За свою почти 30-летнюю историю роль директора по информационной безопасности (CISO) претерпела изменения под влиянием новых технологий и растущих киберугроз.
Во многих организациях CISO теперь отвечают за отчетность по рискам, управление информационными рисками, мониторинг угроз, подотчетность и управление киберрисками, а также за стратегию безопасности.
По мере роста ИИ и цифровой зависимости полномочия CISO выходят за рамки мер безопасности. Последний отчет IANS State of the CISO показывает, что CISO обладают растущими полномочиями для формирования стратегии на организационном уровне.
Сейчас как никогда роль CISO переписывается — но может ли одна должность управлять растущим списком технических и управленческих обязанностей?
Переросли ли CISO свои технические корни?
Бывший CISO Тодд Фитцджеральд, который сейчас руководит программами профессионального лидерства и пишет о профессии, говорит, что роль CISO прошла через последовательные этапы: от технического надзора через соответствие требованиям, GRC, облачные технологии и конфиденциальность до сегодняшнего фокуса на устойчивости бизнеса.
«Все чаще речь идет о том, чтобы применить к работе CISO призму бизнес-лидерства», — говорит Фитцджеральд.
Сегодняшний CISO — это стратегическая роль с полномочиями по снижению рисков и содействию тому, что нужно бизнесу. «Это не технический специалист. Так выросли многие CISO, но это не совсем то, чем является работа», — отмечает он.
Многие компании, по словам Фитцджеральда, наверстывают упущенное в понимании истинных полномочий CISO. «Я не думаю, что это новая трансформация», — говорит он CSO.
Однако, согласно IANS, две трети CISO по-прежнему подчиняются IT — признак того, что многие организации не придали этой роли стратегического бизнес-значения. «Я думаю, мы плохо справились с объяснением того, что на самом деле представляет собой роль CISO», — говорит Фитцджеральд, который считает, что многие CISO полагаются на технические навыки, потому что пытаться изменить организационные процессы сложно.
«Они не занимаются тем, где могут быть реальные риски, или не делают трудную работу по объединению с бизнес-подразделениями и заинтересованными сторонами и пониманию их потребностей в безопасности», — говорит он.
Результатом может стать несоответствие между тем, как воспринимается CISO, и той ролью, которую он хочет играть. Фитцджеральд говорит, что CISO могут жаловаться на бюджеты или на то, что их не слушают.
CISO могут приходить в комнату как «технический специалист по безопасности», но хотят, чтобы их видели как нечто иное.
Отчет Splunk CISO Report 2026 показал, что 79% CISO считают, что их полномочия стали значительно сложнее, охватывая теперь конфиденциальность данных, соответствие нормативным требованиям и киберриски третьих сторон, а 96% также отвечают за управление ИИ и управление рисками.
Тим Браун, генеральный партнер и CISO в резиденции Team 8, согласен, что CISO должен действовать как бизнес-лидер, чтобы представлять киберриски организации.
«Им, безусловно, по-прежнему необходимо управлять операционной стороной и иметь соответствующих людей для участия в этом, без сомнения, но [организации] нуждаются в мере реальных рисков и существующего покрытия», — говорит Браун.
Не нагнетая страха, основная задача CISO — вести дискуссии о киберрисках, но это не означает полагаться на списки уязвимостей, исправлений и метрик на приборных панелях. «Ни у кого нет неограниченного бюджета, поэтому вам нужно развивать навыки, необходимые для того, чтобы общаться и соответствующим образом тратить деньги для достижения целей», — говорит Браун.
Аргументы в пользу редизайна роли CISO
Проблема, с которой сталкиваются многие CISO, заключается в том, что роль стала ролью бизнес-лидера, который должен сохранять все предыдущие обязанности. В результате многие CISO сообщают, что расширяющаяся сфера деятельности роли опережает ресурсы.
Отчет IANS 2026 State of the CISO показал, что 52% CISO считают, что их сфера больше не является полностью управляемой, особенно в небольших организациях и отраслях с ограниченными командами безопасности.
Несколько лет назад дискуссии были сосредоточены на том, следует ли разделить роль CISO на бизнес-CISO и технического CISO как способ управления растущим набором обязанностей. Это признавало, что стратегическое управление рисками стало бизнес-императивом.
В последнее время появились предложения о появлении двух отдельных типов руководителей по безопасности — один, ориентированный на защиту, а другой — на риски и устойчивость. Фитцджеральд не выступает за разделение безопасности и IT.
«Я не знаю, нужны ли мне два CISO. Я по-прежнему считаю, что один CISO, который руководит стратегией и по-прежнему отвечает за эту функцию», — это правильный подход к роли», — говорит он.
Некоторые крупные предприятия выбирают заместителя CISO, чтобы управлять рабочей нагрузкой. В этом случае CISO отвечает за стратегическое направление, взаимодействие с советом директоров и другими руководителями, а также за управление рисками, в то время как заместитель выполняет больше операционных задач.
Браун говорит, что заместитель важен для планирования преемственности и непрерывности повседневных операций, а также предоставляет возможность развивать людей, которые в конечном итоге могут стать CISO. «Важно иметь такую глубину в организации», — говорит он.
И Браун, и Фитцджеральд говорят, что решение не в создании двух CISO. Это один CISO с четко определенными техническими, управленческими и операционными обязанностями.
Для Брауна основная функция CISO — это управление бизнес-рисками, связанными с кибербезопасностью, при поддержке управления и операционной деятельности по обеспечению безопасности.
«Это не означает, что они отвечают за устранение/решение риска, но они должны быть теми, кто думает об этом 100% времени, сообщает о нем и помогает разрабатывать соответствующие меры по устранению», — говорит он.
Операционная деятельность и защита безопасности, основная роль прошлого, являются вторым элементом, а управление — третьей функцией, но они не обязательно должны управляться лично CISO.
«Организации будут иметь различные структуры отчетности — часто мы видим, что CISO имеет различные отдельные функции под своим началом», — говорит Браун. «Точно так же, как в бухгалтерии есть финансовый директор, отвечающий за финансы организации, CISO должен отвечать за киберриски для бизнеса».
Отраслевые отчеты предполагают, что этот сдвиг происходит: должности CISO на уровне руководства (на уровне вице-президента или директора) теперь доминируют во всех компаниях, и они значительно чаще подчиняются не IT-отделу, согласно отчету IANS State of the CISO.
Но руководящая должность влечет за собой дополнительные обязанности — и риски.
Руководители CISO должны спросить, покрываются ли они страховкой директоров и должностных лиц (D&O), говорит Браун. «Им нужно вести переговоры с руководящими командами и советами директоров о юридической ответственности, и если они действительно являются должностными лицами, покрываются ли они страховкой директоров и должностных лиц?»
Задачи Брауна после взлома SolarWinds привлекли больше внимания CISO к их личной ответственности и к тому, какие меры защиты были приняты — или нет. «Во многих отношениях триггером стало мое обвинение со стороны SEC, и это заставило многих CISO вести такие разговоры», — говорит он.
По мере созревания роли, говорит Фитцджеральд, CISO, которые по-прежнему в основном занимаются техническими вопросами, должны будут искать обучение и опыт, чтобы действовать как бизнес-лидеры. «Важно, чтобы мы могли вести эти беседы и чтобы нас воспринимали как настоящего партнера других руководителей, а не просто как технического партнера», — говорит он CSO.
В начале считалось, что CISO нужен только крупным предприятиям. Это изменилось, поскольку все больше организаций приняли функцию безопасности, даже несмотря на то, что роль выросла и изменилась.
Фитцджеральд сравнивает траекторию развития роли CISO с траекторией развития CIO — становясь настоящим руководителем.
«Это более молодая роль — 31 год с момента появления первого CISO, но если мы посмотрим на то, где была роль CIO на этом этапе, мы увидим другую грань CISO через 10-15 лет», — говорит он.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Rosalyn Page




