Задача CISO - не запрещать бизнесу, а помогать управлять риском

Задача CISO - не запрещать бизнесу, а помогать управлять риском

Одна из самых опасных ролей, в которую может попасть информационная безопасность, - стать внутренним "департаментом запретов".

Бизнес хочет запускать новые продукты, подключать партнеров, использовать облачные сервисы, автоматизировать процессы и внедрять AI. И если единственный ответ безопасности - "нельзя", очень быстро появляются два параллельных мира: официальный защищенный контур и реальная работа, которую пользователи начинают выполнять в обход правил.

Поэтому я всегда воспринимал роль CISO шире, чем контроль соблюдения требований. В крупной компании стратегия ИБ должна быть синхронизирована с бизнес-целями, а бюджет - направлен на те риски, которые действительно способны повлиять на работу организации.

Для любой инициативы у бизнеса и CISO должно быть четыре понятных варианта: снизить риск, принять его, передать или отказаться от деятельности. Но решение должно быть осознанным, с понятными последствиями и владельцем риска.

Практически это меняет стиль работы функции ИБ.

Вместо "мы запрещаем внешний сервис" - "вот данные, которые нельзя передавать; вот безопасный вариант интеграции; вот остаточный риск".

Вместо "нужно купить еще одно средство защиты" - "вот бизнес-сценарий, который сейчас недостаточно защищен; вот вероятность и последствия; вот варианты снижения риска и стоимость каждого".

Вместо попытки сделать все одинаково защищенным - приоритизация по критичности. В инфраструктуре крупной группы с десятками тысяч объектов, сотнями информационных систем и огромным количеством пользователей одинаковый уровень контроля для всего просто невозможен и экономически неэффективен.

Это, кстати, одна из причин, почему сильный CISO должен разбираться не только в технологиях. Финансы, процессы, архитектура, корпоративное управление, право и человеческое поведение напрямую влияют на качество решений в кибербезопасности.

Когда ИБ становится партнером бизнеса, разговор меняется. Руководители приходят к CISO не за разрешением, а за способом сделать инициативу безопаснее и предсказуемее.

Именно такую модель я считаю зрелой: безопасность не тормозит изменения, но не позволяет скорости изменений превращаться в неконтролируемый риск.