Денис Кудинов: Контур Доверия

+29
с 03.07.2026

Авторский блог о том, как превратить информационную безопасность в управляемую бизнес-функцию.

2 подписчика
0 подписок
Как оценивать эффективность CISO, не превращая роль в набор KPI

Совету директоров и генеральному директору нужна понятная ответственность: что именно изменилось благодаря работе CISO?

1
Что совет директоров должен сделать после крупного киберинцидента

Основные сервисы восстановлены. Клиенты снова могут проводить операции. Команда реагирования закрывает критические задачи. Руководство получает технический root-cause analysis и план корректирующих мероприятий.

Почему internal audit не должен становиться теневым CISO

После очередного аудита в компании появляется внушительный список замечаний. У каждого замечания есть формулировка, уровень критичности, срок устранения и ответственный.

1
Одинаковый security baseline для всех подразделений — справедливость или ошибка

Корпоративному центру удобно иметь один стандарт безопасности.

1
Что должен сделать CISO до начала массовых сокращений

Когда компания готовит массовое сокращение, внимание руководства обычно сосредоточено на финансовой модели, новой организационной структуре, юридических процедурах и коммуникации с сотрудниками.

1
Должны ли киберриски влиять на бонусы топ-менеджеров

Руководитель ускорил запуск продукта, выполнил план по выручке и получил бонус. Ради срока он согласовал security exception, перенёс устранение критичных уязвимостей и принял зависимость от поставщика.

1
Как агрегировать киберриски дочерних компаний, не потеряв реальную картину

У холдинга может быть зелёный сводный дашборд и одновременно одна дочерняя компания, через которую злоумышленник способен получить доступ к общей инфраструктуре, нарушить работу нескольких бизнесов или остановить критичную платформу.

1
Почему реестр киберрисков часто не влияет ни на одно решение

У компании может быть зрелая методика оценки рисков, утверждённая матрица, регулярный риск-комитет и реестр из нескольких сотен записей.

1
Compliance требует одного. Реальный риск — другого

У функции информационной безопасности почти никогда нет избытка ресурсов.

Нужен ли компании отдельный комитет по киберрискам

После серьёзного инцидента, замечания аудитора или требования регулятора у руководства часто возникает понятная реакция: создать отдельный комитет по киберрискам.

CISO и CRO: партнёры по риску или конкуренты за влияние

На заседании риск-комитета CISO показывает сложную картину: критичная бизнес-система, унаследованная архитектура, зависимость от одного поставщика, недостаточная сегментация, растущий технический долг и несколько сценариев развития инцидента.