
Средний CISO остаётся на позиции 18-26 месяцев. Для сравнения: средний срок пребывания C-level руководителя в компаниях S&P 500 - 5,2 года. Это означает, что каждые полтора-два года компания запускает процесс заново: бриф, конфиденциальный поиск, три-девять месяцев ожидания, адаптация, и цикл повторяется. 69% CISO открыты к смене работы в ближайший год. Глобальный дефицит кадров в кибербезопасности достиг 4,8 миллиона специалистов, почти столько же, сколько уже работает в индустрии. В IT рекрутинговом агентстве EvoTalents мы работаем с кибербезопасными компаниями каждый день и видим этот рынок изнутри. Как одно из cybersecurity recruitment agencies, фокусирующихся на C-level и information security лидерстве, мы видим вызовы talent acquisition из первого ряда. Эта статья - разбор того, что реально происходит с наймом CISO в 2026 году.
1. Дефицит кадров в кибербезопасности: проблема не в количестве, а в качестве
Глобальный дефицит кадров в кибербезопасности в 2024 году составил 4,8 миллиона позиций (рост на 19% за год) при активной рабочей силе всего в 5,5 миллиона. Фактически на каждое занятое место приходится почти одно вакантное. Но цифра вводит в заблуждение, если читать её буквально.
В 2025 году исследователи сознательно отказались от публикации числа дефицита. Причина: рынок сместился от проблемы "недостаточно людей" к проблеме "недостаточно правильных навыков". 95% респондентов сообщили хотя бы об одном разрыве в навыках, 59% назвали эти разрывы критическими или значительными (против 44% в 2024), а 88% указали, что дефицит навыков привёл к инциденту безопасности в течение последнего года.
На уровне лидерства, где роли IT executive и cyber security стратега пересекаются, ситуация ещё острее. 55% команд по кибербезопасности недоукомплектованы, 65% имеют незаполненные позиции, а 52% организаций борются с удержанием талантов. В Европе показатели ещё выше: 58% сообщают о недоукомплектованности, 52% - о проблемах с удержанием.
2. Что стоит за спросом: регуляторное давление как главный драйвер
Спрос на CISO в 2026 году не является цикличным. Он структурный, и главная причина - регуляторные изменения, которые сделали кибербезопасность личной ответственностью руководителей.
Ключевые регуляторные драйверы
Правило SEC о раскрытии киберинцидентов обязывает публичные компании сообщать о существенных инцидентах в течение четырёх дней и раскрывать информацию о кибер-governance на уровне совета директоров. Европейская директива NIS2 вводит личную ответственность для руководителей, которую нельзя делегировать, с полным правоприменением в 2026 году. DORA, регулирующая финансовый сектор, вступила в силу в январе 2025 года с первым циклом правоприменения в 2026. EU AI Act добавляет ещё один слой ответственности для компаний, развертывающих AI.
По прогнозам, к 2027 году две трети компаний из Global 100 расширят страхование D&O (Directors & Officers) на лидеров по кибербезопасности из-за их личной юридической ответственности. 97% CISO учитывают защиту от ответственности при принятии предложения о работе.
3. Роль CISO разделилась надвое
В 2026 году должность CISO - это уже не одна роль. Это как минимум четыре разных работы: техническое лидерство по безопасности, трансляция рисков на уровень совета директоров, управление регуляторным комплаенсом с личной юридической ответственностью и AI governance.
Рынок отреагировал бифуркацией. Впервые за историю наблюдений руководители с executive-титулами (SVP/EVP/CISO) стали крупнейшей категорией среди security-лидеров: 46%. Ещё 27% имеют титул VP, и 27% - директор. В крупных предприятиях доля executive-титулов выросла с 33% в 2023 до 47% в 2025.
Организации либо поднимают CISO до уровня enterprise risk executive (с подчинением CEO/COO/GC/CRO), либо сужают роль до тактического директора внутри IT. 42% CISO теперь подчиняются непосредственно CEO - это примерно втрое больше, чем годом ранее. Между тем доля подчиняющихся CIO/CTO упала с ~50% до 30%.
Стратегические CISO с доступом к C-suite и совету директоров зарабатывают существенно больше и сообщают о более высокой удовлетворённости работой, чем их функциональные коллеги.
4. Компенсация CISO: реальные цифры с рынка
Общая компенсация CISO выросла на 6,7% в 2025 году, даже несмотря на то, что рост бюджетов на безопасность замедлился до 4% (пятилетний минимум), а прирост штата упал с 12% до 7%.
США
Медиана общей компенсации: $532 000. Диапазон для большинства CISO: $250 000-$700 000. Топ-1% зарабатывает $3,2 миллиона (в ~10 раз больше медианы). В крупных предприятиях медиана растёт до $880 000, среднее - $1 447 000. Медиана базовой зарплаты: $400 000+. Sign-on пакеты в крупных компаниях: в среднем $256 000 наличными и $1 211 000 акциями. 70% CISO получают equity, и именно акции являются главным фактором разрыва в компенсации.
Великобритания и Европа
Медиана общей компенсации в Европе: €411 000, среднее - €537 000. Медиана общей денежной компенсации: €262 000. Базовая зарплата варьируется от ~£110 000 (UK SME) до CHF 320 000 (крупные швейцарские предприятия). Дневные ставки для fractional CISO: £1 200-£2 000 (UK), €1 100-€1 900 (Западная Европа). Требования NIS2 о персональной ответственности существенно подняли компенсацию CISO в Европе с 2023 года.
Ближний Восток
GCC-регион - самый быстрорастущий рынок кибербезопасности, оценённый в $16-20 миллиардов в 2025 году с прогнозом роста 9-14% CAGR до 2030-31 годов. Программы Vision 2030/2035 и национальные фреймворки (SAMA/NCA в Саудовской Аравии, NESA/IAS в ОАЭ) создают острый локальный дефицит. CISO на Ближнем Востоке более интегрированы в стратегическое планирование с советом директоров и CFO, чем в среднем по миру: 61% вовлечены в кибер-инвестиционное планирование CFO против 47% глобально.
5. Выгорание и текучка: почему CISO уходят через 18 месяцев
Средний срок пребывания CISO на позиции: 18-26 месяцев. Это в 2-3 раза меньше, чем у других C-level руководителей. За этими цифрами стоит системная проблема.
66% CISO сталкиваются с чрезмерными ожиданиями. 63% пережили или были свидетелями выгорания в течение последнего года. 76% ожидают существенную кибератаку в течение 12 месяцев (рост с 70%). 67% чувствуют личную ответственность за инциденты.
Как сформулировал один из ведущих аналитиков рынка: количество CISO, которые покинули профессию из-за выгорания, шокирует. Многие работодатели теперь одержимы проблемой выгорания, потому что потеряли слишком много сильных людей, которые просто "выгорели дотла".
Последствия для работодателей прямые: замена лидера по безопасности стоит до 30% больше, чем его удержание. Контроффёры и retention uplifts (10-20% повышения базы) стали нормой для CISO с опытом incident response, готовности к NIS2 или cloud-трансформации.
6. Почему пайплайн будущих CISO высыхает
AI трансформирует не только то, как работают security-команды, но и то, кто в них попадает. 96% CISO уже используют AI для улучшения своей security posture. 57% назвали AI/ML/data analytics приоритетом №1 в развитии экспертизы, и 60% активно нанимают специалистов на пересечении AI и безопасности.
Но есть обратная сторона. Senior-позиции в кибербезопасности выросли на 65% между октябрём 2025 и мартом 2026 года, тогда как junior-позиции - лишь на 5,9%. 56% специалистов по безопасности сообщили, что AI несколько или существенно снизил потребность в entry-level позициях за последний год. Это создаёт "разрыв опыта": AI автоматизирует триаж алертов и написание отчётов, на которых раньше тренировались молодые специалисты, формировавшие будущих лидеров.
Диверсификация тоже остаётся проблемой. Женщины составляют 22% security-команд в среднем (19,2% в США), но занимают лишь ~17% CISO-позиций в Fortune 500, с некоторыми оценками ниже 15% на уровне эквивалентного лидерства. Узкий пайплайн и гомогенный leadership bench ограничивают пул кандидатов именно тогда, когда спрос расширяется.
7. Fractional CISO: когда не нужен полный штат
Рынок vCISO / fractional CISO / CISO-as-a-service быстро расширяется. Консервативные оценки оценивают глобальный рынок vCISO в $1,06 миллиарда в 2024 с прогнозом достижения $1,48 миллиарда к 2032 (6,3% CAGR). Более агрессивные прогнозы указывают на $6,5 миллиарда к 2032 (14% CAGR).
Fractional модели существенно снижают затраты на security-лидерство по сравнению с полноценным executive и подходят для mid-market компаний и регулируемых SMB. Карьерные пути тоже меняются: fractional/vCISO работа стала легитимным способом войти на первую полноценную CISO-позицию.
Когда имеет смысл fractional
Если безопасность не является core enterprise risk, но компания имеет регуляторные требования. Если бюджет не позволяет executive-уровень компенсации и полную команду. Если нужно покрытие на время поиска полноценного CISO (а поиск может занять 6-9 месяцев). Если компания - mid-market или регулируемый SMB, которому нужно board-ready лидерство по существенно более низкой цене.
8. Как правильно строить CISO-поиск
Шаг 1: определить мандат
Прежде чем выходить на рынок, нужно решить, кого именно вы нанимаете: enterprise risk executive (подчинение CEO/board, с правом вето/утверждения) или тактического security-директора внутри IT. Hiring strategies для этих двух профилей принципиально различны. Полномочия принятия решений, линию подчинения и объём регуляторной ответственности стоит прописать в брифе ещё до начала поиска.
Шаг 2: бюджет в соответствии с рынком
Для полноценного enterprise CISO общая компенсация в большинстве компаний составляет $250K-$700K. В крупных предприятиях медиана достигает $880K+ с equity как решающим рычагом. В UK/EU для senior ролей стоит ориентироваться на €400K+ общей компенсации. Если оффер ниже рыночной полосы шортлиста, он либо провалится на этапе шортлиста, либо спровоцирует контроффер. Лучше пересчитать бюджет, чем сужать объём роли.
Шаг 3: поиск как конфиденциальный retained-процесс
CISO-поиск - это пассивный рынок: все сильные кандидаты уже трудоустроены и должны быть вовлечены проактивно. Поиск часто конфиденциальный (компания заменяет действующего CISO и не может объявлять вакансию). Именно поэтому executive search and headhunting фирмы, а не job boards, доминируют в CISO-плейсменте. Опытные c level recruiters и специализированные headhunter-фирмы заявляют о 60-90 дневных сроках, хотя средний показатель по рынку составляет 6-9 месяцев. Ошибка в найме executive-уровня может стоить свыше 30% от годовой зарплаты.
Шаг 4: удержание с первого дня
Обеспечьте D&O страхование и задокументированную защиту от ответственности. Дайте реальный доступ к совету директоров и бюджетные полномочия. Контролируйте объём роли, чтобы избежать сценария "пять работ в одной", который приводит к выгоранию и сроку пребывания 18-26 месяцев. Если действующий CISO сигнализирует о готовности к переходу (а 69% это делают), retention uplift 10-20% обычно значительно дешевле полного поиска замены.
КЕЙС EVOTALENTS: ПОИСК ДЛЯ ЕВРОПЕЙСКОГО КИБЕРБЕЗОПАСНОГО ВЕНДОРА
Клиент: европейская кибербезопасная платформа, предоставляющая SIEM, SOAR и UEBA решения для оборонных организаций и критической инфраструктуры. Компания имеет EAL3+ сертификацию - высшую Common Criteria сертификацию для продуктов кибербезопасности.
Ситуация
Клиенту нужно было нанять на коммерческие роли специалистов с редким сочетанием глубокой экспертизы в кибербезопасности, опыта enterprise-продаж и способности работать со сложными procurement-процессами, типичными для оборонных и государственных заказчиков. Поиск требовал прохождения security check как обязательного этапа.
Подход EvoTalents
- Таргетированный сорсинг в cybersecurity sales-сообществах, SIEM/SOAR vendor-сетях и enterprise security-каналах
- Построение пайплайна из 224 кандидатов через активный сорсинг и пассивный аутрич
- 164 кандидата прошли тщательный screening candidates по критериям: cybersecurity domain expertise, enterprise sales track record, cultural fit
- Управление многоэтапным процессом: Security Check, Technical Interview, Customer Interview
Результат
- Позиции закрыты: 2 из 2
- Общий пайплайн: 224 кандидата
- Шортлист: 164 кандидата
- Этапов интервью: 5 (включая Security Check)
Этот поиск - часть более широкого портфолио EvoTalents в кибербезопасности. Как recruitment agency, специализирующееся на security и defense tech, EvoTalents имеет опыт работы с IoT security-компаниями, defense tech-стартапами и security-вендорами по всей Европе.
САМЫЕ РАСПРОСТРАНЁННЫЕ ОШИБКИ ПРИ НАЙМЕ CISO
Ошибка 1: неопределённый мандат
Компания публикует вакансию CISO, но не определила, это enterprise risk executive с доступом к совету директоров или тактический IT-директор. Кандидаты видят несоответствие на первом интервью и отказываются от процесса.
Ошибка 2: бюджет ниже рынка
Компания ориентируется на данные Glassdoor (~$321K) или PayScale (~$184K), не учитывая equity-компонент. Реальная медиана - $532K общей компенсации, а в крупных предприятиях - $880K+. Занижение бюджета гарантирует либо провал поиска, либо контроффер.
Ошибка 3: поиск через внутренний рекрутинг
CISO recruitment - это пассивный, конфиденциальный, executive-уровень процесс. Топ-кандидаты не откликаются на вакансии. Почти половина организаций не имеют квалифицированного внутреннего преемника. Retained executive search - стандарт индустрии не случайно.
Ошибка 4: игнорирование retention-стратегии
Нанять CISO и не обеспечить D&O страхование, реальные полномочия и контролируемый объём роли - это гарантировать потерю через 18 месяцев и поиск заново, который обойдётся на 30% дороже.
Ошибка 5: игнорирование fractional как варианта
Не каждая компания нуждается в полноценном CISO. Рынок fractional/vCISO растёт двузначными темпами именно потому, что для mid-market и регулируемых SMB это оптимальный формат. Отказ даже рассмотреть этот вариант означает либо переплату, либо поиск, который никогда не заканчивается.
FAQ
Сколько стоит нанять CISO в 2026 году?
Общая компенсация CISO в большинстве компаний составляет $250 000-$700 000, с медианой $532 000. В крупных предприятиях медиана растёт до $880 000, а топ-1% зарабатывает до $3,2 миллиона. В Европе медиана общей компенсации: €411 000. Главный фактор разрыва - equity: 70% CISO получают акции, и именно они делают разницу между $250K и $1.4M.
В чём разница между CISO и vCISO?
CISO - полноценный C-level executive в штате компании с полной ответственностью за кибербезопасную стратегию. vCISO (virtual/fractional CISO) - внешний лидер, который предоставляет ту же board-ready экспертизу, но на частичной занятости или по контракту. Рынок vCISO оценивается в $1+ миллиард и растёт 6-14% ежегодно. Fractional подходит для mid-market и регулируемых SMB.
Почему CISO так часто увольняются?
Средний срок пребывания CISO на позиции: 18-26 месяцев против 5,2 года для других C-level. Причины: 66% сталкиваются с чрезмерными ожиданиями, 63% пережили выгорание, 67% чувствуют личную ответственность за инциденты, а новые регуляции (SEC, NIS2, DORA) повышают юридический риск. 69% CISO открыты к смене работы в ближайший год.
Сколько времени занимает поиск CISO?
Executive-уровень CISO-поиск обычно занимает 6-9 месяцев. Специализированные retained-фирмы заявляют о 60-90 дневных сроках. Поиск осложняется тем, что рынок пассивный (сильные кандидаты не ищут работу), поиск часто конфиденциальный, а оценка требует проверки одновременно технической глубины, board-level коммуникации и регуляторной грамотности.
Какие навыки нужны CISO в 2026 году?
Роль CISO в 2026 - это фактически четыре работы одновременно: техническое security-лидерство, трансляция рисков на уровень совета директоров, управление регуляторным комплаенсом с личной ответственностью, и AI governance. 57% CISO назвали AI/ML/data analytics приоритетом №1, 60% активно нанимают на пересечении AI и безопасности. Классический путь (security engineer → architect → director → CISO) теперь конкурирует с GRC/risk, audit и legal/compliance маршрутами.
Ищете CISO или security-лидера?
EvoTalents специализируется на executive-поиске в кибербезопасности, defense tech и AI/ML секторах. Мы работаем с пассивными кандидатами через retained-поиск и имеем подтверждённый опыт закрытия сложных security-позиций по всей Европе. Поговорите с нашей командой о вашем поиске.