Роль директора по ИБ в формировании культуры безопасности

3 июля 2026
Рекомендуем

На российском рынке растет востребованность специалистов по информационной безопасности. На это влияет общее развитие IT-направлений, а также сложности с доступностью и функционированием зарубежных сервисов, их замещение на отечественные инструменты и повышающиеся законодательные требования к хранению данных.

Чтобы поддерживать систему защиты информации на должном уровне, директору по ИБ, или CISO, нужно сформировать в команде культуру безопасности, иначе протоколы и регламенты не будут выполнять свои функции. Об обязанностях и рабочих инструментах CISO рассказывают эксперты Руцентра.

Кто такой CISO и какое место он занимает в бизнесе

CISO — топ-менеджер и стратегический сотрудник компании, который отвечает за безопасность всей информационной структуры бизнеса. Его задача — контролировать соблюдение политики ИБ и формировать у персонала устойчивую культуру кибербезопасности.

В условиях стремительного роста цифровизации и угроз роль CISO трансформировалась из технического специалиста в ключевого бизнес-стратега, ответственного за устойчивость и репутацию компании. CISO сегодня — это драйвер роста и защиты бизнеса, который меняет кибербезопасность из статьи расходов в актив, укрепляющий позиции компании на рынке и защищающий самое ценное: данные и репутацию.

Как CISO взаимодействует с бизнесом при формировании ИБ-культуры

По данным исследований, в большинстве (61 %) российских компаний директор по ИБ подчиняется напрямую топ-менеджменту: генеральному директору или совету директоров. CISO управляет службой по ИБ, но также работает в тесной связке с другими подразделениями и руководством. Так он может контролировать защиту данных на всех уровнях. 

Если сотрудники продолжают открывать фишинговые письма и записывать пароли на стикерах, даже самые совершенные системы безопасности бесполезны. По разным данным, в 80–90 % случаев причина утечек и взломов заключается в человеческом факторе. Многих утечек можно было бы избежать, если бы уровень осознанности команды в цифровом пространстве был выше. На это и стоит делать упор CISO при работе с отделами компаний. 

Защита подхода к киберкультуре

Тенденция роста расходов на кибербезопасность сохраняется: по данным аналитиков, 60 % опрошенных CISO подтвердили увеличение трат минимум на 10 %. В текущей ситуации директору по ИБ важно донести топ-менеджменту не только приоритетность расходов на кибербезопасность, но и идею формирования культуры ИБ. Эксперты рекомендуют делать акцент на распространенных и при этом критически важных процессах. Например, сфокусироваться на коммуникациях сотрудников и объяснить, что недостаток контроля со стороны руководства может привести к обмену коммерческой информацией в незащищенных мессенджерах. Как показывают исследования разработчиков сервисов, такая ошибка происходит в 56 % случаев.

Чтобы убедить совет директоров в необходимости инвестировать в ИБ, CISO важно показать прямую связь между финансовым вкладом в ИБ и устойчивым развитием бизнеса. Можно сравнить стоимость предупредительных мер и потенциальный ущерб от киберинцидентов, а еще привести статистику, как утечки данных влияют на репутацию компании в глазах клиентов и партнеров. 

Внедрение проактивных методов

Ключевой задачей современного CISO является интеграция принципов кибербезопасности в процессы разработки и проектирования на самых ранних этапах как внутренней инфраструктуры компании, так и продуктов, выводящихся на внешний рынок. С этой целью применяют подход Security by Design, иначе называемый конструктивной кибербезопасностью. По данным глобального опроса «Лаборатории Касперского», 86 % специалистов по ИБ знают о подходе, а более половины (54 %) потенциально готовы применять подход в работе. 

Security by Design отличается от традиционного метода, при котором используются внешние (наложенные) меры защиты информации, например межсетевые экраны, для изначально небезопасных систем. Конструктивная кибербезопасность предполагает внедрение ИБ-инструментов сразу в архитектуру, код и дизайн проекта, а не после итогового результата. Так защита становится полноценной внутренней частью продуктов компании.

Например, при разработке платформы для онлайн-банкинга архитектуру строят по принципу Zero Trust, где запросы проверяются даже внутри сети. Код проходит автоматизированный анализ на уязвимости, а каждый сетевой сегмент изолируется. Так безопасность встраивается в сам продукт.

В итоге вместе с бизнес-подразделениями директор по ИБ предусматривает несколько уровней защиты для систем и обязательно проверяет продукт на соответствие политике ИБ перед его запуском.

Security by Design трансформирует роль CISO из контролирующего органа в стратегического партнера, поскольку при таком подходе кибербезопасность становится драйвером качества, надежности и доверия продукта, а не препятствием для его вывода на рынок. 

Трансформация подходов к обучению сотрудников

По данным аналитиков ГК «Солар», формирование ИБ-культуры помогает сократить число киберошибок сотрудников в среднем на 70 % за год. Для повышения зрелости культуры CISO стратегически пересматривает подход к управлению человеческим фактором как к ключевому элементу киберрисков. Вместо разрозненных инструктажей он выстраивает с HR-департаментом системную программу формирования культуры ИБ, интегрируя ее в HR-процессы. Эксперты рекомендуют первостепенно добавлять правила ИБ в процессы онбординга и в корпоративные стандарты. 

Например, ввести следующее требование: при приеме на работу каждый новый сотрудник должен пройти интерактивный модуль по ИБ. В нем — реальные кейсы утечек в отрасли, разбор типовых угроз, правила работы с корпоративными устройствами, а в конце — тест с проходным баллом 80 %. Без его сдачи сотрудник не получает полного доступа к системам. В итоге у коллег с самого начала работы будет формироваться единый подход к вопросам ИБ и появится осознанное чувство ответственности за безопасность бизнес-процессов.

Какую роль играет CISO в формировании культуры ИБ 

Директор по информационной безопасности выступает архитектором и главным проводником киберкультуры, которая влияет на киберустойчивость компании в целом. Он ответственен за интеграцию принципов ИБ во все бизнес-процессы, инициирует и курирует программы осведомленности, личным примером и прямым диалогом с сотрудниками формирует устойчивые паттерны поведения. Эксперты отмечают несколько ключевых ролей CISO в формировании ИБ-культуры.

Реформатор обучения

Однако сегодня многие компании всё еще используют устаревшие подходы к обучению кибербезопасности — свидетельствуют данные исследователей. Инструктажи при приеме на работу, формальные тесты и рассылки не всегда обладают эффективностью, потому что неинтерактивны и не вовлекают сотрудников. При этом в крупных компаниях всё еще активно направляют e-mail-рассылки о правилах ИБ (28 % респондентов), проводят курсы (21 %) и формально знакомят с документацией (22 %). 

Тем не менее эксперты отмечают современные тренды в обучении. Задача CISO — внедрять их в образовательные процессы. Например, тренд персонализации подходов, когда вместо общих лекций для всего персонала проводятся семинары по отдельным сценариям для офис‑менеджеров, маркетологов, руководителей и других команд. Допустим, CISO на примере конкретного кода показывает уязвимости системы и дает технические инструменты для защиты: IT-настройки инструментов, шаблоны и чек-листы по ИБ для работы с кодами.

Еще один тренд — интерактивность. Успешные ИБ-практики проводят симуляции и организуют киберучения. Например, моделируют фишинговую атаку на финансовый отдел, а после — разбирают действия команды и анализируют вместе с ней ошибки. Согласно данным аналитиков, подобные тренинги по информационной безопасности проводят 52 % крупных компаний. С помощью них удается находить слабые места и защищать их до начала кибератак злоумышленников.

Инициатор поиска багов

Рост угроз и усложнение инфраструктуры закономерно увеличили спрос компаний на проактивные методы проверки защищенности, такие как, например, пентест — имитация атаки злоумышленника внутренними ресурсами. Однако на рынке труда фиксируется острая нехватка квалифицированных белых хакеров. ИБ-директора не могут нанять специалистов в команды, поэтому всё больше смотрят в сторону программы Bug Bounty. 

С помощью этой программы компании привлекают сторонних участников к поиску багов и готовы за найденные уязвимости заплатить от нескольких сотен до нескольких десятков миллионов рублей. CISO активно транслируют важность программы, и к ней постепенно подключается больше бигетехов, финтехов и даже госструктур. Например, платформа Standoff Bug Bounty в 2024 году получила от багхантеров более 7 700 отчетов и выплатила им более 130 млн рублей. 

Корпорации могут привлекать неограниченное количество белых хакеров, при этом оплачивать работы только за найденные уязвимости. Так бизнес покрывает большее поле рисков и повышает компетенции штатных ИБ-специалистов, которые изучают новые для них сценарии инцидентов.

Bug Bounty меняет отношение бизнеса к самому себе. Еще четыре года назад к программе относились настороженно, в том числе из-за неоднозначного отношения к белым хакерам. Это был эксперимент, который проводила пара компаний. Теперь же программа набирает популярность и становится элементом корпоративной стратегии кибербезопасности многих компаний.

Эксперты рекомендуют CISO при внедрении Bug Bounty также проводить работу с персоналом, выстраивать стратегию, что поиск уязвимостей — это зона для роста всей команды, а не попытка найти виновных в инцидентах.

Архитектор киберкультуры

По данным исследований, в 62 % компаний уровень зрелости киберкультуры оценивается как низкий, при этом показатель остается неизменным уже два года. Чтобы переломить тенденцию, CISO необходимо, по мнению экспертов, больше времени уделять формированию зрелости и повышать ее уровень в рамках своей компании. Важным представляется проведение регулярной оценки киберкультуры — преимущественно через качественные исследования. Директор по ИБ в таком случае инициирует проведение опросов и глубинных интервью, но измеряет не знания, а восприятие рисков, установки и реальные поведенческие паттерны в компании. Результаты позволяют корректировать программы обучения, выстраивать эффективную систему мотивации. 

Эксперты подчеркивают еще один важный момент: CISO необходимо преобразовывать результаты безопасности в бизнес-ценность, переводить для топ-менеджмента технические и поведенческие показатели в язык финансовых и репутационных рисков. В таком случае зрелость ИБ-культуры будет охватывать все уровни — от топ-менеджмента до рядовых сотрудников.

Если CISO будет проводить киберучения, работать в связке с подразделениями и прививать коллегам правильные цифровые привычки, то культура информационной безопасности будет интегрирована в бизнес-процессы, а персонал — проактивно и целенаправленно развивать компетенции. Всё это обеспечит конфиденциальность и целостность критических активов, количество инцидентов заметно снизится.