Матеріал підготовлений на основі виступу провідного технічного спеціаліста ESET в Україні Нікіти Веселкова на «NG-CISO»
Ефективна кібербезпека неможлива без чіткої організаційної структури та дотримання міжнародних стандартів. Сучасна компанія потребує не лише технологічних рішень захисту, а й правильно побудованої системи ролей, процесів та відповідальності. Водночас для роботи на міжнародних ринках та забезпечення належного рівня захисту необхідно орієнтуватися на визнані глобальні стандарти та фреймворки кібербезпеки.
Побудова зрілої системи кібербезпеки вимагає чіткого розподілу ролей на чотирьох рівнях: управління та керівництво, менеджмент та координація, операційне виконання, підтримка та зовнішня взаємодія.
Стратегічний рівень керівництва очолює CEO, який затверджує політику безпеки та бюджет. Безпосередньо процесами керує CISO, що формує стратегію, керує ризиками та координує команди безпеки. Особливу роль відіграє Security Steering Committee — колегіальний орган з представників IT, HR, Legal, Finance та PR, який узгоджує пріоритети безпеки та відповідає за комунікацію під час інцидентів.
Підключення цих відділів є принципово важливим, оскільки кібербезпека — це не лише технології, а й організаційна, правова та комунікаційна робота. До цього рівня також належать Data Protection Officer та Chief Risk Officer.
Тактичний рівень управління координує стратегічні цілі та операційне виконання. IT Director є партнером CISO — їхня взаємодія часто буває складною, але має бути правильним партнерством. Risk Manager займається реєстром ризиків та будує roadmap їх мінімізації. Compliance Officer відповідає за дотримання регуляторних норм — роль, яка зараз часто поєднується з обов’язками CISO в українських компаніях.
Business Continuity Manager впроваджує плани відновлення (DRP), безперервності бізнесу (BCP) та аналізу впливу (BIA). Security Awareness Manager відповідає за навчання співробітників і має бути людиною з комунікативними навичками, а не технічним спеціалістом.
Операційний рівень включає команди моніторингу та реагування. SOC Manager керує Security Operations Center та координує аналітиків різних рівнів. Особливо ефективною є роль Incident Response Coordinator, яку багато українських компаній почали впроваджувати — без такої координації під час великих інцидентів виникає хаос. Threat Intelligence Analyst створює TTP-профілі згідно з MITRE ATT&CK, а Security Engineer впроваджує технічні засоби захисту.
Рівень підтримки забезпечує юридичний супровід, комунікації та контроль підрядників. Legal Advisor має досконально знати законодавство у сфері кібербезпеки. Public Relations відповідає за комунікації під час інцидентів — в західних країнах існують окремі сертифікації для цього. Vendor Security Manager контролює безпеку підрядників, що особливо важливо, адже за останні роки кількість проблем змістилася від “зламався Zoom” до “не перевірили апдейт”.
Ефективна система будується на семи ключових принципах:
Стандарти NIST
NIST Cybersecurity Framework 2.0 є загальним фреймворком для кібербезпеки з шістьма функціями: Govern (управління), Identify (визначення активів), Protect (захист), Detect (виявлення), Respond (реагування), Recover (відновлення). Використовується переважно для державного сектору та критичної інфраструктури.
NIST RMF — цикл управління ризиками зі шістьма етапами: категоризація систем, вибір контролів, впровадження, оцінка ефективності, авторизація керівництвом та безперервний моніторинг. Доповнює його NIST SP 800-53 — каталог понад 1000 технічних та організаційних контролів.
Сімейство ISO 27000
ISO 27001 — основний стандарт системи управління інформаційною безпекою, побудований на циклі PDCA (Plan-Do-Check-Act). Вважається необхідним для міжнародних контрактів. ISO 27002 доповнює його переліком з 93 контролів для практичної реалізації. ISO 27005 фокусується на управлінні ризиками.
ISO 22301 та ISO 27031 — стандарти безперервності бізнесу, основа для впровадження DRP, BCP та BIA. Практичний приклад з України: на початку повномасштабного вторгнення компанії з описаними планами змогли швидко адаптуватися, а пандемія COVID-19 підготувала бізнес до віддаленої роботи.
Практичні фреймворки
SOC 2 Type II оцінює операційну ефективність контролів сервіс-провайдерів протягом 6–12 місяців. Для європейського бізнесу, який працює з великими корпораціями, це фактично є необхідністю.
CIS Controls — 18 категорій контролів з трьома рівнями зрілості. Використовується як базовий чекліст кіберзахисту для малих та середніх організацій.
OWASP Top 10 — список десяти найкритичніших ризиків вебдодатків з детальними описами, прикладами коду та рекомендаціями щодо захисту.
MITRE ATT&CK — база знань про тактики, техніки та процедури зловмисників у вигляді матриці з 14 тактик. Практичне використання:
Європейське регулювання
GDPR (2018 року) встановлює правила обробки персональних даних резидентів ЄС. Будь-яка компанія за межами ЄС, що обробляє такі дані, повинна дотримуватися GDPR. Штрафи — до 4% обороту або 20 млн євро. Існують кейси українських компаній, які проходили сертифікацію після того, як їхня клієнтська база отримала громадянство ЄС.
NIS2 (2022 року) — директива про кіберстійкість критичної інфраструктури. Якщо українська компанія надає послуги критичній інфраструктурі ЄС, може вимагатися відповідність NIS2.
DORA (набуває чинності 2025 року) — регламент про цифрову стійкість фінансового сектору з п’ятьма вимогами: управління ризиками ІКТ, управління інцидентами, тестування стійкості, управління постачальниками, обмін інформацією про загрози.
Україна як партнер ЄС поступово адаптує європейські стандарти через національне законодавство, хоча повна ратифікація GDPR навряд чи відбудеться.
Ефективна кібербезпека вимагає комплексного підходу: чіткої структури ролей від стратегічного керівництва до операційного виконання, дотримання семи стовпів зрілості та орієнтації на міжнародні стандарти. NIST та ISO забезпечують загальну рамку управління безпекою, CIS Controls дає практичний чекліст, MITRE ATT&CK допомагає зрозуміти ландшафт загроз, а OWASP фокусується на веб-безпеці. Для українських компаній на міжнародних ринках критично важливе розуміння європейського регулювання — GDPR, NIS2, DORA.
Кібербезпека — це безперервний процес адаптації до нових загроз, вдосконалення процесів та розвитку команди. Інвестиції в правильну структуру, процеси та людей сьогодні — це запорука стійкості бізнесу завтра.