W rozmowach o bezpieczeństwie IT te dwa słowa bywają używane wymiennie: infrastruktura i odporność. Tymczasem oddziela je wyraźna granica, którą warto umieć wskazać. Infrastruktura to zasoby, które posiadamy. Strategia odporności to zdolność organizacji do realizowania swojej misji wtedy, gdy część tych zasobów zostanie utracona lub przestanie być pod naszą kontrolą.

Właśnie w tym miejscu kończy się IT, a zaczyna odporność jako element strategii przedsiębiorstwa. To zdanie brzmi jak definicja, ale działa jak narzędzie. Pozwala szybko ocenić, o czym naprawdę jest każda rozmowa, każdy projekt i każdy budżet związany z bezpieczeństwem.

Różnica zaczyna się od natury obu pojęć. Zasoby są policzalne: serwery, łącza, licencje, umowy, ludzie. Można je zinwentaryzować, pokazać na diagramie i wpisać do rejestru. Zdolność jest niepoliczalna. Nie widać jej w żadnym zestawieniu, a sprawdza się dopiero w działaniu. Firma może mieć znakomite zasoby i zerową zdolność do pracy bez nich. Może też mieć zasoby skromniejsze i dużą umiejętność radzenia sobie z ich utratą. W kryzysie liczy się wyłącznie ta druga wielkość.

Ważne są też dwa elementy tej definicji: utrata i utrata kontroli. Zasób można stracić przez awarię czy atak. Ale można go też nie stracić fizycznie, a mimo to przestać nad nim panować: gdy dostawca zmieni warunki, gdy decyzja administracyjna odetnie dostęp, gdy napięcia geopolityczne dosięgną usług, z których firma korzysta. Pisaliśmy o tych scenariuszach w pierwszej części serii. Strategia odporności obejmuje oba przypadki, bo dla działania firmy skutek jest podobny.

Granica między infrastrukturą a odpornością zmienia pytania, które firma sobie zadaje. Po stronie infrastruktury pytamy: co mamy, czy działa, ile kosztuje. Po stronie odporności: które elementy misji firmy muszą przetrwać każdy scenariusz, czego potrzebują minimalnie i co zrobimy, gdy zabraknie reszty. To pytania o przetrwanie, nie o sprzęt. I to one wyznaczają, ile naprawdę warte są posiadane zasoby.

Zmienia się też adresat rozmowy. O zasobach rozmawia się z działem IT i to jest właściwe miejsce. O zdolności realizowania misji mimo strat rozmawia się na poziomie zarządu, bo nikt inny nie zdefiniuje, co jest misją firmy i z czego w kryzysie wolno zrezygnować. To spójne z tym, co pisaliśmy o własności cyberbezpieczeństwa i o granicy, za którą rozmowa techniczna staje się rozmową o pieniądzach i odpowiedzialności.

Najprostszy test przynależności wygląda tak. Wystarczy sprawdzić, czy plany firmy zakładają pełną dostępność zasobów. Plan, który działa tylko przy komplecie, jest planem infrastrukturalnym. Strategia odporności zaczyna się od założenia przeciwnego: część zasobów kiedyś zniknie albo wymknie się spod kontroli, a misja firmy ma trwać mimo to.

Nie chodzi o to, żeby przeciwstawiać sobie infrastrukturę i odporność. Pierwsza jest tworzywem drugiej. Chodzi o kolejność myślenia: najpierw misja i zdolność jej realizowania, potem zasoby, które tę zdolność mają nieść. Firmy, które myślą w tej kolejności, kupują mniej, a wytrzymują więcej.