Руководитель по информационной безопасности - ожидания и реальность *Чем дольше я занимаюсь информационной безопасностью, тем чаще замечаю одну интересную вещь.

То как роль руководителя по информационной безопасности описывают в нормативных документах и отраслевых стандартах, и то*, *как она выглядит на практике - это две разные истории.

С одной стороны статус роли* действительно подняли. Есть указ Президента Российской Федерации, который прямо говорит о необходимости назначения заместителя руководителя, отвечающего за информационную безопасность и реагирование на инциденты, а за информационную безопасность в общем и целом персонально отвечает первое лицо. Утверждены типовое положения о таком "заме" и о подразделении ИБ. И казалось бы - это уже не "старший админ", а управленец, который встроен в контур принятия решений, а не сидит на задворках ИТ-департамента или "Службы безопасности". Международные отраслевые стандарты и лучшие практики тоже исходят из того, что информационная безопасность - часть системы управления организацией, а не чисто технический сервис. Руководитель по информационной безопасности - партнёр бизнеса и часть управленческой вертикали.*Звучит здоров.

Но реальность такова, что в подавляющем большинстве всё куда приземлённей. Руководитель по ИБ сидит в ИТ под CIO/CTO(Директор по ИТ) или CSO(Директор по безопасности), а его зона влияния заканчивается на инфраструктуре или DLP решении, регуляторе и согласовании доступов и/или отдельных политик.* 🛠Руководитель - сервис 🔘**к тебе приходят в самом конце: "мы уже все придумали и начали делать, посмотри, чтоб было все корректно, но менять мы ничего не будем...". 🔘**безопасность - "центр затрат", который можно оптимизировать и ужимать. *🔘**ключевой KPI - сколько нарушителей выявлено в DLP и/или сколько инцидентов потушили

В этом есть своя логика. Бизнесу удобно, когда ИБ встроена в поток как обслуживающая функция, которая чинит, согласует и "закрывает вопросы". Но есть нюанс: в таком случае Руководитель по ИБ - это дорогой human-firewall. ⚙️Руководитель - стратег 🔘**ты заходишь в проект на этапе идеи, а не на этапе "завтра релиз, проверь, что у нас все хорошо". 🔘**обсуждаешь не только уязвимости, но и стоимость простоя, влияние на клиентов и на бренд. 🔘**говоришь с бизнесом языком сценариев и денег. 🤔Что с этим делать?* Честный ответ выглядит так. Сервисная часть никуда не денется, но если на этом всё, то ты остаёшься управляемой функцией внутри ИТ, а не тем, кто влияет на правила игры. Порой это удобно, но в очень исключительных условиях. Принимать или нет такие правила игры - решаешь ты сам. На уровне компании хочется задать следующий вопрос.*Готова ли сама компания видеть в руководителе по ИБ не только "сервсимена", а реального партнёра?**И на мой взгляд, ответ на данный вопрос кроется в зрелости самой компании. Её жизненном опыте и компетенции C-level.

Немного похоже на бокс.* Ты сам решаешь как побеждать. 100 пропущенных ударов из-за неумения и непонимания как защищаться ради одного точного удара*, и не факт, что победного.. Или ты используешь весь свой арсенал, чтоб одержать победу с минимальным ущербом для себя.* P.S. Считаю, что на текущий момент государство сделало достаточно для развития информационной безопасности. Следующий шаг - за компаниями и их руководителями.

Руководитель по информационной безопасности - ожидания и реальность
*Чем дольше я занимаюсь информационной безопасностью, тем чаще замечаю одну интересную вещь | Сетка — социальная сеть от hh.ru