C'est le travail d'un cadre de gérer les risques. S'il pense que la sécurité devrait être retardée, c'est à lui de prendre cette décision.
Cela dit, vous devez vous assurer que c'est une décision éclairée. Comme toujours, cela nécessite une liste aussi complète que possible des menaces, de la probabilité et des dommages possibles qui pourraient survenir. Ainsi, par exemple, quelqu'un pourrait voler la base de données client. Ou une porte dérobée pourrait être installée dans vos produits.
Le problème ici est que la probabilité est le plus souvent inconnue ou vous êtes dans une situation N * M où N est la probabilité et M est le dommage et N est beaucoup plus petit que M. C'est comme les centrales nucléaires au Japon: les dommages possibles sont énormes mais la probabilité d'un incident est vraiment, vraiment minime. "Une fois tous les 100'000 ans". Cette «fois» peut être demain (et ce fut dans plusieurs cas comme nous l'avons tous vu). Donc, dans ce cas, le nombre qui en résulte est sans valeur.
Ce que je ferais, c'est m'assurer que le dirigeant prend une décision éclairée: je mettrais en relation son salaire avec le risque. S'il a raison, il obtient un gros bonus. S'il se trompe, les dommages devraient d'abord aller à l'encontre de sa richesse personnelle.
Ce type de filet de sécurité garantit généralement que les gens ne prennent pas trop de risques. Mais cela peut aussi tuer votre start-up car le manager peut arrêter de prendre des risques.