CISO больше не может быть только техническим руководителем.
И дело не в том, что техника стала менее важной. Наоборот: инфраструктура сложнее, разработка быстрее, цепочки поставки длиннее, ИИ уже используется сотрудниками и продуктами, а поверхность атаки стала менее очевидной.
Но именно поэтому одной технической глубины уже недостаточно.
Мне кажется, одна из главных проблем многих компаний — они продолжают воспринимать CISO как человека, который «отвечает за киберриски». Формально это звучит логично. На практике — опасное упрощение.
Большинство киберрисков рождается не в ИБ.
Они появляются, когда бизнес выбирает скорость без архитектурной дисциплины. Когда разработка пропускает threat modeling. Когда закупки подключают SaaS без оценки рисков. Когда сотрудники несут рабочие данные в публичные GenAI-инструменты. Когда продуктовая команда добавляет AI-функцию, но никто не обсуждает, какие данные попадут в модель и какие решения модель сможет инициировать.
CISO может построить систему управления рисками. Но он не может единолично владеть рисками, которые создаются бизнес-решениями.
Отсюда важный сдвиг: CISO должен быть не только экспертом по защите, а участником системы принятия решений.
Не просто сказать: «Так небезопасно». А объяснить: «Вот сценарий риска, вот возможное влияние на бизнес, вот варианты снижения, вот компромисс по срокам и стоимости, вот моя рекомендация».
Особенно остро это проявляется в ИИ.
Shadow AI — это не только техническая проблема. Это симптом того, что бизнесу нужен быстрый инструмент, а безопасный корпоративный путь не создан.
Prompt injection — это не только уязвимость. Это вопрос архитектуры доверия к AI-системе.
AI-агенты — это не просто автоматизация. Это новые цифровые исполнители с доступами, действиями и потенциальным влиянием на реальные процессы.
Если CISO смотрит на ИИ только как на очередной технологический стек, он недооценивает управленческую природу риска.
Моя позиция: CISO будущего — это руководитель, который умеет превращать техническую неопределенность в управляемый бизнес-риск.
Техническая экспертиза остается базой. Но влияние появляется не из количества терминов, а из способности говорить с CEO, CIO, CTO, продуктами, юристами, разработкой и risk management на языке решений.
Зрелая ИБ — это не «запретить» и не «согласовать все».
Зрелая ИБ — это задать рамку безопасной скорости: где можно идти быстро, где нужны компенсирующие меры, где риск можно принять, а где компания должна остановиться.
Поэтому вопрос не в том, нужен ли CISO технически сильным. Конечно, нужен.
Вопрос в другом: достаточно ли этого, чтобы влиять на решения?
На мой взгляд — уже нет.
CISO, который остается только техническим экспертом, будет востребован внутри ИБ. CISO, который умеет связывать технологии, риски, бизнес и архитектуру решений, становится управленцем уровня компании.
А как вы считаете: CISO должен быть прежде всего главным техническим экспертом или бизнес-лидером, который глубоко понимает технологии?