Содержание статьи
Привет, Хабр!
Меня зовут Андрей Бирюков. Я — независимый эксперт в области ИТ и ИБ, преподаю в учебных центрах и пишу статьи и книги.
Директор по информационной безопасности (CISO) это руководитель высшего звена, отвечающий за стратегию, архитектуру и реализацию защиты информации в организации.
Да, он не администратор и не технарь‑безопасник, а руководитель, отвечающий за информационную безопасность в организации перед гендиром, владельцами компании и регуляторами.
Он управляет стратегией, бюджетом, людьми, процессами и технологиями. При этом, CISO должен обеспечить баланс между риском и бизнесом, то есть говоря по‑простому, не «запретить всё», а «обеспечить безопасность так, чтобы бизнес работал».
Однако, в жизни очень часто бывает так, что сильные CISO не могут эффективно управлять безопасностью в организации. И в этой статье мы разберем некоторые причины подобных проблем в управлении.
Что нужно CISO
Давайте представим типичную для многих организаций ситуацию.
В компании работает блестящий CISO, который хорошо знает архитектуру, читает актуальные исследования, держит руку на пульсе угроз.
Также, он эффективно выстроил работу своей команды. Но через год происходит инцидент, о котором он заранее предупреждал, но ему не дали денег.
В итоге наш CISO оказывается козлом отпущения, виноватым, и его увольняют.
А в соседней компании есть другой CISO, который технически слабее и вообще не помнит наизусть последние CVE. Но у его департамента ИБ растёт бюджет, его слушает совет директоров, и предлагаемые им инициативы проходят, а владельцы систем сами приходят с ним советоваться.
И да, у него тоже происходит инцидент, но его не только не увольняют, а дают его департаменту ещё больше ресурсов.
В чем же причина такой несправедливости?
Разница между этими двумя руководителями не в технической компетенции, а в умении продавать свою программу внутри организации. Это самая недооценённая (и отвергаемая многими CISO) компетенция в профессии. О ней не пишут в сертификационных программах, и ее не всегда проверяют на собеседованиях.
Это пресловутый soft skill, те самые «мягкие навыки», которые, как считают многие, не нужны реальным пацанам настоящим безопасникам.
Но зачастую именно они определяют, выживет ли программа безопасности и сам CISO в бурном мире ИТ.
Почему это вообще проблема
У CISO почти никогда нет прямой власти по всей компании в плане управления. То есть он не может приказать финансовому директору выделить деньги и не может заставить бизнес‑юнит изменить процесс.
Также он не может уволить разработчика, который игнорирует требования безопасности, так как это не его подчиненный. Да и повлиять на выпуск нового релиза продукта он тоже вряд ли может без каких‑либо железобетонных доводов.
По сути, на другие подразделения у CISO есть только влияние. А влияние отличается от власти тем, что его нельзя получить по должности, а вместо этого его нужно зарабатывать через доверие, аргументы, отношения и политический капитал.
Кстати, не стоит забывать, что влияние, зарабатываемое годами, можно очень легко потерять, например, лишившись доверия. CISO, который этого не понимает, приходит на встречу с позицией «я здесь, чтобы защитить компанию, дайте мне ресурсы», но в итоге уходит ни с чем.
И наша проблема заключается в том, что программа безопасности — это не просто набор инструментов.
Она представляет собой набор решений, которые кто‑то другой должен согласовать:
-
профинансировать;
-
приоретизировать;
-
принять как неудобство;
-
изменить бизнес‑процесс;
-
выделить людей.
И здесь важно понимать, что каждое из этих решений принимает не CISO, а другие ответственные люди, и директор по безопасности может только влиять на них.
По сути, от CISO требуется уметь продавать свои идеи, но если он с этим не справляется, то его инициативы начинают буксовать на согласованиях, и бизнес обходит безопасность, а не сотрудничает с ней.
В свою очередь бюджет не растёт или растёт медленнее угроз, а инциденты накапливаются, но реакция руководства на них: «нужно было лучше работать», а не «нужно больше ресурсов».
Ну и в итоге, CISO становится крайним после первого серьёзного инцидента. И это не гипотетический сценарий, а массовая траектория карьеры CISO в организациях, где безопасность воспринимается как статья расходов, а не как часть бизнеса.
Так «прав» или «убедил»?
Многие CISO уверены, что если риск объективно существует, то бизнес обязан его закрыть. И формально они, конечно, правы, однако в реальности бизнес живёт в мире конкурирующих приоритетов.
Так, у финансового директора ограниченный бюджет и десять направлений, каждое из которых просит деньги. У техдира есть дедлайн выпуска релиза и давление со стороны рынка. А у CEO есть обязательства перед советом и инвесторами. У коммерсантов план продаж, который обязательно нужно выполнить в этом квартале.
И здесь важно понимать, что аргумент «объективно правильно» в этом мире не работает. Аргументами здесь является «что это даёт, сколько стоит, что будет, если это не сделать». И наш CISO, который приходит с позицией «это же очевидно, выделяйте деньги», получает вежливое «да, но не сейчас» и опять уходит ни с чем.
Между, казалось бы, близкими понятиями «правильно» и «сделано» лежит политика, так как организация — не машина, а сообщество людей с разными интересами. И продажа внутри компании представляет собой перевод ценности безопасности на язык тех, кто принимает решения.
Типичным примером является разговор на языке страха и абстракций.
Так, стандартные для CISO фразы из серии: «Нас могут взломать», «риск критический», «это вопрос выживания компании» в общении с бизнесом не работают. CFO слышит шум, а бизнес‑лидер думает: «Он так говорит всегда и про всё».
В результате, через несколько таких выступлений аудитория отключается, и CISO теряет голос. При этом, от него по‑прежнему все ждут обеспечения безопасной работы компании.

Однако реально рабочим является другой прием: использование конкретных сценариев, цифр и вероятных последствий.
Например, не надо говорить об абстрактной «утечке данных», а вместо этого нужно сказать, что
«если это случится, мы теряем X клиентов, Y млн выручки, получим Z недель простоя платёжного контура и попадаем под регуляторное расследование, которое свяжет нам руки на квартал и тоже приведет к существенным расходам».
Если страх является топливом, которое сгорает за один раз, то конкретика — тоже топливо, но его можно использовать многократно.
Основная причина таких «трудностей перевода» кроется в том, что CISO мыслит категориями MTTD, MTTR, покрытия EDR, количества закрытых уязвимостей и тому подобными, в то время как совет директоров мыслит категориями EBITDA, риска для выручки, стоимости капитала и репутации компании.
А неумение переводить, в свою очередь, приводит к неумению быть услышанным. Например, вот неправильная просьба CISO: «Нам нужен новый SIEM, старый не покрывает 30% логов». Он, конечно, сказал что‑то очень интересное, но мало кому из руководителей понятное.
Более правильный вариант той же просьбы выглядит следующим образом:
«Наш текущий мониторинг оставляет слепую зону в системах, через которые проходит 40% платежей. Это значит, что взлом этих систем мы обнаружим в среднем через N дней вместо пары часов. »
Стоимость решения составляет X, в то время как один день простоя платёжного контура обойдется нам в Y, ну а регуляторный штраф при утечке платёжных данных — это Z“.”
Вроде бы все то же самое, все тот же SIEM, но во втором случае CFO слышит не «безопасник просит новую игрушку», а «нужно закрыть бизнес‑риск с конкретной ценой и решением».
Игнорирование интересов собеседника
Продажа (не только в ИТ) это всегда ответ на вопрос «что это тебе даёт?».
Так, CISO, который приходит к финдиру с рисками и не понимает его KPI (предсказуемость расходов, отсутствие сюрпризов и защита маржи), проигрывает.
Аналогично, если он приходит к CTO с рисками и не понимает, что тот боится замедления релизов, то он тоже проигрывает. То есть, продажа внутри компании всегда представляет собой адаптацию сообщения под целевую аудиторию.
Соответственно, один и тот же проект нужно уметь продать пяти разным людям пятью разными способами:
-
Для CEO важна репутация, стратегия, выживание бизнеса, обязательства перед советом.
-
Для CFO необходима предсказуемость расходов, защита маржи, стоимость капитала, отсутствие сюрпризов.
-
Для CTO: скорость разработки, архитектурная чистота, отсутствие трений с инженерами.
-
Для бизнес‑юнитов нужна возможность продавать крупным клиентам, проходить их аудиты, не терять сделки.
-
А для совета директоров важны риск, стоимость, соответствие требованиям и личная ответственность.
И здесь нужно понимать, что если CISO говорит одно и то же всем, то он не продаёт, а просто вещает. с соответствующим результатом, вернее его отсутствием.
Должно быть вместо выгодно быть
В ИБ важную роль играют требования регуляторов, и, конечно, все эти требования компания должна соблюдать. Но аргумент «мы обязаны по требованию регулятора» эффективно работает один раз.
Дальше он вызывает раздражение: «Сколько можно нас пугать? Мы и так соответствуем. Ты безопасник, вот и обеспечивай соответствие без новых затрат!».
Но устойчивая продажа строится на выгоде для всех сторон. Так, инвесторам и совету директоров мы должны предложить снижение неопределенности, минимизацию киберрисков и стоимости киберстрахования.
Для лучшего понимания здесь можно привести следующее сравнение: регуляторика — это пол, а выгода — потолок, и CISO, который продаёт только пол, никогда не получит потолок.
Неумение строить коалиции заранее
CISO, который впервые разговаривает с финансовым директором в момент запроса бюджета, уже проиграл. Коалиции должны строиться до кризиса, например во время совместных обедов, неформальных разговоров, участия в чужих проектах, взаимодействий с другими руководителями, наконец, во время корпоративов.
Важно понимать, что политический капитал накапливается в спокойное время и тратится в кризис. CISO, у которого нет капитала, не получает ничего, когда просит, а тот, у кого есть, получает поддержку даже в спорных ситуациях.
И это не цинизм, а понимание того, что доверие является таким же ресурсом, в который нужно инвестировать заранее.
Отсутствие истории и нарратива
Люди покупают истории, а не какие‑то абстрактные списки, и программа безопасности, у которой нет нарратива, то есть понимания того, «куда мы идём, почему, и что будет, если дойдём, а что, если нет», воспринимается как набор разрозненных активностей. Нарратив делает её запоминаемой и обсуждаемой в отсутствие CISO.
Сильный нарратив звучит так:
«Через 18 месяцев мы хотим быть в состоянии пройти аудит крупного корпоративного клиента без исключений и снизить стоимость киберстраховки на X%. Для этого нам нужны три вещи: управление идентичностью, сегментация, детект. Вот план, метрики и цена вопроса».
У этого нарратива есть начало, середина и конец, и имеется цель, понятная бизнесу. В результате, у нас есть измеримый результат, и CISO с таким нарративом обсуждается в коридорах, когда его нет в комнате. А вот CISO без нарратива не обсуждается вообще.
Неумение работать с возражениями
Возражения есть практически всегда, в любом диалоге или споре, но важно понимать, что возражение — это не отказ, а приглашение к диалогу.
Например, ответы в стиле «У нас нет бюджета», «Давайте подождём», «Это не приоритет», «У нас есть более важные задачи» представляют собой не отказ, они требуют дополнительного обсуждения, и CISO должен быть готов к подобному развитию событий.
Руководитель ИБ, который воспринимает возражение как стену и уходит, не вступая в диалог, только теряет, в то время как CISO, который умеет разобрать возражение, выигрывает. Здесь ключевым является вопрос: «Что должно измениться, чтобы это стало приоритетом?»
Ответ на этот вопрос как раз является картой того, что еще нужно продать, то есть, возможно, вам стоит использовать другой аргумент или вы обратились со своей просьбой не в самый подходящий момент, и нужно выбрать другое время. Также, возможно, вы выбрали не того союзника, и нужно повзаимодействовать с кем‑то еще.
Неумение использовать окна возможностей
У любого CISO рано или поздно происходят инциденты ИБ, и после такого инцидента у него есть короткое окно, когда все готовы его слушать и давать деньги. Это окно может длиться в лучшем случае недели, а в худшем дни.
CISO, который в этот момент приходит с готовым, конкретным, посчитанным предложением, в итоге получает бюджет, ну а тот, кто приходит с заявлениями типа «ну вот видите, я же говорил», теряет и окно, и свою репутацию.
По сути, продажа представляет собой готовность к моменту. У сильного CISO всегда есть «полка» готовых инициатив с бизнес‑кейсами, которые можно достать, когда появилось внимание.
Инцидент — это время не для анализа, а для действия.
Заключение
В заключение хотелось бы отметить, что продажа внутри — это не манипуляция, а перевод ценности безопасности на язык тех, кто принимает решения. CISO, который этого не умеет, оставляет организацию без защиты независимо от того, насколько он прав.
Да, мы привыкли делать упор на технический бэкграунд, но техника без продажи является просто бесполезным активом. Знание угроз без умения донести их до тех, кто выделяет деньги, не защищает никого. Программа безопасности, которую не купили внутри, в реальности не существует, даже если она написана на 200 страницах.
CISO, который это понимает, получает не только бюджет и поддержку, но и возможность спокойно делать свою работу. А организация получает защиту, которая работает не на бумаге, а в реальности.
И разница между двумя CISO из начала статьи заключается не в том, кто лучше знает технологии, а в том, кто умеет продать то, что знает.

CISO часто сталкивается с ситуацией, когда технически правильные решения остаются без поддержки: не хватает бюджета, бизнес не видит приоритета, а риски продолжают накапливаться.
Чтобы перейти от постоянного обоснования проблем к управлению изменениями, важно уметь оценивать риски, работать с данными и говорить с бизнесом на одном языке.
На открытых уроках разберём практические подходы, которые помогут усилить программу информационной безопасности.
В программе:
-
28 сентября в 20:00. «Самостоятельный аудит ИБ: как организовать внутренние проверки». Записаться
-
14 октября в 20:00. «Математика на службе у CISO: как принимать решения на основе данных». Записаться
-
22 октября в 20:00. «ИИ или ИТ‑специалисты: как оценить реальную стоимость автоматизации». Записаться
Больше бесплатных уроков сентября смотрите в дайджесте.
