Кому должен подчиняться руководитель службы информационной безопасности? Это зависит от того, кого вы спрашиваете, и от того, чего организация хочет достичь, в первую очередь, имея директора по информационной безопасности.
Тем не менее, для большинства организаций крайне важно, чтобы директор по информационной безопасности подчинялся руководителю бизнеса, а не руководителю технологии. и с как можно меньшим количеством уровней между директором по информационной безопасности и генеральным директором. Исследования показывают, что результаты безопасности, основанные на объективных и конкретных показателях, как правило, хуже в организациях, где директор по информационной безопасности подчиняется кому-то, кто не является генеральным директором и не подчиняется непосредственно генеральному директору.
Общие структуры отчетности CISO
Директора по информационной безопасности, как правило, подчиняются либо должностному лицу в бизнесе, например генеральному директору, главному операционному директору или директору по рискам (CRO), или должность технолога – обычно ИТ-директор.
Выбор зависит от того, как организация рассматривает кибербезопасность: как преобразователь бизнеса; как фактор, способствующий развитию бизнеса, ориентированный на обеспечение непрерывности и целостности операций; как еще один аспект управления рисками; в качестве флажка соответствия; или в качестве меры предосторожности, связанной с предоставлением ИТ-услуг.
Директор по информационной безопасности генеральному директору: Кибербезопасность как инструмент реализации стратегии
Исследования показывают, что организации, в которых директора по информационной безопасности подчиняются непосредственно генеральному директору, как правило, добиваются наилучших результатов в области безопасности.
Плюсы структуры отчетности между директором по информационной безопасности и генеральным директором
Минусы структуры отчетности между директором по информационной безопасности и генеральным директором
- Без правильный набор навыков – сильная деловая хватка, развитые коммуникативные способности и четкое понимание целей организации – директор по информационной безопасности, подчиняющийся непосредственно генеральному директору, скорее всего, столкнется с трудностями.
От директора по информационной безопасности до главного операционного директора: Кибербезопасность как операционная необходимость
Директор по информационной безопасности, подотчетный главному операционному директору, обычно обладает значительным авторитетом и влиянием в более широкой организации, обеспечивая высокие результаты в области кибербезопасности.
Плюсы структуры отчетности CISO-COO
Минусы структуры отчетности CISO-COO
- Без необходимого набора навыков директору по информационной безопасности, подчиняющемуся непосредственно главному операционному директору, скорее всего, придется столкнуться с трудностями.
- Не имея прямого доступа к генеральному директору, директор по информационной безопасности должен полагаться на главного операционного директора в вопросах информирования о киберрисках.
CISO и CRO: Киберриск как часть корпоративного риска
Некоторые организации, которые рассматривают киберриски как тип корпоративного риска, аналогичного геополитическому риску, инновационному риску и т. д., представляют отчет директора по информационной безопасности CRO. Это эффективная структура отчетности тогда и только тогда, когда У организации есть хорошо структурированная и зрелая программа управления рисками (типичная для финансовых фирм, фармацевтических компаний и оборонных организаций, среди прочих) и CRO, который подчиняется непосредственно генеральному директору.
Плюсы структуры отчетности CISO-CRO
- Контекстуализирует задачи, проблемы и проблемы директора по информационной безопасности в более широкой схеме корпоративного рискагде, по крайней мере теоретически, им и место.
- Считает киберриски основной задачей бизнеса, а не узкоспециализированной технической проблемой.
- Наличие всего лишь одного человека между директором по информационной безопасности и генеральным директором гарантирует, что вопросы киберрисков будут легко доходить до высших лиц, принимающих решения, при условии, что CRO подчиняется непосредственно генеральному директору.
Минусы структуры отчетности CISO-CRO
- В незрелом программа рисков предприятияCRO может быть неопытным, недостаточно обеспеченным ресурсами, слишком далеким от уха руководства или всех трех.
- В некоторых случаях недостаточная близость к повседневным деловым операциям может подорвать эффективность и влияние программы кибербезопасности.
- Не имея прямого доступа к генеральному директору, директор по информационной безопасности должен полагаться на CRO для информирования о проблемах киберрисков.
Директор по информационной безопасности – финансовому директору: Кибербезопасность, потому что этого требуют аудиторы
Компании, которые рассматривают кибербезопасность как обязательное требование для одобрения аудиторами, могут поставить своих директоров по информационной безопасности (а зачастую и ИТ-директоров) под юрисдикцию финансового директора. Обычно такие организации рассматривают кибербезопасность наряду с ИТ как затраты на ведение бизнеса, имеющие небольшую или вообще не имеющую стратегическую ценность.
Плюсы структуры отчетности CISO-CFO
- Гарантирует, что организация соответствует внешним требованиям, таким как нормативные требования, одновременно отслеживая и ограничивая расходы.
Минусы структуры отчетности между директорами по информационной безопасности и финансовыми директорами
- Вытесняет кибербезопасность, позиционируя ее как центр затрат, а управление киберрисками как упражнение по проверке.
- Соответствует кибербезопасности, основанной на соблюдении нормативных требований, а не более сложной стратегии, основанные на риске.
- У директора по информационной безопасности нет доступа и возможности сообщать о киберрисках генеральному директору и совету директоров.
- Директор по информационной безопасности, подотчетный финансовому директору, часто имеет крайне ограниченный объем полномочий, возможно, без персонала или даже выделенного бюджета.
От директора по информационной безопасности до директора по информационным технологиям: Кибербезопасность как часть ИТ
Он имеет исторически был наиболее распространенным — но обычно наименее Эффективно — заставить директора по информационной безопасности отчитываться перед ИТ-директором, основываясь на опасном заблуждении, что кибербезопасность — это во многом технологическая функция.
Это предположение неверно, поскольку на директора по информационной безопасности возлагается не только защита технологической инфраструктуры, но и защита всей компании. Например, успешная атака может не только нанести ущерб сетям и системам предприятия, но и стоить рыночную капитализацию в миллиарды долларов и запятнать бренд организации. Это также опасно, потому что ИТ-директора и директора по информационной безопасности часто имеют конкурирующие приоритеты. Когда директор по информационной безопасности отчитывается перед ИТ-директором, он в конечном итоге имеет право вето на действия директора по информационной безопасности и может контролировать повестку дня и направленность директора по информационной безопасности.
Плюсы структуры отчетности между директорами по информационным технологиям
- ИТ-отделы обычно имеют значительные и установленные бюджеты, которые могут принести пользу кибербезопасности.
Минусы структуры отчетности между директорами по информационным технологиям
- Позиционирует кибербезопасность как нишевую ИТ-проблему, а не как проблему бизнеса, и ограничивает влияние директора по информационной безопасности.
- Часто указывает на то, что бизнес считает приемлемым предоставление услуг с недостаточной безопасностью (хотя зачастую только временно), если это означает соблюдение критических сроков. Другими словами, быстрое ведение бизнеса важнее ответственного ведения бизнеса.
- Создает конфликт интересов в случаях, когда приоритеты ИТ и кибербезопасности расходятся.
- У директора по информационной безопасности нет доступа и возможности напрямую сообщать о киберрисках генеральному директору и совету директоров.
Как выбрать правильную структуру отчетности CISO
В ходе нашей работы в Nemertes Research мы с коллегами опросили многие сотни руководителей служб безопасности и бизнеса, спрашивая, кому отчитываются их директора по информационной безопасности, и собирая объективные показатели успеха в области кибербезопасности. Определенные структуры отчетности CISO четко и последовательно соответствуют лучшим результатам.
Данные показывают, что в компаниях, добившихся наибольших успехов в области кибербезопасности, обычно есть директора по информационной безопасности, которые подчиняются непосредственно руководителям высшего звена, а не ИТ-директорам или руководителям предприятий более низкого уровня.
Во многих случаях отчётность перед генеральным директором является оптимальной. Кибербезопасность является жизненно важной проблемой для любой компании, которая полагается на ИТ для ведения бизнеса, то есть почти для каждой компании любого размера и из разных секторов. Подотчетность руководителя отдела кибербезопасности руководителю компании однозначно сигнализирует о его важности. Если компания достаточно велика, чтобы иметь директора по информационной безопасности, этот директор по информационной безопасности должен подчиняться высшему руководству.
2026-01-08 15:00:00
1767923715
#Структура #отчетности #CISO #ключ #достижению #высоких #результатов #области #кибербезопасности
Читайте также

