Compliance — это не безопасность

«Соответствие требованиям регулятора» и «реальная защищённость» — разные метрики, путать их мягко говоря не стоит.

Да, вы можете пройти аудит, закрыть все формальные пункты чек-листа и при этом остаться уязвимыми к атакам злоумышленников.

Скажу даже больше. Не можете остаться, а гарантированно останетесь уязвимыми.

Compliance отвечает на вопрос “выполнили ли вы требования на бумаге”.

Практическая же ситуация почти всегда отличается. Да и злоумышленник опережает стандарты на 1-2 шага стабильно.

Я не хочу сказать, что комплаенс это «какая-то шляпа». Хотя бы потому что некоторые штрафы регуляторов обходятся дороже реального инцидента.

Но практическая безопасность всегда должна быть в приоритете.