Десять принципов современной Службы безопасности

Сегодня хочу обобщить свои позиции, которые неоднократно озвучивал. За годы работы я сформулировал принципы, которыми руководствуюсь по сей день.   ФУНДАМЕНТ. Меняем парадигму. Принцип 1. EBITDA — ваш главный KPI. Служба безопасности — это не центр затрат, а центр сохранения и приумножения прибыли. Ваш KPI — рубль сохранённой EBITDA, а не количество протоколов. Если вы не можете измерить свою работу в деньгах, вы не партнёр бизнеса, вы — расходная статья. Принцип 2. Говорите на языке денег, а не угроз. Менеджеры говорят о «плане продаж». СБ должна говорить о «том, что мешает продажам». Каждое ваше требование формулируйте как снятие риска потери денег, а не как запрет. Аналитическая записка — это не документ о рисках. Это документ об управлении деньгами, который собственник читает за три минуты и принимает решение.   СТЕНЫ. Строим систему. Принцип 3. Безопасность начинается с головы собственника. Внешняя безопасность — зеркало внутреннего состояния лидера. Хаос в голове руководителя мгновенно материализуется в потерю активов. Задача СБ — не воспитывать собственника, а предоставлять ему факты на языке денег и брать на себя роль «плохого полицейского», чтобы он мог оставаться «хорошим» для партнёров. Принцип 4. Бейте по «чёрным дырам», а не копируйте стандартную структуру. Стройте систему под свои 20% процессов, которые дают 80% потерь. Если главная проблема — откаты в закупках, вам нужен аудитор-аналитик, а не начальник физической охраны. Принцип 5. Люди опаснее технологий.  85% мошенников не имеют судимостей. Технологии бессильны против человека с мотивом и знанием процессов. Поэтому кадровая безопасность — это не проверка при найме, а управление рисками на всех этапах жизненного цикла работника.   КРЫША. Защищаем периметр. Принцип 6. Официальные реестры — это ловушка для формалистов.  Официальный реестр — точка входа, а не выхода. OSINT показывает то, что контрагент пытается скрыть: историю домена, залоги, цифровой след. Автоматические сервисы агрегируют информацию. Аналитик превращает данные в управленческие решения. Принцип 7. GR — это не взятки, это иммунитет.  СБ без GR-направления неполноценна. Регулятор — такой же стейкхолдер, как клиент. GR-безопасность — это «белое досье» для госорганов, единое окно коммуникации, управление регуляторными рисками до того, как придёт проверка. Принцип 8. Post-factum аудит — это переговоры, а не война.  Найти нарушение у подрядчика — 20% работы. Использовать его для возврата денег без остановки бизнеса — 80% успеха. Тихий сбор фактуры, оценка рычагов, переговоры с позиции силы — так работает архитектор, а не «пожарный».   ЗАЩИТА. Сохраняем себя. Принцип 9. Нет бумажки — нет защиты.  Ваша задача — не просто найти риск, а зафиксировать его в аналитической записке, перевести на язык денег и получить реакцию лица, принимающего решение. Это не про «переложить ответственность», а про партнёрство: вы дали информацию, собственник сделал осознанный выбор.   ФИНАЛ. Система работает. Принцип 10. Вы — не тормоз, вы — фундамент.  Безопасность перестала быть ограничителем. Она становится «запускающей» функцией, которая позволяет бизнесу идти на обоснованный риск. Сделайте так, чтобы гендиректор боялся не того, что вы сломаете сделку, а того, что потеряет 20% годовой прибыли, если вас не послушает.   Это не десять отдельных принципов. Это архитектура.   Что дальше?   В своём Telegram-канале «Архитектор безопасности» (@archi_medved) я планирую давать то, что невозможно уместить в короткий пост:             Мой первый продукт будет называться «Управляемые риски. Практический алгоритм должной осмотрительности». В него войдут:          ✓ Готовый шаблон аналитической записки.  ✓ Чек-листы проверки контрагентов с реальными кейсами.  ✓ Разбор постфактум аудитов с цифрами и скриптами.  ✓ Алгоритмы построения СБ с нуля за 90 дней.  ✓ Практику OSINT: от Wayback Machine до реестра залогов.

Десять принципов современной Службы безопасности | Сетка — социальная сеть от hh.ru