CISO под CIO — нормальная модель или встроенный конфликт?

В дискуссиях об организационной структуре ИБ часто встречается простой ответ: CISO должен подчиняться CEO.

Логика понятна. Чем выше reporting line, тем выше независимость функции.

На практике всё сложнее.

CISO может подчиняться CEO, но узнавать о стратегическом продукте перед запуском. Не участвовать в инвестиционном комитете. Не иметь влияния на бюджет IT. Встречаться с CEO раз в квартал и всё остальное время пытаться договориться с CIO без формального механизма приоритизации.

И наоборот, CISO в структуре CIO может быть глубоко интегрирован в архитектуру, разработку и эксплуатацию, иметь прямой доступ к риск-комитету и лично докладывать совету директоров.

Какая из этих моделей независимее?

На мой взгляд, проблема начинается не там, где CISO подчиняется CIO. Она начинается там, где CISO должен независимо оценивать решения CIO, но не может эскалировать несогласие.

Например, CIO предлагает: - отложить модернизацию legacy-системы; - сократить бюджет критической security-программы; - принять риск ради срока запуска; - использовать поставщика с существенными недостатками; - продолжить эксплуатацию сервиса во время инцидента.

CISO считает риск неприемлемым.

Что произойдёт дальше?

Если вопрос останется внутренним спором руководителя и подчинённого, независимой функции оценки риска фактически нет.

Но подчинение CEO тоже не решает проблему автоматически. Высокая должность без участия в реальных решениях создаёт статус, а не влияние.

Подчинение CRO помогает связать киберриски с ERM и риск-аппетитом. Но при слабой связи с IT безопасность может превратиться в функцию отчётности, которая хорошо описывает риск и слабо влияет на его технические причины.

Прямое подчинение совету директоров выглядит как максимальная независимость, но смешивает management и oversight. Совет должен проверять качество решений, ресурсы и устойчивость, а не управлять ежедневной работой службы ИБ.

Поэтому я бы оценивал reporting line через четыре вопроса:

Участвует ли CISO в решениях до их принятия?

Может ли он независимо эскалировать существенный риск?

Кто имеет право принять остаточный риск?

Соответствуют ли полномочия CISO ответственности, которую на него возлагают?

Моя позиция: Независимость CISO определяется не названием должности его руководителя. Она определяется тем, способен ли CISO оспорить решение, довести риск до нужного уровня и сохранить возможность делать это снова.

В холдингах оптимальной часто оказывается гибридная модель: административное подчинение локальному CEO или CIO и функциональное — Group CISO. Но она работает только при чётком разделении полномочий. Иначе CISO получает двух руководителей, конфликтующие приоритеты и ответственность без права окончательного решения.

Лучшей reporting line для всех компаний не существует. Есть только модель, подходящая конкретной структуре бизнеса и выдерживающая реальные конфликты между ростом, технологиями, стоимостью и безопасностью.

Какой конфликт интересов в вашей организации лучше всего показывает, кому CISO должен — или не должен — подчиняться?

CISO под CIO — нормальная модель или встроенный конфликт? | Сетка — социальная сеть от hh.ru