Должен ли CISO иметь право остановить запуск продукта
Право вето CISO — признак зрелости или слабости управления?
Споры о полномочиях CISO часто заканчиваются двумя противоположными позициями.
Первая: если руководитель ИБ отвечает за безопасность, он должен иметь право запрещать опасные запуски.
Вторая: CISO — консультант, а решение всегда принимает бизнес.
Я не согласен с обеими формулировками.
Безусловное вето позволяет компании переложить сложные бизнес-решения на функцию безопасности. Но рекомендательный статус делает CISO ответственным за риски, которыми он фактически не может управлять.
На мой взгляд, зрелая модель должна разделять право временной остановки и право окончательного решения.
Если перед релизом обнаружен критический риск, CISO должен иметь возможность приостановить запуск. Иначе стратегический продукт может выйти на рынок раньше, чем руководство поймёт масштаб возможных последствий.
Но после остановки решение должно перейти на уровень CEO, исполнительного комитета или владельца соответствующего бизнес-риска.
Причём это решение не должно выглядеть как формальная подпись под фразой «риск принимаю».
Необходимо зафиксировать: — конкретный сценарий атаки; — масштаб потенциального ущерба; — причины, по которым риск нельзя устранить до запуска; — компенсирующие меры; — срок действия исключения; — условия досрочной остановки; — владельца последствий; — дату окончательного устранения проблемы.
Особенно опасны бессрочные исключения. Временное решение быстро становится постоянным, а формулировка «закроем в следующем релизе» переживает несколько кварталов и смену ответственных.
Поэтому я бы строил escalation ladder:
Допустимый риск — решение продуктовой команды.
Повышенный — обязательный remediation plan.
Высокий — формальное принятие бизнес-владельцем.
Критический — временная остановка CISO и эскалация CEO или risk committee.
Неприемлемый — запуск невозможен до устранения нарушения.
Сильный CISO — не тот, кто останавливает больше релизов. Сильный CISO создаёт систему, в которой критический риск невозможно принять незаметно и без персональной ответственности.
Поэтому главный вопрос не в том, должен ли CISO иметь вето.
Главный вопрос — кто в компании имеет полномочия принять критический риск и действительно отвечает за его последствия?