Кто в вашей компании отвечает за киберкультуру — HR или IT?

Тема, которая всплывает на каждой второй встрече с HRD: 70% кибератак начинаются с человека, а не с уязвимости в системе. Значит, ответственность за поведение людей — это HR-задача, а не только IT.

Но на практике вижу разные модели: где-то это полностью на CISO, где-то — поделено, где-то HR вообще не в курсе, что у компании есть план реагирования на инцидент.

Хочу понять реальную картину, а не теоретическую.

Как у вас в компании разделена ответственность за киберкультуру между HR и IT?