Когда организация нанимает компанию по кибербезопасности, она предоставляет этой команде доступ к сетям, системам, архитектуре безопасности и, возможно, к крайне конфиденциальной информации. Иногда им разрешают намеренно пытаться взломать системы для поиска уязвимостей до того, как это сделают преступники. Однако возникает вопрос: кто определяет компетентность этих доверенных лиц? И кто несет ответственность, если что-то пойдет не так?
Эти вопросы становятся все более актуальными, поскольку правительства, предприятия, банки, операторы телекоммуникаций и другие организации в Африке все больше полагаются на частных поставщиков услуг кибербезопасности (CSSP).
Кибербезопасность перестала быть просто функцией ИТ-поддержки; эти компании могут оказаться в самых чувствительных частях цифровой среды организации. Поэтому возникает вопрос: кто обеспечивает безопасность тех, кто обеспечивает безопасность?
В CyberM8 Initiative NPC мнение заключается в том, что однозначного ответа на вопрос о необходимости регулирования CSSP не существует. Существует сильный аргумент в пользу повышения подотчетности, но также существует реальная опасность, что плохо разработанное регулирование может затруднить участие новых кибербезопасных компаний в отрасли. Об этом необходимо вести диалог в Африке.
Существует вопрос общественного интереса
Private Security Industry Regulatory Authority (PSiRA) считает, что необходим надлежащий надзор, но предостерегает от простого применения традиционного регулирования частной безопасности к кибербезопасности. PSiRA утверждает, что поскольку CSSP все чаще получают доступ к критическим системам, цифровой инфраструктуре и конфиденциальной информации, это создает сильный общественный интерес в надлежащем контроле, особенно в отношении компетенции, этического поведения, подотчетности, проверки и минимальных профессиональных стандартов.
При этом, согласно PSiRA, регулирование не должно просто дублировать требования традиционной частной безопасности в высокоспециализированном и быстро развивающемся секторе. Эфреймворк должен быть основан на рисках, пропорциональным и технологически нейтральным, признавать существующие международные и профессиональные стандарты, а также избегать ненужного дублирования между регуляторами. Он должен защищать потребителей, организации и национальные интересы, одновременно способствуя инновациям, развитию навыков и инвестициям. PSiRA считает, что разработка такого фреймворка требует постоянных консультаций с правительством, специалистами по кибербезопасности, отраслью, регуляторами и техническими экспертами для определения подходящей регуляторной модели и четкого определения институциональных ролей и обязанностей.
Последний пункт имеет большое значение. Дискуссия должна касаться не только вопроса о регулировании, но и того, как именно регулировать, что регулировать и кто должен нести ответственность за это регулирование. Кибербезопасность — это высокоспециализированная и быстро меняющаяся отрасль, и правила, управляющие ею, должны учитывать эту реальность.
Достаточно ли наших существующих законов?
В Южной Африке уже существуют законодательные акты и нормативные рамки, касающиеся кибербезопасности, киберпреступности и защиты данных. Однако достаточно ли они в отношении компаний, фактически предоставляющих услуги кибербезопасности? Эксперт по киберправу Профессор Сизве Снайл ка Мтузе из Snail Attorneys полагает, что пробел все еще существует.
Он отмечает: «Текущая структура Южной Африки недостаточно регулирует поставщиков услуг кибербезопасности (CSP) как отдельную профессию. Национальный политический фреймворк по кибербезопасности (NCPF), которому около 15 лет, требует модернизации для реагирования на быстро меняющийся ландшафт киберугроз и технологий сегодня. Хотя Закон о киберпреступлениях регулирует незаконное поведение, а POPIA устанавливает обязательства по защите данных и безопасности, ни один из них не устанавливает минимальные требования к компетентности для CSP. Совместный стандарт по кибербезопасности и киберустойчивости предоставляет более конкретные требования для финансовых учреждений, но сопоставимое отраслевое профессиональное обеспечение остается ограниченным. Следовательно, необходим выделенный, основанный на рисках и пропорциональный фреймворк, особенно для высокорискованных услуг, таких как тестирование на проникновение, реагирование на инциденты и управляемые операции безопасности. Такое регулирование должно устанавливать требования к компетентности, минимальные профессиональные стандарты, законный долг заботы, обязательства по отчетности об инцидентах, соответствующую ответственность и эффективный надзор, избегая при этом ненужных барьеров для МСП. Для критически важных секторов разрыв между ответственностью в области кибербезопасности и профессиональным обеспечением становится все более неприемлемым».
Ссылка на малые, средние и микропредприятия особенно важна для нас в CyberM8.
Что произойдет с небольшой кибербезопасной компанией?
Часть работы CyberM8 сосредоточена на развитии кибербезопасных МСП и помощи начинающим предприятиям в участии в цифровой экономике. Этот опыт вызывает у нас особый интерес к тому, что может означать регулирование для небольших кибербезопасных компаний.
Африке нужны больше отечественных предприятий в сфере кибербезопасности. Нам нужны молодые специалисты по кибербезопасности, создающие компании. Нам нужна местная интеллектуальная собственность, локально разработанные решения и африканские компании, способные обеспечивать безопасность африканских учреждений. Но небольшая кибербезопасная компания не обладает теми же юридическими, комплаенс- и финансовыми ресурсами, что и транснациональная технологическая компания.
Представьте себе начинающее кибербезопасное предприятие, нанимающее пять высококвалифицированных молодых специалистов. Они обладают технической способностью проводить тестирование на проникновение, оценки уязвимостей или управляемые услуги безопасности, но внезапно им необходимо ориентироваться в дорогостоящем лицензировании, множественной регистрации в соответствии с нормативными актами, сложных требованиях к соблюдению нормативных требований и регулярных сборах, прежде чем они смогут конкурировать.
Мы можем непреднамеренно создать рынок, где позволить себе быть кибербезопасной компанией могут только крупные корпорации. Такого исхода быть не должно. Но и альтернатива — совершенно открытая среда, где практически любой может основать компанию, называть себя экспертом по кибербезопасности и получать доступ к конфиденциальным системам — тоже недопустима. Где-то между этими двумя крайностями находится разговор, который стоит вести.
Возможно, уровень надзора должен зависеть от уровня риска. Должен ли человек, проводящий обучение по осведомленности в области кибербезопасности, сталкиваться с теми же требованиями, что и компания, проводящая тестирование на проникновение критической инфраструктуры? Должен ли центр управляемых операций безопасности, отвечающий за мониторинг государственных систем, рассматриваться так же, как небольшая консалтинговая фирма, проводящая базовые оценки киберрисков? CyberM8 не считает, что это вопросы, на которые следует отвечать в одиночку; они требуют участия всей отрасли.
Мозамбик уже использует другой подход
Это не только южноафриканский разговор. Через границу Мозамбик разрабатывает гораздо более явную нормативно-правовую базу для поставщиков кибербезопасности. Instituto Nacional de Tecnologias de Informação e Comunicação (INTIC) Мозамбика объясняет: «Мозамбик разрабатывает свою правовую и нормативную базу для построения доверия в киберпространстве страны. Недавно были опубликованы Закон о кибербезопасности, Закон о киберпреступности, Регулирование центров обработки данных и Регулирование облачных вычислений. Закон о кибербезопасности вводит регистрацию и лицензирование поставщиков услуг кибербезопасности и определяет INTIC как Национальное управление по кибербезопасности, ответственное за аудит и надзор за поставщиками услуг кибербезопасности, как национальными, так и международными. Роль INTIC включает создание рамок для аккредитации и сертификации специалистов по кибербезопасности, а также для технических стандартов кибербезопасности».
INTIC также указывает на важность сотрудничества за пределами национальных границ: «INTIC через Национальный CSIRT участвует в международных сетях CSIRT, таких как Комитет CSIRT SADC, ANCA и AfricaCERT на континентальном уровне, а также FIRST и 'Механизм кибербезопасности Организации Объединенных Наций' на глобальном уровне, с целью изучения и содействия лучшему сотрудничеству и совместной работе в предоставлении трансграничных услуг кибербезопасности, включая согласование минимальных стандартов и требований к профессиональной компетентности».
Это поднимает еще более крупный вопрос для Африки: что происходит, когда кибербезопасность пересекает границу? Представьте себе кибербезопасную компанию, базирующуюся в Йоханнесбурге, которая контролирует инфраструктуру для клиентов в Мозамбике, Ботсване и Кении из одного центра управления безопасностью. Какие требования страны должны применяться? Что произойдет, если поставщик лицензирован в одной стране, но не признан в другой? И что произойдет, если 20 африканских стран в конечном итоге разработают 20 совершенно разных режимов лицензирования?
Услуги кибербезопасности становятся все более безграничными, в то время как регулирование остается преимущественно национальным. Это напряжение становится все труднее игнорировать. Возможно, Африке не нужно идентичное регулирование кибербезопасности в каждой стране. Но может быть ценность в обсуждении общих минимальных стандартов, профессиональной компетентности, взаимного признания и сотрудничества между регуляторами.
Эта дискуссия становится еще более важной, поскольку африканские страны стремятся к большему цифровому суверенитету, одновременно строя более связанную континентальную цифровую экономику. Именно поэтому мы создали Africa Cybersecurity Indaba.
Позиция CyberM8 намеренно находится посередине. Мы понимаем, почему правительство, регуляторы и организации, ответственные за критические системы, хотят большей уверенности в людях и компаниях, которым поручено их защита. Мы также понимаем предпринимателя, пытающегося создать кибербезопасную компанию с ограниченным капиталом, конкурировать за контракты, нанимать молодежь и завоевать доверие на рынке, где барьеры для входа уже значительны. Обе точки зрения имеют значение. Это одна из причин, по которой мы создали Africa Cybersecurity Indaba.
Indaba призвана стать платформой, где правительство, регуляторы, кибербезопасные компании, МСП, технологические компании, академические круги, юристы, операторы критической инфраструктуры и специалисты по кибербезопасности могут собраться за одним столом и провести эти сложные беседы.
Africa Cybersecurity Indaba 2026
На мероприятии Africa Cybersecurity Indaba 2026, совместно организованном CyberM8 Initiative NPC и департаментом коммуникаций и цифровых технологий, регулирование поставщиков услуг кибербезопасности станет частью этого более широкого обсуждения. Ожидается, что более 750 лидеров, политиков, регуляторов, специалистов по кибербезопасности, руководителей технологических компаний, исследователей и других заинтересованных сторон со всего Африки соберутся в Йоханнесбурге в октябре.
Мы не ожидаем, что все в зале согласятся. Фактически, они, вероятно, не должны. Цель диалога — не прийти с готовым ответом. Ее цель — обеспечить возможность тем, кого затронет ответ, сформировать его.
Африке нужны надежные поставщики кибербезопасности. Ей также нужна индустрия кибербезопасности, которая может расти, внедрять инновации, создавать рабочие места и предоставлять возможность молодым африканским компаниям конкурировать. Как нам достичь обоих — может стать одной из самых важных дискуссий в области политики кибербезопасности. И, возможно, именно здесь должен начаться ответ на вопрос: кто обеспечивает безопасность тех, кто обеспечивает безопасность?
