Задача CISO - не запрещать бизнесу, а помогать управлять риском
Одна из самых опасных ролей, в которую может попасть информационная безопасность, - стать внутренним "департаментом запретов".
Бизнес хочет запускать новые продукты, подключать партнеров, использовать облачные сервисы, автоматизировать процессы и внедрять AI. И если единственный ответ безопасности - "нельзя", очень быстро появляются два параллельных мира: официальный защищенный контур и реальная работа, которую пользователи начинают выполнять в обход правил.
Поэтому я всегда воспринимал роль CISO шире, чем контроль соблюдения требований. В крупной компании стратегия ИБ должна быть синхронизирована с бизнес-целями, а бюджет - направлен на те риски, которые действительно способны повлиять на работу организации.
Для любой инициативы у бизнеса и CISO должно быть четыре понятных варианта: снизить риск, принять его, передать или отказаться от деятельности. Но решение должно быть осознанным, с понятными последствиями и владельцем риска.
Практически это меняет стиль работы функции ИБ.
Вместо "мы запрещаем внешний сервис" - "вот данные, которые нельзя передавать; вот безопасный вариант интеграции; вот остаточный риск".
Вместо "нужно купить еще одно средство защиты" - "вот бизнес-сценарий, который сейчас недостаточно защищен; вот вероятность и последствия; вот варианты снижения риска и стоимость каждого".
Вместо попытки сделать все одинаково защищенным - приоритизация по критичности. В инфраструктуре крупной группы с десятками тысяч объектов, сотнями информационных систем и огромным количеством пользователей одинаковый уровень контроля для всего просто невозможен и экономически неэффективен.
Это, кстати, одна из причин, почему сильный CISO должен разбираться не только в технологиях. Финансы, процессы, архитектура, корпоративное управление, право и человеческое поведение напрямую влияют на качество решений в кибербезопасности.
Когда ИБ становится партнером бизнеса, разговор меняется. Руководители приходят к CISO не за разрешением, а за способом сделать инициативу безопаснее и предсказуемее.
Именно такую модель я считаю зрелой: безопасность не тормозит изменения, но не позволяет скорости изменений превращаться в неконтролируемый риск.