Кто отвечает за киберриск после того, как бизнес его принял
В управлении киберрисками есть фраза, которая выглядит зрелой, но нередко маскирует отсутствие реальной ответственности:
«Бизнес принял риск».
Руководитель подписал исключение. Проект продолжил работу. ИБ перестала возражать.
Но если риск реализуется, вопрос обычно адресуют не владельцу продукта и не руководителю бизнес-процесса.
Спрашивают CISO:
«Почему служба безопасности это допустила?»
Получается, что право принять решение находится у бизнеса, а ответственность за последствия остаётся у ИБ.
Я с такой моделью не согласен.
CISO должен отвечать за качество оценки риска, полноту сценариев, понятное объяснение последствий, мониторинг и своевременную эскалацию.
Но он не может быть владельцем всех рисков, связанных с технологиями.
Он не всегда определяет сроки запуска продукта. Не управляет коммерческим эффектом. Не распределяет бюджет разработки. Не решает, сколько лет будет использоваться устаревшая система. Не выбирает, когда AI-пилот станет промышленным сервисом.
Если один руководитель получает выгоду от принятого решения, а другой отвечает за его негативный исход, это не governance. Это разрыв между полномочиями и ответственностью.
Особенно заметно это становится при внедрении ИИ.
На первом этапе бизнес принимает ограниченный риск использования GenAI небольшой командой. Через несколько месяцев решение подключают к корпоративным данным, CRM, исходному коду и внутренним API. AI-агент получает право выполнять действия.
Карточка принятого риска может остаться прежней. Сам риск — уже нет.
Поэтому у каждого принятого риска должны быть не только подпись и владелец, но и:
— срок действия; — условия пересмотра; — компенсирующие меры; — бюджет; — метрики; — триггеры переоценки; — порядок действий при реализации.
И ещё один важный момент: совет директоров должен видеть совокупный объём принятых рисков.
Одно отложенное исправление выглядит несущественно. Один неподконтрольный AI-сервис — тоже. Одно исключение для подрядчика — допустимо.
Но десятки таких решений могут сформировать опасную концентрацию риска, которой нет ни в одном отчёте.
Ownership без полномочий превращает управление рисками в поиск будущего виноватого.
Моя позиция: ИБ не должна становиться страховой компанией, которая отвечает за любое решение бизнеса.
Задача ИБ — сделать риск понятным, измеримым и видимым. Но ответственность за его принятие должна оставаться там же, где находятся полномочия, бюджет и экономическая выгода.
Что в вашей организации происходит после формального принятия риска: начинается управляемый жизненный цикл или вопрос просто исчезает из повестки до первого инцидента?