Как CISO перестать просить бюджет и начать вести переговоры
Как CISO перестать просить бюджет и начать вести переговоры
Два языка, одна встреча Каждый год в тысячах компаний разворачивается один и тот же сценарий. CISO приходит к CFO на бюджетную защиту с заранее подготовленным арсеналом: тепловые карты рисков, дорожная карта инициатив, список актуальных угроз, аккуратно разложенных по категориям. Где-то в середине этого ритуала неизменно звучит «нам критично обновить SIEM» или «без DLP мы не можем гарантировать сохранность данных», после чего называется финальная сумма. CFO выслушивает, иногда торгуется, иногда невозмутимо срезает треть — и стороны расходятся, формально удовлетворённые достигнутым компромиссом, но лишённые какого-либо понимания того, было ли принятое решение правильным.
Причина этого системного недоразумения — не в технической некомпетентности финансовых директоров, а в том, что обе стороны ведут разговор на принципиально разных языках, не замечая этого. Когда специалист по информационной безопасности произносит слово «стратегия», он, как правило, подразумевает упорядоченный перечень инициатив на ближайший год или три: приобрести инструментарий, расширить команду, провести аудит — и по итогам всего этого защищённость организации должна возрасти. Когда то же слово употребляет бизнес, за ним стоит совершенно иное содержание: целевое состояние, выраженное в масштабе операций, финансовых показателях и продуктовом портфеле. Ключевой вопрос здесь — не что нужно сделать, а с какой вероятностью мы вообще туда доберёмся и что нам в этом мешает.
Этот семантический разрыв порождает главную профессиональную слабость современной службы информационной безопасности: неспособность связать собственные усилия со снижением неопределённости в реализации бизнес-стратегии. Вместо «при текущем уровне защиты вероятность выполнения стратегического плана снижается на несколько процентных пунктов из-за киберрисков» мы говорим «у нас критичная уязвимость в периметре и нам срочно нужен WAF». Это не вопрос злого умысла или недостатка квалификации — это профессиональная привычка, сформировавшаяся в эпоху, когда разговор об ИБ-бюджетах велся по совершенно иным правилам.
Как мы здесь оказались? Долгие годы у информационной безопасности был надёжный и испытанный инструмент убеждения — compliance в сочетании с FUD, аббревиатурой, за которой скрываются страх, неопределённость и сомнение. Механизм работал просто и эффективно: регуляторы что-то требуют — приходится делать, конкурента взломали — значит, могут взломать и нас, штраф по GDPR теоретически может составить 4% от годового оборота — вот и готовое обоснование бюджетной заявки. Всё это функционировало исправно ровно до того момента, пока бюджеты на кибербезопасность росли в ногу с нарастающими страхами, а финансовые директора не считали нужным задавать неудобных вопросов — и всё переменилось, когда экономическая конъюнктура изменила правила игры.
После волны ковидной цифровизации, когда инвестиции в безопасность воспринимались как само собой разумеющееся следствие тотального перехода в цифру, наступило неизбежное отрезвление. Финансовые директора перестали спрашивать «сколько тебе нужно» и начали задавать другие вопросы — «что конкретно мы получаем за эти деньги» и «чем нас не устраивает текущий профиль риска». И здесь обнаружился фундаментальный изъян инструментария, которым ИБ пользовалась всё это время: он попросту не предназначен для ответа на вопросы об эффективности.
Представь, что ты приходишь к CFO и докладываешь: «Мы снизили уровень риска с "высокого" до "среднего" за 40 миллионов рублей». CFO вежливо кивнёт и спросит одно: «Мы потратили 40 миллионов — сколько сэкономили?» — и ответить на этот вопрос будет нечего, причём не потому, что работа была сделана плохо, а потому, что качественная оценка рисков принципиально не приспособлена для подобной математики. Цвета тепловой карты находятся за пределами арифметических операций: нельзя просуммировать несколько «высоких» рисков и получить итоговый ущерб в рублях, нельзя корректно сравнить эффективность вложения пяти миллионов в снижение одного сценария с вложением двадцати в другой.
Другой язык Хорошая новость в том, что решение давно существует — причём не в мире кибербезопасности, а в корпоративных финансах, откуда его можно взять и применить. Речь идёт об анализе затрат и выгод, cost-benefit analysis, — подходе, который финансовые директора используют для оценки любых инвестиционных решений и который в полной мере применим к управлению киберрисками. Суть его проста: прежде чем принимать решение о вложениях, необходимо описать два сценария — что произойдёт, если оставить всё как есть, и что изменится, если финансирование скорректировать. В этой системе координат у ИБ появляется возможность вести осмысленный диалог с бизнесом.
Важно понять: задача ИБ в этом разговоре — не продвигать очередной инструмент или обосновывать конкретное решение, а честно описать текущий профиль риска и предъявить бизнесу обе стороны выбора. Как выглядит ситуация сегодня: какие сценарии реализуемы, с какой вероятностью и с каким финансовым последствием? И что произойдёт, если объём финансирования изменится — в большую или меньшую сторону? Это даёт совету директоров или CFO то, чего им всегда не хватало в разговорах с ИБ: не список покупок, а аналитику для принятия решения.
Чтобы этот подход работал на практике, нужен инструментарий, позволяющий оперировать вероятностями и финансовыми показателями, а не цветами и категориями — и здесь количественная оценка рисков оказывается наиболее естественным выбором. Вместо «высокий риск» она даёт «с вероятностью от 15% до 30% в течение следующего года мы столкнёмся с инцидентом, прямые потери от которого составят от 3 до 12 миллионов рублей». Вместо «нам нужна SIEM» — «внедрение этого класса инструментов снизит вероятность подобных инцидентов с 25% до 8%, что означает снижение среднегодовых ожидаемых потерь на ~4 миллиона рублей при стоимости владения в 2 миллиона в год». У КОР есть и ещё одно свойство, которого лишены качественные методы: она честно отражает уровень неопределённости в самой оценке. Ширина диапазонов несёт информацию о том, насколько мы уверены в прогнозе и где стоит искать более качественные данные для его уточнения.
Главное препятствие — это не технология На этом месте неизменно звучит одно и то же возражение: «Всё это хорошо звучит, но у нас нет нужных данных для подобного анализа». Оно настолько распространено, что уже превратилось в профессиональный рефлекс — и в нём, справедливости ради, есть доля правды: данные действительно никогда не бывают идеальными. Тонкость, однако, состоит в том, что они не бывают идеальными ни в одном из существующих методов — когда эксперт присваивает риску категорию «высокий», он работает с той же неполнотой информации, просто качественная оценка искусно скрывает этот факт, создавая иллюзию определённости там, где её в действительности нет.
Погоня за идеальными данными — профессиональная ловушка, в которую попадают многие, впервые всерьёз столкнувшиеся с количественной оценкой. Совершенный набор данных существует примерно там же, где и универсальная методика на все случаи жизни — то есть нигде. И пока специалист по ИБ находится в этом поиске, бизнес продолжает принимать решения без него — не потому что не хочет его слышать, а потому что управленческий процесс не может ждать завершения идеального исследования.
Начинать можно и нужно с того, что уже есть. Достаточно выбрать пять-семь сценариев, которые реально беспокоят топ-менеджмент, и сформулировать их в терминах бизнес-последствий: не «компрометация Active Directory», а «остановка операций на несколько дней с потерей выручки и дополнительными расходами на восстановление», не «утечка данных», а «потеря клиентской базы, за которой последуют иски, регуляторные штрафы и волна оттока». Оценка ущерба и вероятности — честная, с диапазонами, без претензий на точность до рубля — уже даёт достаточно, чтобы разговор с CFO перешёл в иное русло.
ИБ — не вся картина киберустойчивости Когда ты начинаешь описывать риски в финансовых терминах, быстро становится очевидно: значительная часть ущерба формируется за пределами зоны ответственности ИБ. И прежде чем выходить на стратегический диалог с бизнесом, важно разобраться с этим: информационная безопасность — не единственный и далеко не всегда главный компонент киберустойчивости организации. Задача ИБ — чтобы атака не состоялась или её последствия оказались минимальными, и с этим никто не спорит. Но любой CISO, проработавший в профессии достаточно долго, понимает: рано или поздно что-то всё равно случится — не потому что кто-то плохо работал, а потому что такова природа среды. Вопрос «что будет, если защита не справится?» — это не капитуляция и не признание провала, а зрелый способ выстраивать киберустойчивость как системное свойство бизнеса, а не как функцию одного подразделения.
В этой логике ИБ неизбежно начинает пересекаться с несколькими другими командами. С ИТ — потому что архитектурные решения, определяющие, насколько легко защищать и восстанавливать инфраструктуру после инцидента, напрямую влияют на резидуальный риск и стоимость реагирования. Это стратегический, а не сугубо технический выбор. С PR и коммуникациями — потому что поведение компании во время и сразу после инцидента формирует значительную долю итогового репутационного ущерба, и этот ущерб поддаётся количественной оценке, а не является константой, автоматически следующей из факта взлома. С юристами — потому что возможные иски, регуляторные штрафы и правовые последствия представляют собой самостоятельную статью в финансовом профиле риска, которую нельзя игнорировать при построении модели ущерба.
CISO, способный вести разговор в этой системной логике — не просто про инструменты своего подразделения, а про всю цепочку киберустойчивости в её организационном и финансовом измерении, — занимает в компании иную позицию: не технического специалиста, периодически приходящего за бюджетом, а стратегического партнёра, участвующего в управлении одним из ключевых операционных рисков бизнеса.
Несколько вещей, без которых не обойтись Переход на финансовый язык — не только смена инструментария. На этом пути есть несколько концептуальных ловушек, в которые стоит не попасть.
CAPEX против OPEX — это не бухгалтерский вопрос. Понимание юнит-экономики бизнеса позволяет делать правильный выбор: собственная инфраструктура или аутсорсинг, инвестиции в платформу или подписка на сервис. В разных фазах развития компании эти решения выглядят по-разному. CISO, который это понимает, — более ценный партнёр для финансового блока, чем тот, кто приходит просто со списком вендорских коммерческих предложений.
Нулевая толерантность к рискам — красиво, но бесполезно. «У нас нулевая толерантность к рискам ИБ» — одна из тех фраз, которые хорошо звучат на отраслевых конференциях и плохо живут в реальности. Нулевая толерантность подразумевает либо нулевую зависимость от ИТ (что сегодня встречается у очень узкого круга организаций), либо бесконечный бюджет (которого нет ни у кого). Провозглашение нулевой толерантности без ресурсов для её обеспечения — это не стратегия, это декларация о намерениях, за которой нет ничего операционализируемого.
Правильная альтернатива — формулировка реалистичного риск-аппетита: «мы готовы принять среднегодовые ожидаемые потери до X миллионов, при условии что вероятность потерь свыше Y не превышает Z%». С этим можно работать, это можно планировать и это можно защищать перед советом директоров.
Закон Гудхарта применим и к тебе. Как только метрика превращается в цель — она перестаёт быть хорошей метрикой. Если KPI команды — «количество закрытых уязвимостей», команда будет закрывать те, которые легко закрывать, а не те, которые важно закрывать. Строй систему показателей так, чтобы результирующие метрики находились вне прямого контроля исполнителей: смотри на изменение профиля ожидаемых потерь, а не на количество установленных патчей.
ИБ-риск, ИТ-риск и комплаенс-риск — это разные вещи. Смешивать их в один котёл — распространённая ошибка, которая приводит к путанице при принятии решений и к невозможности корректно атрибутировать ответственность. Каждый из этих рисков имеет свою природу, свои механизмы управления и свою стоимость снижения. CISO, который умеет их чётко разделять и при этом участвует в управлении каждым из них — значительно более эффективный собеседник для бизнеса, чем тот, кто приходит с единым нерасчленённым «риском ИБ».
Что в итоге Старые методы не просто утрачивают эффективность — они начинают работать против тебя. Тепловая карта и список инициатив транслируют бизнесу вполне определённый сигнал: финансовому директору здесь отведена роль пассивного получателя информации, а не равноправного участника принятия решений.
Переход к финансовому языку — это не про то, чтобы понравиться совету директоров или освоить модный управленческий нарратив. Это про то, чтобы самому принимать более качественные решения: понимать, где сосредоточен наибольший риск, какие инвестиции дают наибольшую отдачу в единицах снижения ожидаемых потерь и где проходит граница между разумной осторожностью и избыточными расходами. Количественная оценка рисков не обеспечит абсолютной точности — её не существует в природе прогнозирования, — но она даст нечто более ценное: честный разговор об уровне неопределённости и инструментарий для его последовательного снижения.
CISO, которые освоят этот язык, получают не просто бюджет с меньшим трением. Они получают место за столом, где принимаются решения о реальных приоритетах бизнеса, — а это и есть то, ради чего стоит менять привычки.