Почему internal audit не должен становиться теневым CISO
Есть простой способ понять, кто фактически управляет стратегией информационной безопасности в компании.
Нужно посмотреть, из чего состоит roadmap.
Если большая его часть — это последовательное закрытие аудиторских замечаний, возможно, приоритеты уже определяет не CISO и не risk committee, а internal audit.
Я не считаю аудит противником функции ИБ.
Напротив, сильному CISO необходим независимый challenge. Когда одна функция сама строит контролирующую среду, сама её эксплуатирует и сама объясняет руководству, насколько хорошо она работает, вероятность самоуспокоения становится слишком высокой.
Internal audit должен проверять: - можно ли доверять evidence; - действительно ли контроль работает; - понимает ли management residual risk; - получает ли руководство полную картину; - соответствует ли реальная практика утверждённому процессу.
Но проверка качества решения — не то же самое, что принятие решения.
Граница нарушается, когда аудит начинает: - выбирать конкретную технологию; - проектировать архитектуру; - определять обязательный способ remediation; - управлять сроками без учёта остальных рисков; - фактически принимать решение за risk owner; - позднее оценивать результат собственных рекомендаций.
Появляется противоречие.
Чем глубже аудитор участвовал в проектировании контроля, тем сложнее ему независимо признать, что выбранный подход был неэффективным.
Отдельная проблема — автоматическое превращение audit finding в главный риск.
Finding подтверждает наличие недостатка. Но он не отвечает на все вопросы: - какой бизнес-сервис находится под угрозой; - какой сценарий атаки возможен; - какие последствия наиболее вероятны; - какие compensating controls уже действуют; - насколько мера снижает реальную exposure; - какой residual risk останется.
Поэтому замечание аудита должно быть связано с risk register, а не подменять его.
Я бы разделил роли следующим образом.
CISO и management: - определяют архитектуру; - выбирают контроли; - формируют приоритеты; - обеспечивают ресурсы; - управляют remediation; - выносят риск на принятие.
Internal audit: - независимо проверяет governance; - тестирует качество evidence; - оценивает дизайн и исполнение контролей; - оспаривает необоснованные решения; - подтверждает закрытие findings; - эскалирует риск, который считает неприемлемым.
Главный принцип:
Internal audit вправе сказать, что решение CISO неубедительно. Но он не должен незаметно стать автором этого решения.
Если позиции CISO и аудитора расходятся, вопрос должен решаться через evidence, business impact, risk appetite и уполномоченного risk owner.
Не через административный вес.
Не через формулировку «так написано в отчёте».
И не через искусственное согласие ради красивого доклада совету директоров.
Совет директоров должен видеть две взаимодополняющие позиции: - взгляд CISO на угрозы, архитектуру и residual risk; - независимую оценку internal audit того, насколько этой картине можно доверять.
Мой вывод: проблема не в том, что аудит слишком часто спорит с CISO.
Проблема возникает тогда, когда после этого спора становится непонятно, кто отвечает за выбор, финансирование и последствия решения.
Может ли internal audit, на ваш взгляд, требовать внедрения конкретной технологии — или должен ограничиваться ожидаемым результатом контроля?
· 10.08
Линия тонкая, да. Наверное, вот там, где Вы пишете про оценку качества Governance, аудит может дать комментарий не только о форме, но и о, например, степени строгости контроля.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён