75% директоров по ИБ тратят на подготовку отчётов для руководства по 10 часов и более

75% директоров по ИБ тратят на подготовку отчётов для руководства по 10 часов и более

изображение: grok

75% CISO тратят на подготовку одного отчёта совету директоров десять часов и больше, а уверены в том, что руководство после презентации понимает реальную защищённость компании, лишь 12,5% специалистов. Такие данные показало исследование Pulse Security AI под названием The CISO-Board Communication Gap, посвящённое разрыву между техническим языком безопасников и запросами бизнеса.

71% руководителей информационной безопасности вынуждены тратить минимум десять часов на каждый цикл подготовки материалов для заседания совета директоров или комитета по аудиту. Большинство таких встреч проходит ежеквартально, поэтому несколько рабочих дней каждый квартал превращаются в постоянный административный конвейер. В подготовке обычно участвуют минимум три человека, а сведения приходится собирать из десятка независимых систем.

Совету директоров недостаточно услышать, сколько обнаружено уязвимостей или сколько систем закрыто средствами защиты. От руководителя ждут ответа на другие вопросы, а именно:

  • насколько хорошо организация выдержит атаку;
  • какие последствия возможны для бизнеса;
  • какие решения необходимо принять прямо сейчас;
  • какой уровень киберриска компания готова принять.

«Отрасль слишком долго объясняла проблему тем, что CISO нужно научиться лучше разговаривать с советом директоров», — заявил генеральный директор Pulse Security AI Майк Армистед.

По его мнению, сложность возникает раньше, поскольку невозможно регулярно отчитываться о состоянии дел, если компания заранее не определила исходную точку и не установила понятные критерии оценки. Российские компании сталкиваются с той же проблемой, а после ужесточения требований регуляторов к отчётности о значимых инцидентах цена ошибки в коммуникации с руководством выросла заметно.

За последние 12 месяцев 42% опрошенных руководителей безопасности защищали перед советом директоров оценку защищённости, полученную от сторонней организации. Внешние аудиты всё активнее попадают на заседания, тогда как внутри самих компаний измерение киберрисков остаётся неформализованным. Половина советов директоров за прошедший год не приняла ни одного формального решения по поводу киберриска — не согласилась его принять, не потребовала снизить и не передала ответственность другой стороне.

Стоит обратить внимание, что доверие руководства укрепляли не столько сами презентации, сколько практические командно-штабные учения и разбор реальных инцидентов.

Серьёзное происшествие способно повысить доверие к команде безопасности сильнее, чем десятки квартальных слайдов с графиками и метриками.

Отдельная слабая точка — деньги. Во многих компаниях киберриск до сих пор описывается через качественные категории уровня «низкий, средний, высокий», вместо того чтобы показывать потенциальные финансовые последствия для бизнеса. Для технической команды такая классификация привычна, для совета директоров она оставляет слишком много пространства для догадок и разночтений.

Не всегда существуют заранее установленные пороги, после которых серьёзный инцидент автоматически попадает на уровень совета директоров. В результате каждую ситуацию приходится оценивать отдельно, а граница между рабочим происшествием и проблемой уровня руководства размывается. Часть CISO рассказала, что при общении с советом учитывает собственные юридические риски — чем выше персональная ответственность, тем осторожнее становится формулировка проблемы.

Заседания совета директоров оказываются разделены между двумя режимами работы:

  • разбор уже произошедших инцидентов и поиск виноватых;
  • попытка заглянуть вперёд и оценить будущие угрозы бизнесу;
  • обсуждение внешних оценок защищённости от сторонних аудиторов;
  • утверждение бюджетов на средства защиты и обучение персонала.

Часть рутины можно переложить на автоматизированные инструменты, которые сами анализируют угрозы, собирают сведения из разрозненных источников и переводят технические результаты в показатели потенциального ущерба для бизнеса. Специалисты по безопасности уже получили возможность напрямую разговаривать с советом директоров, теперь им нужен рабочий слой, который позволит быстро собирать необходимую информацию.

Опасность разрозненности данных ощущают и российские CISO. Требования ФСТЭК, Банка России и отраслевых регуляторов заставляют компании готовить всё больше отчётности, тогда как единой системы измерения киберрисков в организациях по-прежнему нет. Практика показывает, что руководитель безопасности российской компании тратит на квартальный отчёт совету не меньше времени, чем его западный коллега.

При подготовке материалов для совета директоров стоит опираться на несколько принципов:

  • определить допустимый уровень киберриска до, а не после инцидента;
  • перевести технические метрики в денежные потери и простои бизнеса;
  • установить пороги, при которых инцидент автоматически идёт наверх;
  • обеспечить закрытые встречи для откровенного разговора с советом.

Ранее сообщалось, что почти 80% руководителей служб информационной безопасности европейских компаний уверены, что топ-менеджмент недооценивает риски, исходящие от действий рядовых работников. Опрос провела компания MetaCompliance, собрав мнения свыше 200 CISO. Для российских пользователей и организаций выводы исследования также актуальны — те же схемы фишинга, дипфейков и утечек через ИИ-сервисы давно работают против отечественных компаний и частных лиц.

Эксперты CISOCLUB заявили, что описанный разрыв между техническим языком безопасности и запросами руководства характерен и для российского рынка. Проблема здесь не в квалификации CISO, а в отсутствии заранее определённых ориентиров и единой системы данных внутри компании. Пока риск-аппетит формулируется постфактум, а инциденты классифицируются вручную, десять часов подготовки к каждому заседанию будут уходить не на объяснение ситуации, а на сборку картины из осколков. Автоматизация части рутины и переход к денежному выражению рисков способны сократить это время в разы, но только при условии, что совет директоров сам захочет говорить о безопасности не как о технической функции, а как о полноценной части управления бизнесом.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: