Что должен делать CISO при резком геополитическом обострении

Новости уже могли изменить киберриск компании — даже если в инфраструктуре пока не сработал ни один alert.

Военный или дипломатический конфликт, новые санкции, атака на критическую инфраструктуру, массовый хактивизм или ограничение трансграничных сервисов способны за несколько часов изменить контекст, в котором работает компания.

CEO спрашивает, вырос ли риск. IT — что блокировать. SOC — за какими группировками и индикаторами следить. Закупки — каких поставщиков перепроверять. HR — что делать с сотрудниками в разных странах. Юристы — какие ограничения уже действуют. Коммуникации — нужно ли менять публичную позицию.

У CISO в такой ситуации есть две опасные крайности. Первая — ничего не менять, пока атака не подтверждена внутри компании. Вторая — объявить максимальный уровень тревоги, заблокировать страны и сервисы и завалить SOC потоком индикаторов из открытых источников.

Обе реакции выглядят решительными. Ни одна не гарантирует снижения риска. По данным World Economic Forum, в 2026 году 64% организаций учитывают геополитически мотивированные кибератаки в стратегиях управления риском, а 91% крупнейших организаций уже меняли киберстратегию из-за геополитической волатильности.

Поэтому первый вопрос CISO должен звучать не «атакуют ли нас прямо сейчас?», а иначе: Какие сценарии стали вероятнее, какие последствия — тяжелее и какие критичные зависимости теперь менее надёжны?

Что должен делать CISO при резком геополитическом обострении | Сетка — социальная сеть от hh.ru