Классификация и виды рисков в IT-проектах
Грамотное управление рисками в IT-проектах начинается с понимания природы и разнообразия угроз, с которыми сталкиваются современные организации. Риски в IT не сводятся исключительно к хакерским атакам — их спектр значительно шире и охватывает множество измерений деятельности компании.
Риски информационной безопасности — наиболее очевидная категория. Сюда относятся утечки конфиденциальных данных, несанкционированный доступ к корпоративным системам, атаки с использованием программ-вымогателей (ransomware), фишинг, DDoS-атаки на инфраструктуру. Особую угрозу представляют APT-атаки (Advanced Persistent Threats) — сложные, длительные кампании, нацеленные на проникновение во внутренние сети и кражу ценной информации. Характерно, что точкой входа для таких атак нередко служат внутренние уязвимости, а не внешние периметры.
Операционные риски связаны с перебоями в работе IT-систем и процессов. Это отказы серверного оборудования, проблемы с сетевой инфраструктурой, сбои в программном обеспечении, ошибки конфигурации, потеря или повреждение данных. Операционные инциденты могут возникать как по техническим причинам, так и вследствие человеческого фактора.
Проектные риски специфичны для разработки и внедрения IT-решений. К ним относятся: изменение требований в ходе проекта, недооценка объёма работ и сроков, нехватка квалифицированных специалистов, технический долг, проблемы интеграции новых систем с существующей инфраструктурой, ошибки в архитектурных решениях. Управление рисками IT-проекта в этой части пересекается с классическим проектным менеджментом.
Организационные риски включают проблемы с персоналом: уход ключевых сотрудников, недостаточная компетентность команды, конфликты между подразделениями, сопротивление изменениям при внедрении новых систем. Нередко именно организационные факторы становятся причиной провала технически грамотно спланированных проектов.
Финансовые риски охватывают превышение бюджета проекта, изменение стоимости лицензий и оборудования, валютные колебания при закупках импортных решений, а также финансовые потери от простоев и инцидентов.
Юридические и регуляторные риски в российских реалиях приобретают всё большее значение. Несоответствие требованиям 152-ФЗ о персональных данных, 187-ФЗ о критической информационной инфраструктуре, требованиям ФСТЭК и ЦБ РФ влечёт административную и уголовную ответственность, значительные штрафы и предписания об устранении нарушений.
Внешние риски — это факторы, находящиеся вне контроля организации: действия регуляторов, санкционные ограничения, уход иностранных вендоров с рынка, изменение конкурентной среды, природные и техногенные катастрофы, влияющие на инфраструктуру.
Внутренние риски, связанные с действиями собственных сотрудников, часто недооцениваются. Между тем инсайдерские угрозы — намеренные или случайные — составляют значительную долю инцидентов. Именно внутренние уязвимости зачастую становятся отправной точкой для APT-атак: злоумышленники компрометируют учётные данные сотрудников и действуют от их имени, оставаясь незамеченными месяцами.