Какова цель внедрения? Очевидно, защита внедряется, чтобы избежать ущерба ценным активам. Стремление к иным целям вроде соблюдения законодательства и иных compliance-целей в большинстве случаев также сводится к избеганию ущерба.
Недопущение ущерба происходит путем
нейтрализации рисков (за счет внедрения и управления мерами и средствами защиты). Таким образом, нужно потратить меньшее количество усилий и денег, чтобы не допустить потерю большего количества денег и нематериальных ценностей. Можно сказать, что есть две чаши весов: на одной затраты, на другой потери. Оценка рисков как раз и нужна, чтобы эти весы продемонстрировать. Для реализации этого механизма нужно:
- Понять, что ценно и насколько.
- Понять, как и какой может быть нанесен ущерб.
- Понять, как защититься и сколько это стоит.
- Принять решение о целесообразности защиты.
- В случае положительного решения внедрить систему защиты и управлять ею.