Роль CISO за 30 лет выросла из редкой технической должности в одну из самых тяжелых управленческих функций. Бывший руководитель ИБ Citi, JPMorgan и Deutsche Bank Чарльз Блаунер говорит об этом без пафоса: сегодня от CISO ждут не только защиты систем, но и умения удержать бизнес в рабочем состоянии, когда атака уже случилась.
В интервью Dark Reading Блаунер объяснил, почему современному лидеру ИБ мало быть сильным технарем. Нужны устойчивость, навык разговора с руководством и понимание того, как компания зарабатывает деньги. Для российского рынка тезис более чем прикладной: в крупных компаниях ИБ давно вышла за пределы SOC, настроек и чек-листов для проверок.
Как формировалась роль CISO
Блаунер пришел в отрасль в тот момент, когда компании только начали воспринимать взломы как отдельный риск для бизнеса. Позже он перешел в финансовый сектор и более 20 лет отвечал за безопасность в JPMorgan, Deutsche Bank и Citi. Сейчас он работает операционным партнером в Crosspoint Capital.
В разговоре он отдельно возвращается к 1994 году, когда в корпоративной среде появился сам титул CISO, а в 1995-м этот пост занял Стив Кац. Его часто называют первым CISO и «крестным отцом» профессии. Это подтверждает и SecurityWeek, который ранее подробно разбирал историю Каца. По словам Блаунера, тогда никто толком не понимал, что именно входит в обязанности CISO, и ранним руководителям ИБ пришлось собирать содержание профессии буквально на ходу.
Коллективная защита и сеть наставников
Блаунер считает, что Кац задал для профессии два базовых принципа. Первый — коллективная защита. Идея простая: одна компания не обгонит атакующих в одиночку, если рынок не обменивается сигналами, практиками и ошибками. Из этой логики позже выросли отраслевые структуры обмена данными, включая FS-ISAC. Для справки: FS-ISAC — это международная сеть обмена данными об угрозах для финансового сектора.
Второй принцип — обязанность передавать опыт дальше. Блаунер говорит, что из его профессионального круга и круга Фила Венейблза выросло больше 120 CISO, а число людей, которых они наставляли вне прямого подчинения, было в два-три раза больше. Для рынка, где дефицит сильных ИБ-руководителей давно стал нормой, это важная деталь: кадры здесь растут не только через найм, но и через профессиональные связи, репутацию и наставничество.
Почему технаря уже недостаточно
Главный тезис интервью в том, что роль CISO сместилась от технического авторитета к управленческой устойчивости. Блаунер прямо говорит: у руководителей ИБ почти уникальная ситуация среди топ-менеджеров, потому что их успех зависит от того, смогут ли они опередить людей, чья работа — целый день искать способ заставить их провалиться.
Отсюда и новые требования к роли. На первом плане уже не только архитектура защиты, контроль доступа или зрелость SOC. CISO должен объяснять риски совету директоров, связывать ИБ с непрерывностью операций и понимать, какие процессы для компании критичны. Иначе безопасность остается дорогой технической функцией, а не частью управления бизнесом.
Операционная устойчивость становится новой нормой
Блаунер описывает следующий этап развития профессии через термин operational resilience, то есть операционную устойчивость. Речь не только о предотвращении атак, но и о способности компании продолжать работу после сбоя, взлома или компрометации. Для банков это давно рабочая логика, но теперь тот же подход нужен SaaS-компаниям, маркетплейсам, ретейлу и любому бизнесу, который живет на цифровых процессах.
Для российских и СНГ-компаний вывод простой: зрелость ИБ все чаще измеряется не числом средств защиты, а тем, что останется работать в день инцидента. Поэтому спрос на CISO будет смещаться в сторону людей, которые умеют одновременно говорить с инженерами, финансистами и советом директоров.
Следующий шаг для рынка очевиден: роль CISO продолжит расширяться в сторону устойчивости бизнеса, а не только защиты инфраструктуры.
Источники: Dark Reading, SecurityWeek, Crosspoint Capital.