О чем материал
Рассказываем, почему у российского бизнеса пока нет насмотренности в отношении киберрисков и что нужно, чтобы ситуация изменилась
Лет десять назад кибербезопасность была узкой экспертной темой. Все, что у нас происходило, было не сильно заметно на уровне бизнеса (топ-менеджмента, совета директоров, акционеров и т. д.). Ну, украли пароль или натворили что-то в ИТ — подобные проблемы не стояли в одном ряду с критичными рисками, которые могут вызвать остановку компании. Например, остановку производства, дефолты по кредитам, проблемы с ликвидностью или невыплату зарплат.
Теперь ситуация изменилась. Киберриски, которые выросли из повальной цифровизации, стали для бизнеса фундаментальными, но топ-менеджмент пока не обращает на них достаточного внимания. Почему? На мой взгляд, управленцам все еще не хватает соответствующей насмотренности, «личных встреч» с такими ситуациями, историй коллег, которые могли бы поделиться пережитым опытом внутри своего профессионального сообщества.
Для России показателен пример с финансовыми кризисами. Существенные финансовые стрессы у нас случаются каждые три-пять лет: доллар резко растет, кредиты дорожают, банки перестают выдавать деньги, фондовый рынок разворачивается вспять. Российский топ-менеджмент, и СFO в частности, умеет жить в этих условиях, потому что после нескольких таких кризисов у них формируется выученная насмотренность — она есть у любого результативного опытного управленца в нашей стране.
В части киберрисков такой насмотренности пока нет. Проблематика свежая, кейсов не очень много, поэтому у людей, которые руководят компаниями сегодня, еще мало опыта. Отчасти проблема решится естественно. Для следующего поколения C-level, выросшего уже в полностью цифровой среде (с социальными сетями и повсеместным использованием интернет-сервисов), киберриски как данность и обязательный объект внимания станут обычным делом. Эти люди уже подрастают и в ближайшие годы начнут активнее занимать руководящие позиции. Для них зависимость бизнеса от ИТ и связанные с этим риски будут гораздо очевиднее.
Кроме того, в России средний срок «жизни» топ-менеджмента в одной компании составляет три-четыре года (экстремумы в счет не берем). Какова историческая вероятность того, что за это время управленец лично столкнется с действительно серьезным киберинцидентом? Во всяком случае, для большинства она пока кажется ниже, чем вероятность финансового кризиса, резкого изменения спроса или появления сильного конкурента. К тому же 150% времени топ-менеджмента обычно занимают более приоритетные задачи: максимизация прибыли, увеличение доли рынка и т. д.
Помочь решить эту проблему мог бы CISO, который умеет говорить о кибербезе в контексте бизнеса. То есть не о нюансах защиты периметра ИТ-инфраструктуры, а о релевантных для бизнеса недопустимых событиях и связке киберрисков с критичными для компании последствиями. Но CISO обычно приходит к бизнесу с тактическими разговорами и запросами на инвестиции без понятных последствий, поэтому его и не слушают. Рассчитывать на CFO тоже не приходится: без насмотренности он помочь не захочет и не сможет, да к тому же его внимание обычно сосредоточено на прибыльности, ликвидности, финансировании и других привычных финансовых задачах бизнеса. А у CEO и совета директоров вообще другие головные боли — кибербез для них не первый приоритет.
В результате топ-менеджмент часто недооценивает масштаб проблем, которые может создать хакер. Но как только в круге из десяти СFO хотя бы трое скажут: «Да, я с этим столкнулся», — остальные семь ну точно начнут беспокоиться: «А я ведь тоже могу на это попасть...». Проще говоря, как только у управленцев появится насмотренность, опыт и референсы, приоритет защиты от киберрисков для большинства компаний значительно возрастет. Со временем ИБ станет чем-то глобально пронизывающим все ключевые жизненно важные проблематики внутри компании — от производства и финансов до найма и обучения сотрудников. А технические детали ИТ-инфраструктурного характера в итоге уйдут на второй план.
Кибербез и бизнес говорят на разных языках
Согласно исследованию, которое Positive Education провели вместе с SuperJob и the Edgers, CISO привыкли описывать риски с точки зрения уязвимостей и технических метрик. Топ-менеджмент же больше интересуют финансовые показатели и непрерывность процессов, поэтому 50% CEO отметили важность «понимания бизнеса» среди ИБ-директоров.
Как ускорить эволюцию
Начинать нужно с общения с регуляторами. По моим наблюдениям, сейчас есть три центра влияния, порождающих изменения в области кибербезопасности. Первый — Минцифры. Министерство многое сделало для повышения уровня киберзащищенности в нашей стране, но сейчас его фокус, кажется, смещается в другие, наверняка не менее важные приоритетные области. Второй — ФСТЭК и структуры государственной безопасности. Они смотрят на кибербезопасность сквозь призму защиты госпредприятий, индустрии, критически важных систем и страны в целом. А вот третий центр (скажем так — бизнесово-гражданского влияния), и, на мой взгляд, пока «недоигранный», — это Банк России. Он отвечает за финансовую стабильность и регулирует не только банковскую систему, но и страховой сектор, рынок ценных бумаг, биржи и рейтинговые агентства. Именно Банк России умеет превращать риски в понятные экономические стимулы. Решения и подходы ЦБ влияют на работу банков, страховых компаний, аудиторов, бирж и рейтинговых агентств. Если уровень киберриска начнет влиять на условия кредитования, стоимость страхования, оценку непрерывности деятельности или отношение инвесторов, бизнес очень быстро начнет воспринимать кибербезопасность иначе.
Возьмем, к примеру, страхование. В части киберрисков этот рынок развит слабо, потому что страховщики не очень понимают, как оценивать защищенность потенциальных клиентов. За последнее время у меня был ряд разговоров с крупнейшими страховыми компаниями, руководителями разных уровней, включая СEO. Они хотят заниматься этой темой, но, когда начинаешь обсуждать образ рынка киберстрахования на горизонте двух-трех лет, возникают проблемы. Страховые не понимают потенциальных масштабов бизнеса и не могут проанализировать уровень возможного покрытия продуктами киберстрахования российских компаний, не знают, как оценить уровень их киберзащищенности и потенциальный масштаб ущерба и рисков, от которых компании в принципе защищаются.
Аналогично с биржами, банками, рейтингодателями и аудиторами: все эти институты работают с доверием к компании, в разной мере верифицируя ее устойчивость, но киберриски слабо встроены в эту систему. Например, работа аудиторов — подтвердить, что финансовой отчетности компании можно доверять. В том числе аудиторы обязаны проверить, насколько обоснованно менеджмент оценил способность компании продолжать работу, и сообщить о существенных рисках, если такая оценка вызывает сомнения. Но сегодня отчетность держится не только на бухгалтерии и налоговом учете, но и на ИТ: договорах, актах, базах, учетных программах, платежах, архивах документов. Если компанию зашифруют и она на два-три месяца потеряет доступ к этим данным, проблема сразу станет финансовой и очень значимой для сохранения ее жизнеспособности.
Простой вопрос: если вы подтверждаете, что финансовой отчетности компании можно доверять, и проверяете, насколько корректно менеджмент оценивает способность бизнеса продолжать работу, то как вы учитываете риск длительной остановки ИТ-систем? Когда начинаешь обсуждать эти темы с аудиторами, зачастую встречаешься с непониманием и удивлением: каким боком они должны здесь участвовать? Но по мере разговора выстраиваются вполне понятные причинно-следственные связи и начинается содержательное обсуждение того, что можно изменить на практике, в том числе в отношении себя. Одна из крупнейших аудиторских компаний, к примеру, после таких разговоров пошла простым путем: скопировала все критичное на хардленты и положила гендиру в сейф.
Пока кибербезопасность влияет только на бюджет CISO, для бизнеса это одна из множества статей расходов. Когда она начнет влиять на условия кредитования, страховую премию, аудиторские выводы или отношение инвесторов, отношение менеджмента к проблеме изменится очень быстро.
Нам необходим киберрейтинг
Масштабные изменения начнутся с толчка со стороны регуляторов. Это может быть рейтинг киберзащищенности, ежегодный ассесмент, методика раскрытия или даже сбор статистики. При этом важно, чтобы компании взялись за задачу системно и начали учиться хотя бы на опыте соседей и на кейсах, которые показывают регуляторы.
Что касается оценки киберрисков, ее должен делать независимый игрок. Причем по методике, которая родилась внутри профессионального сообщества, развивается вместе с рынком и верифицирована регулятором. Например, по аналогии с финансовыми рейтингами: методику верифицирует ЦБ; агентства применяют ее как участники рынка; независимый подход помогает не превращать оценку в ангажированное мнение.
Такие рейтинги должны использоваться при выдаче кредитов в банках, подсвечиваться в рамках торгов акциями и облигациями эмитентов на фондовом рынке, при обращении компании за продуктами страхования, при проведении аудитов и т. д.
Отдельная история — разговор с компаниями (в том числе с их С-level), которые уже пережили серьезный киберинцидент. Пока этого не случилось, почти все воспринимают киберугрозы как теорию: «Да ладно, вы преувеличиваете. Для вас это бизнес, поэтому и пугаете». А кейсы других компаний — это история про соседа («со мной такого не произойдет»). Поэтому важно разговаривать именно с теми, кого уже взломали, и делиться их опытом с рынком. Мы сделали специальный опросник для таких компаний и хотим по итогу общения с ними сформировать чек-лист, который поможет тем, кто только сейчас попал в подобную ситуацию. Задумка очень простая: компанию ломают, она открывает наш документ и смотрит, что важно сделать и что важно не сделать за первые 24 часа, 48 часов и т. д. Я уверен, что это поможет пострадавшим минимизировать масштаб последствий.



