Кодекс этики CISO внезапно перестал быть академической темой для круглого стола и превратился в разговор про откаты, фиктивные подряды и закупки софта, который никто не собирается внедрять. 24 июня 2026 года эксперт по безопасности Роберт «RSnake» Хансен в подкасте Dark Reading сформулировал проблему жестко: если руководитель по ИБ распоряжается многомиллионным бюджетом и параллельно играет в личные договоренности с вендорами, под удар попадает не только компания, но и национальная безопасность.
Поводом стал не абстрактный спор о морали, а конкретный набор практик, о которых Хансен говорит как минимум на уровне устойчивых отраслевых слухов и личных наблюдений. Как пишет Dark Reading, речь идет о kickbacks, no-show jobs для родственников, серых договоренностях с венчурными инвесторами и shelfware, то есть закупках продуктов «на полку», без реального плана внедрения. По его логике, ожидание от CISO довольно простое: купить максимум защиты в рамках бюджета и технических ограничений компании. Но на практике в некоторых случаях выбор делается не в интересах защиты, а в интересах личной выгоды того, кто этот выбор утверждает.
У Хансена здесь позиция не про запрет всего подряд, а про обязательную прозрачность. Он предлагает, чтобы кодекс этики CISO фиксировал базовые правила: соблюдать корпоративный кодекс и NDA, раскрывать любые формы вознаграждения, подарков, опционов, обещаний будущих должностей, контрактов для супругов и консультационных соглашений, а при конфликте интересов просто выходить из процесса принятия решения. Логика приземленная: если топ-менеджмент знает о связи CISO с конкретным вендором, advisory board или фондом и все равно считает ее допустимой, это управляемый риск. Если не знает, это уже не networking, а скрытый конфликт интересов.
Самая неприятная часть разговора касается денег. Хансен подчеркивает, что не опирается на официальную статистику, но приводит диапазон сумм, которые, по его словам, фигурируют в таких историях: от «десятков тысяч долларов» до «low millions», то есть низких миллионов. На малых суммах схема, по его описанию, часто и начинается: сначала небольшой контракт, потом больше, потом еще больше, а в финале компания получает многомиллионную сделку, которая могла быть пролоббирована не потому, что продукт лучший, а потому, что кому-то по дороге стало слишком выгодно. Если CISO за 18 месяцев работы успевает провести 10-20 контрактов с вендорами, даже «небольшие» бонусы могут сложиться в очень ощутимый личный доход.
Отдельно он описывает сценарии, которые для бизнеса звучат особенно токсично. Например, когда в компанию заводят продукт, который заведомо плохо совместим с инфраструктурой или вообще не может нормально установиться в текущей среде. С технической стороны это выглядит как абсурд: команда тратит бюджет, время и политический капитал на то, что не работает. С управленческой стороны это еще хуже: значит, критерии выбора были не про эффективность, цену, совместимость и полезность для компании, а про что-то совсем другое. Для разработчиков, архитекторов и security engineers это знакомый жанр: сверху приходит «стратегический» продукт, а потом выясняется, что интегрировать его никто толком не может. В такой модели страдает не только безопасность, но и доверие внутри команды.
Хансен при этом не пытается сделать из любого контакта с вендором преступление. Он прямо говорит, что поездка на условную гонку Formula 1, участие в advisory board или подработка вне основной работы сами по себе не обязательно проблема. Проблема начинается там, где это скрыто от работодателя или влияет на закупку. Если CISO заранее раскрыл интерес, а компания сознательно разрешила такую активность, конфликт можно обойти процедурно: передать право выбора другому руководителю, вывести из обсуждения сам конфликтующий бюджет, дать команде провести оценку без давления со стороны начальника. Для рынка это, пожалуй, главный практический вывод: спор не о том, должен ли CISO быть стерильным монахом, а о том, должен ли он играть в открытую.
На этом месте история выходит за пределы корпоративной этики и упирается в геополитику. Один из самых спорных пунктов, которые обсуждает Хансен, касается иностранных security-компаний: по его версии, CISO не стоит становиться советником или участником структур, которые находятся вне страны работодателя, если речь идет о безопасности. Аргумент у него простой и неприятный: enterprise security давно нельзя считать внутренним хозяйством отдельной фирмы. Если через конфликт интересов в крупную компанию заходит не тот продукт, не тот канал доступа или не тот поставщик, это уже не просто плохая закупка. Это может стать частью более широкой операции, где корпоративная инфраструктура превращается в точку входа с последствиями далеко за пределами одного квартального бюджета.
Для русскоязычной IT-аудитории здесь есть несколько трезвых выводов. Во-первых, закупка security-продукта давно перестала быть только задачей отдела ИБ: она напрямую влияет на архитектуру, интеграции, нагрузку на инженеров и устойчивость бизнеса. Во-вторых, любые advisory roles, инвестиции в вендоров, частные консультации и бонусные поездки без нормального раскрытия информации должны считаться не милой отраслевой привычкой, а предметом внутреннего контроля. В-третьих, сам по себе кодекс этики CISO не спасет от злоупотреблений, если у компании нет процесса, который проверяет конфликты и реально может остановить сомнительную сделку. Бумага без права вето обычно работает ровно до первого щедрого предложения.
Самый неудобный вопрос теперь не в том, нужен ли кодекс этики CISO как красивый манифест, а в том, готов ли рынок признать масштаб проблемы и перевести ее из шепота «у кулера» в формальные правила. Пока отрасль живет на смеси репутации, неформальных связей и огромных закупочных бюджетов, соблазн перепутать защиту компании с личным бонусным пакетом никуда не денется.