Три десятилетия назад, когда Стив Кац стал первым в мире CISO (Chief Information Security Officer) в Citicorp/Citigroup, он быстро осознал, что его роль выходит за рамки решения технологических проблем. Кацу приходилось эффективно общаться, встречаться с руководителями высшего звена и делать всё возможное для снижения рисков.
«Моя основная философия всегда заключалась в том, что безопасность данных, информационная безопасность, информационный риск — это проблема бизнеса, а не технологий», — заявил он в интервью.
Кац понял, что эффективным CISO необходимо обладать сочетанием технических и мягких навыков: они должны понимать как новые технологии, так и бизнес-стратегию. К 2026 году ситуация усложнится ещё больше, поскольку CISO действуют в непростых условиях, отмеченных жёсткими бюджетами и геополитической напряжённостью.
По мере эволюции роли некоторые навыки, которые раньше помогали CISO, перестают быть конкурентным преимуществом. На их место приходят новые компетенции, особенно связанные с прорывными технологиями. Современные CISO ориентируются в мире, построенном на облачной инфраструктуре (cloud-native), сталкиваются с атаками, генерируемыми ИИ, и меняющимися регуляторными нормами.
В этом контексте CISO должен быть не блокиратором, а катализатором роста.
«В 2026 году CISO, который добьётся успеха, будет больше похож на руководителя по обеспечению ценности бизнеса и устойчивости, чем на технического привратника», — говорит Даррен Арглайл, соучредитель Cyber Resilience и бывший руководитель по рискам информационной безопасности в Standard Chartered Bank.
Сегодня от CISO ожидают влияния на стратегию, обеспечения инвестиций и руководства трансформацией, а не просто защиты периметра. И без правильного набора навыков достичь всего этого просто невозможно.
Ключевые навыки для CISO в 2026 году
Если спросить специалистов по безопасности, что делает CISO сильным в 2026 году, три качества упоминаются постоянно: глубокое понимание бизнеса и окружающего мира, обширные знания в области ИИ и способность формировать и влиять на культуру.
Первое из них — понимание бизнеса и среды, в которой он функционирует, — является основополагающим. CISO, осознающие более широкий контекст, лучше подготовлены к выявлению новых угроз, согласованию безопасности с бизнес-целями и принятию более взвешенных решений, которые укрепляют устойчивость и поддерживают рост.
Эти знания также ставят их в положение, позволяющее влиять на ключевые решения ещё до возникновения рисков, а именно там и должны находиться современные CISO. «CISO должны целенаправленно развивать способность влиять на стратегию, а не просто обеспечивать соблюдение контролей», — отмечает Ричард Бёрд, CSO в Singulr AI.
Если CISO выступают в роли «бизнес-переводчика», представляя безопасность как драйвер ценности, а не просто затраты, они могут занять достойное место за столом руководства. «CISO, демонстрирующий понимание бизнеса, принимается в круг доверия, а не позиционируется просто как страж у ворот», — говорит Кристин Бехераско, CISO в WithSecure.
Такое сотрудничество часто выгодно обеим сторонам. «По мере того как безопасность всё глубже интегрируется в принятие стратегических решений, способность чётко формулировать ценность в обоих направлениях становится критически важной», — добавляет Блейк Энтрэкин, заместитель CISO в HackerOne.
Однако социальная власть и влияние в организации связаны не только с доступом к совету директоров. Они также проистекают из построения доверия и осведомлённости о безопасности на всех уровнях, чего можно достичь, проявляя искренний интерес к повседневной работе людей.
«Подумайте, как вы можете встроить безопасность в различные области организации, используя работу уже имеющихся там людей, и как вы можете обучить их ровно настолько, чтобы вплести безопасность в их существующие процессы», — советует Бехераско.
Второй важный аспект навыков связан с искусственным интеллектом. CISO должны понимать текущее состояние ИИ и быть в курсе последних угроз и сценариев неправомерного использования. Эти знания помогают им «внести немного здравого смысла в организацию, которая часто в спешке внедряет ИИ во всё», — говорит Бехераско. «Вы больше не тот, кто препятствует внедрению новых технологий. Вы становитесь более рассудительным голосом в комнате».
Понимание того, в чём системы ИИ преуспевают, а в чём терпят неудачу, позволяет CISO руководить внедрением. Но технических знаний недостаточно. Им также необходимо чётко их доносить, переводя сложные риски на язык бизнеса, понятный совету директоров.
Они могут сказать нечто вроде: «Вот риск в финансовых, операционных и репутационных терминах, и вот компромисс с точки зрения инвестиций», — утверждает Арглайл. «Незаменимые CISO будут использовать ИИ как мультипликатор силы для анализа соотношения затрат и выгод для бизнеса, но суждение и сторителлинг оставят твёрдо человеческими. Если вы не можете авторитетно оспорить то, как ваша организация использует ИИ и данные, вы действуете вслепую».
Когда дело доходит до обучения, Арглайл рекомендует CISO проходить «авторитетные курсы по управлению ИИ, безопасному использованию LLM, защите данных и риску моделей», желательно от университетов или признанных отраслевых провайдеров.
Ошибка, которую могут совершить CISO, — это предположение, что они уже знают достаточно об ИИ для принятия обоснованных решений, тогда как эта сфера развивается слишком быстро, чтобы статических знаний было достаточно. «ИИ будет продолжать сокращать время между разведкой и эксплуатацией, требуя от CISO предвидеть, как противники могут использовать ИИ, и как защитники могут использовать те же инструменты, чтобы оставаться на шаг впереди», — отмечает Энтрэкин.
Наконец, в 2026 году третьим обязательным условием является формирование сильной культуры безопасности на всех уровнях организации, поскольку, как говорит Арглайл, «кибербезопасность — это 20% технологий и 80% поведения».
«Выдающиеся CISO будут теми, кто сможет сместить нарратив в совете директоров в сторону активной поддержки культурных изменений», — утверждает он. «Вы узнаете, что культура прижилась, когда команды по всему бизнесу начинают применять принципы secure-by-design как вторую натуру».
Лучшие технические навыки
Помимо глубоких знаний систем ИИ, сегодняшним CISO необходима прочная основа в технологиях, определяющих современные корпоративные среды. Сертификация (ISC)² CISSP по-прежнему широко считается золотым стандартом для широкой экспертизы в области архитектуры безопасности, управления рисками и комплаенса. «Регуляторы будут этого ожидать, и она по-прежнему фигурирует практически во всех вакансиях CISO», — отмечает Арглайл.
Программа Cyber Leadership Program от Cyber Leadership Institute также высоко ценится. Эта программа фокусируется на навыках лидерства и влияния, необходимых CISO для формирования стратегии и обеспечения инвестиций.
Другие полезные сертификации связаны с облачной архитектурой безопасности, например CCSP. «Если у вас нет понимания облачной безопасности, эти курсы помогут разобраться в моделях общей ответственности, безопасности, управляемой идентификацией, и в том, как современная инфраструктура работает в масштабе», — говорит Бехераско.
Наконец, Бёрд подчёркивает растущую важность финансовой грамотности в кибербезопасности на руководящих должностях. «Курсы по количественной оценке рисков или киберэкономике имеют решающее значение, поскольку советы директоров всё чаще ожидают, что CISO будут выражать риск в финансовых терминах, а не в технических баллах», — отмечает он.
Лучшие мягкие навыки
Помимо технических навыков, CISO оценивают по тому, как они строят стратегию, общаются и руководят. В 2026 году от них ожидают давления со всех сторон, включая советы директоров, регуляторов и поставщиков, а не только от злоумышленников.
«Стратегическое суждение является основополагающим», — говорит Бёрд. «Особенно важно знать, когда не действовать, так же, как и когда вмешиваться».
Оттачивание стратегического суждения начинается с распознавания закономерностей — соединения точек между инцидентами, разведывательными данными об угрозах и общим бизнес-контекстом компании. Затем CISO необходимо свести эту сложность к нескольким чётким, действенным вариантам, каждый из которых имеет определённые риски, выгоды и затраты. «Так вы переходите от отчёта о катастрофе к роли стратегического советника», — говорит Арглайл.
Стратегическое мышление в 2026 году будет иметь всё большее этическое измерение. Один из самых явных тестов, по мнению Бёрда, возникнет в средах, управляемых ИИ, где CISO придётся решать сложные задачи в отсутствие чётких правовых рамок. Это та область, которая, по его мнению, может «отделить лидеров от исполнителей, особенно когда юридические указания отстают от технологической реальности».
Критические решения иногда приходится принимать в пылу момента, если случится катастрофа. В таких ситуациях крайне важна способность сохранять спокойствие под давлением. «Работа CISO в первые 72 часа — снизить накал, внести ясность в неопределённость и сохранить доверие совета директоров, властей, регуляторов, клиентов и сотрудников», — отмечает Арглайл.
Ещё один мягкий навык, который необходимо освоить в 2026 году, — это способность выстраивать коалиции и эффективно вести переговоры с командами разработки продуктов, данных, юристами, HR, финансами, отделом закупок и внешними партнёрами. Это означает, что CISO необходимо научиться влиять без прямого полномочия. «Безопасность не может существовать изолированно», — подчёркивает Энтрэкин. «Влияние и сотрудничество имеют ключевое значение».
Тесно связанной с этим является способность хорошо общаться, говорить на языке регуляторов и свободно перемещаться между техническим, юридическим и деловым мирами. «Возможность общаться с советом директоров на языке бизнеса сократила мою отчётность перед советом с трёх раз в год до двух», — делится Бехераско. «Они поняли и обрели уверенность в том, что я всё контролирую. Это было полезно и для меня, и для них».
Все эти навыки необходимо передавать другим членам команды. Ключевая часть роли CISO — наставлять, создавать возможности для роста и помогать членам команды постепенно переходить к лидерству. «Инвестиции в людей обеспечивают преемственность, устойчивость и долгосрочную организационную способность», — заключает Энтрэкин.
Низкобюджетные стратегии для освоения топовых навыков
Многие CISO и привлечённые CISO хотят продолжать учиться, но не всегда есть бюджет, соответствующий этим амбициям. Формальные курсы и сертификаты могут стоить тысячи долларов, плюс время, потраченное вне работы. Однако эксперты утверждают, что существуют и низкобюджетные решения.
Одно из них — использование региональных сообществ CISO. Это может включать в себя участие в группах для равных (peer groups) и круглых столах, где специалисты сравнивают методики и обмениваются историями инцидентов. CISO также могут находить наставников или, в свою очередь, наставлять молодых специалистов, укрепляя свои навыки, принося пользу сообществу. «Региональные сообщества CISO могут предложить общий обмен знаниями, поддержку коллег и доступ к коллективной экспертизе с минимальными затратами или бесплатно», — отмечает Энтрэкин.
Поставщики, облачные провайдеры и партнёры также часто предлагают бесплатное обучение, а также эталонные архитектуры и методические пособия. «Умный CISO будет включать доступ к обучению и семинарам в условия контрактов», — говорит Арглайл.
Ещё одна низкобюджетная стратегия — использование больших языковых моделей (LLM) для изучения новых тем. Эти инструменты могут обобщать научные статьи или отчёты об угрозах, генерировать практические сценарии и выступать в роли «спарринг-партнёра» для выработки стратегий. Подписки на ИИ относительно доступны, а руководители могут использовать списанное оборудование изнутри организации. Такая настройка позволяет CISO изучать возможности, ограничения и риски ИИ на практике, без необходимости в большом бюджете или формальной программе.
Бехераско также рекомендует читать книги: «Книги по ведению переговоров, лидерству, принятию решений и стратегии особенно полезны и напрямую применимы к роли CISO, зачастую даже больше, чем формальное обучение».
Но есть и другой упускаемый из виду ресурс — собственная команда CISO. Арглайл предлагает создавать внутренние «петли обучения» (learning loops): короткие, недорогие сессии в неформальной обстановке (brown-bag sessions), где эксперты по рискам, инженеры, архитекторы и владельцы продуктов обучают друг друга. «Отсутствие бюджета — это ограничение, но не оправдание», — заявляет он. «Лучшие CISO, которых я знаю, всегда были самонаправляемыми учениками».
Менее актуальные курсы
Не все курсы и сертификаты добавляют ценности резюме CISO. Удостоверения, полезные на ранних этапах карьеры в сфере кибербезопасности, могут стать гораздо менее актуальными, когда специалист достигает руководящей должности. Примеры включают общие сертификаты начального уровня по безопасности, а также сертификаты, привязанные к конкретным инструментам и фокусирующиеся на нажатии кнопок, а не на системной архитектуре.
«Они не бесполезны, но их больше не следует рассматривать как маркеры высокого уровня руководства в сфере безопасности», — отмечает Бёрд.
Другие сертификаты, которые менее полезны в качестве дифференциаторов для CISO в 2026 году, включают те, что привязаны к конкретному поставщику или продукту. Глубокая экспертиза в одном конкретном решении для защиты конечных точек или брандмауэре могла быть ценной в прошлом, но для человека на должности CISO она уже не имеет большого веса.
«На уровне CISO это редко является решающим фактором; архитектуры гетерогенны, и мы всё чаще приобретаем платформенные решения, а не отдельные флагманские продукты», — говорит Арглайл. «Эти сертификаты хороши для специалистов, но они мало влияют на руководителя».
Курсы, сосредоточенные исключительно на запоминании стандартов и сдаче экзаменов — без необходимости разбираться в реальных компромиссах, — также теряют свою ценность на уровне руководства. «От CISO ожидается, что он будет превращать соответствие требованиям (compliance) в реальные результаты, а не просто цитировать пункты стандарта», — утверждает Арглайл.
Для CISO сертификаты необходимы, но недостаточны. Они должны подкрепляться опытом. Работодатели ищут лидеров, способных управлять программами безопасности от начала до конца, принимать сложные решения в условиях давления, уверенно справляться с инцидентами и уверенно общаться с советом директоров. На конкурентном рынке труда длинный список сертификатов никому не поможет, если он не подкреплён реальным опытом.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Andrada Fiscutean




