Soft skills для ИБ: почему технику не хватает навыков переговоров с бизнесом
Разбираем анатомию конфликта между CISO и CEO, учимся говорить на языке денег и времени, и превращаем «надоедливого технаря» в стратегического партнёра.
В каждом крупном проекте есть момент, когда CISO (директор по информационной безопасности) и CEO (генеральный директор) смотрят друг на друга, говоря на разных языках. Первый оперирует показателями CVSS, тактиками MITRE ATT&CK и уязвимостями нулевого дня. Второй — выручкой, ROI, сроками выхода продукта на рынок и репутацией.
бюджет на безопасность урезают, внедрение новых средств защиты откладывают, а технического специалиста внутри компании клеймят «параноиком» или «человеком, который тормозит бизнес».
Почему так происходит? Технарь считает, что бизнес глуп и не хочет вкладываться в защиту. Бизнес считает, что технарь не видит картину целиком. Истина, как всегда, посередине: IT-специалистам по безопасности критически не хватает Soft Skills, а именно — навыков стратегических переговоров.
Давайте разберем анатомию этого конфликта и найдем пути к диалогу.
Фундаментальная ошибка: «Я сказал — значит, вы должны понять»
Первая и главная проблема — проклятие знаний. Специалист по ИБ настолько глубоко погружен в техническую среду, что искренне не понимает, как можно не знать разницу между шифрованием на уровне диска и шифрованием на уровне приложения.
Однако для финансового директора такие детали — белый шум. Его мозг автоматически переводит любую техническую речь в вопросы рисков и денег. Если он не слышит этих цифр, он перестает слушать.
Попытка убедить бизнес в необходимости покупки SIEM-системы через описание ее технических характеристик («она коррелирует логи 24/7 и имеет встроенный машинный анализ»).
«Без этой системы мы не обнаружим атаку в среднем в течение 2 недель. Средний ущерб от утечки в нашей отрасли — 5 миллионов рублей. Система окупается при предотвращении одной средней атаки в год».
Язык угроз vs Язык возможностей
Технические специалисты склонны к пессимизму (в хорошем смысле — они ищут уязвимости). Их девиз: «Если что-то может сломаться, оно сломается».
Бизнес ненавидит негатив. Бизнес живет оптимизмом и ростом. Когда безопасник приходит с докладом «У нас 1000 критических уязвимостей, мы все умрем», это вызывает не действие, а защитную реакцию — отрицание и агрессию.
Сменить тональность. Переговоры — это не монолог о катастрофе, а диалог о стратегии устойчивости.
Вместо «Мы не застрахованы от DDoS» скажите: «Мы можем гарантировать доступность сервисов для клиентов даже при волне атак, если внедрим этот модуль защиты. Это повысит наш NPS».
Эмпатия как оружие: поймите KPI бизнеса
Чтобы вести переговоры, нужно знать, чем живет оппонент. KPI бизнеса — это не «чтобы хакеры не украли пароли». Это:
- Скорость вывода новых фич (Time-to-Market).
- Бесшовный клиентский опыт (чтобы капча не бесила пользователей).
- Стоимость владения инфраструктурой.
Ваша задача — найти способ вписать безопасность в существующие бизнес-процессы, не ломая их, и аргументировать это.
На встрече сначала спросите: «Какие у вас планы на следующий квартал? Какие проекты самые важные?». И только потом стройте свою защиту так, чтобы она помогала этим проектам, а не мешала.
Синдром «Оно само работает» (ошибка валидации)
Еще одна частая причина провалов — безопасник не умеет считать Return on Security Investment (ROSI). Он просит деньги на софт, но не может объяснить, как измерит его эффективность.
Бизнес-партнеры не верят на слово. Им нужны метрики. Если вы не можете показать, что новый фаервол снизил количество инцидентов на Х% или сократил время реагирования на Y минут, то для бизнеса это просто «коробка», которую купили за миллион.
Готовьтесь к переговорам как к защите диплома. У вас должны быть не только цифры угроз, но и план по их мониторингу и отчетности перед стейкхолдерами.
Власть vs Влияние
Технический специалист часто не имеет формальной власти над бизнес-юнитами. Он не может приказать. Но он может влиять.
Если бизнес говорит «нет», не впадайте в ярость. Зафиксируйте отказ.
Фраза-спасатель: «Я понимаю ваши аргументы. Давайте я зафиксирую в протоколе, что мы осознаем риски, но в текущем спринте откладываем их решение для ускорения релиза. Я подготовлю план компенсирующих мер, которые снизят риски хотя бы на 50% без задержек».
Это показывает вашу гибкость. Вы перестаете быть «человеком-нет» и становитесь «человеком-решением».
5 шагов к переговорам как у профи
Вот алгоритм, который превратит вас из просителя в стратега.
Переведите технику в деньги
Не «SSL-сертификат кончился», а «Сайт будет небезопасен для клиентов, что ударит по конверсии в черную пятницу».
Говорите на языке выгоды
Не «Мы потратим 2 млн», а «Мы застрахуем активы на 20 млн».
Сначала поймите, потом советуйте
Какие у них боли? Может, они боятся не утечки, а простоя? Тогда стройте аргумент вокруг отказоустойчивости.
Предлагайте альтернативы
Вместо «Мы должны сделать А», скажите: «Мы можем сделать А (дорого и быстро), В (дешево и медленно) или С (средне). Какой вариант соотносится с вашим бюджетом?» — дайте им право выбора.
Фиксируйте решения и риски
После встречи отправляйте протокол с пунктами: что решили, что отложили, какие риски приняли. Это создает прозрачность и защищает вас в случае инцидента.
Что в итоге?
Информационная безопасность перестала быть чисто технической функцией.
Сегодня это бизнес-дисциплина. Хакеры атакуют не сервера, они атакуют бизнес-процессы и репутацию.
И если вы, как специалист, освоите навыки переговоров, эмпатии и стратегического мышления, вы перестанете быть «надоедливым технарем» и станете стратегическим партнёром. А стратегическим партнёрам бюджеты не урезают — им доверяют управление компанией.
Развивайте Soft Skills. Они — ваш главный щит в переговорной комнате.
Чек-лист: готовность к переговорам с бизнесом
Отметьте пункты, которые вы уже используете в своей практике.
- Я перевожу технические угрозы в денежный эквивалент
- Я знаю KPI бизнеса (выручка, время вывода продуктов, NPS)
- Перед встречей я изучаю цели и боли оппонента
- Я предлагаю несколько вариантов решений, а не только один
- Я умею фиксировать отказ без конфликта
- Я использую язык выгоды, а не угроз
- Я готовлю метрики эффективности (ROSI) для каждого проекта
- Я умею слушать и задавать вопросы, а не только говорить
- Я предлагаю компенсирующие меры при невозможности полноценного внедрения
- Я воспринимаю бизнес как партнёра, а не как противника
Сохраните чек-лист, чтобы оценить свою готовность к эффективным переговорам с бизнесом.
FAQ
Почему бизнес не понимает угроз ИБ?
Как убедить руководство выделить бюджет на безопасность?
Что делать, если бизнес всё равно говорит «нет»?
Какие Soft Skills важны для ИБ-специалиста?
Как подготовиться к переговорам с CEO?
Можно ли научиться Soft Skills?
Об авторе
Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации на объектах КИИ и в коммерческих организациях. Специализируется на вопросах управления рисками, разработке технических заданий и обучении персонала.
Страница автора: https://maso-it.ru/author
Хотите научиться говорить с бизнесом на одном языке?
Записаться на курс по Soft Skills в ИБ →