Процесс принятия бюджета на ИБ зачастую проходит так: профильное подразделение собирает коммерческие предложения от нескольких вендоров, сводит их в Excel-таблицу, рассчитывает усредненную сумму и выносит на обсуждение. После этого руководство утверждает бюджет (нередко с существенным сокращением), и стратегию приходится реализовывать уже в логике вынужденных компромиссов.
Обычно самым сложным бывает защита отдельных «локальных» инициатив. Вроде закупки конкретного СЗИ или, например, проведения пентеста как разового мероприятия. Это связано с тем, что конечный результат от таких инициатив достаточно «мал» относительно общего влияния на бизнес.
Проблема не только в ограниченности ресурсов. Во многих случаях служба ИБ – заложник неверной модели общения с бизнесом. Именно поэтому ключевой вопрос — как сделать ИБ понятной для руководства и научиться защищать свои инициативы не только цифрами, но также логикой, контекстом и правильной подачей.
Устройте бизнесу «шоу»
Вовлечение топ-менеджмента – первое, о чем нужно помнить при защите бюджета. Если руководитель понимает, что именно и для чего делает команда ИБ, он с большей вероятностью поддержит инициативу и будет готов принять связанные с ней управленческие риски.
Ключевой вопрос руководства при защите бюджета может звучать, например, так: «Почему мы должны тратить деньги на вас, а не на любые другие направления деятельности компании?». Соответственно, любая аргументация, которая даёт ответ на этот вопрос, будет вполне уместной.
При этом на практике одного языка цифр часто оказывается недостаточно. Да, бизнес любит количественные показатели, но в реальной коммуникации не меньшую роль играет то, насколько наглядно и убедительно сформулирована сама проблема. На мой взгляд, один из самых сильных приемов – это не просто перечисление угроз, а включение эмоциональной части.
Вместо того чтобы перегружать руководство комплексной картой рисков, гораздо эффективнее выбрать одну систему, сбой которой будет для компании максимально болезненным. Например, ту, через которую проходит выплата зарплаты. Задача – показать контраст: с одной стороны, сравнительно простая атака, которую злоумышленник может реализовать небольшими ресурсами и за короткий срок, а с другой — многомиллионные потери, срыв важного процесса и управленческий кризис. Именно такая постановка вопроса позволяет перевести разговор с технических деталей на бизнес-последствия.
Естественно, мало просто обрисовать угрозу. Нужно сразу же предлагать понятный и просчитанный план действий. Для руководства, которое глубоко не погружено в технические нюансы, такая логика обычно оказывается убедительнее, чем обсуждение технологий в отрыве от последствий.
Прозрачность важнее алармизма
Служба ИБ не должна быть «черным ящиком», внутри которого что-то происходит. В работе с топ-менеджментом также важна прозрачность. Необходима система метрик, желательно согласованных с руководством. Тогда не придется каждый раз доказывать важность того, чем занимается подразделение, и разговор будет уже строиться вокруг принятых бизнесом показателей: где стало лучше, а где хуже.
Такой подход принципиально меняет статус ИБ в глазах топ-менеджмента. Подразделение перестает выглядеть как замкнутый блок, который живет лишь рисками и угрозами. Оно начинает восприниматься как функция, способная работать в координатах бизнеса, динамики и измеримого результата.
Ключевая метрика, которую мечтает видеть, кажется, любой руководитель – это «уровень защищённости» компании. Также стоит помнить о классических подходах по оценке рисков, которые всегда являлись наиболее понятным способом для диалога с руководством.
Вредными метриками, на мой взгляд, стоит считать неконкретные цифры. Например, «количество инцидентов». Особенно при отсутствии детализации о том, что это были за инциденты, их критичность, итоговый статус и предпринятые на будущее меры.
Погружайте руководство в контекст
Еще один важный инструмент — постоянное удержание темы ИБ в поле внимания первых лиц. У любого руководителя всегда есть множество проблем и забот, которые нужно постоянно решать. В этой системе координат кибербезопасность легко выпадает из фокуса, если о ней говорят только тогда, когда нужно согласовать расходы.
Есть хороший пример, как погружать руководителя в контекст. Один мой знакомый директор по информационной безопасности в формате коротких утренних разговоров с CEO регулярно обсуждал новости отрасли, недавние инциденты, простои у других компаний и изменения в ландшафте угроз.
Практический смысл такого small talk очень прост. Когда приходит время обсуждать бюджет или новые ИБ-инициативы, команде не нужно заново объяснять, почему эта повестка важна. Руководство уже находится внутри контекста и воспринимает разговор как продолжение последовательной коммуникации, а не как очередную попытку «выбить» деньги под тревожные прогнозы.
Как превратить ИБ в центр прибыли
Пока ИБ воспринимается исключительно как функция, которая требует расходов, любая бюджетная защита будет сводиться к спору о масштабе затрат. В такой логике мы часто оказываемся в слабой позиции. Потому что вынуждены объяснять, почему бизнес должен заплатить за предотвращение событий, которые не факт, что произойдут.
Один из способов выйти из этой ловушки – перейти к оценке стоимости бездействия. Аргументы строятся не вокруг просьбы «дайте деньги на закрытие риска», а вокруг тезиса: «компания гарантированно потеряет определенную сумму, если эти меры не будут реализованы». Иначе говоря, мы предлагаем не потратить бюджет, а сэкономить средства.
Впрочем, на этом можно не останавливаться. Подумайте, как сделать ИБ подразделением, генерирующим реальную прибыль. Очевидный пример — ресурсно-сервисная модель. Если внутри компании уже создан SOC, выстроены процессы, есть понятные SLA и накоплена экспертиза, то почему бы не превратить этот актив в сервис для дочерних структур. А в перспективе — и для более широкого рынка, если компания действительно умеет оказывать такие услуги качественно и масштабируемо.
Точно так же можно посмотреть на собственные скрипты, методики, прикладные решения и отраслевую экспертизу. Если эти наработки оцифрованы и представляют ценность для менее зрелых организаций, они потенциально могут стать продуктом или сервисом, за который партнеры будут платить.
Безопасность как общий KPI
Внутри компании есть множество смежных функций, для которых вопросы кибербезопасности имеют прямое значение. Это могут быть ИТ-служба, кадровый блок, финансовые подразделения.
С ними необходимо разговаривать на языке их собственных процессов. Так, финансовому директору важно не наличие технического решения, а устойчивость платежной системы, непрерывность расчетов и понимание, где находятся реальные риски. Если ИБ умеет встраиваться в работу других отделов и помогать им достигать своих целей, отношение к безопасности кардинально меняется. В идеальном сценарии это приводит к тому, что у коллег появляются собственные KPI по защищенности систем.
Но можно подумать еще шире. Наверняка у вас в компании есть подразделения, которым деньги на проекты выделяют гораздо охотнее, чем другим. Попробуйте придумать коллаборацию с ними или встроить свои задачи в их бизнес-потребности, чтобы на волне реализации их инициатив закрывать и нужные вам ИБ-мероприятия.
Ищите внешние ориентиры
Отдельно хочу отметить, что далеко не всегда и везде мы можем посчитать риски так, чтобы эти цифры выглядели убедительно. Иногда лучше сконцентрироваться на других аспектах.
Например, обратите внимание на средние ИБ-бюджеты сопоставимых компаний. На то, какой процент от общих ИТ-средств они вкладывают в кибербезопасность или как это соотносится с общей выручкой. Иногда именно такие внешние ориентиры дают руководству ту самую точку отсчета, которой не хватает для принятия решения. Главное, чтобы эти расчеты не расходились с тем бюджетом, который вы внутренне для себя запланировали.
Классика по-прежнему работает
При всем этом не нужно забывать и о традиционных методах. Пентесты, независимые аудиты, развернутая аналитика по штрафам, громким взломам и масштабным утечкам остаются надежным фундаментом для разговора с бизнесом.
Одним из ключевых драйверов отрасли ИБ в России всегда были регуляторные требования и необходимость им строго соответствовать. Частота атак с катастрофическими последствиями на многие компании за последние годы также стала очень серьезным аргументом в пользу необходимости заниматься ИБ. Перефразируя классиков: «То, что нас ещё не взломали – это не наша заслуга, это ИХ недоработка».
При защите бюджета всегда стоит заранее понимать, где именно инициатива может встретить сопротивление, какими будут возражения и как на них отвечать. А если основной сценарий не будет принят, у вас должно быть альтернативное предложение, которое позволит двигаться к тем же целям другим маршрутом. По сути, именно такой набор инструментов — факты, альтернативные расчеты, правильная коммуникация и готовность к возражениям — и есть реальная практика успешного бюджетирования в ИБ.
Источник: Киберболоид