КИБЕРБЕЗОПАСНОСТЬ

95% CISO испытывают давление из-за раскрытия уязвимостей

95% CISO, по данным Checkmarx, ощущают давление скрывать или откладывать сообщения о рисках. Для бизнеса это уже вопрос управления, а не PR.

✍️ Редакция iTech News | 16.06.2026 | ⏱ 4 мин | Источник: Dark Reading
👁

Давление на CISO оказалось почти тотальным: 95% руководителей по информационной безопасности говорят, что на них давят, когда речь заходит о неприятных новостях про уязвимости и комплаенс. Для русскоязычной IT-аудитории это важный сигнал: проблема давно вышла за рамки западной корпоративной этики и выглядит как вполне знакомый конфликт между релизом, выручкой и безопасностью.

Об этом сообщает Dark Reading со ссылкой на свежий отчет Checkmarx The Future of Application Security in the Era of AI. В исследовании опросили 2350 человек, включая разработчиков, менеджеров по безопасности приложений и CISO. Самая заметная цифра именно про руководителей по безопасности: 95% из них заявили, что чувствуют давление, когда нужно обнародовать или хотя бы не откладывать сообщения о проблемах, связанных с соблюдением требований и безопасностью. Dark Reading добавляет важную деталь: речь не всегда идет о прямом приказе «молчать». Куда чаще CISO предлагают подождать, подобрать формулировки, не портить квартальную отчетность и не мешать выпуску продукта.

В этом, собственно, и состоит неприятная часть истории. Формально никто не спорит, что инциденты, уязвимости и нарушения нужно раскрывать вовремя. На практике у бизнеса есть свои приоритеты: не сорвать поставку, не спровоцировать негативный фон перед звонком с инвесторами, не дать конкурентам и злоумышленникам лишнюю информацию. Исследователь Checkmarx Даррен Мейер, которого цитирует издание, описывает это как постоянное перетягивание каната: с одной стороны, есть обязанность сообщать о рисках, с другой — просьбы подождать, пока команда не подготовит «хорошее решение». Для CISO это означает не теоретическую дискуссию о прозрачности, а очень приземленный выбор между безопасностью, бизнес-целями и личной ответственностью.

Источники этого давления, по данным Dark Reading, довольно предсказуемы: совет директоров, PR-команды, продуктовые и коммерческие подразделения, а также другие C-level-руководители. У каждого своя логика. PR не хочет лишней паники. Продакт не хочет стопорить релиз. Продажи не хотят объяснять клиентам, почему roadmap внезапно съехал. Финансовый блок не в восторге от любых новостей, которые могут испортить восприятие компании перед отчетной датой. В результате CISO оказывается человеком, который должен одновременно защитить клиентов, не навредить компании и еще доказать, что плохая новость сейчас лучше, чем большой скандал потом.

При этом, как признают собеседники издания, ситуация редко бывает черно-белой. Не каждая уязвимость требует немедленной публичной тревоги, и не каждое откладывание раскрытия автоматически равно сокрытию. Мейер прямо говорит, что особенно сложно принимать решение в случаях, когда риск эксплуатации кажется низким, а у компании есть компенсирующие меры. Тут включается обычная корпоративная арифметика: если проблема выглядит не катастрофической, всегда найдется аргумент перенести разговор на потом. Но именно в этой серой зоне и растет системный риск. Чем дольше компания привыкает считать раскрытие чем-то нежелательным, тем проще ей однажды промолчать уже о действительно серьезной истории.

Еще один важный вывод материала: проблема не только в давлении сверху, но и в том, что у многих CISO по-прежнему не хватает формальных полномочий. CISO Chainguard Джон Сапп в разговоре с Dark Reading описывает это без дипломатии: от руководителей по безопасности ждут защиты цифровых активов, но часто не дают им достаточно влияния, ресурсов и права реально управлять риском. Без места за столом, где принимаются бизнес-решения, CISO превращается в человека, который отвечает за последствия, но не контролирует предпосылки. Для разработчиков и engineering-менеджеров это тоже знакомый сюжет: за безопасность отвечают одни, а сроки и приоритеты определяют другие.

Отдельно Сапп указывает на старую болезнь корпоративной безопасности — отношение к комплаенсу как к чекбоксу, а не как к части операционной устойчивости. Это, пожалуй, самая практичная мысль из всего материала. Пока соответствие требованиям воспринимается как формальность для аудитора, а не как инструмент подготовки к неизбежному инциденту, давление на CISO никуда не денется. Более того, из-за размытых формулировок во многих регуляторных требованиях и неравномерного контроля появляется простор для трактовок: что считать достаточным раскрытием, когда именно нужно сообщать о проблеме и кто вообще решает, насколько новость «плохая».

Для русскоязычного рынка здесь нет экзотики. Во многих компаниях безопасность до сих пор живет в логике «не мешайте бизнесу», пока не случится инцидент, после которого выясняется, что мешать стоило раньше. Этот материал полезен не только CISO, но и CTO, продактам, фаундерам и HR, которые нанимают лидеров в безопасность. Если руководитель по ИБ не включен в стратегические обсуждения, если disclosure-процедуры не описаны заранее и если прозрачность зависит от настроения коммерческого блока, то проблема не в одном конкретном CISO, а в модели управления. И тогда разговор о security posture быстро превращается в разговор о корпоративной культуре, полномочиях и цене молчания.

Выход, который предлагают собеседники Dark Reading, звучит не эффектно, но разумно: встраивать безопасность в бизнес-стратегию до кризиса, а не во время него. Иначе каждое новое раскрытие будет выглядеть как репутационная катастрофа, а не как нормальная часть зрелой работы с риском. Главный вопрос теперь не в том, чувствуют ли CISO давление, — цифра 95% на него уже ответила. Вопрос в том, сколько компаний готовы признать: привычка откладывать плохие новости о безопасности обычно обходится дороже, чем сама плохая новость.

Поделиться: Telegram X LinkedIn