Что должен сделать CISO до начала массовых сокращений

Должен ли CISO участвовать в планировании массовых сокращений?

Не в выборе конкретных фамилий.

Но точно — в оценке новой организационной структуры до того, как решение станет необратимым.

На практике ИБ часто узнаёт о сокращении, когда список сотрудников уже утверждён. От CISO ожидают технически корректного offboarding:

заблокировать учётные записи, отозвать токены, проверить возврат оборудования.

Это важная, но слишком узкая задача.

Массовое сокращение одновременно меняет: - архитектуру привилегий; - владельцев систем и рисков; - разделение обязанностей; - capacity SOC, AppSec, GRC и IT operations; - способность компании проводить расследования и восстановление; - зависимость от подрядчиков и отдельных экспертов.

Можно заблокировать доступ каждому увольняемому и всё равно оставить компанию в более опасном состоянии.

Например, процесс восстановления формально существует, но единственный человек, который выполнял его на практике, ушёл.

Secure SDLC сохранился в регламенте, но оставшийся AppSec-инженер больше не успевает участвовать в архитектурных решениях.

Процесс управления доступом работает, но один сотрудник теперь одновременно создаёт и согласовывает привилегии.

Исключение зарегистрировано, но новый владелец риска не назначен.

Особенно спорной мне кажется идея, что ИБ должна думать только о возможных злоупотреблениях со стороны увольняемых.

Insider risk нельзя игнорировать. Но риск создают не только люди, которые уходят.

Оставшиеся команды получают больше задач, меньше времени и неопределённые зоны ответственности. Они чаще обходят процессы, откладывают remediation, используют общие учётные записи и принимают решения без достаточной проверки.

Поэтому зрелый CISO должен принести на обсуждение сокращения не аргумент «этих людей нельзя увольнять», а карту последствий: - какие capabilities будут потеряны; - какие критичные знания зависят от отдельных сотрудников; - где исчезнет независимость контроля; - кому перейдёт ownership; - какие обязательства нельзя будет выполнять на прежнем уровне; - какие компенсирующие меры потребуются; - какой residual risk должно принять руководство.

NIST в SP 1308 предлагает связывать workforce management, enterprise risk management и киберриски, планируя кадровые решения исходя из реального риска и выбранной реакции на него. (NIST Computer Security Resource Center)

Я не считаю, что CISO должен получать право вето на организационные изменения.

Но если после сокращения компания больше не способна поддерживать прежний уровень реагирования, восстановления или контроля, это должно быть осознанным управленческим решением, а не неожиданностью после первого серьёзного инцидента.

Сокращение становится киберриском не в день блокировки учётных записей. Оно становится им в момент проектирования новой организации.

На каком этапе ИБ узнаёт о сокращениях в вашей компании: до утверждения структуры, после утверждения, в день уведомления сотрудников или только после запроса на блокировку?

Что должен сделать CISO до начала массовых сокращений | Сетка — социальная сеть от hh.ru