CISO больше не может быть только техническим руководителем.

И дело не в том, что техника стала менее важной. Наоборот: инфраструктура сложнее, разработка быстрее, цепочки поставки длиннее, ИИ уже используется сотрудниками и продуктами, а поверхность атаки стала менее очевидной.

Но именно поэтому одной технической глубины уже недостаточно.

Мне кажется, одна из главных проблем многих компаний — они продолжают воспринимать CISO как человека, который «отвечает за киберриски». Формально это звучит логично. На практике — опасное упрощение.

Большинство киберрисков рождается не в ИБ.

Они появляются, когда бизнес выбирает скорость без архитектурной дисциплины. Когда разработка пропускает threat modeling. Когда закупки подключают SaaS без оценки рисков. Когда сотрудники несут рабочие данные в публичные GenAI-инструменты. Когда продуктовая команда добавляет AI-функцию, но никто не обсуждает, какие данные попадут в модель и какие решения модель сможет инициировать.

CISO может построить систему управления рисками. Но он не может единолично владеть рисками, которые создаются бизнес-решениями.

Отсюда важный сдвиг: CISO должен быть не только экспертом по защите, а участником системы принятия решений.

Не просто сказать: «Так небезопасно». А объяснить: «Вот сценарий риска, вот возможное влияние на бизнес, вот варианты снижения, вот компромисс по срокам и стоимости, вот моя рекомендация».

Особенно остро это проявляется в ИИ.

Shadow AI — это не только техническая проблема. Это симптом того, что бизнесу нужен быстрый инструмент, а безопасный корпоративный путь не создан.

Prompt injection — это не только уязвимость. Это вопрос архитектуры доверия к AI-системе.

AI-агенты — это не просто автоматизация. Это новые цифровые исполнители с доступами, действиями и потенциальным влиянием на реальные процессы.

Если CISO смотрит на ИИ только как на очередной технологический стек, он недооценивает управленческую природу риска.

Моя позиция: CISO будущего — это руководитель, который умеет превращать техническую неопределенность в управляемый бизнес-риск.

Техническая экспертиза остается базой. Но влияние появляется не из количества терминов, а из способности говорить с CEO, CIO, CTO, продуктами, юристами, разработкой и risk management на языке решений.

Зрелая ИБ — это не «запретить» и не «согласовать все».

Зрелая ИБ — это задать рамку безопасной скорости: где можно идти быстро, где нужны компенсирующие меры, где риск можно принять, а где компания должна остановиться.

Поэтому вопрос не в том, нужен ли CISO технически сильным. Конечно, нужен.

Вопрос в другом: достаточно ли этого, чтобы влиять на решения?

На мой взгляд — уже нет.

CISO, который остается только техническим экспертом, будет востребован внутри ИБ. CISO, который умеет связывать технологии, риски, бизнес и архитектуру решений, становится управленцем уровня компании.

А как вы считаете: CISO должен быть прежде всего главным техническим экспертом или бизнес-лидером, который глубоко понимает технологии?

CISO больше не может быть только техническим руководителем. | Сетка — социальная сеть от hh.ru