Как нанять CISO в медицину

🎯 Кого ищем на самом деле? Не «айтишника в погонах», а человека, который спасет ваши деньги от штрафов 152-ФЗ и задницу от проверок. Не теоретика с пыльными полиси, а прагматика, балансирующего между риском и доступом врачей. Если доктор не может за 5 секунд открыть историю пациента — он обойдет защиту, и вы получите дыру. Нам нужен тот, кто закроет боль: риск утечки данных <0.5% в год, а проверки проходят без штрафов.

📊 Метрики (он считает их во сне) - MTTR (реакция на инцидент) — менее 15 минут. Больше — вы труп. - Критические уязвимости закрываются за 72 часа, 100%. Никаких «но». - Стоимость соответствия снижается на 20% год к году. Растет — значит ворует. - Утечки PII = 0. Одна — увольнение без выходного пособия.

🕵️‍♂️ Детектор лжи: 3 вопроса

1. «Расскажите случай, когда вы сознательно НЕ внедрили защиту, потому что она мешала врачам. Что за защита? Цифры?» ✅ Правильно: «Отказались от двухфакторки каждые 15 минут в операционной. Сделали контекстный доступ. Риск утечки вырос на 5%, но врачи сэкономили 30 часов в неделю». 🚨 Тревога: «Безопасность превыше всего», «у нас не было таких ситуаций». Идиот. В медицине это случается каждый день.

2. «Вы узнали об утечке. До отчета регулятору 72 часа. Ваши действия по шагам?» ✅ Правильно: Четкий план: детект, классификация за час, параллельно юрист + регулятор. Готовые шаблоны уведомлений. Понимает, что форензика не ждет. 🚨 Тревога: «Ну, у нас есть СОА» без деталей. Или «этим юристы занимаются». Не управлял реальными инцидентами.

3. «Бюджет режут на 40%. Что режете в первую очередь, что защищаете любой ценой? Назовите статьи.» ✅ Правильно: Режет дорогой SOC с кучей ложных срабатываний, тренировки для стажеров, лишние политики. Защищает мониторинг доступов к PII, шифрование, IDS на границе. 🚨 Тревога: «Безопасность нельзя резать» (сказочник) или «сократим всё» (дурак). Или предлагает сократить защиту самих данных — это убийственно для медицины.

📝 Тестовое задание (90 минут, не больше) Дайте кандидату 50 строк реальных логов: подозрительные доступы к медкартам, алерты антивируса, неудачные логины. Попросите: - Выделить топ-3 реальных угроз, требующих немедленной реакции. - Для каждого написать первые 15 минут реагирования (конкретные действия). - Перечислить, какие данные собирать для отчета регулятору по каждому инциденту. Что проверяет: умеет ли отличать пожар от ложной тревоги, знает ли регуляторку, есть ли практические навыки.

🚩 Красные флаги (увидел — прекращай разговор) 1. Говорит штампами («обеспечение безопасности», «комплексный подход»). Не может назвать ни одной конкретной системы (SIEM, DLP, IAM, PAM). Пустышка. 2. Путается в законах. Не знает, где срок уведомления 72 часа, а где — 60 дней. В медицине это базовые регуляторы. Стыд и провал. 3. Сертификаты (CISSP, CISM) есть, а простой кейс по приоритетам решить не может. Теоретик с корочкой. Выкинуть.

Как нанять CISO в медицину | Сетка — социальная сеть от hh.ru