следующая ступень

CISO / Security Leader

Это не отдельная профессия, а уровень: человек, который отвечает за безопасность целиком — за людей, бюджет, регуляторные обязательства и за то, какие риски компания принимает сознательно и под чью подпись. Работа идёт в календаре, в деньгах и в переговорах: ты почти ничего не делаешь руками и почти всё — через других людей, включая тех, кто тебе не подчиняется. Прийти сюда с нуля нельзя ни за какой срок — сюда приходят через 7–12 лет из рабочей роли, чаще всего через SOC, AppSec или GRC. Мы показываем эту должность как направление, куда ведёт путь, а не как старт, и прямо говорим, чего для неё в наших курсах нет.

Что это за работа

Календарь заполнен чужими встречами: типичная неделя — 15–25 встреч, и на собственную работу остаётся два-три часа в день между ними. Понедельник — статус по инцидентам и проектам: ты не разбираешь инциденты лично, ты слушаешь тех, кто разбирает, и решаешь, что эскалировать, а что оставить. Дальше бюджет и закупки: объяснить финансовому директору, почему надо продлить лицензии и взять ещё одного человека, — языком потерь, сроков и обязательств, а не языком угроз. Отдельный слой — люди: собеседования, аттестации, увольнение, и кто-то из троих твоих выгорел и просит сменить направление. Раз в квартал — комитет или правление: 10–15 минут и 5–7 слайдов, на которых надо сказать, где компания уязвима, не напугав и не соврав. Постоянный фон — согласования: юристы, закупки, ИТ и бизнес, который хочет запустить сервис к дате и просит согласовать как есть. И раз в год-два — событие, ради которого всё это существует: утечка, проверка регулятора или требование крупного партнёра, и тогда неделя переписывается за час, решения принимаются при неполных данных, а подписывают их твоим именем.

Чья это работа

Тебе здесь будет хорошо, если

Здесь единица работы — не задача, а направление: ты решаешь не «как настроить», а «что мы вообще делаем в ближайший год, чего не делаем и чем за это платим». Если тебе интереснее собрать работающую функцию из людей, денег и договорённостей, чем своими руками сделать ещё одну хорошую вещь, — это и есть содержание дня. Прямую ценность здесь имеет то, что в технических ролях считают «не работой»: объяснить нетехническому человеку, посчитать риск в деньгах и сроках, добиться решения от того, кто тебе не подчиняется, вырастить того, кто через год будет делать это лучше тебя. И обзор здесь шире, чем в любой другой роли отрасли: ты одновременно видишь инфраструктуру, регуляторные обязательства, бюджет и то, чем компания реально зарабатывает — сильным специалистам чаще всего не хватает именно полной картины, а не полномочий.

Что здесь тяжело

Первое и самое частое: ты перестаёшь делать то, за что тебя взяли. Руки остывают. Через год-полтора ты уже не самый сильный технический человек в комнате — это не ощущение, а факт, ты весь год сидишь на встречах. Кто в этой роли остаётся, перестаёт об этом жалеть; кто пришёл за глубиной, жалеет каждый день. Второе: ответственность без полномочий. Отвечать тебе за то, чем управляют другие — ИТ не твоё, разработка не твоя, бюджет утверждаешь не ты, а спросят с тебя. Слово «нет» ты говоришь чаще всех в компании, и говоришь его людям, чьи цели руководство считает важнее твоих. Третье: тебя оценивают по отсутствию событий, а замечают только при событии. Хороший год не виден никому; инцидент виден всем — в том числе тем, кто полгода назад отказал тебе в деньгах на то, что его бы предотвратило, и именно они будут спрашивать, почему так вышло. Четвёртое: подпись. В какой-то момент тебе приносят документ, где написано, что риск принят, — и ты либо подписываешь то, что считаешь неправильным, либо ссоришься с человеком, который в этой компании сильнее тебя. Это не разовая драма, это регулярная часть работы. Пятое: календарь принадлежит не тебе — 15–25 встреч в неделю означают, что подумать можно только вечером, и это состояние не проходит. Шестое: срок. По международным замерам 2025–2026 медианная продолжительность работы на этой должности — 18–26 месяцев, заметно меньше, чем у остальных руководителей высшего звена, и 78% опрошенных руководителей ИБ говорят, что боятся личной ответственности за инцидент; сопоставимой российской статистики такого качества нет. Это не проклятие профессии, но это её нормальный ритм: сюда чаще приходят на два-три года сделать конкретную вещь, чем на десять лет.

Вход с нуля

Нет — и дело не в том, что это «сложно», а в том, что такой позиции для входа не существует. Это не тринадцатая профессия рядом с остальными двенадцатью, а уровень руководства ими: ты отвечаешь за работу людей, каждый из которых делает то, чего ты не делаешь, и единственное, что не даёт водить тебя за нос, — что когда-то хотя бы часть этого была сделана твоими руками. Российские вакансии фиксируют это прямо: типовое требование — 5–7 лет в информационной безопасности, из них около 3 в руководящей роли, плюс опыт управления бюджетом и людьми. Правильный первый шаг человеку с нуля — не «стать руководителем быстрее», а выбрать одну из четырёх реальных точек входа и стать в ней тем, кому доверяют участок: SOC-аналитик, пентестер инфраструктуры, AppSec или GRC. Из этих четырёх ближе всего сюда ведёт GRC — там ты с первого дня разговариваешь с бизнесом, с регулятором и о деньгах, а это и есть язык этой должности. Дорога до руководителя функции — обычно 7–12 лет, и она проходит не через курс, а через первую команду из двух человек.

Переход из другой профессии

Сюда переходят не сбоку, а снизу и сверху. Снизу — сильный практик, который взял на себя направление: руководитель группы мониторинга, руководитель AppSec, руководитель направления методологии и аудита в банке. Ему не хватает не техники, а денег и людей: бюджетирования, найма, увольнения, разговора с правлением и умения выбрать, чего не делать. Сверху — руководитель, у которого информационная безопасность оказалась в зоне ответственности: ИТ-директор небольшой компании, начальник службы безопасности, руководитель внутреннего аудита, директор по рискам. У него уже есть бюджет, люди и доступ к первому лицу; не хватает предметной части — модели угроз, устройства атак и защиты, регуляторики — и умения отличить работающую меру от отчёта о ней. В России особенно частый и недооценённый путь — из службы безопасности предприятия и из внутреннего аудита в банке: там уже есть режим, проверки и отчётность регулятору. И третий, менее очевидный вход — вести информационную безопасность у двух-трёх небольших компаний по договору: это реальная первая руководящая практика для того, кому в своей компании должность не отдадут.

ИТ-менеджер проектов / внедренец
Что уже засчитывается

Бюджет, сроки, чужие люди и согласование — уже твоя ежедневная работа, как и умение объяснить нетехническому руководителю, зачем нужны деньги. Ты пишешь документы, которые оспаривают, и ведёшь протокол решений. Ты знаешь, как в компании реально принимаются решения и кто на кого влияет — именно это отличает руководителя ИБ, которого слушают, от того, которого обходят.

Что добрать

Предметная глубина, без которой тебя будут обманывать собственные подрядчики и собственная команда: устройство инфраструктуры, как выглядят атаки и защита, что означает конкретная мера и как проверить, что она работает. Плюс регуляторика — 152-ФЗ, 187-ФЗ, приказы ФСТЭК, требования ЦБ — и ответственность другого рода: проект можно закрыть, риск закрыть нельзя. И честное предупреждение: это не боковой переход. Реалистичный маршрут — несколько лет в предметной роли, чаще всего в GRC, и только потом обратно в руководство.

Внутренний аудитор, специалист по СВК, ISO/PCIне из ИТ
Что уже засчитывается

Ты уже видишь компанию целиком и умеешь говорить с руководством о рисках без паники и без запугивания — здесь это оплачивается напрямую. Комитет, отчёт, план устранения, контроль исполнения — формат твоей нынешней работы и формат работы руководителя ИБ совпадают почти буквально. И у тебя, скорее всего, уже есть доступ к первому лицу — то, чего сильному техническому кандидату не хватает годами.

Что добрать

Предметная часть на уровне, при котором тебя не переубедит собственный подрядчик: инфраструктура, атаки, меры защиты, разбор инцидентов. Ответственность за операционную работу: аудитор смотрит и пишет, руководитель ИБ отвечает за то, что происходит ночью и в выходные. И люди — свой штат, дежурства, найм, выгорание, увольнения: в аудите этого слоя нет, а он занимает половину времени.

Военная служба, МВД, служба безопасности предприятияне из ИТ
Что уже засчитывается

Режим, доступ, проверка контрагентов, доклад и разбор — это половина организационного контура защиты, и ты им уже управляешь, часто с людьми в подчинении. Управление дежурной сменой — реальный руководящий опыт, который в ИТ ценят реже, чем следовало бы. Работа с нормативным документом и с подписью и спокойный разговор с человеком в конфликте переносятся полностью. В России путь «начальник службы безопасности → руководитель ИБ» распространён, и в госсекторе, банках и у лицензиатов ФСТЭК такой опыт скорее плюс.

Что добрать

Техническая предметка целиком — не чтобы делать руками, а чтобы отличить работающую меру от отчёта о ней; это самый частый провал именно на этом пути, и он виден команде за неделю. Современная нормативка в её технической части: приказы ФСТЭК, категорирование КИИ по 187-ФЗ, 152-ФЗ. И другой стиль управления: в ИТ и разработке приказ не работает — работают аргумент и репутация, а человек, которому не нравится, уходит в другую компанию за две недели.

Системный администратор Windows / Active Directory
Что уже засчитывается

Ты знаешь инфраструктуру изнутри, и тебя трудно обмануть красивым отчётом — для руководителя это база, а не бонус. Если ты уже единственный человек, который в компании отвечает и за домен, и за резервные копии, и за «чтобы не украли», ты фактически исполняешь часть роли без должности и без бюджета. Умение объяснить пользователям и руководству, почему нельзя, и знание своей отрасли изнутри переносятся полностью.

Что добрать

Всё, что делает роль руководящей: бюджет и его обоснование в деньгах и сроках, найм, увольнение и выращивание людей, разговор с первым лицом, умение выбрать, чего сознательно не делать. Плюс регуляторика и управление рисками как отдельная дисциплина. И трудная часть, о которой предупреждают редко: придётся сознательно перестать чинить руками — в этой роли твоя ценность в том, что руки у тебя свободны.

Юрист, комплаенс, специалист по персональным даннымне из ИТ
Что уже засчитывается

Нормативная часть роли у тебя уже есть, а в России она большая: 152-ФЗ, 187-ФЗ, требования регуляторов, договорная работа с подрядчиками, ответы на запросы. Ты умеешь сформулировать принятие риска так, чтобы формулировка выдержала проверку, и настоять, чтобы под ней стояла подпись того, кто действительно принимает решение. Разговаривать с первым лицом на языке последствий ты тоже уже умеешь.

Что добрать

Техника и операционка: инфраструктура, устройство защиты, инциденты, работа команды и дежурств. И принципиальное различие: юрист описывает обязательство, руководитель ИБ отвечает за фактическое состояние — за то, что мера не только записана, но и работает в три часа ночи. Реалистичный маршрут отсюда — сначала GRC, потом руководство функцией; напрямую эта дверь открывается редко и обычно в небольшой компании.

Сетевой инженер
Что уже засчитывается

Ты видишь инфраструктуру целиком и понимаешь, где она рвётся на самом деле, — при разговоре с подрядчиком и с собственной командой это защищает от красивых отчётов лучше любого сертификата. Если ты ведёшь сеть нескольких площадок, у тебя уже есть опыт планирования, обоснования закупки оборудования и согласования сроков с бизнесом.

Что добрать

Всё управленческое: деньги, люди, приоритеты, осознанный отказ от части задач. Регуляторика и управление рисками. И безопасность за пределами сети — данные, приложения, персонал, поставщики, физический контур: сеть здесь одна из шести-семи областей, за которые ты отвечаешь, и обычно не самая проблемная. Путь сюда идёт через несколько лет в предметной роли по безопасности, а не напрямую из эксплуатации.

Что здесь ценится

Как устроена эта работа

Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.

Реальность рынка

Российский рынок ищет руководителей информационной безопасности в компаниях от средних и выше, и требования в вакансиях однородные: 5–7 лет в отрасли, опыт руководителя от 3 лет, знание 149-ФЗ, 152-ФЗ, 187-ФЗ, приказов ФСТЭК и ФСБ и требований ЦБ, из международного — ISO 27001 и 27005, PCI DSS; отдельной строкой всегда управление бюджетом и людьми (срез вакансий, август 2026). Позиции начального уровня здесь нет ни в каком виде: даже «заместитель» обычно означает человека с собственной командой. Что важно понимать про содержание: компаний, где это самостоятельная фигура с бюджетом и голосом, в России ограниченное число, и во многих местах должность на деле означает одного человека, который отвечает за всё сразу — и за документы, и за настройку, и за инциденты, при нуле подчинённых. Это нормальная первая руководящая работа, но она не похожа на картинку из описания вакансии, и стоит спросить про штат и бюджет на собеседовании, а не после выхода. Отдельно про нашу платформу, честно: у нас нет содержания, которое делает руководителя. Курсы дают предметную базу — риски, регуляторику, устройство защиты, — а бюджет, найм и разговор с правлением берутся из практики и из первой команды, а не из курса; единственный профильный курс в каталоге сам требует двух лет опыта. Если ты уже руководишь функцией, прямой ответ такой: для тебя у нас содержания почти нет, зато есть для твоих джунов, и мы скажем, на каком уровне.