«Сейчас под информационной безопасностью каждая компания понимает что-то свое: одни — защиту от внешних угроз, другие — от внутренних, третьи — защиту данных и контроль доступа. Но нет единого стандарта, по которому можно было бы понять, соответствует человек этой ответственной должности или у него недостаточно знаний», — пояснил один из собеседников РБК. Он уточнил, что Минцифры сейчас обсуждает создание такого стандарта с представителями этой отрасли. «Задача — создать такой подход к сертификации, чтобы ее наличие у специалиста гарантировало его высокую квалификацию и профессионализм, чтобы специалисты были более подготовленными к борьбе с рисками и угрозами именно российской инфраструктуры», — отметил он.
Собеседник подчеркнул, что в ближайшей перспективе замена международных сертификатов не планируется, сейчас разговор идет исключительно о внедрении российских внутренних сертификатов.
Сейчас в России среди ИТ-специалистов распространены такие международные сертификаты, как CISSP (Certified Information Security Systems Professional — сертифицированный специалист по информационной безопасности), CISA (Certified Information Systems Auditor — сертифицированный ИТ-аудитор), CISM (Certified Information Security Manager — сертифицированный менеджер по информационной безопасности). По данным HeadHunter, работодатели, как правило, не уточняют название сертификата, необходимого кандидату, однако требование о наличии сертификата встречалось в 12% вакансий в 2020 и 2022 годах и в 11% — в 2021-м. Спецификация требований к обязательному наличию CISSP, CISA, CISM за этот период встречалась в 4% вакансий.
После начала специальной военной операции на Украине с получением международных сертификатов возникли сложности. Как пояснил один из экспертов в области безопасности, личный кабинет одного из организаторов сертификации ISACA работает, но возможны проблемы с оплатой — нужно искать банк, который сделает SWIFT-перевод. Также система, проверив соединение и параметры компьютера, может не дать доступ к экзамену, который проходит онлайн. Раньше некоторые системы сертификации организовывали экзамены вживую на территории России, но сейчас они так не работают.
Бизнес-консультант по информационной безопасности Алексей Лукацкий объяснил, что международные сертификаты по информационной безопасности выполняли две роли для работодателя: с одной стороны, они демонстрировали уровень компетенции персонала, а с другой — позволяли отсекать на тендерах компании, у которых нет сотрудников с нужными сертификатами или не хватает таких специалистов. Поэтому, если речь не шла об инициативе самого специалиста, желающего получить котирующийся для трудоустройства на международном уровне сертификат, то работодатель оплачивал ему командировку в центр сертификации (часто за пределами России, так как расписание сдачи российских экзаменов не всегда было оперативным) и саму сертификацию, рассказывает Лукацкий. С учетом стоимости обучения и самой сертификации, которые могли доходить до $30 тыс., этот процесс часто рассматривался как часть системы поощрения сотрудников.
Лукацкий напомнил, что это не первая инициатива по созданию российской системы сертификации специалистов по информационной безопасности. Но при ее реализации необходимо понимать, кому будет нужна локальная сертификация, которую пока не признают нигде в мире. Кроме того, сертификация должна подкрепляться практико-ориентированным подходом к обучению информационной безопасности, который в России только формируется, указывает эксперт.
Источник: https://www.rbc.ru