого произошел термин, в переводе на русский означает «управлять», «руководить», «организовывать», «заведовать».
В современной литературе имеются разные определения менеджмента, раскрывающие это понятие с различных точек зрения:
1) способ (манера) обращения с людьми, власть и искусство управления, особого рода административные навыки, орган управления [Оксфордский словарь английского языка];
2) совокупность принципов, форм, методов, приемов и средств управления производством и производственным персоналом с использованием достижений науки управления;
3) искусство управления интеллектуальными, финансовыми, материальными ресурсами;
4) эффективное и результативное достижение целей организации посредством планирования, организации, лидерства (руководства) и контроля над организационными ресурсами;
5) скоординированная деятельность по руководству и управлению организацией [17] (поэтому иногда делают вывод, что понятие менеджмента шире, чем просто управление).
В некоторых случаях менеджмент определяется как особый вид профессионально осуществляемой (осуществляемой профессионалами – профессиональными управляющими) деятельности, направленной на достижение определенных целей путем рационального использования материальных и трудовых ресурсов с применением определенных научных подходов, принципов, функций и методов.
Менеджмент включает основные функции управления (прогнозирование, целеполагание, планирование, организация деятельности, мотивирование персонала, лидерство, контроль, учет и анализ, корректировка деятельности и т.д.) и определяет эффективное достижение целей организации при оптимальном использовании ресурсов.
Менеджмент использует и реализует специальные технологии и инструменты управления: организация и организационные отношения (формальные и неформальные), организационная культура, мотивирование, стимулирование и другие. Таким образом, менеджмент является наиболее эффективным способом управления.
Часто слова «менеджмент» и «управление» используются как синонимы, хотя их научная трактовка, что видно из приведенных выше объяснений, совпадает не полностью.
1.4. Понятие «процесс»
Базовое определение термина «процесс» (от лат. processus – продвижение) — это:
1) последовательная смена явлений, состояний в развитии чего-нибудь [Большой толковый словарь русского языка (издание РАН)];
2) цепь логически связанных, повторяющихся действий, в результате которых используются ресурсы организации с целью достижения определенных измеримых результатов для удовлетворения внутренних или внешних потребителей [17].
Принятое в ЭОК определение термина «процесс» — совокупность взаимосвязанных или взаимодействующих видов деятельности, преобразующая входы в выходы и требующая для этого определенных ресурсов и управляющих воздействий (управления).
На рисунке представлена обобщенная иллюстрация данного определения.
· Входами к процессу обычно являются выходы других процессов.
· Входами могут быть специфические требования, включая ресурсы – подмножество активов организации, используемых или потребляемых в процессе выполнения некоторой деятельности.
· На выходе получаются в той или иной степени удовлетворенные требования и сам непосредственный результат процесса.
Входы и выходы процесса могут быть осязаемыми (оборудование, материалы, продукция, информация на различных носителях и т.п.) и неосязаемыми (специфицированные требования, слуга и т.п.).
Любой процесс имеет заинтересованные стороны – потребителя, внутреннего или внешнего, и действует в соответствии с установленными целями
Группы процессов
Процессы организации можно разделить на несколько основных групп [15]:
· Основные (процессы жизненного цикла), обеспечивающие намеченный результат деятельности организации. Назначение процесса – создание основных продуктов деятельности организации; результат – основной продукт и/или полуфабрикат для его изготовления для промежуточных процессов.
· Вспомогательные, предназначенные для обеспечения нормального функционирования основных и других процессов необходимыми ресурсами; они обеспечивают работу основных (сервисное обслуживание оборудования, обеспечение энергоресурсами и производственной средой, обеспечение работы офиса, информационное обеспечение, обеспечение финансовой поддержки
, управление окружающей средой, PR-деятельность и связь с общественностью и т.д.). Назначение процесса – обеспечение деятельности основных процессов; результат – ресурсы и сервисы для основных процессов. ОИБ относится к вспомогательной деятельности.
· Процессы управления (менеджмента), относящиеся к стратегическому планированию, постановке целей и установлению политик, обеспечению коммуникаций и т.п. Назначение процесса – управление деятельностью организации; результат – деятельность всей организации. По своей природе управленческие задачи являются информационными.
· Процессы измерения, анализа и совершенствования. Назначение процесса – входные данные для процессов усовершенствования всей деятельности организации; результат – совершенствование всей деятельности организации.
Продуктивность процесса отражает способность достижения желаемых результатов. Эффективность процесса определяется достигнутыми результатами в сравнении с использованными ресурсами и может оцениваться посредством внутренних и внешних процессов контроля (проверки).
Опираясь на определение процесса все действия внутри организации можно рассматривать либо как процесс (бизнес-процесс), либо как его часть.
Бизнес-процесс — множество из одной или нескольких упорядоченных во времени, логически связанных и завершенных видов деятельности, в совокупности поддерживающих деятельность организации и реализующих ее политику, направленную на достижение поставленных целей.
Процессный подход
Процессный подход – систематическая идентификация и менеджмент применяемых организацией бизнес-процессов и особенно взаимодействия таких процессов [17].
В основе этого подхода – взгляд на организацию как на совокупность ключевых бизнес-процессов, а не функциональных подразделений. Основное внимание при таком подходе уделяется межфункциональным процессам, которые объединяют отдельные функции в общие потоки и в целом направлены на достижение конечного результата бизнеса, а не отдельного подразделения. Таким образом, основное преимущество процессного подхода заключается в управлении и контроле взаимодействия между различными процессами и связующими звеньями в контексте функциональной иерархии (организационно-штатной структуры) организации.
В ГОСТ Р ИСО 9000–2001 «Системы менеджмента качества. Основные положения и словарь» [17] содержится ряд требований к реализации процессного подхода, основными из которых являются следующие: