Уточнение недопустимых событий рекомендуется осуществлять совместно с руководителями ключевых функциональных направлений организации, которые понимают специфические аспекты деятельности конкретных подразделений, операционные задачи и могут определить целевые информационные системы.
- При моделировании сценариев реализации недопустимых событий с функциональными руководителями рекомендуется учитывать:
1. какие бизнес- и технологические процессы подвержены влиянию рассматриваемых недопустимых событий;
2. какие информационные системы обеспечивают выполнение данных процессов;
3. какие есть недостатки в процессах;
4. какие компенсирующие меры применяются для контроля этих недостатков;
- к каким последствиям могут привести обсуждаемые сценарии реализации недопустимых событий и каково пороговое значение возможного ущерба.
Определение пороговых значений может осуществляться как экспертно, так и с применением количественных подходов к расчету — например, используемых при управлении операционными рисками. Порог может быть выражен временными параметрами (например, длительность простоя системы), периодом наступления рассматриваемого события (например, остановка работы клиентских сервисов в рабочее время), финансовыми показателями (например, потеря определенной суммы, доли от оборота), объемом продукции (например, недопустимая доля брака), количеством клиентов и т. п.
Если необходимо рассчитать финансовые потери, для дополнительного обоснования порогов ущерба могут использоваться показатели финансовой и операционной отчетности. Так, имея сведения о среднем суточном обороте, можно определить, во сколько обойдется простой в работе розничных точек крупного ритейлера. Исходя из этого понимания можно определить пороговое значение допустимого ущерба, выраженного в длительности простоя того или иного количества магазинов.
Следует также принимать во внимание, что для ряда недопустимых событий пороговые
значения могут быть не определены. К примеру, может быть нецелесообразно определять
порог ущерба в отношении утечки конфиденциальной информации или искажения информации, публикуемой на официальных ресурсах организации.