КИБЕРБЕЗОПАСНОСТЬ

CISO и совет директоров: почему общий язык до сих пор не найден

83% CISO уже участвуют в заседаниях советов, но разрыв в коммуникации сохраняется: бизнес ждет языка рисков, а безопасность все еще говорит метриками.

✍️ Редакция iTech News | 25.07.2026 | ⏱ 5 мин | Источник: Dark Reading
🦠

83% руководителей по информационной безопасности уже участвуют в заседаниях советов директоров хотя бы время от времени, но CISO и совет директоров по-прежнему часто разговаривают так, будто сидят на разных созвонах. Как сообщает Dark Reading, на фоне растущих киберугроз советы компаний вынуждены поднимать безопасность в списке приоритетов, однако разрыв в коммуникации никуда не делся. Для русскоязычной IT-аудитории это важный сигнал: проблема давно вышла за рамки «плохо объяснили технику» и стала вопросом управления бизнес-риском.

Суть инфоповода проста и неприятна. Советы директоров стали гораздо внимательнее смотреть на киберриски, потому что игнорировать их уже невозможно: атаки дорожают, регуляторное давление не снижается, а последствия инцидентов бьют не только по ИТ, но и по выручке, репутации и корпоративной повестке. Но даже при более высоком внимании сверху взаимопонимание не возникло автоматически. И сами советы, и команды безопасности считают, что им не хватает поддержки, чтобы закрыть этот разрыв. То есть проблема уже не в том, что «бизнесу неинтересна безопасность», а в том, что обе стороны признают: разговор идет, но смысл доходит не полностью.

Это хорошо ложится на более широкий контекст, который рынок обсуждает последний год. В январе 2025 года Splunk со ссылкой на глобальное исследование, проведенное совместно с Oxford Economics, сообщала, что 82% CISO напрямую взаимодействуют с CEO, а 83% участвуют во встречах совета директоров «довольно часто» или «в большинстве случаев». На бумаге картина выглядит почти празднично: у службы ИБ есть доступ к первому лицу, у кибербезопасности есть место в бордруме. Но дальше начинаются детали. По данным Splunk, 61% CISO оценили отношения с советом по вопросам стратегических целей как очень хорошие или отличные, тогда как среди самих членов совета так ответили только 43%. Иначе говоря, одна сторона считает, что все уже более-менее настроено, вторая явно менее оптимистична.

Разница в восприятии особенно заметна там, где речь заходит о деньгах и приоритетах. Советы директоров, как правило, мыслят категориями роста, маржинальности, устойчивости бизнеса и защиты акционерной стоимости. Команды ИБ привычно приходят с MTTR, MTTD, списками контролей и архитектурными схемами. Все это полезно, но в бордруме слабо работает само по себе. Если безопасность не умеет перевести свои задачи на язык последствий для бизнеса, разговор быстро превращается в ритуал: CISO показывает сложность ландшафта, совет кивает, бюджет обсуждают позже. Позже, как известно, часто означает «никогда» или «после инцидента».

Отсюда и главный практический вывод для компаний, где CISO и совет директоров формально уже знакомы, но содержательно еще не договорились. Присутствие на заседании не равно влиянию. Регулярный отчет не равен пониманию. А фраза «безопасность важна» не равна готовности поддержать непопулярные инвестиции, если не показано, как именно они снижают простой, уменьшают вероятность штрафов, защищают сделки, запуск продуктов или выход на новые рынки. В этом смысле современный CISO должен быть не только владельцем контроля, но и переводчиком между технарями, юристами, финансистами и советом. Работа неблагодарная, но другой модели пока не придумали.

Для российских и русскоязычных ИТ-команд здесь нет никакой экзотики. Проблема знакома и крупным корпорациям, и быстро растущим продуктовым компаниям. Когда рынок нестабилен, а каждая инвестиция проходит через вопрос «что это даст бизнесу», служба безопасности редко выигрывает спор одной лишь серьезностью угроз. Аргумент «нас могут взломать» в 2026 году уже не производит того эффекта, на который многие рассчитывали еще несколько лет назад. Гораздо сильнее звучит связка из конкретных сценариев: сколько стоит час простоя, как задержка релиза связана с требованиями комплаенса, где риск для клиентской базы, какие процессы ломаются при атаке на поставщика или облачный контур.

Есть и второй неудобный момент. Советы директоров тоже не могут бесконечно списывать все на «слишком техническую подачу». Если компания признает кибербезопасность бизнес-фактором, ей нужен не декоративный интерес к теме, а способность задавать правильные вопросы и разбирать ответы без паники и театра. Иначе возникает знакомая картина: от CISO ждут гарантий, которых в безопасности не существует, а потом удивляются, что вместо обещаний он приносит вероятности, компромиссы и неприятные сценарии. Dark Reading фактически указывает именно на это: угрозы заставили советы смотреть на безопасность серьезнее, но для реального сближения одной тревоги мало. Нужна организационная поддержка с обеих сторон.

Для разработчиков, продактов и IT-директоров у этой истории есть еще одно следствие. Когда CISO и совет директоров не договорились о языке рисков и ценности защиты, крайними становятся продуктовые и инженерные команды. Именно они получают то «ускоряемся, но ничего не ломаем», то «режем сроки, но усиливаем контроль», то внезапные блокеры перед запуском. Чем хуже связка между безопасностью и советом, тем выше шанс, что решения по рискам будут приниматься рывками: либо с хроническим недофинансированием, либо в режиме дорогостоящей реакции на уже случившийся инцидент.

Вся эта дискуссия упирается в довольно приземленный вопрос: кто первым научится говорить на языке другого без потери смысла. Если безопасность продолжит продавать борду набор технических симптомов, а борд будет требовать от безопасности простой и красивый ответ на сложный риск, разрыв сохранится даже при растущих бюджетах. Киберугрозы уже занесли тему в зал заседаний. Теперь осталось понять, превратится ли это в нормальную управленческую практику или так и останется серией встреч, после которых каждый уверен, что объяснил все предельно ясно.

Поделиться: Telegram X LinkedIn