Каким станет роль CISO к 2029 году

Ciso эволюция кибербезопасность ии стратегия риски csoonline.com

Узнайте, как изменится роль CISO к 2029 году: от стратегического фасилитатора инноваций до архитектора бизнес-результатов. Эксперты прогнозируют расширение ответственности за корпоративные риски, ускорение темпов работы и необходимость адаптации к ИИ.

Вольфганг Герлих посвятил свою карьеру безопасности и последние семь лет занимает должность CISO.

Как и многие руководители служб безопасности со стажем, Герлих стал свидетелем множества изменений в профессии. Он готовится к новым.

«В будущем я вижу расширение роли CISO до задающего темп инновациям, до участия в заседаниях совета директоров и переговорах с руководством, консультируя их о том, как принимать разумные, взвешенные риски с технологиями, включая ИИ», — говорит Герлих, который сейчас является CISO в государственном секторе и преподавателем IANS Research.

Герлих считает это следующим шагом для роли, которая постоянно развивалась с момента ее появления в 1995 году.

«Она прошла путь от “отдела запретов” до “давайте притормозим” и до “давайте принимать более разумные риски на основе нашего понимания их”», — добавляет он. «Насколько это захватывающе? Быть тем, кто говорит: “Хотите взять на себя больше риска? Позвольте нам помочь вам. Мы можем помочь вам принимать более разумные решения”».

Герлих не единственный, кто делает такие наблюдения. Другие также считают, что обязанности, возлагаемые на типичного CISO, изменятся в ближайшие годы.

Несмотря на широкий консенсус относительно изменений, прогнозы о том, как эти изменения повлияют на роли и обязанности CISO, разнятся. Отражая традиционный трехлетний горизонт стратегического планирования во многих организациях, руководители служб безопасности видят ряд возможностей для эволюции позиции CISO к 2029 году. Тем не менее, все согласны с тем, что завтрашним CISO придется работать быстрее, сталкиваться с большим количеством угроз и нести больше стратегической ответственности, чем сегодня.

Исследования подтверждают этот прогноз.

«Роль CISO переопределяется в реальном времени», — говорится в отчете KPMG за 2026 год об эволюции роли CISO. «Поскольку цифровые платформы, искусственный интеллект (ИИ) и экосистемы третьих сторон ускоряют темп изменений, от руководителей служб безопасности все чаще ожидают обеспечения скорости реагирования при одновременном принятии на себя ответственности за риски на уровне предприятия».

В отчете также говорится: «Современный CISO действует на перекрестке огромных технологических возможностей и беспрецедентного риска. Это требует фундаментальной эволюции самой роли CISO».

CISO как «стратегический фасилитатор»

KPMG предлагает идеи о том, что ждет впереди, пиша, что будущий CISO должен эволюционировать «от чистого технолога до бизнес-лидера и, что критически важно, рассказчика, который может переводить сложные угрозы в бизнес-контекст». Они должны стать «стратегическим фасилитатором безопасных инноваций, чья миссия — помогать бизнесу двигаться быстро, но при этом доверенным и безопасным образом».

Некоторые CISO уже выполняют роль такого стратегического фасилитатора безопасных инноваций, и исследователи с действующими руководителями служб безопасности ожидают, что в ближайшие годы больший процент позиций CISO возьмет на себя эту работу.

Герлих уже ощущает этот сдвиг: ему было поручено создать инновационную команду, включающую специалистов по архитектуре и инженерии, а также практиков в области безопасности.

Более того, его исследования в IANS позволили ему познакомиться с другими CISO, которые возглавляют или со-возглавляют инновации. Генеральные директора и советы директоров все чаще признают, что наличие безопасности на этих руководящих ролях ускоряет, а не замедляет инновации, потому что «безопасность знает, как помочь им рисковать», — говорит он.

Фактически, Герлих считает, что к 2029 году больше CISO будут нести ответственность за корпоративные риски в целом, в дополнение к киберрискам.

Тем не менее, Герлих не ожидает, что это станет универсальной истиной. Роль CISO будет различаться от организации к организации в 2029 году, как и сегодня, говорит он: одни будут больше сосредоточены на рисках, другие — на тактических задачах.

Руководители служб безопасности будут «самостоятельно выбирать подходящую организацию способами, соответствующими их темпераменту, навыкам и резюме», — говорит он.

«Фасилитатор бизнес-стратегии»

Диана Келли, CISO в Noma Security, придерживается схожего мнения о том, что ждет впереди. «Самое большое изменение, которое происходит, заключается в том, что CISO переходят от роли защитника и соблюдения требований к роли фасилитатора бизнес-стратегии».

Она добавляет: «Речь все больше идет о том, как обеспечить работу бизнеса, как стратегически понять, чем занимается бизнес, чтобы я могла сделать бизнес более устойчивым. Это уже происходит. Мы уже видели, как некоторые CISO переходят к роли стратегического доверенного лица и стратегического партнера по рискам».

С другой стороны, Келли также считает, что во многом благодаря ИИ CISO придется оттачивать свои технические навыки для предстоящей работы. «Я не имею в виду, что CISO должны работать руками на клавиатуре, но они должны уметь технически и архитектурно анализировать то, что организация делает с технологиями, чтобы они могли сказать: “Вот как мы можем управлять этим и контролировать это во время выполнения”», — объясняет она.

Фактически, Келли предполагает, что в будущем в организации может быть два разных типа руководителей службы безопасности — один, сосредоточенный на укреплении защиты, и другой, сосредоточенный на рисках и устойчивости.

Расширение до риска и доверия

Ветеран безопасности Эдна Конвей также считает, что роль CISO продолжит трансформироваться.

Конвей, бывший CSO, которому подчинялись CISO, считает, что CISO должны расширить свои обязанности за пределы рисков информационной безопасности, включив в них корпоративные риски.

В связи с этим она считает, что должность должна называться главный директор по безопасности и доверию или главный директор по безопасности и рискам. Она кое-что знает об этом: сама была главным директором по безопасности и рискам для Azure Infrastructure в Microsoft с 2020 по 2023 год.

Однако Конвей, ныне генеральный директор EMC Advisors и главный операционный директор и директор по рискам TPO Group, не уверена, что все это произойдет к 2029 году.

«Динамичная среда» движет эволюцией CISO

Али Ваэззада, CISO в iCOUNTER, видит сегодняшнюю «динамичную среду» — от развивающейся ИТ-инфраструктуры до геополитики и экономики — как движущую силу следующей эволюции этой должности.

Более конкретно, он видит меняющуюся (и растущую) работу по управлению командами, обеспечению безопасности технологий, поддержке направления бизнеса и стратегии, а также обеспечению соответствия нормативным, охранным и управленческим стандартам.

Фон и опыт работников службы безопасности меняются, утверждает он. Новые технологии внедряются все быстрее. Противники постоянно разрабатывают новые методы. Нормативно-правовая среда находится в состоянии flux. А сам бизнес продолжает экспериментировать и пересматривать стратегии через более короткие промежутки времени. «Это те вещи, которые заставят CISO адаптироваться», — добавляет он.

Все это постоянно меняет как повседневные действия CISO, так и круг обязанностей, входящих в эту должность. Это, в свою очередь, заставляет руководителей служб безопасности быть более гибкими, чем когда-либо, говорит Ваэззада.

«К 2029 году у них будет больше вещей, на которые им придется обращать внимание», — прогнозирует он. «То, как и что CISO должны защищать, быстро меняется, и они должны быть гораздо более подготовленными к динамичному ландшафту. Им нужно быть более проворными и гибкими».

«Стратегический архитектор бизнес-результатов»

Конечно, изменения не новы для CISO, поскольку они видели расширение своих полномочий за последние десятилетия, говорит Джон Уайт, полевой CISO компании Torq, занимающейся технологиями безопасности.

Предстоящие годы потребуют от CISO построения и управления операцией, способной двигаться с молниеносной скоростью, что является следствием использования ИИ как организацией, так и ее противниками, говорит Уайт. Для этого CISO должны построить и управлять новым типом отдела безопасности, где агенты выполняют задачи, а люди-сотрудники определяют и контролируют результаты.

«Традиционная модель безопасности, к которой мы привыкли, больше не будет достаточной для того, что нас ждет, и роль CISO будет развиваться в сторону более гибкой, продукто-ориентированной роли и роли человека, способного быстро собрать целостные команды для разработки ответных мер», — говорит он, добавляя, что CISO потребуются сильные навыки управления рисками и деловая хватка, чтобы все это делать.

В онлайн-посте он пишет: «CISO ближайшего будущего — это меньше главный технолог и больше стратегический архитектор бизнес-результатов, проектирующий человеко-машинные команды, которые переосмысливают целевую операционную модель в ответ как на риск, так и на возможность».

CISO как оркестратор

Эндрю Обадиару, CISO в Cobalt, компании, предоставляющей услуги безопасности, также считает, что «к 2029 году CISO будет еще больше бизнес-лидером, чем техническим лидером».

«Безопасность все больше будет измеряться тем, насколько быстро организации могут выявлять, подтверждать и снижать риски», — говорит он. «CISO будет нести ответственность за обеспечение безопасного внедрения ИИ в бизнесе, управление рисками цепочки поставок программного обеспечения и обеспечение того, чтобы организация могла постоянно проверять свой уровень безопасности в среде, где злоумышленники действуют на машинной скорости».

В результате Обадиару видит, что роль CISO становится «меньше связанной с владением технологиями безопасности и больше с оркестрацией безопасности в отделах разработки, ИТ, продуктов, юридическом, закупок и исполнительной команде».

Он ожидает, что в будущем в этой роли будут доминировать три основных приоритета: постоянная проверка подверженности организации рискам вместо reliance на оценки; обеспечение безопасного внедрения ИИ во всем предприятии; и ускорение устранения последствий.

CISO также придется действовать быстрее. «В результате CISO будут тратить меньше времени на просмотр отдельных технических находок и больше времени на создание автоматизированных процессов принятия решений, устойчивых инженерных практик и моделей управления, которые позволяют организациям безопасно реагировать на машинной скорости», — говорит Обадиару.

И им придется изменить свою операционную модель. «Безопасность всегда была связана с управлением неопределенностью. Что меняется, так это скорость, с которой развивается неопределенность», — говорит он. «ИИ одновременно ускоряет обнаружение уязвимостей, разработку программного обеспечения и инновации злоумышленников. Это означает, что CISO должен эволюционировать от управления программами безопасности к управлению адаптивными системами безопасности».

Однако он считает, что фундаментальная миссия останется прежней.

«Ответственность CISO по-прежнему заключается в защите способности организации функционировать путем понимания рисков, эффективной коммуникации о них и помощи бизнесу в принятии обоснованных решений», — добавляет он. «Технологии развиваются, но лидерство, доверие, здравый смысл и четкая коммуникация остаются постоянными требованиями».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: