О чем материал
Рассказываем, как овладеть бизнес-языком и стать полноценным стратегическим партнером компании
Каждый год в тысячах компаний разворачивается один и тот же сценарий. CISO приходит к CFO на защиту бюджета с заранее подготовленным арсеналом: тепловые карты рисков, дорожная карта инициатив и список аккуратно разложенных по категориям актуальных угроз. Где-то в середине этого ритуала ИБ-директор неизменно говорит: «Нам критично обновить SIEM» или «Без DLP мы не можем гарантировать сохранность данных», — а потом называет запрашиваемую сумму. CFO слушает, торгуется, иногда невозмутимо срезает треть — стороны расходятся, формально удовлетворенные достигнутым компромиссом. Однако вряд ли финансовый директор остается с четким пониманием, правильное ли решение он принял.
Причина этого системного недоразумения в том, что стороны, сами того не замечая, ведут разговор на разных языках. Когда CISO произносит слово «стратегия», он, как правило, подразумевает перечень инициатив на ближайшие год-два: приобрести инструментарий, расширить команду, провести аудит и т. д. Но когда слово «стратегия» употребляет бизнес, за ним стоит совершенно иное содержание — целевое состояние компании, выраженное в масштабе операций, финансовых показателях и продуктовом портфеле. Соответственно, ключевые вопросы здесь: «Как мы туда доберемся?» и «Что нам в этом мешает?».
Главная слабость современного CISO — неспособность показать, что его деятельность повышает шансы успешно реализовать бизнес-стратегию компании. Вместо «При текущем уровне защиты вероятность выполнения стратегического плана снижается на столько-то процентов» он привык говорить «У нас критичная уязвимость в периметре, срочно нужен WAF». Но это не злой умысел или недостаток квалификации, а профессиональная привычка, сформировавшаяся в эпоху, когда разговор об ИБ-бюджетах велся по совершенно другим правилам.
Как мы здесь оказались
Долгие годы у ИБ-специалистов был надежный инструмент убеждения — compliance в сочетании с FUD (страх, неопределенность и сомнение). Механизм работал просто и эффективно: регуляторы что-то требуют — приходится делать; конкурента взломали — значит, могут взломать и нас; штраф по GDPR теоретически может составить 4% от годового оборота — вот и готовое обоснование бюджетной заявки. Все это функционировало исправно, пока бюджеты на кибербезопасность росли в ногу с нарастающими страхами, а финансовые директора не считали нужным задавать неудобные вопросы.
После пандемии ковида, когда инвестиции в ИБ воспринимались как очевидное следствие тотального перехода в цифру, наступило неизбежное отрезвление. CFO перестали спрашивать «Сколько тебе нужно?» и начали задавать другие вопросы: «Что конкретно мы получаем за эти деньги?» и «Чем нас не устраивает текущий профиль риска?». В этом момент стал очевиден фундаментальный изъян инструментария, которым пользовались CISO, — он попросту не подходит для разговора об эффективности.
Представь, что ты приходишь к CFO с докладом: «Мы снизили уровень риска с “высокого” до “среднего” за 40 млн руб.». CFO вежливо кивает и спрашивает: «Хорошо, мы потратили 40 млн, а сколько сэкономили?» Ответить будет нечего, потому что качественная оценка рисков не приспособлена для подобной математики. Цвета тепловой карты находятся за пределами арифметических операций: нельзя сложить несколько опасных сценариев и получить итоговый ущерб в рублях или корректно сравнить эффективность вложений в снижение разных рисков.
Анализ затрат и выгод
Хорошая новость в том, что решение давно существует — причем не в мире кибербезопасности, а в корпоративных финансах. Речь об анализе затрат и выгод (cost-benefit analysis) — подходе, который CFO используют для оценки инвестиций. Суть в следующем: прежде чем принимать решение о вложениях, необходимо описать два сценария — что произойдет, если оставить все как есть, и что изменится, если финансирование скорректировать.
В этой системе координат у ИБ появляется возможность вести осмысленный диалог с бизнесом. CISO не продвигает очередной инструмент или обосновывает конкретное решение, а честно описывает текущую ситуацию: какие сценарии реализуемы, с какой вероятностью и с какими финансовыми последствиями. И главное — что произойдет, если объем финансирования изменится в большую или меньшую сторону. Это обоснование даст совету директоров готовую аналитику для принятия решения.
Чтобы этот подход работал на практике, необходимо обратиться к количественной оценке рисков (КОР). Она превращает абстрактный «высокий риск» в гораздо более конкретный прогноз: «С вероятностью от 15% до 30% в течение следующего года мы столкнемся с инцидентом, прямые потери от которого составят от 3 до 12 млн руб.». А запрос «Нам нужна SIEM» — во «Внедрение этого инструмента снизит вероятность инцидентов с 25% до 8%, что означает снижение среднегодовых ожидаемых потерь на ~4 млн руб. при стоимости владения в 2 млн в год». Более того, у КОР есть еще одно преимущество, которого лишены качественные методы: она отражает уровень неопределенности в самой оценке. Ширина диапазонов несет информацию о том, насколько мы уверены в прогнозе и где искать качественные данные для его уточнения.
Главное препятствие
Обычно на этом месте я слышу одно и то же возражение: «Все это хорошо звучит, но у нас нет данных для подобного анализа». Оно настолько распространено, что уже превратилось в профессиональный рефлекс. Справедливости ради, в нем есть доля правды: данные действительно никогда не бывают идеальными. Однако когда эксперт прибегает к качественной оценке и присваивает риску категорию «высокий», он работает с той же неполнотой информации. Разница в том, что качественная оценка искусно создает иллюзию определенности.
В ловушку погони за идеальными данными попадают многие, кто впервые сталкивается с количественной оценкой рисков. Но пока безопасник ищет информацию, бизнес принимает решения без него, потому что управленческий процесс не может ждать завершения «совершенного исследования». Поэтому начинать можно и нужно с того, что уже есть. Достаточно выбрать пять-семь сценариев, которые беспокоят топ-менеджмент, и сформулировать их в терминах бизнес-последствий. Не «компрометация Active Directory», а «остановка операций на несколько дней с потерей выручки и дополнительными расходами на восстановление»; не «утечка данных», а «потеря клиентской базы, за которой последуют иски, регуляторные штрафы и волна оттока».
ИБ — это не вся киберустойчивость
Прежде чем выходить на стратегический диалог с бизнесом, важно обозначить: информационная безопасность — не единственный и далеко не всегда главный компонент киберустойчивости организации. Задача ИБ (и с этим никто не спорит) — сделать так, чтобы атака не состоялась или ее последствия оказались минимальными. Но любой опытный CISO понимает: рано или поздно что-то все равно случится, потому что такова природа окружающей нас среды. Поэтому обсуждение последствий возможной атаки с бизнесом — это не капитуляция или признание провала. Это зрелый способ выстраивать киберустойчивость как системное свойство компании.
В этой логике ИБ-подразделение неизбежно пересекается с другими командами:
- С ИТ — потому что выбор архитектурных решений определяет, насколько легко будет защищать инфраструктуру и восстанавливать ее после инцидента, а также напрямую влияет на резидуальный риск и стоимость реагирования. Это стратегический, а не сугубо технический выбор.
- С PR и коммуникациями — потому что поведение компании во время и после инцидента формирует значительную долю итогового репутационного ущерба, который поддается количественной оценке. Им можно управлять — это не константа, автоматически следующая из факта взлома.
- С юристами — потому что потенциальные иски, регуляторные штрафы и правовые последствия формируют отдельную статью в финансовом профиле риска, которую нельзя игнорировать.
В итоге CISO, способный вести разговор не про отдельные инструменты/риски, а про всю цепочку киберустойчивости бизнеса, занимает в компании совершенно другую позицию. Из технического специалиста, который периодически приходит за бюджетом, он превращается в стратегического партнера.
Подводные камни
Переход на финансовый язык — это не только смена инструментария. На этом пути есть несколько концептуальных ловушек, которых важно избежать.
CAPEX против OPEX, EBITDA против FCF — это тоже вопрос ИБ. Понимание юнит-экономики бизнеса позволяет делать более осознанный выбор: собственная инфраструктура или аутсорсинг, инвестиции в платформу или подписка на сервис. Причем решения могут меняться в зависимости от текущего этапа развития компании. CISO, который это понимает, — гораздо более ценный партнер для финансового блока.
Нулевая толерантность к рискам — это красиво, но бесполезно. Фразы про нулевую толерантность хорошо звучат на отраслевых конференциях, но плохо соотносятся с реальностью. Проблема в том, что нулевая толерантность подразумевает либо нулевую зависимость от ИТ (что сегодня встречается крайне редко), либо бесконечный бюджет (которого нет ни у кого). Правильная альтернатива — формулировка реалистичного риск-аппетита: «Мы готовы принять среднегодовые ожидаемые потери до X млн руб. при условии, что вероятность потерь свыше Y не превышает Z%». С этим можно работать, это можно планировать и защищать перед советом директоров.
Закон Гудхарта применим и к тебе. Как только метрика превращается в цель, она перестает быть хорошей метрикой. Если ваш KPI — количество закрытых уязвимостей, команда будет закрывать самые легкие, а не наиболее опасные. Строить систему показателей нужно так, чтобы результирующие метрики находились вне прямого контроля исполнителей: важно изменение профиля ожидаемых потерь, а не количество установленных патчей.
ИБ-риски, ИТ-риски и комплаенс-риски — это разные вещи. Смешивать их в один котел — распространенная ошибка, которая приводит к путанице в принятии решений и к невозможности корректно атрибутировать ответственность. У каждого из этих рисков свои механизмы управления и стоимость снижения. CISO, который умеет четко их разделять, способен взаимодействовать с бизнесом значительно эффективнее.
***
Старые методы общения между ИБ и бизнесом не просто утратили продуктивность, а начали работать против CISO. Но переход к финансовому языку нужен не для того, чтобы понравиться совету директоров или освоить модный управленческий нарратив. Это поможет вам принимать более качественные решения — понимать, где кроются критичные риски, какие инвестиции дают наибольшую отдачу и где проходит граница между разумной осторожностью и избыточными расходами.



