Почему internal audit не должен становиться теневым CISO

Есть простой способ понять, кто фактически управляет стратегией информационной безопасности в компании.

Нужно посмотреть, из чего состоит roadmap.

Если большая его часть — это последовательное закрытие аудиторских замечаний, возможно, приоритеты уже определяет не CISO и не risk committee, а internal audit.

Я не считаю аудит противником функции ИБ.

Напротив, сильному CISO необходим независимый challenge. Когда одна функция сама строит контролирующую среду, сама её эксплуатирует и сама объясняет руководству, насколько хорошо она работает, вероятность самоуспокоения становится слишком высокой.

Internal audit должен проверять: - можно ли доверять evidence; - действительно ли контроль работает; - понимает ли management residual risk; - получает ли руководство полную картину; - соответствует ли реальная практика утверждённому процессу.

Но проверка качества решения — не то же самое, что принятие решения.

Граница нарушается, когда аудит начинает: - выбирать конкретную технологию; - проектировать архитектуру; - определять обязательный способ remediation; - управлять сроками без учёта остальных рисков; - фактически принимать решение за risk owner; - позднее оценивать результат собственных рекомендаций.

Появляется противоречие.

Чем глубже аудитор участвовал в проектировании контроля, тем сложнее ему независимо признать, что выбранный подход был неэффективным.

Отдельная проблема — автоматическое превращение audit finding в главный риск.

Finding подтверждает наличие недостатка. Но он не отвечает на все вопросы: - какой бизнес-сервис находится под угрозой; - какой сценарий атаки возможен; - какие последствия наиболее вероятны; - какие compensating controls уже действуют; - насколько мера снижает реальную exposure; - какой residual risk останется.

Поэтому замечание аудита должно быть связано с risk register, а не подменять его.

Я бы разделил роли следующим образом.

CISO и management: - определяют архитектуру; - выбирают контроли; - формируют приоритеты; - обеспечивают ресурсы; - управляют remediation; - выносят риск на принятие.

Internal audit: - независимо проверяет governance; - тестирует качество evidence; - оценивает дизайн и исполнение контролей; - оспаривает необоснованные решения; - подтверждает закрытие findings; - эскалирует риск, который считает неприемлемым.

Главный принцип:

Internal audit вправе сказать, что решение CISO неубедительно. Но он не должен незаметно стать автором этого решения.

Если позиции CISO и аудитора расходятся, вопрос должен решаться через evidence, business impact, risk appetite и уполномоченного risk owner.

Не через административный вес.

Не через формулировку «так написано в отчёте».

И не через искусственное согласие ради красивого доклада совету директоров.

Совет директоров должен видеть две взаимодополняющие позиции: - взгляд CISO на угрозы, архитектуру и residual risk; - независимую оценку internal audit того, насколько этой картине можно доверять.

Мой вывод: проблема не в том, что аудит слишком часто спорит с CISO.

Проблема возникает тогда, когда после этого спора становится непонятно, кто отвечает за выбор, финансирование и последствия решения.

Может ли internal audit, на ваш взгляд, требовать внедрения конкретной технологии — или должен ограничиваться ожидаемым результатом контроля?

Почему internal audit не должен становиться теневым CISO | Сетка — социальная сеть от hh.ru