Карьера в ИБ
Первые 90 дней в роли CISO: чек-лист, который я хотел бы иметь сам
Когда я впервые занял позицию руководителя ИБ, готового плана на первые месяцы у меня не было. Только интуиция и опыт специалиста, который не всегда работает на новом уровне ответственности. Ошибки первых 90 дней потом исправляешь годами. Именно в этот период руководство и команда формируют мнение о том, кто вы как CISO. Вот чек-лист, который я хотел бы иметь тогда.
Недели 1–2: сначала диагностика
Первая ошибка новых CISO: начинать что-то менять до того, как понятна реальная картина. В первые две недели задача не показать результат. Задача честно разобраться в состоянии дел.
Проведите инвентаризацию активов и рисков по факту, не по документам: что реально есть в инфраструктуре, какие системы критичны для бизнеса, где хранятся ключевые данные. Изучите инциденты за последний год. История говорит о реальных слабых местах больше, чем любая политика на бумаге. Поговорите с командой один на один. Люди честнее рассказывают о проблемах в личном разговоре, чем на общих совещаниях при новом руководителе. И разберитесь в бюджете и текущих контрактах с подрядчиками. Там часто уже заложены обязательства, о которых новый CISO узнаёт постфактум, причём в неудобный момент.
Недели 3–6: приоритизация и первые решения
После диагностики нужно перейти от наблюдения к первым, тщательно выбранным действиям.
- Выберите одну-две быстрые победы: проблемы, которые видны команде и бизнесу и которые можно закрыть за несколько недель. Это формирует доверие быстрее, чем долгосрочная стратегия без видимых результатов.
- Составьте карту рисков, приоритизированную по влиянию на бизнес, не по техническому масштабу. Риск, который может остановить производство, важнее риска с красивым CVSS-баллом, но без реального влияния на компанию.
- Определите, что критично сделать в первый год, что можно отложить. Попытка исправить всё сразу распыляет ресурсы и подрывает доверие команды.
- Начните выстраивать отношения с ключевыми стейкхолдерами, не только с ИТ, но и с финансами, юристами, производством. ИБ работает на стыке функций, и эти отношения определяют, насколько легко будет согласовывать решения дальше.
Первые решения нового CISO запоминаются надолго, и командой, и руководством. Лучше сделать меньше, но обоснованно и доведено до конца, чем анонсировать масштабную трансформацию и не выполнить её в срок.
Недели 7–12: стратегия и первый отчёт руководству
К концу первого квартала у вас должно появиться структурированное понимание ситуации, которое можно представить руководству. Интуиции здесь уже недостаточно. Сформулируйте стратегию ИБ на 12–24 месяца с понятными приоритетами, не списком из тридцати пунктов без иерархии. Подготовьте первый содержательный отчёт про риски бизнеса в понятных терминах: что защищено, что уязвимо, что требует бюджета и почему. Технические детали тут вторичны. Обоснуйте бюджет на конкретных рисках, не на общих утверждениях «нам нужно больше безопасности». Цифры и сценарии убеждают лучше абстракций. И зафиксируйте метрики, по которым будете отчитываться дальше: время обнаружения инцидентов, покрытие защитными мерами, статус комплаенса. Без них прогресс невозможно показать объективно, даже если он реально есть.
Типичная ловушка новых CISO
Самая частая ошибка: пытаться внедрить сразу всё, что кажется правильным. Новый SIEM, полную ревизию политик, аудит всех подрядчиков одновременно. На практике это распыляет ограниченный кредит доверия, который есть у любого нового руководителя в первые месяцы. Лучше выбрать несколько направлений, довести их до результата и только потом расширять фронт работ.
Первые 90 дней CISO это не демонстрация активности. Это последовательность: сначала честная диагностика, потом несколько выверенных решений, потом стратегия, подкреплённая уже заработанным доверием. Тем, кто проходит через это впервые, разбор с человеком, который уже прошёл этот путь, экономит месяцы проб и ошибок.
Вы недавно вошли в роль CISO или готовитесь к ней? На менторской консультации разберём вашу конкретную ситуацию и составим план на ближайшие 90 дней, не общий чек-лист.