Ещё один комитет не сделает компанию безопаснее
Я всё чаще вижу один и тот же управленческий рефлекс.
Происходит серьёзный инцидент, аудит указывает на недостаточный oversight или руководство осознаёт масштаб накопленных киберрисков. В ответ компания создаёт отдельный комитет.
Сам факт его появления начинают воспринимать как признак зрелости.
Я с этим не согласен.
Отдельный комитет имеет смысл не потому, что киберриск важен. Он нужен только тогда, когда способен принимать конкретные решения, которые не помещаются в существующую систему корпоративного управления.
Иначе сценарий обычно выглядит так:
CISO готовит презентацию.
Участники обсуждают метрики SOC, уязвимости, проекты и результаты аудита.
Фиксируется несколько поручений.
Через месяц презентация обновляется.
При этом значимый residual risk продолжает существовать, исключение продлевается, инвестиционный вопрос остаётся открытым, а бизнес-владелец риска не появляется.
Такой комитет создаёт видимость повышенного внимания, но не повышает качество решений.
Перед его созданием я бы задал руководству три вопроса.
Первый: почему этот риск не может быть рассмотрен существующим risk-, IT-, audit- или investment committee? Возможно, проблема не в структуре, а в том, что киберриск описывается техническим языком, не имеет владельца или не связан с конкретным бизнес-последствием.
Второй: какое решение новый комитет будет иметь право принимать? «Рассматривать вопросы кибербезопасности» — не мандат. Мандат начинается там, где появляются decision rights: — принять residual risk; — согласовать крупное исключение; — изменить инвестиционные приоритеты; — потребовать переноса запуска; — определить допустимый уровень зависимости от поставщика; — передать вопрос CEO или совету директоров.
Третий: какие риски вообще должны попадать на этот уровень? Если комитет рассматривает каждую техническую проблему, он неизбежно начинает заниматься микроменеджментом.
Нужны понятные thresholds: влияние на критический сервис, отклонение от risk appetite, регуляторные последствия, концентрация риска, крупные инвестиции, высокая неопределённость или конфликт между функциями.
У зрелого комитета должно быть ещё одно свойство: он не размывает ответственность.
Коллегиальное решение всё равно должно иметь конкретного owner, срок, ресурс и критерий исполнения.
CISO может отвечать за оценку и контроль риска. IT — за технические мероприятия. Но риск остановки клиентского сервиса не становится риском
CISO только потому, что его причиной может быть кибератака.
Моя позиция: комитет, который только слушает отчёт CISO, не управляет киберриском. Отдельный cyber risk committee оправдан, когда существует регулярный поток межфункциональных решений, которые нельзя качественно принять в другом месте.
В остальных случаях лучше не создавать новую структуру, а исправить существующую: определить владельцев риска, установить критерии эскалации и научиться приносить руководству не описание проблемы, а варианты решения.
Какое решение отдельный комитет по киберрискам смог бы принимать в вашей компании лучше существующего IT-, risk- или audit committee?