Компания может столкнуться с необходимостью создания системы защиты информации по двум основным причинам. Первая связана с соблюдением нормативных требований и стандартов, которые устанавливаются законодательством, регулирующими органами или внутренними политиками компании. Вторая причина заключается в том, что компания достигает высокого уровня зрелости и начинает понимать необходимость комплексного подхода к обеспечению безопасности своей инфраструктуры.
Требования регуляторов обычно относятся к государственным информационным системам, объектам критической информационной инфраструктуры и банковскому сектору. Однако такие требования могут быть включены и во внутренние документы компании. Некоторые организации ограничиваются проектированием систем защиты только для систем, попадающих под формальные требования.
Осознание необходимости комплексного подхода к информационной безопасности приходит, когда процессы в ИТ и ИБ организации становятся достаточно развитыми. В этом случае становится понятно, что создание проекта системы защиты по мере возникновения проблем может привести к ошибкам и не позволит эффективно нейтрализовать все актуальные угрозы и уязвимости. На такое бывает редко. Зачастую руководство компании не задумывается о необходимости комплексного проектирования систем информационной безопасности.
Приступая к проектированию системы защиты информации, необходимо определиться с основными рисками, наиболее важными для компании. На основе анализа этих рисков и закладывается фундамент разработки. Риски могут различаться в зависимости от основного вида деятельности компании, но все они оказывают негативное влияние на основные процессы компании и её репутацию, что приводит к финансовым потерям. Для некоторых компаний это может означать приостановку предоставления услуг (потеря прибыли), а для других — обнародование конфиденциальной информации о конкурентных разработках.