Почему информационная безопасность - не “технический отдел”
Мне кажется, одна из главных проблем корпоративной ИБ сегодня — не в нехватке средств защиты. Проблема в том, что во многих компаниях информационная безопасность всё ещё воспринимается как технический отдел. Отдел, который согласует. Проверяет. Блокирует. Требует выполнить политику. Приходит перед релизом. Пишет замечания. Отвечает за SOC, DLP, EDR, уязвимости и аудит.
Всё это важно. Но этого уже недостаточно.
Когда бизнес зависит от цифровых каналов, данных, разработки, API, облаков, внешних поставщиков и ИИ, безопасность перестаёт быть только техническим вопросом.
Это вопрос устойчивости бизнеса.
С ИИ это стало особенно заметно. Сотрудники используют GenAI не потому, что хотят нарушить политику. Они используют его потому, что он помогает быстрее писать, анализировать, искать, программировать, готовить документы и принимать решения. Если компания не предлагает безопасный путь, появляется shadow AI.
И дальше возникает типичный конфликт: бизнес говорит: “нам нужно быстрее”; ИБ говорит: “так нельзя”; сотрудники делают “как удобно”; риск растёт вне управляемого контура.
На мой взгляд, это не проблема пользователей. Это проблема модели управления. Зрелая ИБ не должна ограничиваться вопросом “как запретить опасное использование ИИ?”. Более правильный вопрос: “как дать бизнесу возможность использовать ИИ безопасно, понятно и с контролируемым уровнем риска?”. Для этого ИБ должна говорить не только на языке технических угроз, но и на языке: — бизнес-процессов; — денег; — ответственности; — регуляторных последствий; — клиентского доверия; — скорости восстановления; — допустимого риска; — управленческих решений.
CISO будущего — это не только владелец средств защиты. Это человек, который может обсуждать с CIO архитектуру, с CTO — secure development, с продуктом — риск запуска AI-функции, с юристами — последствия обработки данных, а с бизнесом — влияние инцидента на деньги, клиентов и операционную устойчивость.
Мой тезис такой: ИБ должна перестать быть функцией, которая доказывает ценность количеством закрытых уязвимостей. Её настоящая ценность — в способности помогать бизнесу принимать технологические решения без потери контроля над риском.
Вопрос для дискуссии: как вы считаете, современные CISO уже стали бизнес-партнёрами — или в большинстве компаний ИБ всё ещё воспринимают как техническую контрольную функцию?
· 05.07
К сожалению, я больше наблюдаю, что ИБ воспринимают как контрольную функцию. Большинство пользователей любые нормальные обсуждения рисков воспринимают в штыки, считают, что их контролируют, ограничивают и не дают спокойно работать.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён
· 06.07
Александр, да, согласен с Вами. Во многих компаниях ИБ воспринимается как: пришли, проверили, запретили, усложнили жизнь. Для меня современная ИБ - это про помощь бизнесу двигаться вперёд с понятным уровнем риска.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён