Кто имеет право остановить завод из-за киберриска?

Должен ли CISO иметь самостоятельное право остановить промышленный процесс?

Я бы ответил: нет.

Но этот ответ легко понять неправильно.

Я не считаю, что security должна только «давать рекомендации», после чего производство может продолжать работу сколько угодно, пока не получит абсолютное доказательство атаки.

В OT обе крайности опасны.

Дать CISO универсальное право shutdown — значит предположить, что руководитель ИБ понимает все технологические и safety-последствия остановки.

Оставить последнее слово исключительно производству — значит создать ситуацию, в которой cyber indicators можно игнорировать до появления физических последствий.

Нужна другая модель.

Decision rights должны зависеть не только от должности, но и от сценария. Например, разные события могут требовать совершенно разных действий: — отключить remote access; — изолировать один сегмент; — запретить engineering changes; — снизить мощность; — перейти на manual operation; — перевести процесс в controlled safe state; — полностью остановить объект.

Поэтому главный вопрос — не «кто может нажать красную кнопку?».

Главный вопрос:

кто имеет право принять конкретный уровень containment при конкретной комбинации cyber confidence, process deviation и safety impact?

Я бы обязательно добавил в такую модель decision deadline.

Потому что требование «соберите ещё доказательств» звучит разумно только до тех пор, пока время не становится частью риска.

Если физический процесс способен быстро выйти в опасное состояние, организация не может позволить себе бесконечный forensic analysis до принятия решения.

Есть и другой момент.

Когда CISO предлагает остановку, от него требуют обоснования. А решение продолжить работу часто почему-то считают отсутствием решения.

На мой взгляд, это неверно.

Если серьёзная киберугроза уже существует, продолжение производства — это активный risk acceptance.

И у него должен быть конкретный владелец. Не «бизнес решил». Не «production не согласовал». А конкретный руководитель, который имеет полномочия и принимает residual risk.

Для критичных OT-сценариев я бы заранее определил: cyber thresholds, варианты containment, максимальное время решения, recommendation owner, final authority, fallback authority и required evidence. Причём всё это нужно проверять на tabletop в реалистичных условиях: ночью, без одного из руководителей, при недоступном vendor и неполной уверенности в атаке.

Моя позиция здесь достаточно жёсткая:

если компания впервые обсуждает право остановить производство во время самой атаки, governance уже не успевает за техническим инцидентом.

А как устроено у вас: final authority находится у plant director, COO, CISO или у совместного incident command?

Кто имеет право остановить завод из-за киберриска? | Сетка — социальная сеть от hh.ru