Когда CISO заранее назначают ответственным за чужие решения
Меня настораживает распространённая формулировка:
«CISO отвечает за безопасность компании».
Она звучит логично, пока не начинаешь разбирать, как именно в компании возникает киберриск.
Критический продукт запускают без полноценного threat modeling. Обновление откладывают ради непрерывности операций. Рискованного подрядчика выбирают из-за стоимости. Уязвимость принимают, потому что её устранение не помещается в дорожную карту.
Решения принимаются бизнесом, разработкой, IT, закупками и руководством.
Но после инцидента может выясниться, что персонально отвечал CISO.
Получается странная конструкция: один руководитель отвечает за результат множества решений, на значительную часть которых он не мог повлиять.
При этом зона ответственности CISO только растёт. По данным Splunk CISO Report 2026, 96% опрошенных CISO уже курируют AI governance и риски ИИ, 85% — DevSecOps, а 78% опасаются персональной ответственности за инциденты. (splunk.com)
Я не считаю, что CISO нужно освобождать от ответственности.
Он обязан отвечать за: - качество security-программы; - достоверность информации; - профессиональность рекомендаций; - работу своей команды; - своевременную эскалацию; - отсутствие намеренного сокрытия риска.
Но CISO не должен единолично отвечать за решение бизнеса не инвестировать, не переносить запуск или принять остаточный риск.
Для меня зрелая модель строится вокруг трёх элементов:
Полномочия. Может ли CISO напрямую сообщать о существенном риске, участвовать в архитектурных решениях и требовать его рассмотрения на необходимом уровне?
Ответственность. Назначены ли владельцы рисков среди руководителей продуктов и процессов? Понятно ли, кто принимает остаточный риск?
Ресурсы. Соответствуют ли ожидания бюджету, численности команды, компетенциям и срокам?
Без этого персональная ответственность превращается не в governance, а в страховку организации от необходимости признать коллективный характер собственных решений.
А после инцидента CISO становится одноразовым ресурсом: его можно заменить, не меняя архитектуру, процессы, приоритеты и отношение руководства к риску.
Сильный CISO должен строить распределённую ответственность, даже если бизнесу сначала удобнее считать безопасность задачей одного подразделения.
Потому что киберриск — это не продукт деятельности ИБ.
Это результат того, как вся компания принимает решения.
Где, на ваш взгляд, должна проходить граница между персональной ответственностью CISO и ответственностью бизнеса за принятый риск?