Ещё один комитет не сделает компанию безопаснее

Я всё чаще вижу один и тот же управленческий рефлекс.

Происходит серьёзный инцидент, аудит указывает на недостаточный oversight или руководство осознаёт масштаб накопленных киберрисков. В ответ компания создаёт отдельный комитет.

Сам факт его появления начинают воспринимать как признак зрелости.

Я с этим не согласен.

Отдельный комитет имеет смысл не потому, что киберриск важен. Он нужен только тогда, когда способен принимать конкретные решения, которые не помещаются в существующую систему корпоративного управления.

Иначе сценарий обычно выглядит так:

CISO готовит презентацию.

Участники обсуждают метрики SOC, уязвимости, проекты и результаты аудита.

Фиксируется несколько поручений.

Через месяц презентация обновляется.

При этом значимый residual risk продолжает существовать, исключение продлевается, инвестиционный вопрос остаётся открытым, а бизнес-владелец риска не появляется.

Такой комитет создаёт видимость повышенного внимания, но не повышает качество решений.

Перед его созданием я бы задал руководству три вопроса.

Первый: почему этот риск не может быть рассмотрен существующим risk-, IT-, audit- или investment committee? Возможно, проблема не в структуре, а в том, что киберриск описывается техническим языком, не имеет владельца или не связан с конкретным бизнес-последствием.

Второй: какое решение новый комитет будет иметь право принимать? «Рассматривать вопросы кибербезопасности» — не мандат. Мандат начинается там, где появляются decision rights: — принять residual risk; — согласовать крупное исключение; — изменить инвестиционные приоритеты; — потребовать переноса запуска; — определить допустимый уровень зависимости от поставщика; — передать вопрос CEO или совету директоров.

Третий: какие риски вообще должны попадать на этот уровень? Если комитет рассматривает каждую техническую проблему, он неизбежно начинает заниматься микроменеджментом.

Нужны понятные thresholds: влияние на критический сервис, отклонение от risk appetite, регуляторные последствия, концентрация риска, крупные инвестиции, высокая неопределённость или конфликт между функциями.

У зрелого комитета должно быть ещё одно свойство: он не размывает ответственность.

Коллегиальное решение всё равно должно иметь конкретного owner, срок, ресурс и критерий исполнения.

CISO может отвечать за оценку и контроль риска. IT — за технические мероприятия. Но риск остановки клиентского сервиса не становится риском

CISO только потому, что его причиной может быть кибератака.

Моя позиция: комитет, который только слушает отчёт CISO, не управляет киберриском. Отдельный cyber risk committee оправдан, когда существует регулярный поток межфункциональных решений, которые нельзя качественно принять в другом месте.

В остальных случаях лучше не создавать новую структуру, а исправить существующую: определить владельцев риска, установить критерии эскалации и научиться приносить руководству не описание проблемы, а варианты решения.

Какое решение отдельный комитет по киберрискам смог бы принимать в вашей компании лучше существующего IT-, risk- или audit committee?

Ещё один комитет не сделает компанию безопаснее | Сетка — социальная сеть от hh.ru