Давняя дискуссия о том, что такое безопасность в целом и ИБ в частности, ожидаемо обострилась за последние пару лет. Правда, как и в случае с разделением безопасности на «практическую» и «бумажную» с последующей стигматизацией последней, сторонники «результативной» безопасности склонны забывать, что гарантированный результат без процесса - скорее чудо 👻, чем закономерность.
С другой стороны, мы же сами в этом виноваты. Погрузившись в пучину систематических, повторяемых действий (читай - операционки), мы все больше забываем о результате, который на самом деле необходим. Тогда безопасность становится «процессом», не приводящим к должному результату, и «состоянием», во многом достигаемым за счет наличия CISO 👮♂️, которому доверяют.
Может ли быть доверие без результата? Таких примеров достаточно, особенно если ожидаемый результат сформулирован в виде «чтобы не было проблем». Но доверие начальства - штука субъективная, может закончиться в любой момент, и тогда потребуются объективные факты. Где их взять? Заранее построить пирамиду, как на картинке.
Может ли быть результат без доверия? Может, по двум причинам. Первая – отсутствие диалога между CEO и CISO о целях, задачах, результате и методах его измерения. Чтобы подготовиться к такому диалогу, нужны те же самые объективные факты и пирамида. Вторая – между вами нет «химии». Диалог тут не поможет, но объективные факты и пирамида тоже пригодятся. По крайней мере, для внешнего аудита и внутренней уверенности.
Post #16
280
pyramid.png117.4 KB
- 👍 7
- 🤔 2