Единый CISO или security leads в каждом продукте?
Я всё чаще вижу две противоположные модели организации информационной безопасности.
В первой почти все существенные решения замыкаются на центральную функцию. Архитектура, исключения, доступы, уязвимости и новые технологии проходят через единый контур согласований.
Вторая модель строится вокруг распределённых security leads, product security и самостоятельности бизнес-направлений.
Обе модели выглядят убедительно — пока не проявляются их системные ограничения.
Централизованная ИБ хорошо устанавливает единые стандарты, но плохо масштабирует контекст.
Центральная команда физически не может одинаково глубоко понимать десятки продуктов, бизнес-моделей, архитектур и клиентских обязательств. Поэтому она либо становится узким местом, либо начинает принимать формальные решения по чек-листу.
Децентрализация ускоряет работу, но часто разрушает единую картину риска.
У каждого подразделения появляются собственные инструменты, исключения, критерии критичности и представление о допустимом риске. На уровне отдельного продукта всё может выглядеть приемлемо. На уровне компании — уже нет.
Поэтому я не считаю, что выбор должен звучать как «центральная или распределённая ИБ».
Нужна федеративная operating model.
Центральная функция должна владеть: — стратегией; — политиками и обязательными guardrails; — risk methodology; — общей архитектурой защиты; — платформенными security-сервисами; — enterprise visibility; — правилами работы с исключениями; — независимой оценкой эффективности контроля. Бизнес и продуктовые команды должны владеть: — безопасностью конкретного продукта; — выполнением требований; — устранением security debt; — способом реализации контролей; — приоритетами внутри delivery; — подготовкой решений об остаточном риске.
Сам остаточный бизнес-риск должен принимать руководитель, который отвечает за соответствующий результат, бюджет и последствия.
CISO не должен становиться владельцем всех рисков только потому, что способен профессионально их оценить.
NIS2 прямо усиливает ответственность органов управления: они должны одобрять меры управления киберрисками и контролировать их реализацию. (EUR-Lex)
В такой модели особенно важны Security Business Partners.
Но их ценность не в том, чтобы собирать согласования. Сильный Security Business Partner уменьшает количество согласований, потому что переносит качественную оценку риска ближе к бизнес-решению.
Есть ещё одно обязательное условие — общие платформы.
Нельзя требовать от каждой продуктовой команды самостоятельно строить IAM, DevSecOps-контроли, управление секретами, логирование, cloud security и governance использования AI.
Центр должен предоставлять эти возможности как доступные внутренние сервисы.
Моя позиция здесь достаточно жёсткая:
ИБ должна централизовать границы, данные и платформы, но децентрализовать выполнение и контекстные решения.
Федеративная модель начинается не с перестановки людей на организационной схеме. Она начинается с ответа на вопрос: кто имеет право принимать каждое конкретное решение?
Кто должен окончательно разрешать архитектурное исключение?
Кто определяет срок устранения критической уязвимости?
Кто принимает риск использования нового AI-сервиса?
Кто отвечает за последствия?
Пока эти decision rights не определены, любая модель останется набором должностей и пунктирных линий.
Какое решение вы никогда не передали бы из центра в продукт? И что, наоборот, давно пора перестать согласовывать с CISO?