Когда за киберриск отвечают все, обычно не отвечает никто

Я всё меньше верю в организационные схемы, где бизнес аккуратно обозначен первой линией, CISO — второй, а internal audit — третьей.

На слайде это выглядит логично. В реальной работе — редко.

SOC обнаруживает и локализует атаки. Команда IAM управляет доступом.

Security engineering внедряет и эксплуатирует средства защиты. AppSec настраивает проверки в процессе разработки.

В этих процессах информационная безопасность не просто наблюдает за риском. Она непосредственно управляет контролями. Это роль первой линии.

Одновременно CISO может устанавливать политики, оспаривать security exception, оценивать соответствие риск-аппетиту и эскалировать неприемлемое решение.

Это уже вторая линия.

Поэтому я не считаю правильным навсегда закреплять за всей функцией ИБ одну линию.

Определять линию нужно для конкретной роли: - кто владеет бизнес-решением; - кто эксплуатирует контроль; - кто консультирует; - кто оспаривает оценку; - кто принимает остаточный риск; - кто даёт независимую assurance.

Самая частая ошибка — передать ownership киберриска CISO.

Логика бизнеса понятна: «ИБ лучше понимает угрозы, значит ИБ и отвечает за риск».

Но CISO не владеет выручкой продукта, клиентскими обязательствами, производственным процессом или сроком выхода на рынок. Он не может единолично решить, что важнее: отложить запуск, сократить функциональность, потратить дополнительный бюджет или принять возможные последствия.

Экспертность CISO должна усиливать решение владельца бизнеса, а не подменять его.

Есть и обратная проблема. Иногда CISO одновременно: - устанавливает требование; - выбирает средство защиты; - внедряет его; - эксплуатирует; - оценивает эффективность; - докладывает руководству, что риск снижен.

Не обязательно создавать ещё один департамент. Но нельзя игнорировать self-review risk. Должны существовать независимые критерии и возможность оспорить вывод функции ИБ.

Особая граница проходит вокруг internal audit.

Internal audit может консультировать и помогать улучшать governance. Но если он проектирует контроль, выбирает способ устранения и управляет remediation, позднее ему приходится оценивать собственное решение.

Internal audit не должен становиться владельцем риска через механизм аудиторских замечаний.

Для каждого существенного cyber-risk scenario я бы отдельно назначал: - Risk owner. - Control operator. - Adviser. - Challenger. - Approver. - Monitor. - Independent assurer.

При этом risk owner и approver должны быть конкретными ролями, а не формулировкой «бизнес, IT и ИБ совместно». Совместными могут быть анализ и реализация. Решение должно иметь владельца.

Для меня главный тест зрелости трёх линий — не наличие RACI и не количество комитетов.

Тест начинается, когда возникает несогласие:

кто вправе оспорить решение, кто обязан его принять и кто позднее независимо оценит его качество?

Какую линию фактически представляет CISO в вашей компании — и не приходится ли ему проверять собственную работу?

Когда за киберриск отвечают все, обычно не отвечает никто | Сетка — социальная сеть от hh.ru