Единый CISO или security leads в каждом продукте?

Я всё чаще вижу две противоположные модели организации информационной безопасности.

В первой почти все существенные решения замыкаются на центральную функцию. Архитектура, исключения, доступы, уязвимости и новые технологии проходят через единый контур согласований.

Вторая модель строится вокруг распределённых security leads, product security и самостоятельности бизнес-направлений.

Обе модели выглядят убедительно — пока не проявляются их системные ограничения.

Централизованная ИБ хорошо устанавливает единые стандарты, но плохо масштабирует контекст.

Центральная команда физически не может одинаково глубоко понимать десятки продуктов, бизнес-моделей, архитектур и клиентских обязательств. Поэтому она либо становится узким местом, либо начинает принимать формальные решения по чек-листу.

Децентрализация ускоряет работу, но часто разрушает единую картину риска.

У каждого подразделения появляются собственные инструменты, исключения, критерии критичности и представление о допустимом риске. На уровне отдельного продукта всё может выглядеть приемлемо. На уровне компании — уже нет.

Поэтому я не считаю, что выбор должен звучать как «центральная или распределённая ИБ».

Нужна федеративная operating model.

Центральная функция должна владеть: — стратегией; — политиками и обязательными guardrails; — risk methodology; — общей архитектурой защиты; — платформенными security-сервисами; — enterprise visibility; — правилами работы с исключениями; — независимой оценкой эффективности контроля. Бизнес и продуктовые команды должны владеть: — безопасностью конкретного продукта; — выполнением требований; — устранением security debt; — способом реализации контролей; — приоритетами внутри delivery; — подготовкой решений об остаточном риске.

Сам остаточный бизнес-риск должен принимать руководитель, который отвечает за соответствующий результат, бюджет и последствия.

CISO не должен становиться владельцем всех рисков только потому, что способен профессионально их оценить.

NIS2 прямо усиливает ответственность органов управления: они должны одобрять меры управления киберрисками и контролировать их реализацию. (EUR-Lex)

В такой модели особенно важны Security Business Partners.

Но их ценность не в том, чтобы собирать согласования. Сильный Security Business Partner уменьшает количество согласований, потому что переносит качественную оценку риска ближе к бизнес-решению.

Есть ещё одно обязательное условие — общие платформы.

Нельзя требовать от каждой продуктовой команды самостоятельно строить IAM, DevSecOps-контроли, управление секретами, логирование, cloud security и governance использования AI.

Центр должен предоставлять эти возможности как доступные внутренние сервисы.

Моя позиция здесь достаточно жёсткая:

ИБ должна централизовать границы, данные и платформы, но децентрализовать выполнение и контекстные решения.

Федеративная модель начинается не с перестановки людей на организационной схеме. Она начинается с ответа на вопрос: кто имеет право принимать каждое конкретное решение?

Кто должен окончательно разрешать архитектурное исключение?

Кто определяет срок устранения критической уязвимости?

Кто принимает риск использования нового AI-сервиса?

Кто отвечает за последствия?

Пока эти decision rights не определены, любая модель останется набором должностей и пунктирных линий.

Какое решение вы никогда не передали бы из центра в продукт? И что, наоборот, давно пора перестать согласовывать с CISO?

Единый CISO или security leads в каждом продукте? | Сетка — социальная сеть от hh.ru