О чем материал
Как меняется роль CISO в современной компании? Что думают об этом сами CISO и их коллеги? Отвечаем на эти и другие вопросы в исследовании Positive Education
Positive Education вместе с аналитиками сервиса SuperJob и консалтинговой компанией the Edgers провели исследование, посвященное трансформации роли CISO. Среди опрошенных: CEO, CTO/CIO и сами CISO из разных отраслей — от финтеха до промышленности. Делимся главными выводами.
«CISO — больной вопрос для нас. Меняем специалиста уже третий раз, всем не хватает погружения в бизнес. Мы не видим человека, способного взглянуть на картину целиком, составить стратегический план бюджета и четко уложиться в цели компании».
Один из опрошенных CEO
Что мы узнали
- CISO оценивают собственную зрелость гораздо выше, чем их CEO. Более 40% CISO поставили себе 8–9 баллов из 10, некоторые считают, что уже переросли эту должность, и лишь 13,4% показали умеренную самокритику. В свою очередь, только 25% CEO высоко оценивают компетенции коллег (7–10 баллов). 75% опрошенных поставили CISO низкие баллы или вообще не смогли их оценить.
- В каждой третьей компании не выстроен диалог между CEO и CISO. 37,5% CEO отметили, что не взаимодействуют с CISO напрямую.
- CISO редко участвуют в стратегическом планировании. Бизнес воспринимает ИБ как техническую функцию: 62,5% опрошенных CEO не ожидают от CISO активного участия в принятии стратегических решений.
- Кибербез и бизнес говорят на разных языках. CISO привыкли описывать риски с точки зрения уязвимостей и технических метрик. Топ-менеджмент же больше интересуют финансовые показатели и непрерывность процессов, поэтому 50% CEO отметили важность «понимания бизнеса» у ИБ-директоров.
- CTO/CIO видят в CISO равноправных технологических партнеров. 80% опрошенных высоко оценили зрелость своих коллег. При этом большинство CTO/CIO (как и в случае с CEO) не ждут от ИБ-директоров активного участия в принятии стратегических решений.
- Диалогу мешает отсутствие понятных метрик. У каждого CISO свой формат отчета и логика презентации. Одни считают ROI и влияние на P&L, другие сравнивают ИБ-зрелость компании с конкурентами, третьи акцентируют внимание на покрытии инфраструктуры. Рынок еще не выработал единого формата измерения безопасности, который будет понятен бизнесу.
- Система образования не успевает за рынком. 100% опрошенных сходятся в одном: существующие программы обучения не помогают решить наболевшие проблемы. Современные программы для CISO фокусируются на нормативке и отдельных продуктах, но не учат интегрировать ИБ в стратегию компании и ясно доносить ценность кибербеза до совета директоров.
Большинство CEO считают, что их CISO слишком погружены в технику и слабо понимают потребности бизнеса
Самооценка компетенций CISO
- 43,3% — высокая оценка (7–10 из 10)
- 13,4% — умеренная или с оговорками
- 43,3% — не стали отвечать
Как CEO оценивают зрелость CISO
- 25% — высокая оценка
- 37,5% — низкая оценка
- 37,5% — не смогли оценить (нет прямого взаимодействия)
Как CTO/CIO оценивают зрелость CISO
- 80% — высокая оценка
- 20% — низкая оценка
Ожидания CEO от CISO*
- 50% — понимание бизнеса
- 37,5% — финансовая оценка рисков
- 37,5% — глубокая техническая экспертиза
- 25% — стратегическое планирование и управление бюджетом
- 25% — коммуникация и управление отношениями
- 25% — выстраивание процессов и продуктовый подход
Ожидания CTO/CIO от CISO*
- 60% — инженерная экспертиза
- 40% — процессное управление
- 20% — бизнес-эффективность
- 20% — командная работа
- 20% — быстрое погружение в ИТ-ландшафт
Должен ли CISO участвовать в стратегическом планировании
CEO
- 37,5% — ожидают активного участия
- 62,5% — не ожидают
CTO/CIO
- 40% — ожидают активного участия
- 60% — не ожидают
Какие факторы повлияли на изменение роли CISO*
- 36,7% — регуляторика и импортозамещение
- 33,3% — усиление бизнес-фокуса
- 20,0% — рост атак и угроз
- 13,3% — переход к реальной ИБ
- 23,3% — существенных изменений не отмечают
* В некоторых вопросах респонденты могли выбрать сразу несколько вариантов, поэтому итоговая сумма превышает 100%.
CISO уже осознали, что язык уязвимостей и сложных аббревиатур бесполезен в общении с топ-менеджментом. Теперь они учатся объяснять свою работу (а заодно и кибербез в целом) в таких терминах, как «деньги», «последствия» и «влияние на репутацию».
Главный вывод: роль CISO проходит точку невозврата
Рынку требуется новый тип CISO — руководитель, способный перевести риски ИБ на язык бизнеса и интегрировать кибербез в стратегию компании.
Запрос на изменения поступает сразу с двух сторон. Топы хотят видеть в ИБ-директоре бизнес-партнера, а сами CISO чувствуют, что переросли «техническую функцию».
Трансформация требует новых компетенций.
«Современному CISO нужны не только технологические знания — он должен понимать принципы корпоративного управления, иметь хорошие коммуникационные навыки, уметь оперировать финансовыми показателями и встраивать кибербез в стратегию развития компании», — Анастасия Федорова, руководитель образовательных программ Positive Education, Positive Technologies.
Полную версию исследования, карту компетенций CISO и дорожные карты трансформации для каждой из ролей ищите здесь.



