Исследуем разрыв между бизнесом и ИБ

  • #CISO

О чем материал

Как меняется роль CISO в современной компании? Что думают об этом сами CISO и их коллеги? Отвечаем на эти и другие вопросы в исследовании Positive Education

Positive Education вместе с аналитиками сервиса SuperJob и консалтинговой компанией the Edgers провели исследование, посвященное трансформации роли CISO. Среди опрошенных: CEO, CTO/CIO и сами CISO из разных отраслей — от финтеха до промышленности. Делимся главными выводами. 

«CISO — больной вопрос для нас. Меняем специалиста уже третий раз, всем не хватает погружения в бизнес. Мы не видим человека, способного взглянуть на картину целиком, составить стратегический план бюджета и четко уложиться в цели компании».

Один из опрошенных CEO

Что мы узнали

  1. CISO оценивают собственную зрелость гораздо выше, чем их CEO. Более 40% CISO поставили себе 8–9 баллов из 10, некоторые считают, что уже переросли эту должность, и лишь 13,4% показали умеренную самокритику. В свою очередь, только 25% CEO высоко оценивают компетенции коллег (7–10 баллов). 75% опрошенных поставили CISO низкие баллы или вообще не смогли их оценить.
  2. В каждой третьей компании не выстроен диалог между CEO и CISO. 37,5% CEO отметили, что не взаимодействуют с CISO напрямую.
  3. CISO редко участвуют в стратегическом планировании. Бизнес воспринимает ИБ как техническую функцию: 62,5% опрошенных CEO не ожидают от CISO активного участия в принятии стратегических решений.
  4. Кибербез и бизнес говорят на разных языках. CISO привыкли описывать риски с точки зрения уязвимостей и технических метрик. Топ-менеджмент же больше интересуют финансовые показатели и непрерывность процессов, поэтому 50% CEO отметили важность «понимания бизнеса» у ИБ-директоров.
  5. CTO/CIO видят в CISO равноправных технологических партнеров. 80% опрошенных высоко оценили зрелость своих коллег. При этом большинство CTO/CIO (как и в случае с CEO) не ждут от ИБ-директоров активного участия в принятии стратегических решений.
  6. Диалогу мешает отсутствие понятных метрик. У каждого CISO свой формат отчета и логика презентации. Одни считают ROI и влияние на P&L, другие сравнивают ИБ-зрелость компании с конкурентами, третьи акцентируют внимание на покрытии инфраструктуры. Рынок еще не выработал единого формата измерения безопасности, который будет понятен бизнесу.
  7. Система образования не успевает за рынком. 100% опрошенных сходятся в одном: существующие программы обучения не помогают решить наболевшие проблемы. Современные программы для CISO фокусируются на нормативке и отдельных продуктах, но не учат интегрировать ИБ в стратегию компании и ясно доносить ценность кибербеза до совета директоров.

Большинство CEO считают, что их CISO слишком погружены в технику и слабо понимают потребности бизнеса

Самооценка компетенций CISO

  • 43,3% — высокая оценка (7–10 из 10)
  • 13,4% — умеренная или с оговорками
  • 43,3% — не стали отвечать

Как CEO оценивают зрелость CISO

  • 25% — высокая оценка
  • 37,5% — низкая оценка
  • 37,5% — не смогли оценить (нет прямого взаимодействия)

Как CTO/CIO оценивают зрелость CISO

  • 80% — высокая оценка
  • 20% — низкая оценка

Ожидания CEO от CISO*

  • 50% — понимание бизнеса
  • 37,5% — финансовая оценка рисков
  • 37,5% — глубокая техническая экспертиза
  • 25% — стратегическое планирование и управление бюджетом
  • 25% — коммуникация и управление отношениями
  • 25% — выстраивание процессов и продуктовый подход

Ожидания CTO/CIO от CISO*

  • 60% — инженерная экспертиза
  • 40% — процессное управление
  • 20% — бизнес-эффективность
  • 20% — командная работа
  • 20% — быстрое погружение в ИТ-ландшафт

Должен ли CISO участвовать в стратегическом планировании 

CEO

  • 37,5% — ожидают активного участия
  • 62,5% — не ожидают

CTO/CIO

  • 40% — ожидают активного участия
  • 60% — не ожидают

Какие факторы повлияли на изменение роли CISO*

  • 36,7% — регуляторика и импортозамещение
  • 33,3% — усиление бизнес-фокуса
  • 20,0% — рост атак и угроз
  • 13,3% — переход к реальной ИБ
  • 23,3% — существенных изменений не отмечают

* В некоторых вопросах респонденты могли выбрать сразу несколько вариантов, поэтому итоговая сумма превышает 100%.

CISO уже осознали, что язык уязвимостей и сложных аббревиатур бесполезен в общении с топ-менеджментом. Теперь они учатся объяснять свою работу (а заодно и кибербез в целом) в таких терминах, как «деньги», «последствия» и «влияние на репутацию».

Главный вывод: роль CISO проходит точку невозврата

Рынку требуется новый тип CISO — руководитель, способный перевести риски ИБ на язык бизнеса и интегрировать кибербез в стратегию компании.

Запрос на изменения поступает сразу с двух сторон. Топы хотят видеть в ИБ-директоре бизнес-партнера, а сами CISO чувствуют, что переросли «техническую функцию».

Трансформация требует новых компетенций. 

«Современному CISO нужны не только технологические знания — он должен понимать принципы корпоративного управления, иметь хорошие коммуникационные навыки, уметь оперировать финансовыми показателями и встраивать кибербез в стратегию развития компании», — Анастасия Федорова, руководитель образовательных программ Positive Education, Positive Technologies.

Полную версию исследования, карту компетенций CISO и дорожные карты трансформации для каждой из ролей ищите здесь.

Мы дěлаем Positive Research → для ИБ-экспертов, бизнеса и всех, кто интересуется ✽ {кибербезопасностью}