Кто на самом деле отвечает за кибербезопасность в организации? Ответственность нужно делить
Эксперты отмечают, что согласно Закону о национальной кибербезопасности Латвии, конечную ответственность за управление кибербезопасностью несёт руководитель организации, однако реальная защита работает только при распределении ответственности на всех уровнях.

Киберпространство всё активнее становится ареной геополитического соперничества и гибридной войны, а напряжённость, включая войну России против Украины, напрямую влияет на интенсивность и методы кибератак, в том числе затрагивающих Латвию. Кибербезопасность больше не теоретический риск, касающийся только крупных международных корпораций, — это повседневная реальность как для публичного, так и для частного сектора.
Ответственность руководителя нельзя делегировать
Статья 25 латвийского Закона о национальной кибербезопасности устанавливает, что за управление кибербезопасностью организации отвечает её руководитель, который может назначить менеджера по кибербезопасности для реализации конкретных мер. Однако саму ответственность за управление передать нельзя — так же, как финансовые риски нельзя считать делом исключительно бухгалтера.
Нужны ресурсы и вовлечённость руководства
В обязанности менеджера по кибербезопасности, закреплённые законом, входят организация защиты ИКТ-инфраструктуры, проведение проверок безопасности, устранение выявленных недостатков и регулярное обучение сотрудников актуальным киберрискам. Но для выполнения этих задач нужны ресурсы и приоритизация, которые определяет руководство. Если руководство годами откладывает инвестиции, несмотря на предупреждения специалистов о критических уязвимостях, это становится бизнес-риском, созданным самим руководством. Директива ЕС NIS2 усиливает это требование, обязывая руководство организаций утверждать и контролировать меры управления киберрисками наравне с финансовыми и юридическими вопросами.
Ответственность на всех уровнях
Вместе с тем нельзя утверждать, что за кибербезопасность отвечает только руководство — на практике безопасность работает лишь тогда, когда ответственность распределена по всей организации. Руководство определяет приоритеты и выделяет ресурсы, специалисты по ИТ и безопасности реализуют технические решения, а каждый сотрудник отвечает за свои действия в цифровой среде. Даже технически хорошо защищённую организацию может скомпрометировать одно убедительное фишинговое письмо или слабый пароль.
Поэтому важную роль играет регулярное и содержательное обучение сотрудников, а также культура, в которой персонал не боится сообщать об ошибках. Поскольку абсолютная безопасность недостижима, зрелость организации стоит измерять не количеством приобретённых технологий защиты, а способностью своевременно обнаружить инцидент и быстро восстановить работу.


