К книге
Настоящий CTO: думай как технический директор12. Безопасность. 12.9. Руководитель направления информационной безопасности (CISO)
88%
12. Безопасность. 12.9. Руководитель направления информационной безопасности (CISO)
293

Организации растут и расширяются, и в конце концов задачи обеспечения безопасности, организации мониторинга и соответствия требованиям станут слишком большими и важными, чтобы их могли выполнять другие сотрудники параллельно их основным обязанностям. В этом случае лучшим решением станет выделение отдельного специалиста, который в дальнейшем может сформировать целую команду. Обычно эта позиция называется руководитель направления или директор по информационной безопасности (Chief Information Security Officer, CISO). В некоторых компаниях может быть аналогичная должность с более коротким названием – директор по безопасности (Chief Security Officer, CFO).

До появления этого сотрудника вся ответственность за поддержание и мониторинг безопасности, скорее всего, лежала на вас и вашей команде. Чтобы у нового ответственного не были связаны руки и он мог охватить все вопросы безопасности, он не должен входить в вашу команду.

Энди Ву (Andy Wu), генеральный директор CodeArcs, любит известное латинское выражение Quis custodiet ipsos custodes, которое примерно переводится как «Кто устережет самих сторожей?» или «Кто наблюдает за наблюдателями?». В нашем мире это означает, что ответственный за информационную безопасность не должен подчиняться техническому директору. Его возможности и влияние не должны быть ограничены. Он будет работать совместно с вашей командой, и в то же время у него должна быть возможность предъявлять к ней требования.

Хотя это может выглядеть для вас как потеря влияния или ограничение полномочий, на самом деле все совсем наоборот. Это признание роста и зрелости платформы, лежащей в основе бизнеса. Ответственный за информационную безопасность будет необходим в следующих случаях:

• Ваша компания должна проходить процедуры сертификации, связанные с безопасностью, и обеспечивать соответствие требованиям.

• Вы используете данные, к работе с которыми предъявляются особые требования и необходимо проведение аудитов.

• Средств защиты и обеспечения безопасности стало настолько много, что для работы с ними требуется сотрудник на полный день.

Хороший ответственный за информационную безопасность посвятит все свое время и усилия защите компании и принадлежащей ей информации, работая над этим совместно со всеми, кто участвует в обработке или создании данных.

Предыдущая главаГлава 293 из 332Следующая глава