CISO нельзя оценивать по статистической удаче

Можно ли считать CISO эффективным, если в компании не было серьёзных инцидентов?

На первый взгляд — да.

Но отсутствие инцидентов может означать как высокое качество защиты, так и статистическую удачу, недостаточную видимость или наличие критичных зависимостей, которые пока не были реализованы атакующим.

Поэтому меня настораживают системы оценки CISO, построенные вокруг нескольких удобных показателей: - количество инцидентов; - число закрытых уязвимостей; - выполнение проектов; - результаты аудита; - соблюдение бюджета.

Каждый показатель полезен. Ни один из них сам по себе не доказывает, что бизнес стал лучше защищён.

Например, команда может закрыть тысячи уязвимостей, но оставить один опасный путь к критичной системе.

Количество инцидентов может вырасти не из-за ухудшения защиты, а после улучшения мониторинга.

А успешный аудит подтверждает соответствие требованиям, но не гарантирует, что компания сможет локализовать ransomware, продолжить критичные операции и восстановиться в приемлемый срок.

Я считаю, что CISO нужно оценивать по пяти направлениям.

Первое — risk outcomes. Что изменилось в нескольких наиболее значимых сценариях риска? Насколько уменьшилась вероятность ущерба? Улучшились ли обнаружение, локализация и восстановление?

Второе — качество решений. Своевременно ли руководство узнало о риске? Были ли понятны последствия и допущения? Получил ли бизнес несколько реалистичных вариантов? Определён ли настоящий владелец остаточного риска?

Третье — operational resilience. Способна ли компания действовать во время кризиса, когда информация неполна, сервисы недоступны, а решение нужно принимать сейчас?

Четвёртое — организационная способность. Сохранятся ли capabilities функции после ухода ключевого сотрудника? Есть ли сильные руководители второго уровня? Распределены ли знания? Или система работает только благодаря нескольким экспертам, постоянно компенсирующим процессные и архитектурные проблемы?

Пятое — доверие и влияние. Подключается ли CISO к бизнес- и архитектурным решениям заранее? Может ли он оспорить опасный подход, не разрушая взаимодействие? Понимает ли руководство, какие риски снижены, какие приняты, а какие остаются неизвестными?

При этом я не предлагаю заменить десять плохих KPI двадцатью новыми.

Годовая оценка должна включать разбор реальных решений, динамику существенных рисков, результаты учений и инцидентов, независимую проверку capabilities и обратную связь ключевых руководителей.

Моя позиция проста:

CISO нельзя оценивать по удаче и объёму активности. Оценивать нужно качество созданной им системы управления риском.

Хороший CISO не обещает, что инцидентов не будет.

Он добивается того, чтобы бизнес понимал риск, решения имели владельцев, критичные сервисы были готовы к кризису, а функция безопасности не зависела от постоянного героизма.

Какую метрику эффективности CISO вы считаете наиболее опасной: количество инцидентов, число уязвимостей, результаты аудита или выполнение roadmap?

CISO нельзя оценивать по статистической удаче | Сетка — социальная сеть от hh.ru