Как найти общий язык с советом директоров

  • #Экономика_Кибербеза

О чем материал

Рассказываем, как наладить диалог с советом директоров и показать, что кибербез — это инструмент для развития бизнеса

Вредные советы для CISO: как выступать на совете директоров

  • Начинайте доклад с технических деталей, а не с денег и рисков — так вы гарантированно потеряете внимание совета уже на второй минуте.
  • Приносите список из 20 ИБ-продуктов без приоритизации — пусть сами догадаются, какие решения критичны, а что можно не покупать.
  • Никогда не связывайте безопасность с выручкой и клиентами — пусть все будут уверены, что ИБ приносит только расходы.
  • Сообщайте о серьезных инцидентах только на очередном заседании совета — сюрпризы всегда помогают выстраивать доверие.
  • Используйте максимум англоязычных аббревиатур. NDR, XDR, ZTNA, SASE — если вас не понимают, значит, вы наверняка очень компетентны :)

А теперь представьте, что вы член совета директоров. Что для вас важно? Прибыль, устойчивость и репутация — три основополагающих фактора, которые обеспечивают стабильность компании и возможности для роста. Кроме того, для совета директоров важно, чтобы цифровые активы компании соответствовали требованиям регуляторов: ФСТЭК, ФСБ, Банка России, 152 ФЗ, 187 ФЗ, нормам по значимым объектам КИИ, отраслевым ИБ-стандартам (СТО БР и т. п.). Ведь стоимость киберинцидента включает не только прямые потери, но и риск предписаний, проверок и санкций. 

Понимание этой реальности со стороны CISO — первый шаг к тому, чтобы разговор с советом директоров стал конструктивным. Его роль заключается в том, чтобы показать: ИБ — это не бездонная бочка, а рациональный механизм, который помогает выявлять важные бизнес-активы и инвестировать в их стабильность.

Аргументация инвестиций в ИБ

В российских реалиях инвестиции в ИБ зачастую обходятся дешевле, чем длительный простой ключевого бизнес-региона или потеря доступа к госзакупкам и крупным тендерам (например, из за инцидента или несоответствия требованиям регуляторов). Модель Гордона — Лоэба показывает, что для достижения оптимального объема защиты затраты на ИБ должны составлять около 37% потенциальных потерь. Таким образом можно обосновать не только необходимость инвестиций, но и их разумный предел.

Для формализации аргументов можно использовать проверенные метрики — ROSI и ALE. Приведу примеры расчетов, которые будут понятны CEO и совету директоров:

Если инвестиции в 500 тыс. долл. предотвращают потенциальный ущерб в 2 млн долл., ROSI составляет 300%.

Если фишинговые атаки случаются 12 раз в год (ARO = 12) и каждая из них стоит 15 тыс. долл. (SLE), то ALE = 180 тыс. долл. в год. При этом улучшение защиты электронной почты, снижающее атаки на 75%, даст 135 тыс. долл. экономии ежегодно.

Важный аргумент, который часто упускается: ИБ генерирует ценность, а не только потребляет бюджет. По данным исследований, команды кибербезопасности создают медианную ценность 36 млн долл. на каждую корпоративную инициативу, в которой участвуют. 

Инструменты коммуникации 

87% членов советов директоров отмечают, что им не хватает информации для всесторонней оценки инвестиций в ИБ. Но проблема может заключаться не в отсутствии данных, а в том, что они неверно преподносятся. В российских компаниях CISO зачастую «встроен» под CIO, службу безопасности или блок рисков, но на заседания совета директоров или комитета по рискам обязательно нужно выходить лично. Для эффективной коммуникации во время выступлений можно использовать следующие инструменты:

  • Визуальные дашборды вместо технических отчетов. Совет директоров интересуют четыре метрики: уровень киберриска, зрелость программы ИБ, скорость закрытия инцидентов и стоимость одного инцидента. Причем показатели нужно сравнивать в динамике (стало лучше/хуже), а не просто озвучивать в абсолютных значениях.
  • Фреймворки. NIST Cybersecurity Framework, CIS Controls и MITRE ATT&CK — это общепризнанные стандарты, которые помогут структурировать отчетность. Например, когда CISO регулярно отчитывается в разрезе пяти функций NIST CSF (Identify, Protect, Detect, Respond, Recover), совет постепенно осваивает этот язык и начинает задавать более содержательные вопросы.
  • Принцип «no surprises». Доверие строится не на самих заседаниях, а между ними. Лучшие CISO практикуют неформальные встречи с технически осведомленными топами, предварительные брифинги перед официальными заседаниями и оперативные уведомления о значимых событиях. Директор, которого застали врасплох на заседании, — это директор, потерявший доверие к CISO.
  • Персонализация под аудиторию. Каждый совет директоров уникален. Один состав интересуется репутационными рисками, другой — регуляторными, третий — операционной устойчивостью. Эффективный CISO изучает состав и компетенции топов заранее: у кого есть технический бэкграунд, кто отвечает за аудит, кто максимально чувствителен к вопросам compliance и т. д.

Оговорюсь: иногда проще заходить через комитет по аудиту/рискам, а не сразу идти на совет директоров. Сначала «продаем» инициативу комитету, а затем — всему совету, но уже с поддержкой председателя комитета.

Когда ИБ — часть бизнес-роста

ИБ-инициативы помогают укреплять бренд, завоевывать доверие клиентов, выходить на новые рынки и повышать операционную стабильность. Простой пример: компания, прозрачно управляющая киберрисками, получает более выгодные условия страхования и привлекает инвесторов, чувствительных к ESG-метрикам.

Совместная стратегия ИБ и бизнеса должна строиться на трех принципах:

  1. Общая риск-повестка. CISO участвует в стратегическом планировании с первого дня, а не подключается постфактум для «технической оценки» принятых решений. Совет директоров устанавливает риск-аппетит, CISO превращает его в конкретные меры защиты.
  2. Согласованные KPI. Метрики ИБ нужно привязывать к бизнес-показателям: время восстановления после инцидента (RTO/RPO) — к операционным KPI; число успешно отраженных атак — к показателям доступности сервисов; стоимость ИБ-программы — к снижению страховых премий и регуляторных рисков. Если используете зарубежные фреймворки, обязательно адаптируйте KPI к российским реалиям (например, «снижение числа инцидентов, попадающих под обязательное уведомление регуляторов»).
  3. Вовлеченность «сверху вниз». Культура безопасности строится не только силами ИБ-команды — ее фундамент закладывает совет директоров. Когда топы следуют принципам кибергигиены, они автоматически транслируются на все уровни компании. 

***

В конечном счете все сводится к доверию. Не к технологиям, не к протоколам, а к человеку, который стоит между советом директоров и потенциальным кризисом. Трансформация роли CISO из «начальника по доступам» в полноценного бизнес-партнера — это не тренд, а необратимый сдвиг.

Мы дěлаем Positive Research → для ИБ-экспертов, бизнеса и всех, кто интересуется ✽ {кибербезопасностью}