Кто отвечает за киберриск после того, как бизнес его принял

В управлении киберрисками есть фраза, которая выглядит зрелой, но нередко маскирует отсутствие реальной ответственности:

«Бизнес принял риск».

Руководитель подписал исключение. Проект продолжил работу. ИБ перестала возражать.

Но если риск реализуется, вопрос обычно адресуют не владельцу продукта и не руководителю бизнес-процесса.

Спрашивают CISO:

«Почему служба безопасности это допустила?»

Получается, что право принять решение находится у бизнеса, а ответственность за последствия остаётся у ИБ.

Я с такой моделью не согласен.

CISO должен отвечать за качество оценки риска, полноту сценариев, понятное объяснение последствий, мониторинг и своевременную эскалацию.

Но он не может быть владельцем всех рисков, связанных с технологиями.

Он не всегда определяет сроки запуска продукта. Не управляет коммерческим эффектом. Не распределяет бюджет разработки. Не решает, сколько лет будет использоваться устаревшая система. Не выбирает, когда AI-пилот станет промышленным сервисом.

Если один руководитель получает выгоду от принятого решения, а другой отвечает за его негативный исход, это не governance. Это разрыв между полномочиями и ответственностью.

Особенно заметно это становится при внедрении ИИ.

На первом этапе бизнес принимает ограниченный риск использования GenAI небольшой командой. Через несколько месяцев решение подключают к корпоративным данным, CRM, исходному коду и внутренним API. AI-агент получает право выполнять действия.

Карточка принятого риска может остаться прежней. Сам риск — уже нет.

Поэтому у каждого принятого риска должны быть не только подпись и владелец, но и:

— срок действия; — условия пересмотра; — компенсирующие меры; — бюджет; — метрики; — триггеры переоценки; — порядок действий при реализации.

И ещё один важный момент: совет директоров должен видеть совокупный объём принятых рисков.

Одно отложенное исправление выглядит несущественно. Один неподконтрольный AI-сервис — тоже. Одно исключение для подрядчика — допустимо.

Но десятки таких решений могут сформировать опасную концентрацию риска, которой нет ни в одном отчёте.

Ownership без полномочий превращает управление рисками в поиск будущего виноватого.

Моя позиция: ИБ не должна становиться страховой компанией, которая отвечает за любое решение бизнеса.

Задача ИБ — сделать риск понятным, измеримым и видимым. Но ответственность за его принятие должна оставаться там же, где находятся полномочия, бюджет и экономическая выгода.

Что в вашей организации происходит после формального принятия риска: начинается управляемый жизненный цикл или вопрос просто исчезает из повестки до первого инцидента?

Кто отвечает за киберриск после того, как бизнес его принял | Сетка — социальная сеть от hh.ru