Специалист по GRC (управление рисками и комплаенс)
Ты отвечаешь не за настройку защиты, а за доказательство того, что она есть и работает: пишешь политики, модель угроз и план обработки рисков, собираешь свидетельства у владельцев систем, ведёшь реестр рисков и проводишь компанию через проверку регулятора или внешнюю оценку соответствия. Работа идёт в документах, встречах и в российском нормативном поле — 152-ФЗ, 187-ФЗ, приказы ФСТЭК, ГОСТ Р 57580 — без терминала, без лаборатории и почти без английского. Это единственный вход в отрасль, где опыт бухгалтера, юриста, аудитора, банковского специалиста, преподавателя или офицера засчитывается как профессиональный, а не как прошлая жизнь.
Что это за работа
Неделя состоит из встреч, переписки и текста. Понедельник — три-четыре разговора с владельцами процессов: ты просишь у них не мнение, а подтверждение того, что мера защиты действительно работает — выгрузку прав доступа, журнал согласования учётных записей, приказ с подписью, снимок настройки. Из десяти запрошенных документов к сроку придут четыре, ещё два — не в том виде, за остальными ты пойдёшь второй и третий раз. Вторник и среда — текст: ты пишешь или переписываешь политику, регламент, модель угроз, план обработки рисков — документы на 20–60 страниц, к которым через год будет придираться внешний проверяющий. Четверг — интервью с аудитором: он говорит «покажи, как у вас закрывается доступ уволенного», и ты показываешь и объясняешь, а не рассказываешь, как задумано. Раз в квартал — пересмотр прав доступа по нескольким десяткам систем: те же системы, те же владельцы, тот же список, что и три месяца назад. Раз в один-три года — внешняя оценка соответствия, которая идёт от двух недель до трёх месяцев, и всё это время твой календарь принадлежит не тебе. Ничего не горит: срок известен за полгода — и всё равно последние две недели перед ним самые тяжёлые.
Чья это работа
Тебе здесь будет хорошо, если
Здесь готовый результат можно взять в руки: документ, реестр рисков, отчёт об оценке, закрытое замечание. Есть внешняя точка отсчёта — норматив, — и спор «правильно или нет» решается ссылкой на пункт, а не силой характера и не тем, кто громче; для многих это огромное облегчение после работы, где всё решается вкусом руководителя. Сроки известны заранее, ночных звонков нет, ничего не горит: быть правым через неделю здесь нормально. Работа целиком проходит в браузере, в переписке и в разговоре — корпоративного ноутбука без прав администратора хватает, лаборатория и мощное железо не нужны вообще. Это единственная роль в отрасли, где опыт «не из ИТ» — бухгалтерия, аудит, право, банк, преподавание, служба — не догоняется, а прямо оплачивается: ты уже знаешь, как устроен процесс, который технический специалист видит только снаружи. И предметное поле здесь русскоязычное: 152-ФЗ, 187-ФЗ, приказы ФСТЭК, ГОСТ Р 57580 читаются по-русски, поэтому слабый английский почти не мешает — редкий случай в этой отрасли.
Что здесь тяжело
Это работа без собственных рук. Ты почти никогда ничего не чинишь самостоятельно — ты просишь. Просишь у человека, который тебе не подчиняется, у которого свои квартальные цели, своя премия и своё начальство, и для которого твой запрос — лишняя работа, не первый раз и не последний. Отказ звучит не грубо, а буднично: «сейчас некогда, вернёмся через месяц». Возвращаться придётся тебе, и три-четыре напоминания на один документ — это норма процесса, а не признак плохой организации. Второе: цикл повторяется целиком. Тот же пересмотр доступов по тем же сорока системам, тот же опросник от клиента, на который уже отвечали в прошлом году, те же свидетельства, собранные заново, потому что прошлогодние истекли. Опыт делает это быстрее, но не интереснее. Третье: расстояние между «я прав» и «что-то изменилось» измеряется кварталами. Ты находишь проблему, записываешь её в реестр рисков — и она живёт там со статусом «в работе» год, два, до следующей проверки; иногда её просто принимают как остаточный риск, и подпись под этим ставишь не ты. Четвёртое: тебя регулярно воспринимают как помеху. Не как врага — как строчку в чужом плане, из-за которой релиз выходит позже, и это не пройдёт с опытом. Пятое, самое незаметное: удачный год выглядит как отсутствие событий. Проверка прошла — значит, «так и должно быть», и благодарить не за что. Если тебе нужно, чтобы к вечеру пятницы было видно, что именно сделано тобой сегодня, эта работа даёт такое ощущение редко. И шестое, о чём почти не пишут: половина текста, который ты производишь, — это переформулирование того, что уже написано в нормативе и в прошлогодней версии документа.
Вход с нуля
Да — и это единственная из тринадцати карьер, куда человек без ИТ-прошлого действительно входит, а не «пробует». Но вход не бесплатный, и честно он выглядит так. Технику сдавать не придётся: настраивать средства защиты, писать код и работать в терминале в этой роли не нужно. А вот понимать, что тебе показывают, придётся — что такое учётная запись и домен, чем резервная копия отличается от архива, что значит «доступ выдан по заявке», как выглядит журнал событий. Не чтобы делать, а чтобы тебя нельзя было убедить, что мера работает, когда она не работает: этим здесь занимаются постоянно и без злого умысла. Второе — предмет: 152-ФЗ и подзаконные акты, приказы ФСТЭК 17/21/239, 187-ФЗ и категорирование КИИ, для банков — ГОСТ Р 57580 и положения ЦБ, для международного контура — ISO 27001. Это читается по-русски и осваивается за месяцы, а не за годы. Третье — реальные названия первых должностей, потому что слова «GRC» в них обычно нет: «специалист по защите персональных данных», «специалист по информационной безопасности (методология и документы)», «методолог ИБ», специалист отдела внутреннего контроля, помощник консультанта у лицензиата ФСТЭК или интегратора. Ориентир по сроку для человека с нуля при 10–20 часах в неделю — 6–10 месяцев до первых содержательных собеседований, и заметно быстрее, если твоя прежняя отрасль — банк, медицина, госсектор или промышленность: отраслевое знание здесь дефицит, а не строчка в резюме.
Переход из другой профессии
Сбоку сюда заходят чаще, чем с нуля, и заходят коротко. Самый прямой путь — из внутреннего аудита и системы внутреннего контроля: у тебя уже есть тестирование контролей, рабочие документы, замечания и контроль устранения — меняется предметная область, метод остаётся твой. Дальше юристы и специалисты по персональным данным: ты уже живёшь в нормативном тексте и умеешь найти применимый пункт. Бухгалтеры и финансовые контролёры приносят то, чему в этой отрасли почти не учат, — привычку, что утверждение без подтверждающего документа не считается, и умение закрыть период к дате. Банковский операционист и антифрод приносят регламент, сроки, эскалацию и отчётность регулятору. ИТ-менеджер проектов приносит главный навык профессии — добиваться действия от людей, которые ему не подчиняются. Преподаватель приносит обучение сотрудников, которое в банковских и КИИ-контурах обязательно и которое обычно пишет человек, никогда не стоявший перед аудиторией. Из ИТ — сисадмины, первая линия, аналитики — заходят с другой стороны: ты знаешь, как права выдаются на самом деле и почему уволенный три месяца остаётся в системе, и собеседник не сможет отделаться формулировкой. Общее правило: чем больше в твоей прошлой работе было чужих людей, документов и проверок, тем короче переход — обычно 3–8 месяцев вместо года с нуля.
Внутренний аудитор, специалист по СВК, ISO/PCIне из ИТ
Что уже засчитывается
Практически весь метод. Ты уже тестируешь контроль, а не веришь словам; ведёшь рабочие документы; формулируешь замечание так, чтобы его нельзя было оспорить; следишь за устранением до закрытия. «Остаточный риск» и «компенсирующая мера» — твой рабочий язык, а не термины из курса. Опыт сопровождения внешней проверки переносится целиком: меняется предмет, не роль. Это самый короткий латеральный переход во всём каталоге.
Что добрать
Предметная область: чем именно являются те контроли, которые ты будешь тестировать. Нужно понимать устройство учётных записей и прав доступа, сегментацию сети, резервное копирование, журналирование и классы средств защиты — на уровне «вижу, что мне показывают, и понимаю, чего мне не показали». Плюс замена финансовой нормативки на ИБ-шную: 152-ФЗ и подзаконка, приказы ФСТЭК 17/21/239, 187-ФЗ и категорирование КИИ, для банка — ГОСТ Р 57580 и положения ЦБ. Это месяцы, не годы.
Юрист, комплаенс, специалист по персональным даннымне из ИТ
Что уже засчитывается
Ты уже живёшь в нормативном тексте: находишь применимый пункт, отличаешь обязательное от рекомендованного, пишешь документ для недоброжелательного читателя, отвечаешь на запросы регулятора. Если ты ведёшь 152-ФЗ — политику обработки, согласия, уведомление в Роскомнадзор, договоры с обработчиками, — ты уже делаешь примерно четверть работы GRC-специалиста и просто не называешь это так. Умение спокойно разговаривать с проверяющим переносится полностью.
Что добрать
Техническая половина 152-ФЗ, которую юрист обычно не трогает: приказы ФСТЭК 21 и 17, уровни защищённости, модель угроз, состав организационно-технических мер — то есть переход от «что должно быть написано» к «что должно быть настроено и как это проверить». Плюс всё, что за пределами персональных данных: 187-ФЗ и категорирование КИИ, управление рисками как отдельная дисциплина с реестром и планом обработки, для банков — ГОСТ Р 57580. И одна привычка: юрист чаще проверяет документ, GRC-специалист проверяет, что описанное в документе действительно происходит.
Бухгалтер, финансовый контролёрне из ИТ
Что уже засчитывается
Главная профессиональная привычка отрасли у тебя уже есть, и её труднее всего поставить с нуля: утверждение без подтверждающего документа не считается. Ты умеешь закрывать период к дате, собирать первичку у людей, которые не торопятся, готовиться к проверке и объяснять проверяющему, откуда взялась цифра. Ты знаешь внутреннее устройство компании — кто согласует, где лежит приказ, как на самом деле оформляется приём и увольнение, — а это ровно те процессы, вокруг которых строится половина организационных мер защиты. Умение посчитать потерю и обосновать затраты — язык, на котором в этой отрасли разговаривают с руководством.
Что добрать
Предметная база с нуля: учётная запись, домен, права доступа, резервная копия, журнал событий, классы средств защиты — не чтобы настраивать, а чтобы понимать, что тебе показывают, и замечать, чего не показали. Дальше нормативка: 152-ФЗ и приказы ФСТЭК, 187-ФЗ и КИИ, основы управления рисками. И одно неочевидное различие: в бухгалтерии правильный ответ существует, здесь его часто нет — есть несколько приемлемых, у каждого своя цена, и его надо обосновать, а не найти. Первые месяцы это раздражает сильнее, чем любая терминология.
Банковский операционист, антифрод, рискне из ИТ
Что уже засчитывается
Ты уже выдерживаешь поток однотипных разборов, где почти всё оказывается пустым, и не бросаешь эту работу — квартальный цикл здесь устроен так же, только медленнее. Работа по регламенту и в срок, эскалация, отчётность регулятору и подготовка подтверждающих документов по запросу — это буквально та же дисциплина доказательства, а нормативные акты ЦБ тебе уже не чужие. Плюс редкая вещь: ты знаешь банк изнутри — как проходит платёж, кто согласует, где реально лежит риск. Банки — крупнейший работодатель в этой роли на российском рынке, и отраслевое знание там весит больше, чем ещё один сертификат.
Что добрать
Предметка по информационной безопасности: устройство ИТ-инфраструктуры и мер защиты на уровне понимания, ГОСТ Р 57580 и оценка соответствия (проводится раз в один-три года и длится от двух недель до трёх месяцев), 152-ФЗ и приказы ФСТЭК, управление рисками как отдельный процесс. И смена позиции: в операционной роли ты исполняешь регламент, здесь ты его пишешь и потом добиваешься исполнения от других. Это другая работа с людьми — гораздо более неудобная, потому что у тебя нет над ними никакой власти.
ИТ-менеджер проектов / внедренец
Что уже засчитывается
Главный навык профессии у тебя уже есть: добиваться действия от людей, которые тебе не подчиняются, у которых свои сроки и свои премии — здесь это не «часть работы», это и есть работа. Ты пишешь документы, которые потом оспаривают — ТЗ, протоколы, планы, и переводишь между бизнесом и техникой в обе стороны. Ты знаешь, как в компании реально принимаются решения, а не как нарисовано на схеме.
Что добрать
Предметная часть целиком: российская нормативка (152-ФЗ, приказы ФСТЭК, 187-ФЗ и КИИ, для финансов — ГОСТ Р 57580), управление рисками как метод, устройство мер защиты. И переключение роли, которое даётся тяжелее знаний: проект кончается, а контроль — нет. Здесь нет момента сдачи и забвения — тот же пересмотр доступов вернётся через квартал, и удовлетворение «сдал и закрыл» получить негде.
Военная служба, МВД, служба безопасности предприятияне из ИТ
Что уже засчитывается
Режим, пропускной порядок, инструкция на каждый случай и доклад по факту — это организационный контур защиты информации почти дословно, и ты им уже занимаешься. Тебе привычно, что документ и подпись имеют значение, а «я сделал» без записи не считается; умеешь писать так, чтобы к тексту не придрались при разборе; читаешь нормативный документ как рабочий инструмент, а не как препятствие. Если проверяешь контрагентов — это готовый навык оценки поставщиков, отдельный и растущий блок работы. Отдельно: часть работодателей — госструктуры, банки, лицензиаты ФСТЭК — опыт службы и готовность к оформлению допуска скорее открывают, чем закрывают.
Что добрать
ИТ и информационная безопасность как предмет: инфраструктура, учётные записи и права, средства защиты, журналирование — на уровне понимания, не настройки. Современная нормативка в её технической части: приказы ФСТЭК 17/21/239, 152-ФЗ, категорирование КИИ по 187-ФЗ. И самое непривычное — способ добиваться результата: здесь нет подчинения и приказа, есть переговоры с равными, которые могут просто не сделать, и им за это ничего не будет. Это перестройка, а не доучивание.
Преподаватель, методист, тренерне из ИТ
Что уже засчитывается
Половина этой работы — объяснять людям, которые не обязаны понимать и не очень хотят слушать: обучение сотрудников, разбор политики с подразделением, интервью с аудитором, вводный инструктаж новичкам. Ты умеешь держать аудиторию, которой неинтересно, и в отрасли это редкость. Ты пишешь методический текст — то есть документ, устроенный так, чтобы по нему действовал другой человек, и составляешь программу с нуля; политика и регламент устроены так же. Программа повышения осведомлённости — обязательное требование в банковских и КИИ-контурах, и её обычно пишет тот, кто никогда не преподавал.
Что добрать
Всё предметное: ИТ-основы, устройство мер защиты, российская нормативка, управление рисками. И темп обратной связи: у преподавателя результат виден на занятии и на проверочной работе, здесь — через квартал, а иногда не виден вовсе. Плюс жанр разговора: вместо мотивированной аудитории будет взрослый человек старше тебя по должности, который считает твой инструктаж потерей часа.
Системный администратор Windows / Active Directory
Что уже засчитывается
Ты заходишь с той стороны, с которой эта роль обычно слепа: знаешь, как права выдаются на самом деле, почему уволенный три месяца остаётся в системе, что такое резервная копия, которую ни разу не восстанавливали, и как выглядит настройка, о которой в политике написано, что она есть. Собеседник не сможет отделаться формулировкой, и это делает тебя сильнее ровно там, где непрофильные кандидаты слабы. Ты уже живёшь в потоке заявок и сроков, умеешь объяснить пользователю то, что ему неинтересно, и знаешь свою отрасль изнутри.
Что добрать
Нормативка целиком — 152-ФЗ и приказы ФСТЭК, 187-ФЗ и КИИ, ГОСТ Р 57580 — и метод: управление рисками, тестирование контроля, сбор свидетельств, ведение реестра, подготовка к оценке. Но главное не это: администратор чинит сам и быстро, а здесь ты не чинишь вообще — ты описываешь, требуешь и ждёшь квартал. Для многих сисадминов это оказывается тяжелее любой нормативки, и об этом честнее узнать до перехода, а не на третьем месяце.
Аналитик данных / отчётность / SQL
Что уже засчитывается
Ты умеешь свести выгрузки и показать в них расхождение — а половина сбора свидетельств здесь это и есть: выгрузка прав доступа против списка сотрудников, список привилегированных учёток против списка согласований, журнал изменений против заявок. Там, где остальные спрашивают у владельца системы и верят, ты можешь проверить самостоятельно. Ты умеешь объяснить бизнесу, почему цифра поехала, и посчитать эффект — это язык обоснования затрат на защиту.
Что добрать
Нормативка и метод — 152-ФЗ, приказы ФСТЭК, 187-ФЗ, управление рисками, для международного контура ISO 27001. И, что важнее, другой тип работы: в аналитике ты работаешь с данными, здесь — с людьми, которые эти данные тебе не отдают. «Выгрузку сделаю в следующем спринте» будет твоим постоянным фоном, и ускорить это техническим способом нельзя.
Техподдержка, эникей, первая линия
Что уже засчитывается
Выносливость к потоку однотипных обращений у тебя уже доказана, и ты не бросаешь эту работу — квартальный цикл здесь устроен так же, только растянут во времени. Ты умеешь говорить с человеком, у которого всё сломалось и он злится, и объяснять то, что собеседник не обязан понимать. Ты видишь изнанку компании: кто как получает доступ, кто с кем делится паролем, что происходит при увольнении — то есть заранее знаешь, где именно свидетельства окажутся неудобными. Это один из двух реальных выходов с первой линии, и он не требует лаборатории и мощного ноутбука.
Что добрать
Всё предметное: нормативка, управление рисками, устройство мер защиты, метод сбора свидетельств и подготовки к проверке. И главное отличие: в поддержке ты отвечаешь на чужой запрос, а здесь неудобный разговор инициируешь ты и ведёшь его до конца, в том числе с человеком старше тебя по должности, который вправе сказать «не сейчас». Это другая социальная роль, и она даётся не всем.
Ресёрчер, журналист, проверка контрагентов, HR-поискне из ИТ
Что уже засчитывается
Оценка поставщиков и контрагентов — отдельный и постоянно растущий блок этой работы, и ты им уже занимаешься: проверить компанию по открытым источникам, сопоставить реестры, не поверить первой ссылке. Ты умеешь отделять подтверждённое от заявленного и писать текст, который кто-то будет оспаривать — это ровно жанр заключения по поставщику и раздела «выводы» в отчёте об оценке.
Что добрать
Предмет и нормативка полностью, метод управления рисками, устройство мер защиты. И работа с внутренней бюрократией вместо расследования: материал заканчивается публикацией, а контроль не заканчивается никогда — тот же поставщик придёт на пересмотр через год, с теми же незакрытыми замечаниями, и «мы уже писали об этом» здесь не аргумент.
Физическая безопасность, охрана, служба режимане из ИТ
Что уже засчитывается
Пропускной режим, журнал происшествий, инструкция на каждый случай, доклад по факту — это организационные меры защиты в чистом виде, только про двери, а не про учётные записи; логика контроля, свидетельства и разбора у тебя уже рабочая. Ты читаешь инструкцию как инструмент и умеешь сказать «нельзя» человеку, которому очень надо, не превращая это в конфликт — здесь это ежедневное занятие.
Что добрать
Разрыв здесь самый большой из перечисленных: ИТ-основы с нуля, устройство инфраструктуры и мер защиты, вся нормативка по информационной безопасности, метод управления рисками. Переход реален, но он длиннее остальных. Честнее ставить первым шагом не должность специалиста по соответствию, а любую роль внутри подразделения безопасности, где твой нынешний опыт засчитывается сразу — организационная документация, режим доступа, инструктажи, — и уже оттуда добирать предметную часть.
Что здесь ценится
Вы привыкли, что утверждение без подтверждения не считается
Вы не боитесь нормативного текста и находите в нём применимый пункт
Вы пишете так, что к тексту потом не придерутся
Вы умеете добиться действия от людей, которые вам не подчиняются
Вы умеете объяснить сложное человеку, который не обязан это понимать
Вы знаете отрасль изнутри, и это редкость у тех, кто приходит из ИТ
Вы видите, где процесс теряет деньги, и умеете это посчитать
Вы уже выдерживали поток однотипных обращений и не бросили
Вы умеете говорить с человеком, у которого всё сломалось и он злится
Вы умеете проверить человека или компанию по открытым источникам и не поверить первой ссылке
Вы уже выращивали людей
Как устроена эта работа
Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.
Реальность рынка
Спрос здесь регуляторный, а не модный: пока действуют 152-ФЗ, 187-ФЗ и требования ЦБ, кто-то обязан готовить документы, сопровождать проверки и отвечать регулятору — и в каждой компании крупнее средней это отдельный человек. Это проверяется по вакансиям: банки ищут методолога ИБ (внутренние документы по 152-ФЗ, 187-ФЗ, ГОСТ 57580.1 и положениям ЦБ, сопровождение внутренних и внешних аудитов, внутренние контроли, отчётность, обучение сотрудников); интеграторы и лицензиаты ФСТЭК — специалистов по документации, категорированию КИИ и аттестации; крупные компании — специалистов по защите персональных данных (срез вакансий hh.ru и профильных агрегаторов, август 2026). Теперь честная часть. Вакансий с прямой пометкой «junior» здесь мало: типовое требование — 1–3 года, а в банках нередко прямо написано «от 2 лет в банковской сфере». Вход обычно не через дверь с надписью «GRC», а через смежную: отдел внутреннего контроля, юридический отдел, работа у интегратора или консультанта, где тебя ставят собирать пакет документов для чужого проекта. Первый год выглядит скучнее, чем звучит: ты собираешь свидетельства, приводишь чужие документы к шаблону, ведёшь реестр замечаний и сидишь на чужих интервью, записывая. Самостоятельный участок тебе отдадут не раньше, чем ты один раз пройдёшь полный цикл проверки от начала до конца. Часть работодателей — госструктуры, банки, лицензиаты ФСТЭК — формально требуют профильное образование группы 10.00.00; это не весь рынок, но знать об этом лучше заранее, чем после третьего отказа. И отдельно, до покупки, а не после: на нашей платформе сегодня нет курсов по управлению рисками, системе управления ИБ и российской регуляторике — по этой карьере мы даём основы и картину профессии, а предметную часть придётся добирать снаружи.