Конфликт между информационной безопасностью (ИБ) и ИТ почти всегда выглядит как спор людей: «ИБ всё запрещает» vs «ИТ всё игнорирует». Но на деле это системная проблема, потому что он воспроизводится даже при смене сотрудников — причина в устройстве целей, ответственности и процессов.
Почему конфликт возникает снова и снова
1) Разные метрики успеха
ИТ оценивают по доступности и скорости изменений (чтобы “работало” и “быстро”).
ИБ — по снижению рисков и соответствию требованиям (чтобы “не случилось”).
Когда табло разное — решения неизбежно конфликтуют.
2) Разная ответственность за последствия
Остановка сервиса бьёт по ИТ сразу (SLA, пользователи).
Инцидент бьёт по ИБ громко и “официально” (расследования, аудит, регулятор).
Обе стороны защищают свою зону боли.
3) Нет понятного механизма “кто принимает риск”
Если не определён владелец риска, ИБ вынуждена быть “запрещающей”, а ИТ — “продавливающей”. Это превращает рабочий спор в войну.
4) ИБ подключают слишком поздно
ИБ зовут