Какие вопросы совет директоров должен задавать CISO
Я считаю вопрос «Мы защищены?» одним из самых опасных вопросов, которые руководство может задать CISO.
Не потому, что он слишком сложный.
Наоборот — потому что он чрезмерно упрощает реальность.
Кибербезопасность нельзя свести к ответу «да» или «нет». Компания может быть зрелой в защите инфраструктуры, но не готовой к компрометации поставщика. Может иметь хороший SOC, но непроверенное восстановление.
Может выполнить требования аудита, но сохранить критический риск в архитектуре продукта.
Вопрос «Мы защищены?» ставит CISO в проигрышную позицию.
Ответ «да» превращается в необоснованную гарантию.
Ответ «нет» воспринимается как управленческая несостоятельность.
А честный ответ с оговорками кажется недостаточно уверенным.
Поэтому совет директоров должен проверять не абстрактный уровень защищённости и не количество выполненных мероприятий.
Он должен проверять качество решений.
Какие бизнес-сценарии могут причинить наибольший ущерб?
Кто владеет каждым существенным риском?
Какие остаточные риски приняты сознательно?
Какие планы восстановления проверены на практике?
Где компания зависит от одного поставщика, сервиса или специалиста?
Каких полномочий не хватает CISO?
Какие инвестиции действительно изменили риск?
И главное: какое решение должен принять сам совет?
Мне близка следующая граница ответственности. Совет директоров не должен выбирать средство защиты, определять архитектуру MFA или назначать срок исправления конкретной уязвимости.
Но именно совет должен решить, допустимо ли: - запускать продукт с известным существенным риском; - сохранять критическую зависимость от одного поставщика; - принимать невозможность восстановления в требуемый срок; - откладывать программу модернизации; - требовать от CISO результат без достаточного бюджета и влияния.
Современные governance-подходы всё яснее связывают кибербезопасность с enterprise risk management, ответственностью руководства, устойчивостью и качеством надзора. NIST CSF 2.0 выделяет Govern в отдельную функцию, SEC требует раскрывать роль совета в надзоре за киберрисками, а DORA закрепляет ответственность management body в финансовых организациях. (NIST Computer Security Resource Center)
Это не означает, что совет должен глубже погружаться в технические детали.
Это означает, что он должен задавать более качественные управленческие вопросы.
Сильный CISO не продаёт руководству чувство полной безопасности. Он показывает, где заканчиваются возможности контроля и начинается необходимость бизнес-решения.
Какой вопрос вы считаете первым для board-level обсуждения: главный сценарий ущерба, готовность к кризису, владелец риска или эффективность инвестиций?