Compliance — это не безопасность
«Соответствие требованиям регулятора» и «реальная защищённость» — разные метрики, путать их мягко говоря не стоит.
Да, вы можете пройти аудит, закрыть все формальные пункты чек-листа и при этом остаться уязвимыми к атакам злоумышленников.
Скажу даже больше. Не можете остаться, а гарантированно останетесь уязвимыми.
Compliance отвечает на вопрос “выполнили ли вы требования на бумаге”.
Практическая же ситуация почти всегда отличается. Да и злоумышленник опережает стандарты на 1-2 шага стабильно.
Я не хочу сказать, что комплаенс это «какая-то шляпа». Хотя бы потому что некоторые штрафы регуляторов обходятся дороже реального инцидента.
Но практическая безопасность всегда должна быть в приоритете.