🔑 Выстроили контроль подрядчиков и доступов без CISO Какие механики реально держатся в крупной компании? В крупной компании отсутствие отдельной позиции CISO само по себе не является главной проблемой. Проблема начинается там, где подрядчики получают доступы по переписке, контроль прав никто не проводит, а ответственность размазана между ИТ и ИБ. Формально функция есть, управляемости нет. Практический риск понятен: доступы живут дольше, чем работы; права выдаются шире, чем нужно; а в момент инцидента становится неясно, кто именно что согласовал, кто подключался и кто должен был это закрыть. Для CTO это уже не вопрос идеальной модели ИБ, а вопрос управляемости доступа к системам и данным. В одном из таких кейсов решение оказалось не в попытке срочно построить “мини-SOC” и не в назначении одного ответственного за все, а в сборке простого контура управления. Сначала закрепили владельца процесса на уровне руководства, затем развели роли: кто согласует привлечение подрядчика, кто пров