
Середній CISO залишається на посаді 18-26 місяців. Для порівняння: середній строк перебування C-level керівника у компаніях S&P 500 - 5,2 року. Це означає, що кожні півтора-два роки компанія починає пошук заново: бриф, конфіденційний пошук, три-дев'ять місяців очікування, адаптація, і цикл повторюється. 69% CISO відкриті до зміни роботи протягом найближчого року. Глобальний дефіцит кадрів у кібербезпеці досяг 4,8 мільйона фахівців - майже стільки ж, скільки вже працює в індустрії. В IT рекрутинговому агентстві EvoTalents ми працюємо з кібербезпековими компаніями щодня і бачимо цей ринок зсередини. Як одне з cybersecurity recruitment agencies, що фокусується на C-level та information security лідерстві, ми бачимо виклики talent acquisition з першого ряду. Ця стаття - розбір того, що реально відбувається з CISO-наймом у 2026 році.
1. Дефіцит кадрів у кібербезпеці: проблема не в кількості, а в якості
Глобальний дефіцит кадрів у кібербезпеці у 2024 році склав 4,8 мільйона позицій (зростання на 19% за рік) при активній робочій силі лише у 5,5 мільйона. Фактично на кожне зайняте місце припадає майже одне вакантне. Але цифра вводить в оману, якщо читати її буквально.
У 2025 році дослідники свідомо відмовились від публікації числа дефіциту. Причина: ринок змістився від проблеми "недостатньо людей" до проблеми "недостатньо правильних навичок". 95% респондентів повідомили про щонайменше один розрив у навичках, 59% назвали ці розриви критичними або значущими (порівняно з 44% у 2024), а 88% зазначили, що дефіцит навичок призвів до інциденту безпеки протягом останнього року.
На рівні лідерства, де ролі IT executive та cyber security стратега перетинаються, ситуація ще гостріша. 55% команд з кібербезпеки недоукомплектовані, 65% мають незаповнені позиції, а 52% організацій борються з утриманням талантів. У Європі показники ще вищі: 58% повідомляють про недоукомплектування, 52% - про проблеми з ретеншеном.
2. Що стоїть за попитом: регуляторний тиск як головний драйвер
Попит на CISO у 2026 році не є циклічним. Він структурний, і головна причина - регуляторні зміни, які зробили кібербезпеку особистою відповідальністю керівників.
Ключові регуляторні драйвери
Правило SEC про розкриття кіберінцидентів зобов'язує публічні компанії повідомляти про суттєві інциденти протягом чотирьох днів і розкривати інформацію про кібер-governance на рівні ради директорів. Європейська директива NIS2 вводить особисту відповідальність для керівників, яку не можна делегувати, з повним виконанням у 2026 році. DORA, що регулює фінансовий сектор, набула чинності у січні 2025 року з першим циклом правозастосування у 2026. EU AI Act додає ще один шар відповідальності для компаній, що розгортають AI.
За прогнозами, до 2027 року дві третини компаній із Global 100 розширять страхування D&O (Directors & Officers) на лідерів з кібербезпеки через їхню особисту юридичну відповідальність. 97% CISO враховують захист від відповідальності при прийнятті пропозиції про роботу.
3. Роль CISO розділилась надвоє
У 2026 році посада CISO - це вже не одна роль. Це як мінімум чотири різних роботи: технічне лідерство з безпеки, трансляція ризиків на рівень ради директорів, управління регуляторним комплаєнсом з особистою юридичною відповідальністю і AI governance.
Ринок відреагував біфуркацією. Вперше за історію спостережень керівники з executive-титулами (SVP/EVP/CISO) стали найбільшою категорією серед security-лідерів: 46%. Ще 27% мають титул VP, і 27% - директор. У великих підприємствах частка executive-титулів зросла з 33% у 2023 до 47% у 2025.
Організації або піднімають CISO до рівня enterprise risk executive (з підпорядкуванням CEO/COO/GC/CRO), або звужують роль до тактичного директора всередині IT. 42% CISO тепер підпорядковуються безпосередньо CEO - це приблизно втричі більше, ніж роком раніше. Натомість частка тих, хто підпорядковується CIO/CTO, впала з ~50% до 30%.
Стратегічні CISO з доступом до C-suite і ради директорів заробляють суттєво більше і повідомляють про вищу задоволеність роботою, ніж їхні функціональні колеги.
4. Компенсація CISO: реальні цифри з ринку
Загальна компенсація CISO зросла на 6,7% у 2025 році, навіть попри те, що зростання бюджетів на безпеку сповільнилось до 4% (п'ятирічний мінімум), а приріст штату впав з 12% до 7%.
США
Медіана загальної компенсації: $532 000. Діапазон для більшості CISO: $250 000-$700 000. Топ-1% заробляє $3,2 мільйона (у ~10 разів більше за медіану). У великих підприємствах медіана зростає до $880 000, середнє - $1 447 000. Медіана базової зарплати: $400 000+. Sign-on пакети у великих компаніях: в середньому $256 000 грошима і $1 211 000 акціями. 70% CISO отримують equity, і саме акції є головним фактором розриву в компенсації.
Великобританія та Європа
Медіана загальної компенсації в Європі: €411 000, середнє - €537 000. Медіана загальної грошової компенсації: €262 000. Базова зарплата варіюється від ~£110 000 (UK SME) до CHF 320 000 (великі швейцарські підприємства). Денні ставки для fractional CISO: £1 200-£2 000 (UK), €1 100-€1 900 (Західна Європа). Вимоги NIS2 щодо персональної відповідальності суттєво підняли компенсацію CISO в Європі з 2023 року.
Близький Схід
GCC-регіон - найшвидше зростаючий ринок кібербезпеки, оцінений у $16-20 мільярдів у 2025 році з прогнозом зростання 9-14% CAGR до 2030-31 років. Програми Vision 2030/2035 і національні фреймворки (SAMA/NCA в Саудівській Аравії, NESA/IAS в ОАЕ) створюють гострий локальний дефіцит. CISO на Близькому Сході більш інтегровані в стратегічне планування з радою директорів і CFO, ніж у середньому по світу: 61% залучені до кібер-інвестиційного планування CFO проти 47% глобально.
5. Вигорання і плинність: чому CISO йдуть через 18 місяців
Середній строк перебування CISO на позиції: 18-26 місяців. Це у 2-3 рази менше, ніж у інших C-level керівників. За цими цифрами стоїть системна проблема.
66% CISO стикаються з надмірними очікуваннями. 63% пережили або були свідками вигорання протягом останнього року. 76% очікують суттєву кібератаку протягом 12 місяців (зростання з 70%). 67% відчувають особисту відповідальність за інциденти.
Як сформулював один з провідних аналітиків ринку: кількість CISO, які залишили професію через вигорання, шокує. Багато роботодавців тепер одержимі проблемою вигорання, оскільки втратили занадто багато сильних людей, які просто "вигоріли дотла".
Наслідки для роботодавців прямі: заміна лідера з безпеки коштує до 30% більше, ніж його утримання. Контроффери і retention uplifts (10-20% підвищення бази) стали нормою для CISO з досвідом incident response, готовності до NIS2 або cloud-трансформації.
6. Чому пайплайн майбутніх CISO висихає
AI трансформує не лише те, як працюють security-команди, а й те, хто в них потрапляє. 96% CISO вже використовують AI для покращення своєї security posture. 57% назвали AI/ML/data analytics пріоритетом №1 у розвитку експертизи, і 60% активно наймають фахівців на перетині AI і безпеки.
Але є зворотний бік. Senior-позиції у кібербезпеці зросли на 65% між жовтнем 2025 і березнем 2026 року, тоді як junior-позиції - лише на 5,9%. 56% фахівців з безпеки повідомили, що AI дещо або суттєво зменшив потребу у entry-level позиціях за останній рік. Це створює "розрив досвіду": AI автоматизує тріаж алертів і написання звітів, на яких раніше тренувались молоді спеціалісти, що формували майбутніх лідерів.
Диверсифікація теж залишається проблемою. Жінки становлять 22% security-команд у середньому (19,2% у США), але лише ~17% CISO-позицій у Fortune 500, з деякими оцінками нижче 15% на рівні еквівалентного лідерства. Вузький пайплайн і гомогенний leadership bench обмежують пул кандидатів саме тоді, коли попит розширюється.
7. Fractional CISO: коли не потрібен повний штат
Ринок vCISO / fractional CISO / CISO-as-a-service швидко розширюється. Консервативні оцінки оцінюють глобальний ринок vCISO у $1,06 мільярда у 2024 з прогнозом досягнення $1,48 мільярда до 2032 (6,3% CAGR). Більш агресивні прогнози вказують на $6,5 мільярда до 2032 (14% CAGR).
Fractional моделі суттєво знижують витрати на security-лідерство порівняно з повноцінним executive і підходять для mid-market компаній та регульованих SMB. Кар'єрні шляхи теж змінюються: fractional/vCISO робота стала легітимним способом увійти на першу повноцінну CISO-позицію.
Коли має сенс fractional
Якщо безпека не є core enterprise risk, але компанія має регуляторні вимоги. Якщо бюджет не дозволяє executive-рівень компенсації і повну команду. Якщо потрібне покриття на час пошуку повноцінного CISO (а пошук може тривати 6-9 місяців). Якщо компанія є mid-market або регульований SMB, що потребує board-ready лідерства за суттєво нижчу ціну.
8. Як правильно будувати CISO-пошук
Крок 1: визначити мандат
Перш ніж виходити на ринок, потрібно вирішити, кого саме ви наймаєте: enterprise risk executive (підпорядкування CEO/board, з правом вето/затвердження) чи тактичного security-директора всередині IT. Hiring strategies для цих двох профілів принципово різні. Повноваження прийняття рішень, лінію підпорядкування і обсяг регуляторної відповідальності варто прописати у бріфі ще до початку пошуку.
Крок 2: бюджет відповідно до ринку
Для повноцінного enterprise CISO загальна компенсація у більшості компаній складає $250K-$700K. У великих підприємствах медіана сягає $880K+ з equity як вирішальним важелем. У UK/EU для senior ролей варто орієнтуватись на €400K+ загальної компенсації. Якщо оффер нижчий за ринкову смугу шортлісту, він або провалиться на етапі шортлісту, або спровокує контроффер. Краще перерахувати бюджет, ніж звужувати обсяг ролі.
Крок 3: пошук як конфіденційний retained-процес
CISO-пошук - це пасивний ринок: всі сильні кандидати вже працевлаштовані і мають бути залучені проактивно. Пошук часто конфіденційний (компанія замінює діючого CISO і не може оголошувати вакансію). Саме тому executive search and headhunting фірми, а не job boards, домінують у CISO-плейсменті. Досвідчені c level recruiters та спеціалізовані headhunter-фірми заявляють про 60-90 денні строки, хоча середній показник по ринку складає 6-9 місяців. Помилка у наймі executive-рівня може коштувати понад 30% від річної зарплати.
Крок 4: утримання з першого дня
Забезпечте D&O страхування і задокументований захист від відповідальності. Дайте реальний доступ до ради директорів і бюджетні повноваження. Контролюйте обсяг ролі, щоб уникнути сценарію "п'ять робіт в одній", який призводить до вигорання та строку перебування 18-26 місяців. Якщо діючий CISO сигналізує про готовність до переходу (а 69% це роблять), retention uplift 10-20% зазвичай значно дешевший за повний пошук заміни.
КЕЙС EVOTALENTS: ПОШУК ДЛЯ ЄВРОПЕЙСЬКОГО КІБЕРБЕЗПЕКОВОГО ВЕНДОРА
Клієнт: європейська кібербезпекова платформа, що надає SIEM, SOAR та UEBA рішення для оборонних організацій і критичної інфраструктури. Компанія має EAL3+ сертифікацію - найвищу Common Criteria сертифікацію для продуктів кібербезпеки.
Ситуація
Клієнту потрібно було найняти на комерційні ролі фахівців з рідкісним поєднанням глибокої експертизи у кібербезпеці, досвіду enterprise-продажів і здатності працювати зі складними procurement-процесами, типовими для оборонних і урядових замовників. Пошук вимагав проходження security check як обов'язкового етапу.
Підхід EvoTalents
- Таргетований сорсинг у cybersecurity sales-спільнотах, SIEM/SOAR vendor-мережах і enterprise security-каналах
- Побудова пайплайну з 224 кандидатів через активний сорсинг і пасивний аутріч
- 164 кандидати пройшли ретельний screening candidates за критеріями: cybersecurity domain expertise, enterprise sales track record, cultural fit
- Управління багатоетапним процесом: Security Check, Technical Interview, Customer Interview
Результат
- Позиції закриті: 2 з 2
- Загальний пайплайн: 224 кандидати
- Шортліст: 164 кандидати
- Етапів інтерв'ю: 5 (включаючи Security Check)
Цей пошук - частина більш широкого портфоліо EvoTalents у кібербезпеці. Як recruitment agency, що спеціалізується на security та defense tech, EvoTalents має досвід роботи з IoT security-компаніями, defense tech-стартапами і security-вендорами по всій Європі.
НАЙПОШИРЕНІШІ ПОМИЛКИ ПРИ НАЙМІ CISO
Помилка 1: невизначений мандат
Компанія публікує вакансію CISO, але не визначила, чи це enterprise risk executive з доступом до ради директорів, чи тактичний IT-директор. Кандидати бачать невідповідність на першому інтерв'ю і відмовляються від процесу.
Помилка 2: бюджет нижчий за ринок
Компанія орієнтується на дані з Glassdoor (~$321K) або PayScale (~$184K), не враховуючи equity-компонент. Реальна медіана - $532K загальної компенсації, а у великих підприємствах - $880K+. Заниження бюджету гарантує або провал пошуку, або контроффер.
Помилка 3: пошук через внутрішній рекрутинг
CISO recruitment - це пасивний, конфіденційний, executive-рівень процес. Топ-кандидати не відгукуються на вакансії. Майже половина організацій не мають кваліфікованого внутрішнього наступника. Retained executive search - стандарт індустрії не випадково.
Помилка 4: ігнорування retention-стратегії
Найняти CISO і не забезпечити D&O страхування, реальні повноваження і контрольований обсяг ролі - це гарантувати втрату через 18 місяців і пошук заново, який обійдеться на 30% дорожче.
Помилка 5: ігнорування fractional як варіанту
Не кожна компанія потребує повноцінного CISO. Ринок fractional/vCISO зростає двозначними темпами саме тому, що для mid-market і регульованих SMB це оптимальний формат. Відмова навіть розглянути цей варіант означає або переплату, або пошук, який ніколи не закінчується.
FAQ
Скільки коштує найняти CISO у 2026 році?
Загальна компенсація CISO у більшості компаній складає $250 000-$700 000, з медіаною $532 000. У великих підприємствах медіана зростає до $880 000, а топ-1% заробляє до $3,2 мільйона. В Європі медіана загальної компенсації: €411 000. Головний фактор розриву - equity: 70% CISO отримують акції, і саме вони роблять різницю між $250K і $1.4M.
Яка різниця між CISO і vCISO?
CISO - повноцінний C-level executive у штаті компанії з повною відповідальністю за кібербезпекову стратегію. vCISO (virtual/fractional CISO) - зовнішній лідер, який надає ту ж саму board-ready експертизу, але на частковій зайнятості або за контрактом. Ринок vCISO оцінюється у $1+ мільярд і зростає 6-14% щорічно. Fractional підходить для mid-market і регульованих SMB.
Чому CISO так часто звільняються?
Середній строк перебування CISO на посаді: 18-26 місяців проти 5,2 року для інших C-level. Причини: 66% стикаються з надмірними очікуваннями, 63% пережили вигорання, 67% відчувають особисту відповідальність за інциденти, а нові регуляції (SEC, NIS2, DORA) підвищують юридичний ризик. 69% CISO відкриті до зміни роботи протягом найближчого року.
Скільки часу займає пошук CISO?
Executive-рівень CISO-пошук зазвичай займає 6-9 місяців. Спеціалізовані retained-фірми заявляють про 60-90 денні строки. Пошук ускладнюється тим, що ринок пасивний (сильні кандидати не шукають роботу), пошук часто конфіденційний, а оцінка вимагає перевірки одночасно технічної глибини, board-level комунікації і регуляторної грамотності.
Які навички потрібні CISO у 2026 році?
Роль CISO у 2026 - це фактично чотири роботи одночасно: технічне security-лідерство, трансляція ризиків на рівень ради директорів, управління регуляторним комплаєнсом з особистою відповідальністю, і AI governance. 57% CISO назвали AI/ML/data analytics пріоритетом №1, 60% активно наймають на перетині AI і безпеки. Класичний шлях (security engineer → architect → director → CISO) тепер конкурує з GRC/risk, audit і legal/compliance маршрутами.
Шукаєте CISO або security-лідера?
EvoTalents спеціалізується на executive-пошуку у кібербезпеці, defense tech і AI/ML секторах. Ми працюємо з пасивними кандидатами через retained-пошук і маємо підтверджений досвід закриття складних security-позицій по всій Європі. Поговоріть з нашою командою про ваш пошук.