Все статьи

4 мин чтения

Что CEO должен знать о кибербезопасности, не становясь CISO

CEO не обязан разбираться в каждой уязвимости и средстве защиты. Но он обязан понимать, какие риски компания принимает, что для бизнеса критично и кто будет принимать решения, когда что-то пойдёт не так.

Кибербезопасность легко отдать специалистам с формулировкой «пусть IT разберётся». Это работает ровно до момента, когда инцидент останавливает продажи, делает недоступным продукт или затрагивает данные клиентов.

В этот момент техническая проблема мгновенно становится бизнес-проблемой, а ключевые решения всё равно поднимаются на уровень руководства.

Начните с того, что для бизнеса действительно критично

Не все системы и данные одинаково важны. CEO полезно понимать, какие активы компания не может потерять, какие процессы не могут долго стоять и какие утечки создадут наибольший ущерб.

Без такой приоритизации безопасность легко превращается либо в бесконечный список требований, либо в набор случайных мер.

У каждого риска должен быть владелец

CISO или CTO может оценить риск и предложить варианты. Но решение принять риск, снизить его или потратить деньги на защиту часто является бизнес-решением.

Фраза «за безопасность отвечает CISO» не должна означать, что остальные руководители перестают отвечать за решения в своих процессах.

Спрашивайте не только, защищены ли мы

На вопрос «мы защищены?» почти невозможно дать полезный ответ. Гораздо лучше спрашивать: какие три риска сейчас самые важные, что изменилось за последние месяцы, где у нас есть известные слабые места и какие из них мы сознательно принимаем.

Так разговор переходит от иллюзии абсолютной безопасности к управлению риском.

Проверьте готовность к инциденту

Важна не только вероятность атаки, но и способность компании действовать после неё. Кто первым узнаёт об инциденте? Кто может отключить систему? Кто общается с клиентами? Кто принимает решение о восстановлении?

Если ответы появляются только во время кризиса, компания уже теряет время в самый дорогой момент.

Резервная копия не равна восстановлению

Наличие backup ещё не означает, что бизнес умеет восстановиться в приемлемое время. Важно знать, проверялось ли восстановление, какие зависимости нужны для запуска и что произойдёт, если одновременно недоступны несколько систем.

CEO не должен проверять технические детали. Но он может требовать доказательства того, что критичный процесс действительно восстанавливается.

Безопасность должна участвовать в решениях достаточно рано

Если безопасность появляется только перед запуском проекта, она почти неизбежно становится тормозом. Когда требования и риск обсуждаются в начале, у команды появляется пространство для нормального компромисса между скоростью, стоимостью и защитой.

CEO не обязан становиться CISO. Его задача — сделать так, чтобы киберриск был видимым бизнес-риском с понятным владельцем, ценой и планом действий.