Директор по информационной безопасности (CISO)

Курс обновлен в 2026

Директор по информационной безопасности (CISO)

Практический курс по управлению ИБ: стратегия, риски, инциденты, метрики и проект.

25 июня

4 месяца

Онлайн

Вт/Чт 20:00 Мск

Для кого этот курс?

  • Специалистам по информационной безопасности
    Хотите вырасти из технической роли в управленческую: научиться строить стратегию ИБ, работать с рисками, метриками, регуляторикой и бюджетом.

  • Руководителям ИТ и ИБ-команд
    Нужно системно управлять безопасностью, подрядчиками, инцидентами, архитектурой защиты и ожиданиями бизнеса.

  • Консультантам и аудиторам в ИБ
    Хотите глубже понимать, как устроена работа директора по информационной безопасности внутри компании: от оценки текущего состояния до программы развития ИБ.

  • Техническим специалистам, которые планируют карьерный рост
    Уже разбираетесь в инфраструктуре, сетях или защите, но хотите научиться говорить с бизнесом на языке рисков, денег и приоритетов.

Необходимые знания

Для комфортного обучения желательно иметь:

  • Знание основ компьютерных систем, сетей и инфраструктуры.
  • Опыт работы в ИТ, информационной безопасности, аудите, управлении проектами или смежных областях.
  • Понимание базовых инструментов и технологий защиты информации.
  • Готовность работать не только с техническими решениями, но и с процессами, людьми, документами, рисками и бизнес-задачами.

Что даст вам этот курс?

Курс помогает перейти от набора отдельных знаний по ИБ к системному управлению информационной безопасностью в организации.

После обучения вы сможете:

  • Разрабатывать стратегию информационной безопасности с учетом целей бизнеса.
  • Оценивать текущее состояние ИБ, выявлять риски и выбирать приоритетные меры защиты.
  • Работать с КИИ, нормативными требованиями, политиками, стандартами и внутренними документами.
  • Выстраивать программу ИБ: архитектуру, процессы, роли, метрики, операционную деятельность и контроль.
  • Организовывать управление инцидентами, непрерывность бизнеса и восстановление после сбоев.
  • Понимать, где и зачем применяются СЗИ, СКЗИ, средства мониторинга и SIEM.
  • Готовить аргументацию для руководства: почему компании нужны конкретные меры защиты, бюджет и изменения.

В результате обучения вы научитесь:

  • Проводить оценку текущего уровня информационной безопасности в компании.
  • Формировать стратегию ИБ, связанную с бизнес-целями и допустимым уровнем риска.
  • Разрабатывать метрики, отчеты и понятные аргументы для руководства.
  • Управлять рисками, активами, мерами защиты и соответствием требованиям.
  • Строить программу информационной безопасности и архитектуру защиты.
  • Организовывать работу с инцидентами и план реагирования.
  • Разбираться в защите от внешнего и внутреннего нарушителя.
  • Планировать проектную работу и защищать итоговое решение перед экспертами.

Кто такой CISO?

CISO, или директор по информационной безопасности, отвечает за стратегию защиты информации в компании.

Это не просто самый опытный технический специалист. CISO связывает безопасность с бизнес-целями: оценивает риски, определяет приоритеты, защищает бюджет, выстраивает процессы, управляет командой, работает с регуляторными требованиями и объясняет руководству, какие угрозы действительно важны для бизнеса.

На курсе вы разберете роль CISO через практические задачи: стратегия, риски, инциденты, КИИ, архитектура, метрики, СЗИ/СКЗИ, SIEM, документы и коммуникация с руководством.

Процесс обучения

Обучение проходит онлайн. Вы участвуете в живых вебинарах, общаетесь с преподавателями и группой в чате, выполняете домашние задания и получаете обратную связь.

Вебинары проходят 2 раза в неделю по 2 академических часа. Записи и материалы остаются в личном кабинете, поэтому к ним можно вернуться в удобное время.

Домашние задания связаны с ключевыми задачами директора по ИБ: оценка текущего состояния, стратегия, метрики, управление рисками, архитектура, инциденты и внедрение средств мониторинга.

К финалу курса вы собираете выпускной проект, который показывает ваше понимание стратегического планирования ИБ и потребностей организации.

Портфолио

Подготовите итоговый проект по стратегии информационной безопасности, который можно использовать как пример управленческого решения.

Обучайтесь у экспертов


Занятия ведут действующие специалисты, которые разбирают реальные управленческие, технические и организационные задачи ИБ.

Перспективы

 

Получите знания, которые помогают перейти к роли руководителя ИБ, CISO, консультанта или внутреннего эксперта по управлению безопасностью.

Партнеры

Многие студенты еще во время прохождения первой части программы находят или меняют работу, а к концу обучения могут претендовать на повышение в должности.

  • Карьерные мероприятия в сообществе
    Публичный разбор резюме
    Публичное прохождение собеседования и воркшопы
  • Разместите свое резюме в базе OTUS и сможете получать приглашения на собеседования от партнеров
* Информация в этом разделе не предназначена для корпоративного обучения
Формат обучения

Интерактивные вебинары


2 онлайн-занятия в неделю по 2 академических часа. Записи вебинаров и учебные материалы остаются у вас после окончания курса

Практика и обратная связь


Домашние задания помогают применять темы курса к управленческим задачам ИБ: стратегии, рискам, метрикам, архитектуре, инцидентам и SIEM.

Активное комьюнити

Вы общаетесь с преподавателями и группой на вебинарах и в чате, задаете вопросы и получаете развернутые ответы по заданиям.

Программа

Введение в курс

В этом модуле вы рассмотрите основы организации и управления информационной безопасностью.

Тема 1: Введение в курс. Основные термины и определения в информационной безопасности

Тема 2: Обзор управления информационной безопасностью

Тема 3: Законы, нормативы и руководства в информационной безопасности

Тема 4: Основы обеспечения безопасности критической информационной инфраструктуры (КИИ)

Управление информационной безопасностью

В этом модуле будут рассмотрены вопросы построения системы управления ИБ (СУИБ).

Тема 1: Концепции и технологии информационной безопасности

Тема 2: Определение текущего состояния информационной безопасности // ДЗ

Тема 3: Разработка стратегии информационной безопасности // ДЗ

Тема 4: Метрики управления информационной безопасностью // ДЗ

Тема 5: Управление и взаимоотношение с третьими сторонами

Тема 6: Практикум. Внедрение управления информационной безопасностью // ДЗ

Управление информационными рисками и обеспечение соответствия

В этом модуле вы рассмотрите вопросы управления рисками ИБ и Complience.

Тема 1: Обзор управления рисками

Тема 2: Установление контекста и оценка риска // ДЗ

Тема 3: Обработка и принятие риска // ДЗ

Тема 4: Информационные активы

Тема 5: Средства контроля и меры защиты

Тема 6: Организационные меры - бумажная безопасность

Тема 7: Обучение и повышение осведомленности

Тема 8: Практикум. Внедрение управления рисками // ДЗ

Разработка программы информационной безопасности и управление ею

В этом модуле будут рассмотрены вопросы управления проектами в ИБ и актуальные фреймворки.

Тема 1: Концепции программы информационной безопасности

Тема 2: Фреймворк управления информационной безопасностью

Тема 3: Инфраструктура и архитектура информационной безопасности // ДЗ

Тема 4: Программа безопасности и операционная деятельность

Тема 5: Управленческая и административная деятельность в рамках программы безопасности

Тема 6: Практикум. Реализация архитектуры информационной безопасности // ДЗ

Управление инцидентами информационной безопасности

Модуль посвящён вопросам организации и управления процессами по реагированию на инциденты ИБ.

Тема 1: Организация управления инцидентами

Тема 2: Непрерывность бизнеса и восстановление после сбоев

Тема 3: Практикум. Разработка плана реагирования на инциденты // ДЗ

Технологии и защита (СЗИ/СКЗИ)

Модуль посвящён техническим аспектам защиты информации.

Тема 1: Обзор современных технологий ИТ

Тема 2: Защита от внешнего нарушителя

Тема 3: Защита от внутреннего нарушителя

Тема 4: Практикум. Реализация внедрения средств мониторинга (SIEM) // ДЗ

Soft-skills и организационное поведение

В данном модуле будут рассмотрены ключевые софт-скиллы, необходимые для управления информационной безопасностью в организации.

Тема 1: Soft-skills в информационной безопасности

Проектная работа

Заключительный месяц курса посвящен проектной работе. Свой проект — это то, над чем интересно поработать слушателю. То, что можно создать на основе знаний, полученных на курсе. При этом не обязательно закончить его за месяц. В процессе написания по проекту можно получить консультации преподавателей.

Тема 1: Выбор темы и организация проектной работы

Тема 2: Консультация по проектам и домашним заданиям

Тема 3: Защита проектных работ

Также вы можете получить полную программу, чтобы убедиться, что обучение вам подходит

Выпускной проект

 

Разработаете стратегию информационной безопасности для организации.


 
В итоговом проекте вы покажете, что умеете мыслить как CISO: анализировать текущее состояние ИБ, определять риски, связывать безопасность с целями бизнеса, выбирать меры защиты и формировать план развития.
 

В проект может входить:

  • Анализ текущего состояния информационной безопасности.
  • Определение ключевых активов, угроз и рисков.
  • Разработка стратегии ИБ и приоритетов развития.
  • Описание политик, процессов и мер защиты.
  • План управления инцидентами и восстановления после сбоев.
  • Подход к метрикам, отчетности и коммуникации с руководством.
  • Рекомендации по внедрению СЗИ, СКЗИ или средств мониторинга.

Преподаватели

Руководитель курса

Максим Чащин

Директор по информационной безопасности (ГК «Девелоника»)

Куличкин Артём

И. о. Директора по информационной безопасности дочерних компаний АО "СОГАЗ"

«АО СОГАЗ».

Дмитрий Кленин

Архитектор по информационной безопасности

Александр Шепилов

Директор направления обеспечения информационной безопасности корпоративных ИС (BISO)

Тимур Джамгарян

Эксперты-практики делятся опытом, разбирают кейсы студентов и дают развернутый фидбэк на домашние задания

Ближайшие мероприятия

Бесплатный открытый вебинар – онлайн-занятие с преподавателем курса. На открытом вебинаре можно посмотреть, как проходит обучение, а ещё – узнать что-то ценное по интересующей теме. На занятии слушатели задают ведущему вопросы и получают обратную связь.

Первые 60 минут ИБ-инцидента: как действует CISO
Максим Чащин
Разберем, как CISO в первый час ИБ-инцидента оценивает масштаб, принимает решения и объясняет риски бизнесу.

Данный открытый урок проходит в рамках курса CISO / Директор по информационной безопасности

О чем поговорим:
- Как CISO оценивает масштаб инцидента в первые 60 минут: что произошло, какие системы затронуты, где риск для бизнеса.
- Какие данные нужно быстро собрать, чтобы не принимать решения “вслепую”.
- Кого подключать к инциденту: ИБ, ИТ, юристов, PR, бизнес-заказчиков, руководство.
- Как расставлять приоритеты: что локализовать сразу, что можно отложить, когда эскалировать.
- Как объяснить ситуацию бизнесу через риски, простой, деньги, репутацию и обязательства перед клиентами.

Кому будет интересно:
Руководителям и специалистам ИБ, ИТ-руководителям, тимлидам, GRC/risk/compliance-специалистам и тем, кто уже участвует в реагировании на инциденты или готовится к управленческой роли в ИБ.

Урок рассчитан на слушателей с базовым ИТ/ИБ-контекстом. Если вы только знакомитесь с информационной безопасностью с нуля, часть материала может быть сложной.

В результате урока:
Вы разберёте управленческий алгоритм действий CISO в первые 60 минут инцидента: как собрать факты, оценить риски, принять первые решения и объяснить бизнесу, что происходит и что делать дальше.
...
26 мая в 17:00
Открытый вебинар
Техдолг ИБ: что чинить первым
Максим Чащин
Разберём, как CISO переводит техдолг ИБ в риски, выбирает приоритеты и защищает бюджет перед бизнесом.

Данный открытый урок проходит в рамках курса CISO / Директор по информационной безопасности

О чем поговорим:
- Что такое техдолг ИБ и почему это не просто “список старых проблем”.
- Как отличить критичный риск от задачи, которую можно отложить.
- Как приоритизировать работы, когда у команды много уязвимостей, мало времени и ограниченный бюджет.
- Как перевести техническую проблему на язык бизнеса: последствия, вероятность, ущерб, регуляторные и репутационные риски.
- Как обосновать бюджет на ИБ через риск-реестр, метрики и понятную дорожную карту.


Кому будет интересно:
Руководителям ИБ, ИТ-руководителям, специалистам по ИБ, GRC/risk/compliance-специалистам и тем, кто участвует в планировании работ, оценке рисков, защите бюджета или развитии функции ИБ.

Урок будет особенно полезен тем, кто уже работает в ИТ/ИБ и сталкивается с ситуацией: проблем много, ресурсов мало, а бизнесу нужно объяснить, почему именно эти задачи надо делать первыми.

В результате урока:
Вы поймете, как CISO превращает техдолг ИБ в управляемый план работ: оценивает риски, выбирает приоритеты, аргументирует решения и связывает безопасность с целями бизнеса.
...
16 июня в 17:00
Открытый вебинар

Прошедшие
мероприятия

Тимур Джамгарян
Открытый вебинар
DDoS-инцидент: как действует CISO
Дзамболат Худалов
Открытый вебинар
Soft Skills: умение договариваться для руководителя
Оставьте заявку, чтобы получить доступ ко всем записям прошедших мероприятий. Записи всех мероприятий появятся в этом блоке

Этот курс может оплатить ваш работодатель

Обучайтесь за счёт работодателя или разделите оплату 50/50
  • Подробно расскажем об интересующем вас курсе
  • Объясним, как договориться с работодателем
  • Сообщим стоимость обучения и варианты оплаты
  • Ответим на вопросы
  • Предоставим шаблон договора и счёт на оплату

Отзывы

Виктор Синельников

23.04.2026
Я хотел бы выразить свою благодарность за предоставленную возможность пройти обучение на курсе. Полученные знания и навыки оказались чрезвычайно полезными и актуальными. Материал был изложен структурировано и доступно, что способствовало эффективному усвоению информации. Особо хочу отметить профессионализм преподавателей и их готовность делиться опытом. Я уверен, что полученные знания окажут значительное влияние на мою дальнейшую профессиональную деятельность.

Владимир

23.04.2026
Впечатление общее: До курса я неплохо знал техническую часть ИБ, но, когда дело доходило до бюджета, разговора с CEO или построения системы комплаенс — начинался хаос. Программа дала именно каркас, которого не хватало. При этом курс честный: никто не обещает, что после сертификата вы сразу станете CISO в «Газпроме», но стать им по мышлению — да. Чем помог курс? - Тема «Стратегия ИБ и связь с бизнесом» — поменяла всё. Я перестал предлагать «внедрить MFA везде». Вместо этого стал рисовать карту угроз → считать ожидаемый ущерб → показывать, как MFA снижает риск ровно на X млн руб. в год. - «Управление рисками» — наконец-то перестал путать риск и уязвимость. Появилась шкала «приемлемый риск», и я перестал биться за перестал тратить ресурсы на закрытие незначительных уязвимостей с низким уровнем риска, концентрируясь на критичных активах. - «Бюджетирование ИБ и защита бюджета» — дало готовые шаблоны: TCO/ROI, три сценария (минималка/норма/премиум). Теперь я не «прошу деньги», а предлагаю инвестиции с расчетом окупаемости. - «Комплаенс и регуляторы (152-ФЗ, 187-ФЗ, КИИ)» — научили не плодить документы ради бумажки, а выстраивать единую систему соответствия, которая не ломает бизнес-процессы. - «Управление инцидентами и коммуникация в кризисе» — самый живой блок. Мы гоняли кейс утечки персональных данных: от детекта до разговора с ФСТЭК, юристами и пиарщиками. Теперь алгоритм в голове есть. - «Метрики и KPI/KRI для совета директоров» — научил делать дашборд из 5–7 цифр: доля закрытых критических уязвимостей в SLA, MTTR, покрытие критичных активов мониторингом. До этого я тонул в цифрах. - Soft Skills для CISO (переговоры, продажа идей) — отдельное спасибо. Как убедить выделить бюджет, когда «и так всё работает», как сказать «нет» небезопасному проекту без конфликта. - «Security Architecture и Threat Modeling» — обзорно, но достаточно, чтобы на пальцах объяснить архитектору, почему его «микросервисы без сегментации» — это боль. - «Безопасность разработки (DevSecOps, SAST/DAST)» — не для глубинного инженера, а чтобы понимать, куда смотреть и какие метрики требовать от команды AppSec. - «Управление уязвимостями (VM) в масштабе компании» — наконец-то не «поставили сканер — получили 5000 хостов — испугались», а процесс с ранжированием, SLA и автоматизацией. Что понравилось? - Каждая тема — с практическим выходом. После модуля по рискам я переделал матрицу рисков в своей компании. После метрик — пересобрал отчет для гендира. - Преподаватели-практики — действующие CISO. Они не цитируют стандарты, а говорят «я в пятницу делал так, и вот почему прокатило, а в прошлый раз — нет». - Домашние задания — объёмные. Особенно по темам «Стратегия» и «Риски»: там нужно было посчитать реальные цифры по своей компании или выдуманной. Что вынес для себя самого важного? 1. CISO — это не самый умный инженер, а тот, кто умеет переводить технические риски на язык бизнеса. Без этого ты всегда будешь «затратным отделом». 2. Без метрик тебя не слышат. После темы по KPI/KRI я понял: цифры простоя, денег и времени закрытия инцидентов — единственный язык для CEO. 3. Комплаенс — не враг, а инструмент. Можно построить систему, которая защищает и проходит проверки, не замедляя разработку в 10 раз. 4. Важнейший документ CISO — «Отказ от внедрения мер». Если бизнес сознательно идет на риск, пусть подпишет. Это не про недоверие, а про прозрачность. Чего не хватило на курсе? - Живых ролевых игр по переговорам. Тема Soft Skills была лекционной, а хотелось: «вы CISO, совет директоров не дает бюджет на DLP — отыграйте». - Блока по управлению проектами ИБ с календарным планированием внедрений (когда людей мало, а проектов 15). - Глубины по GRC для международных компаний (GDPR, CCPA, ISO 27701) — но это не обещали в анонсе. - Чек-листов для первого месяца в роли CISO. Что сделать в день 1, неделю 1, месяц 1? Этого ждешь, а дали только общие принципы. Итог: кому стоит идти? - Действующим начальникам отделов ИБ (3+ года управления) — чтобы прыгнуть в кресло директора. - Сеньорным технарям (пентестеры, аналитики SOC, инженеры ИБ) — если устали от «кручения гаек» и готовы учиться цифрам, рискам и переговорам. - IT-директорам, которые хотят разобраться в безопасности на уровне принятия решений. Не стоит: - Новичкам (без года-двух в ИБ будет сложно). - Хардкорным технарям, которые хотят научиться взламывать или писать политики в 152-ФЗ до буквы. Если вы хотите перестать быть «мальчиком для битья» и начать влиять на бизнес, курс даст 70% нужного. Остальные 30% — ваш опыт и наглость внедрять изученное на следующий же день.

Илья

24.11.2025
До обучения на данном курсе работал техлидом в ИБ. Данный курс выбрал из-за педагогического состава, программы и потребности развивать смежные навыки. Очень круто проходили лекции, т.к. преподаватели в большом объеме делились практическими кейсами. Итогом курса было составление стратегии ИБ, которая является основой планирования всех задач. Планирую с появлением новых знаний расширять зону своей ответственности.

Максим Сергеевич

08.10.2025
Курс помог систематизировать знания и показал, на какие области знаний стоит обратить внимание и уделить время на изучение. Понравилось, что почти все преподаватели ведут занятия интерактивно. Отдельно хочу отметить Тимура Джамгаряна, очень интересно, доходчиво и понятно даёт материал, жаль мало времени на его лекции. Спасибо за курс!

Максим Черномазов

08.10.2025
Здравствуйте! Меня зовут Максим, я являюсь директором АЙТИЛЕКТ ООО. В процессе обучения я прорабатывал и примерял всё на свою зону ответственности. Когда я готовил выпускной проект, большую часть информации нашел в домашних заданиях. Каждое дз было супер уместным. Спасибо преподавателям и методистам, что так выгодно с помощью дз позволили прочувствовать материал, а главное не положить его на полку, а сразу переварить, осмыслить и отдать в работу. Главный плюс после обучения – проявляющаяся структурированность знаний к которой я всегда стремлюсь"

Федор Назаров

16.09.2025
Пройдённый курс был для меня очень информативен. Все полученные ранее знания в ВУЗе, на различных курсах и семинарах благодаря курсу сложились в единую систему. Знания данные преподавателями на лекциях дали мне инструмент для формирования полного цикла создания системы защиты ИБ от определения целей (бизнеса, ИТ, ИБ) и до формирования задач перед инженерами о разработки конкретных решений. Практические курсы позволили не просто в голове, а на практике включиться в формирование стратегии ИБ. А проектная работы позволила окунутся, хоть и в лабораторную, но атмосферу реальной работы директора по ИБ в компании. Спасибо.

Подтверждение знаний и навыков

OTUS осуществляет лицензированную образовательную деятельность.
В конце прохождения специализации вы получите сертификат OTUS и официальный диплом о получении новой специальности

После обучения вы:

  • получите материалы по пройденным занятиям (видеозаписи курса и дoполнительные материалы);
  • создадите свой проект, который поможет при прохождении собеседований;
  • повысите свою ценность и конкурентоспособность как IT-специалист;
  • получите сертификат об окончании курса.

Частые вопросы

Чем этот курс отличается от технических курсов по информационной безопасности?
Технические курсы чаще учат работать с отдельными инструментами или типами атак. Этот курс про управленческую роль CISO: как строить стратегию ИБ, управлять рисками, работать с бизнесом, регуляторикой, инцидентами, архитектурой защиты, бюджетом и командой.
Подойдет ли курс, если я еще не директор по информационной безопасности?
Да, если у вас уже есть опыт в ИТ, ИБ, аудите, управлении проектами или смежной области. Курс подойдет специалистам, которые хотят перейти от исполнительской или технической роли к управлению информационной безопасностью.
Нужен ли глубокий технический бэкграунд?
Глубокая экспертиза в пентесте, разработке или администрировании не обязательна. Но важно понимать базовые принципы работы ИТ-систем, сетей, инфраструктуры и средств защиты. На курсе технические темы рассматриваются с позиции управленческого решения: что выбрать, зачем внедрять, как контролировать результат и как объяснить это бизнесу.
Что изменилось в обновленной программе?
Программа стала более структурной и ближе к реальным задачам CISO. В ней появились отдельные блоки по КИИ, управлению информационной безопасностью, рискам и соответствию, программе ИБ, инцидентам, СЗИ/СКЗИ, SIEM, soft-skills и проектной работе.
Будет ли практика или только лекции?
Практика есть в нескольких модулях. Вы будете выполнять домашние задания и практикумы по управлению ИБ, рискам, архитектуре, инцидентам и внедрению средств мониторинга. Итогом станет выпускной проект по стратегии информационной безопасности.
Какой выпускной проект нужно подготовить?
Вы разработаете проект по стратегии информационной безопасности для организации. В нем можно отразить текущее состояние ИБ, риски, активы, меры защиты, метрики, план реагирования на инциденты и рекомендации по развитию программы ИБ.
Можно ли применять задания к своей компании?
Да. Если это допустимо с точки зрения внутренней политики компании и конфиденциальности, вы можете использовать реальные вводные из своей практики. Если нет, можно работать на учебном или обезличенном примере.
Поможет ли курс подготовиться к роли CISO?
Да, курс помогает сформировать управленческое мышление CISO: видеть ИБ не только как набор технических мер, а как систему управления рисками, людьми, процессами, инцидентами, бюджетом и ожиданиями бизнеса.
Смогу ли я совмещать обучение с работой?
Да. Занятия проходят онлайн 2 раза в неделю, записи сохраняются в личном кабинете. Домашние задания можно выполнять в удобное время, но лучше заранее закладывать несколько часов в неделю на практику и проект.
Обязательно ли выполнять домашние задания и выпускной проект?
Если вы хотите получить максимум пользы, домашние задания лучше выполнять. Они помогают собрать основу для выпускного проекта и применить темы курса к реальным задачам. Для получения итоговых документов также нужно выполнить требования программы.
Может ли работодатель оплатить курс?
Да. Когда оставите заявку, сообщите менеджеру, что обучение планирует оплатить работодатель. Мы поможем с документами, счетом и аргументацией пользы курса для компании.