Башни Циана: как встроить ИБ, комплаенс и ИИ в работу продуктовых команд
Киберболоид
Евгений Радько, директор по информационной безопасности Циана
Евгений Радько
директор по информационной безопасности Циана
31 августа 2026

Башни Циана: как встроить ИБ, комплаенс и ИИ в работу продуктовых команд

В Циане информационная безопасность — не отдельная функция контроля, а часть качества продукта и зона общей ответственности команд. Расскажу, почему партнёрство с разработкой и бизнесом работает эффективнее запретов, как мы встраиваем практическую безопасность и комплаенс в создание новых сервисов и как контролируем использование ИИ без лишней бюрократии.

Безопасность как метрика качества

Циан — большая продуктовая компания с аудиторией более 20 млн уникальных посетителей в месяц. Наши ключевые активы — сервис, клиенты, их данные и обширная база объектов недвижимости. При таком профиле рисков безопасность становится свойством самого продукта и одним из главных критериев его качества.

Это отражается даже в экономике разработки: мы не выделяем отдельной строкой затрат на безопасность конкретной фичи. Требования ИБ заложены в процесс на входе, поэтому неотделимы от стоимости самой фичи — как и затраты на тестирование или проектирование архитектуры.

Отсюда следует главный вывод: ИБ — кросс-командная метрика. И чтобы работать в таком формате, команда ИБ в первую очередь должна работать не в формате «контролёра», а «союзника» — выстраивать партнёрские отношения с разработкой и бизнесом, глубоко погружаясь в их цели и процессы.

И важно держать всегда в голове: бизнес-цели компании первичны. Любая активность команды безопасности должна быть синхронизирована с ними. Иначе ни о какой эффективности работы команды безопасности не может быть и речи.

Партнёрская модель взаимодействия с разработкой и продуктом

Наиболее наглядно формат партнёрства проявляется во взаимодействии с разработкой и продактами. Распространённая на рынке модель — директивные требования, давление с позиции силы и жёсткая бюрократизация процессов. В продуктовой компании такая модель предсказуемо вызывает сопротивление и замедляет скорость разработки, а требования ИБ начинают восприниматься как внешний налог. Чтобы безопасность органично встроилась в процесс и работала на цели компании, нужен другой подход.

Ключевую роль здесь играет язык. В разговоре с техническими специалистами и продуктовыми командами мы говорим не об уязвимостях и не используем ИБ-терминологию, а о рисках и конкретных бизнес-последствиях. Этот язык коллеги понимают сразу, потому что видят, как найденная проблема влияет на метрики их команд, бизнес-показатели и стратегические цели компании.

Разумеется, от технических средств контроля мы не отказываемся — человеческий фактор никто не отменял. Но они дают результат только в связке с коммуникацией: важно уметь донести ценность решения и договориться работать на общий результат.

Комплаенс как часть жизненного цикла продукта

Специалисты по комплаенсу участвуют в продуктовых процессах на этапе формирования бизнес-идей и продуктовых гейтов. Это позволяет как можно раньше учитывать требования комплаенса и при необходимости корректировать архитектуру решений до начала их реализации.

Особое внимание уделяется интеграциям с внешними контрагентами. Мы проводим многоуровневую проверку подрядчиков. Детализация аудита зависит от профиля рисков каждой интеграции. Бизнес понимает эту логику: мы не передаём конфиденциальные данные, если контрагент не обеспечивает должный уровень безопасности.

Контроль ИИ через доступность инструментов

Искусственный интеллект (ИИ) — новая реальность, которая на практике уже доказала свою эффективность. Команда ИБ также применила партнёрский подход: вместо того чтобы вводить серьёзные запреты и ограничения, мы сделали работу с ИИ удобной и безопасной для бизнеса, разработав и внедрив платформенные ИИ-инструменты.

Мы предоставили сотрудникам внутренние ИИ-инструменты для решения множества задач — от продуктовой интеграции до внутреннего портала и бота в корпоративном мессенджере, в которых можно выбрать разные популярные внутренние и внешние ИИ-модели и решить свою рабочую задачу. В процессе работы портал/бот напоминает пользователю, какую информацию передавать нельзя. Но даже если сотрудник ошибётся и попытается загрузить конфиденциальные данные, система обнаружит это, зафиксирует событие и заблокирует отправку.

Бизнес получает готовый инструмент, а безопасность обеспечивается на уровне ИТ-архитектуры — через единую платформу со встроенными контролями безопасности.

Инвестиции в отношения

В выстраивании партнёрства решают кадры. Если техническим навыкам обучить относительно просто, то найти человека с развитыми софт-скиллами, бизнес-ориентированностью, чтобы к нему захотелось обратиться за советом — задача не из лёгких, но, как мне кажется, у нас неплохо получилось. У нас есть то, что крайне редко встречается на рынке: разработчики и продуктовые команды сами обращаются к команде ИБ, так как имеют позитивный опыт коммуникаций и уверенность в общих целях — сделать сервисы компании лучше.

Безусловно, процесс создания такого доверия требует много сил, времени и терпения. Однако эта инвестиция окупается, мы видим это по результатам совместной работы — по высокому уровню безопасности наших сервисов.

Источник: Киберболоид