Когда CISO заранее назначают ответственным за чужие решения

Меня настораживает распространённая формулировка:

«CISO отвечает за безопасность компании».

Она звучит логично, пока не начинаешь разбирать, как именно в компании возникает киберриск.

Критический продукт запускают без полноценного threat modeling. Обновление откладывают ради непрерывности операций. Рискованного подрядчика выбирают из-за стоимости. Уязвимость принимают, потому что её устранение не помещается в дорожную карту.

Решения принимаются бизнесом, разработкой, IT, закупками и руководством.

Но после инцидента может выясниться, что персонально отвечал CISO.

Получается странная конструкция: один руководитель отвечает за результат множества решений, на значительную часть которых он не мог повлиять.

При этом зона ответственности CISO только растёт. По данным Splunk CISO Report 2026, 96% опрошенных CISO уже курируют AI governance и риски ИИ, 85% — DevSecOps, а 78% опасаются персональной ответственности за инциденты. (splunk.com)

Я не считаю, что CISO нужно освобождать от ответственности.

Он обязан отвечать за: - качество security-программы; - достоверность информации; - профессиональность рекомендаций; - работу своей команды; - своевременную эскалацию; - отсутствие намеренного сокрытия риска.

Но CISO не должен единолично отвечать за решение бизнеса не инвестировать, не переносить запуск или принять остаточный риск.

Для меня зрелая модель строится вокруг трёх элементов:

Полномочия. Может ли CISO напрямую сообщать о существенном риске, участвовать в архитектурных решениях и требовать его рассмотрения на необходимом уровне?

Ответственность. Назначены ли владельцы рисков среди руководителей продуктов и процессов? Понятно ли, кто принимает остаточный риск?

Ресурсы. Соответствуют ли ожидания бюджету, численности команды, компетенциям и срокам?

Без этого персональная ответственность превращается не в governance, а в страховку организации от необходимости признать коллективный характер собственных решений.

А после инцидента CISO становится одноразовым ресурсом: его можно заменить, не меняя архитектуру, процессы, приоритеты и отношение руководства к риску.

Сильный CISO должен строить распределённую ответственность, даже если бизнесу сначала удобнее считать безопасность задачей одного подразделения.

Потому что киберриск — это не продукт деятельности ИБ.

Это результат того, как вся компания принимает решения.

Где, на ваш взгляд, должна проходить граница между персональной ответственностью CISO и ответственностью бизнеса за принятый риск?

Когда CISO заранее назначают ответственным за чужие решения | Сетка — социальная сеть от hh.ru