Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Руководителей по информационной безопасности (CISO, Chief Information Security Officer) во многих компаниях ставят в неудобное положение: от них требуют не распространяться о кибератаках, которые происходят внутри организации. Это делается для того, чтобы не навредить репутации компании, избежать финансовых потерь или не попасть под пристальное внимание регуляторов. Но такая практика может только усугубить ситуацию: если вовремя не оповестить о взломе и не принять меры, масштабы последствий только растут. При этом киберпреступники становятся всё изобретательнее, а имидж организаций — всё уязвимее.
Многие CISO сталкиваются с давлением со стороны руководства, акционеров или даже коллег — мол, "лучше не выносить сор из избы". Раскрытие информации о взломах или утечках становится своего рода табу. Однако эксперты настаивают: нужно внедрять так называемое "управление на основе доказательств" (evidence-led governance) — то есть систему, в которой решения принимаются на базе фактов, аудита и мониторинга, а не по принципу "чтобы начальство было довольно".
Прозрачность и честность — ключевые принципы для современной информационной безопасности. Если задача CISO — защищать цифровые активы компании, то попытки скрыть инциденты лишь мешают этому. Управление на основе фактов помогает выявлять уязвимости, учиться на ошибках и реально снижать риски, а не рисовать красивую картинку для инвесторов или надзорных органов.
Компании, внедряющие такой подход, получают репутационные бонусы: их начинают воспринимать как более надёжных партнёров. Да, об инцидентах придётся сообщать, и это где-то даже больно. Но вероятность повторения атак или даже увеличения вреда минимизируется.
Главное препятствие на пути к честности — внутренняя корпоративная политика, когда репутация или квартальный отчёт субъективно важнее реального положения дел. Требования к прозрачности возрастают во многих юрисдикциях, а значит, утаивать проблемы становится не только бессмысленно, но и опасно с точки зрения закона.
CISO — новая мишень для корпоративных игр. Их задача — не отпускать киберпреступников в свободное плавание, а любой ценой защитить статус-кво. В ход идут любые инструменты — от убеждения скрыть инцидент до давления приказом. Всё ради того, чтобы начальство не нервничало, а инвесторы остались спокойны. Молча жуют корпоративные пироги, принимая на себя риски, которые в итоге вываливаются наружу скандалом.
К чему приводит установка «ничего не случилось»? Потери растут экспоненциально, а злоумышленники отдыхают: внутри компании не учатся на ошибках. Прозрачность считается слабостью — хотя на деле, именно честность даёт возможность быть сильнее угроз. Короткая память о скандалах работает плохо: всё тайное неизменно становится публичным, а штрафы и проверки — лишь вопрос времени.
Строить безопасность «на веру», как советуют отчёты, становится опасным. Доказательная дисциплина — тренд, который дороже любой секретности. Пока Россия смотрит в сторону цифровых технологий, CISO стоит перестроиться: вместо стыда и страха — внедрять реальный аудит, мониторинг и исправлять баги. Тогда, возможно, и для акционеров польза, и регуляторы довольны.