Когда за киберриск отвечают все, обычно не отвечает никто
Я всё меньше верю в организационные схемы, где бизнес аккуратно обозначен первой линией, CISO — второй, а internal audit — третьей.
На слайде это выглядит логично. В реальной работе — редко.
SOC обнаруживает и локализует атаки. Команда IAM управляет доступом.
Security engineering внедряет и эксплуатирует средства защиты. AppSec настраивает проверки в процессе разработки.
В этих процессах информационная безопасность не просто наблюдает за риском. Она непосредственно управляет контролями. Это роль первой линии.
Одновременно CISO может устанавливать политики, оспаривать security exception, оценивать соответствие риск-аппетиту и эскалировать неприемлемое решение.
Это уже вторая линия.
Поэтому я не считаю правильным навсегда закреплять за всей функцией ИБ одну линию.
Определять линию нужно для конкретной роли: - кто владеет бизнес-решением; - кто эксплуатирует контроль; - кто консультирует; - кто оспаривает оценку; - кто принимает остаточный риск; - кто даёт независимую assurance.
Самая частая ошибка — передать ownership киберриска CISO.
Логика бизнеса понятна: «ИБ лучше понимает угрозы, значит ИБ и отвечает за риск».
Но CISO не владеет выручкой продукта, клиентскими обязательствами, производственным процессом или сроком выхода на рынок. Он не может единолично решить, что важнее: отложить запуск, сократить функциональность, потратить дополнительный бюджет или принять возможные последствия.
Экспертность CISO должна усиливать решение владельца бизнеса, а не подменять его.
Есть и обратная проблема. Иногда CISO одновременно: - устанавливает требование; - выбирает средство защиты; - внедряет его; - эксплуатирует; - оценивает эффективность; - докладывает руководству, что риск снижен.
Не обязательно создавать ещё один департамент. Но нельзя игнорировать self-review risk. Должны существовать независимые критерии и возможность оспорить вывод функции ИБ.
Особая граница проходит вокруг internal audit.
Internal audit может консультировать и помогать улучшать governance. Но если он проектирует контроль, выбирает способ устранения и управляет remediation, позднее ему приходится оценивать собственное решение.
Internal audit не должен становиться владельцем риска через механизм аудиторских замечаний.
Для каждого существенного cyber-risk scenario я бы отдельно назначал: - Risk owner. - Control operator. - Adviser. - Challenger. - Approver. - Monitor. - Independent assurer.
При этом risk owner и approver должны быть конкретными ролями, а не формулировкой «бизнес, IT и ИБ совместно». Совместными могут быть анализ и реализация. Решение должно иметь владельца.
Для меня главный тест зрелости трёх линий — не наличие RACI и не количество комитетов.
Тест начинается, когда возникает несогласие:
кто вправе оспорить решение, кто обязан его принять и кто позднее независимо оценит его качество?
Какую линию фактически представляет CISO в вашей компании — и не приходится ли ему проверять собственную работу?