ИБ — не задача одного человека
Во взрослых и зрелых компаниях информационная безопасность - это не набор технических средств и не зона ответственности одного человека. Это часть системы управления рисками на уровне руководителей компании и первого лица в частности.
В иных случаях информационная безопасность живет удобной иллюзией, о которой мы уже не раз говорили.
На мой взгляд, проблема в том, что многие решения по ИБ принимаются не в тех кабинетах и не теми людьми, кто потом "формально отвечает за безопасность".
Как выглядит компания в которой никто не несет ответственности за ИБ кроме "безопасника"? Это не только про отсутствие средств защиты. Это про фразы:
• "Давайте быстрее запускать, а вопросы безопасности решим потом". • "Ваши требования по безопасности только замедляют работу компании". • "Мы никому не нужны". Отчасти такая реакция - вопрос приоритетов. Отчасти - вопрос квалификации: многим топ-менеджерам банально не хватает опыта и насмотренности, чтобы связать решения по ИБ с реальными деньгами, ответственностью и устойчивостью бизнеса.
Если что - виноват "безопасник" Самый удобный вариант для большинства руководителей:
• Все неудобные решения по ИБ отодвинуть в одном направлении. • Требования ИБ - это перегибы безопасности. • Если что-то случится, спросить....нет...предъявить: "Почему не предотвратили инцидент?"
В такой модели ИБ - это страховка ТОПов и других лиц, принимающих решение, по которой можно предъявить, когда уже ничего нет.
Ответственность - это не громкие слова. Или как замотивировать ТОПов Поднять уровень заинтересованности топ-менеджмента в ИБ без громкого случая можно только одним способом - сделать так, чтоб разговор о безопасности стал для них разговором о собственных рисках, а не о твоих задачах.
Пока под риском нет конкретной фамилии - он автоматически записывается на счет руководителя по ИБ. И чем дальше так продолжается, тем удобнее всем, кроме него.
P.S.
Чаще методичка не работает. Работает громкий случай - тот, при котором встанет значимая часть инфраструктуры и потеряется значимая часть данных. Вопрос лишь в том, когда компания решит поговорить про ИБ: до такого случая - или после. А до тех пор информационная безопасность в компании будет про.....