КИБЕРБЕЗОПАСНОСТЬ

Выгорание CISO стало симптомом сбоя в управлении безопасностью

Только 2% ИБ-специалистов не чувствуют стресса на работе: почему выгорание CISO стало не личной проблемой, а сигналом для бизнеса

✍️ Редакция iTech News | 04.08.2026 | ⏱ 5 мин | Источник: Dark Reading
🦠

Только 2% специалистов по кибербезопасности говорят, что вообще не испытывают стресс на работе, а 47% за последний год задумывались об уходе с позиции или из профессии. На этом фоне выгорание CISO уже трудно списать на «тяжелую отрасль»: речь скорее о поломке в том, как компании управляют безопасностью. Для российских IT-команд и руководителей это важный сигнал: если директор по ИБ отвечает за риски, но не влияет на решения, проблема не в человеке, а в конструкции бизнеса.

Об этом как пишет Dark Reading рассуждает Дирк Шрадер, Resident CISO в регионе EMEA и вице-президент по исследованиям безопасности Netwrix. Поводом стала восьмая ежегодная работа Omdia и ISSA о жизни и работе специалистов по кибербезопасности. Цифры там не выглядят как обычная жалоба на перегруз: 68% опрошенных говорят, что работа заметно усложнилась за последние два года. Иными словами, рынок уже несколько лет подряд не лечит стресс ни ростом зарплат, ни наймом новых людей.

Ключевой тезис Шрадера неприятен своей простотой. У CISO во многих компаниях есть ответственность без реальных полномочий. По данным исследования, 72% респондентов заявили, что технологические решения принимаются без участия функции кибербезопасности. Еще 69% описали ситуацию так: бизнес предпочитает «обходить» безопасность, а не встраивать ее в процессы. В таком устройстве директор по ИБ получает классическую роль крайнего. Он отвечает за последствия решений, к обсуждению которых его подключили уже после закупки, релиза, миграции или интеграции. Потом от него же ждут, что он быстро закроет риски, не затормозит продукт и уложится в бюджет. Конструкция знакомая многим, особенно там, где ИБ до сих пор живет где-то между комплаенсом, инфраструктурой и корпоративной политикой.

Отсюда и важный разворот в трактовке проблемы. Обычно разговор о стрессе в ИБ быстро сводят к нехватке кадров: людей мало, атак много, надо больше платить и активнее нанимать. Но если восемь выпусков одного и того же исследования показывают примерно одно и то же, дело уже не только в дефиците рук. Шрадер предлагает смотреть на CISO как на ранний индикатор организационной деградации. Его метафора жесткая: руководители по безопасности похожи на канарейку в шахте. Не потому что они слабее остальных, а потому что раньше других чувствуют токсичность управленческой среды. Если CISO системно выгорают и уходят, бизнесу стоит спрашивать не «почему рынок не может найти нормальных кандидатов», а «почему сама роль устроена так, что в ней трудно удержаться».

Отдельно автор разбирает ловушку денег и метрик. Зарплата, по его мнению, часто не решает проблему, а лишь делает ее дороже. Компания платит больше и ожидает большего; сам CISO тоже вправе рассчитывать на больший вес в принятии решений. Но если его статус в оргструктуре не меняется, повышенная компенсация превращается в надбавку за хронический конфликт. Не лучше и с KPI, когда эффективность подменяют видимостью активности: сколько закрыто аудитов, сколько пропатчено систем, сколько обработано алертов. Такие метрики хорошо смотрятся в отчетах, но плохо отвечают на вопрос, стала ли организация устойчивее. В результате безопасники учатся демонстрировать загрузку, а не влиять на архитектуру, процессы и продуктовые решения там, где закладываются реальные риски.

Еще один фактор стресса, на который указывает исследование, это разросшийся и плохо связанный стек инструментов. Респонденты называют среди главных раздражителей необходимость разбираться в наборе разрозненных решений. Для CISO это означает не только операционную рутину, но и потерю управленческого времени. Вместо того чтобы выстраивать отношения с руководством, договариваться с продуктом, продавливаться в ранние стадии планирования и объяснять бизнесу последствия тех или иных решений, глава ИБ застревает в согласовании контрактов, интеграциях, шуме алертов и ручном сведении картины по нескольким системам. Шрадер приводит показательный сценарий: если руководитель тратит десять недель в году на продление десятка точечных решений, которые теоретически мог бы заменить более цельный подход, это уже не вопрос личной эффективности. Это вопрос того, почему компания покупает себе лишнюю сложность, а затем удивляется усталости тех, кто вынужден ею управлять.

Самый спорный, но интересный блок касается виртуальных и fractional CISO. По данным, которые приводит автор, доля компаний с полноформатным CISO за один год снизилась с 76% до 63%, а использование виртуальных или дробных моделей за то же время примерно утроилось. Для небольших организаций, переходных периодов и более зрелых сред это может быть разумным вариантом. Но как массовая стратегия такой сдвиг вызывает вопросы. Если главный дефицит в роли связан не с объемом презентаций для совета директоров, а с внутренним влиянием, то аутсорсинг решает только фасадную часть задачи. Политический вес, доверие внутри компании, ежедневное участие в конфликтах приоритетов и право спорить с бизнесом не очень хорошо работают по модели «подключаемся несколько часов в неделю». Более того, если роль CISO сужается до политики, отчетности и комплаенса, она становится все ближе к набору функций, которые бизнес со временем попытается автоматизировать или вынести наружу.

Для русскоязычного IT-рынка здесь важен не только сюжет про безопасность, но и более широкий управленческий вывод. В компаниях, где архитектурные, продуктовые и закупочные решения принимаются без ИБ, а потом на безопасность возлагают обязанность «как-нибудь обеспечить», конфликт почти неизбежен. Разработчики получают блокирующую функцию, а не партнера по проектированию. Продуктовые команды привыкают обсуждать риски постфактум. Руководство считает, что проблема решается наймом еще одного сильного директора по ИБ. Но сильный человек в слабой конструкции обычно превращается либо в громоотвод, либо в транзитную фигуру с хорошим оффером на выходе.

Выгорание CISO в этом смысле выглядит не как частная беда отдельной профессии, а как индикатор того, насколько серьезно компания вообще относится к цифровой устойчивости. Пока у главы ИБ нет места в раннем контуре принятия решений, право влиять на технологический стек и понятных метрик результата, рынок будет лечить структурную проблему кадровыми пластырями. Вопрос уже не в том, можно ли снизить выгорание CISO, а в том, сколько компаний готовы признать: источник усталости сидит не в людях, а в устройстве самой роли. Dark Reading

Поделиться: Telegram X LinkedIn