Организации растут и расширяются, и в конце концов задачи обеспечения безопасности, организации мониторинга и соответствия требованиям станут слишком большими и важными, чтобы их могли выполнять другие сотрудники параллельно их основным обязанностям. В этом случае лучшим решением станет выделение отдельного специалиста, который в дальнейшем может сформировать целую команду. Обычно эта позиция называется руководитель направления или директор по информационной безопасности (Chief Information Security Officer, CISO). В некоторых компаниях может быть аналогичная должность с более коротким названием – директор по безопасности (Chief Security Officer, CFO).
До появления этого сотрудника вся ответственность за поддержание и мониторинг безопасности, скорее всего, лежала на вас и вашей команде. Чтобы у нового ответственного не были связаны руки и он мог охватить все вопросы безопасности, он не должен входить в вашу команду.
Энди Ву (Andy Wu), генеральный директор CodeArcs, любит известное латинское выражение Quis custodiet ipsos custodes, которое примерно переводится как «Кто устережет самих сторожей?» или «Кто наблюдает за наблюдателями?». В нашем мире это означает, что ответственный за информационную безопасность не должен подчиняться техническому директору. Его возможности и влияние не должны быть ограничены. Он будет работать совместно с вашей командой, и в то же время у него должна быть возможность предъявлять к ней требования.
Хотя это может выглядеть для вас как потеря влияния или ограничение полномочий, на самом деле все совсем наоборот. Это признание роста и зрелости платформы, лежащей в основе бизнеса. Ответственный за информационную безопасность будет необходим в следующих случаях:
• Ваша компания должна проходить процедуры сертификации, связанные с безопасностью, и обеспечивать соответствие требованиям.
• Вы используете данные, к работе с которыми предъявляются особые требования и необходимо проведение аудитов.
• Средств защиты и обеспечения безопасности стало настолько много, что для работы с ними требуется сотрудник на полный день.
Хороший ответственный за информационную безопасность посвятит все свое время и усилия защите компании и принадлежащей ей информации, работая над этим совместно со всеми, кто участвует в обработке или создании данных.