В каждом крупном проекте есть момент, когда CISO (директор по информационной безопасности) и CEO (генеральный директор) смотрят друг на друга, говоря на разных языках. Первый оперирует показателями CVSS, тактиками MITRE ATT&CK и уязвимостями нулевого дня. Второй — выручкой, ROI, сроками выхода продукта на рынок и репутацией.

⚠️ Итог таких встреч часто предсказуем:

бюджет на безопасность урезают, внедрение новых средств защиты откладывают, а технического специалиста внутри компании клеймят «параноиком» или «человеком, который тормозит бизнес».

Почему так происходит? Технарь считает, что бизнес глуп и не хочет вкладываться в защиту. Бизнес считает, что технарь не видит картину целиком. Истина, как всегда, посередине: IT-специалистам по безопасности критически не хватает Soft Skills, а именно — навыков стратегических переговоров.

Давайте разберем анатомию этого конфликта и найдем пути к диалогу.

Фундаментальная ошибка: «Я сказал — значит, вы должны понять»

Первая и главная проблема — проклятие знаний. Специалист по ИБ настолько глубоко погружен в техническую среду, что искренне не понимает, как можно не знать разницу между шифрованием на уровне диска и шифрованием на уровне приложения.

Однако для финансового директора такие детали — белый шум. Его мозг автоматически переводит любую техническую речь в вопросы рисков и денег. Если он не слышит этих цифр, он перестает слушать.

❌ Ошибка:

Попытка убедить бизнес в необходимости покупки SIEM-системы через описание ее технических характеристик («она коррелирует логи 24/7 и имеет встроенный машинный анализ»).

✅ Правильно:

«Без этой системы мы не обнаружим атаку в среднем в течение 2 недель. Средний ущерб от утечки в нашей отрасли — 5 миллионов рублей. Система окупается при предотвращении одной средней атаки в год».

Язык угроз vs Язык возможностей

Технические специалисты склонны к пессимизму (в хорошем смысле — они ищут уязвимости). Их девиз: «Если что-то может сломаться, оно сломается».

Бизнес ненавидит негатив. Бизнес живет оптимизмом и ростом. Когда безопасник приходит с докладом «У нас 1000 критических уязвимостей, мы все умрем», это вызывает не действие, а защитную реакцию — отрицание и агрессию.

💡 Решение:

Сменить тональность. Переговоры — это не монолог о катастрофе, а диалог о стратегии устойчивости.

Вместо «Мы не застрахованы от DDoS» скажите: «Мы можем гарантировать доступность сервисов для клиентов даже при волне атак, если внедрим этот модуль защиты. Это повысит наш NPS».

Эмпатия как оружие: поймите KPI бизнеса

Чтобы вести переговоры, нужно знать, чем живет оппонент. KPI бизнеса — это не «чтобы хакеры не украли пароли». Это:

  • Скорость вывода новых фич (Time-to-Market).
  • Бесшовный клиентский опыт (чтобы капча не бесила пользователей).
  • Стоимость владения инфраструктурой.
⚠️ Если ваше предложение по безопасности увеличивает Time-to-Market на месяц без видимых причин — оно будет отвергнуто.

Ваша задача — найти способ вписать безопасность в существующие бизнес-процессы, не ломая их, и аргументировать это.

✅ Soft Skill «Активное слушание»:

На встрече сначала спросите: «Какие у вас планы на следующий квартал? Какие проекты самые важные?». И только потом стройте свою защиту так, чтобы она помогала этим проектам, а не мешала.

Синдром «Оно само работает» (ошибка валидации)

Еще одна частая причина провалов — безопасник не умеет считать Return on Security Investment (ROSI). Он просит деньги на софт, но не может объяснить, как измерит его эффективность.

Бизнес-партнеры не верят на слово. Им нужны метрики. Если вы не можете показать, что новый фаервол снизил количество инцидентов на Х% или сократил время реагирования на Y минут, то для бизнеса это просто «коробка», которую купили за миллион.

💡 Совет:

Готовьтесь к переговорам как к защите диплома. У вас должны быть не только цифры угроз, но и план по их мониторингу и отчетности перед стейкхолдерами.

Власть vs Влияние

Технический специалист часто не имеет формальной власти над бизнес-юнитами. Он не может приказать. Но он может влиять.

✅ Skill «Управление конфликтами»:

Если бизнес говорит «нет», не впадайте в ярость. Зафиксируйте отказ.

Фраза-спасатель: «Я понимаю ваши аргументы. Давайте я зафиксирую в протоколе, что мы осознаем риски, но в текущем спринте откладываем их решение для ускорения релиза. Я подготовлю план компенсирующих мер, которые снизят риски хотя бы на 50% без задержек».

Это показывает вашу гибкость. Вы перестаете быть «человеком-нет» и становитесь «человеком-решением».

5 шагов к переговорам как у профи

«Остановите технаря, который приходит к CEO с фразой: "У нас проблемы!"»

Вот алгоритм, который превратит вас из просителя в стратега.

Шаг 1

Переведите технику в деньги

Не «SSL-сертификат кончился», а «Сайт будет небезопасен для клиентов, что ударит по конверсии в черную пятницу».

Шаг 2

Говорите на языке выгоды

Не «Мы потратим 2 млн», а «Мы застрахуем активы на 20 млн».

Шаг 3

Сначала поймите, потом советуйте

Какие у них боли? Может, они боятся не утечки, а простоя? Тогда стройте аргумент вокруг отказоустойчивости.

Шаг 4

Предлагайте альтернативы

Вместо «Мы должны сделать А», скажите: «Мы можем сделать А (дорого и быстро), В (дешево и медленно) или С (средне). Какой вариант соотносится с вашим бюджетом?» — дайте им право выбора.

Шаг 5

Фиксируйте решения и риски

После встречи отправляйте протокол с пунктами: что решили, что отложили, какие риски приняли. Это создает прозрачность и защищает вас в случае инцидента.

Что в итоге?

Информационная безопасность перестала быть чисто технической функцией.
Сегодня это бизнес-дисциплина. Хакеры атакуют не сервера, они атакуют бизнес-процессы и репутацию.

И если вы, как специалист, освоите навыки переговоров, эмпатии и стратегического мышления, вы перестанете быть «надоедливым технарем» и станете стратегическим партнёром. А стратегическим партнёрам бюджеты не урезают — им доверяют управление компанией.

Развивайте Soft Skills. Они — ваш главный щит в переговорной комнате.

Чек-лист: готовность к переговорам с бизнесом

Отметьте пункты, которые вы уже используете в своей практике.

Выполнено: 0 из 10
  • Я перевожу технические угрозы в денежный эквивалент
  • Я знаю KPI бизнеса (выручка, время вывода продуктов, NPS)
  • Перед встречей я изучаю цели и боли оппонента
  • Я предлагаю несколько вариантов решений, а не только один
  • Я умею фиксировать отказ без конфликта
  • Я использую язык выгоды, а не угроз
  • Я готовлю метрики эффективности (ROSI) для каждого проекта
  • Я умею слушать и задавать вопросы, а не только говорить
  • Я предлагаю компенсирующие меры при невозможности полноценного внедрения
  • Я воспринимаю бизнес как партнёра, а не как противника

Сохраните чек-лист, чтобы оценить свою готовность к эффективным переговорам с бизнесом.

FAQ

Почему бизнес не понимает угроз ИБ?
Потому что бизнес мыслит категориями прибыли, времени и репутации. Если вы говорите на техническом языке, вы не попадаете в его систему координат. Нужно переводить угрозы в деньги и время.
Как убедить руководство выделить бюджет на безопасность?
Покажите ROI безопасности. Рассчитайте стоимость одного инцидента в вашей отрасли и сравните с ценой внедрения защиты. Используйте язык выгоды: «Мы не тратим 2 млн, мы сохраняем 20 млн».
Что делать, если бизнес всё равно говорит «нет»?
Зафиксируйте отказ в протоколе, предложите компенсирующие меры и сохраните партнёрские отношения. Ваша задача — не продавить, а показать гибкость и профессионализм.
Какие Soft Skills важны для ИБ-специалиста?
Активное слушание, эмпатия, управление конфликтами, навыки переговоров, стратегическое мышление, умение переводить технику в бизнес-термины.
Как подготовиться к переговорам с CEO?
Изучите KPI бизнеса, подготовьте несколько вариантов решений, переведите все технические угрозы в денежный эквивалент и будьте готовы слушать больше, чем говорить.
Можно ли научиться Soft Skills?
Да. Это навыки, которые тренируются так же, как и технические. Тренинги, практика, обратная связь и анализ своих переговоров помогут развить эти компетенции.

Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации на объектах КИИ и в коммерческих организациях. Специализируется на вопросах управления рисками, разработке технических заданий и обучении персонала.

Страница автора: https://maso-it.ru/author

Хотите научиться говорить с бизнесом на одном языке?

Записаться на курс по Soft Skills в ИБ →