Кто должен владеть методикой оценки киберриска: CISO или CRO
Мой ответ: ни один из них не должен владеть ею единолично.
Когда методику полностью определяет CISO, организация рискует получить отдельный «кибер-ERM»: собственные шкалы, реестры, комитеты, правила эскалации и язык, несопоставимый с другими рисками.
Когда методику полностью контролирует CRO, сложные технические сценарии нередко превращаются в цвет и балл.
Формально риск становится сопоставимым.
Фактически исчезают ответы на ключевые вопросы: - что именно может произойти; - почему сценарий реалистичен; - какая бизнес-услуга пострадает; - насколько эффективны существующие меры; - какие зависимости создают концентрацию риска; - какое решение нужно принять.
Я считаю, что CISO и CRO должны отвечать за разные свойства одной и той же информации.
CISO — за fidelity. То есть за техническую и причинно-следственную достоверность сценария, состояние контролей, остаточную экспозицию и прозрачность допущений.
CRO — за enterprise integration. То есть за связь с корпоративными целями, materiality, risk appetite, правила агрегации, сопоставимость и эскалацию.
Но есть ещё один участник, которого часто забывают: владелец бизнес-цели.
Если киберсценарий способен остановить цифровой продукт, сорвать выполнение договора или нарушить работу критичной услуги, решение о реакции не должно оставаться внутри ИБ или ERM.
У CISO может не быть полномочий изменить бизнес-процесс.
У CRO может не быть полномочий перенести запуск продукта.
Следовательно, принятие риска должно принадлежать тому, кто может изменить сроки, архитектуру, финансирование или саму бизнес-цель.
Для меня зрелая модель выглядит так: - CISO подтверждает достоверность сценария; - CRO обеспечивает корпоративные правила; - бизнес-владелец выбирает реакцию; - руководство утверждает appetite и существенные исключения; - совет директоров контролирует качество решений.
При этом единая risk taxonomy не означает одну формулу для всех рисков.
Разные категории риска могут использовать разные методы оценки. Общими должны быть бизнес-цель, категории последствий, горизонт, materiality, владелец решения и правила эскалации.
Особенно опасна ситуация, когда разногласия CISO и CRO разрешают усреднением.
CISO оценивает риск как критический. CRO — как высокий. В отчёт ставят значение между ними, чтобы не спорить на комитете.
Но компромиссный балл не делает оценку точнее.
Нужно зафиксировать, почему позиции различаются: стороны по-разному оценивают эффективность контроля, горизонт реализации, потенциальный простой или возможность восстановления?
Именно это расхождение может оказаться наиболее полезной информацией для руководства.
Моя формула распределения ответственности:
CISO отвечает за достоверность риска. CRO — за его сопоставимость. Бизнес — за решение.
А как устроено у вас: методику оценки киберриска определяет ИБ, ERM или совместная рабочая модель?