يحتاج CISOs إلى دعم لتولي مسؤولية الأمن

يحتاج CISOs إلى دعم لتولي مسؤولية الأمن

يحتاج مدراء تكنولوجيا المعلومات إلى الدعم لتولي مسؤولية ذكاء بيانات PlatoBlockchain الأمنية. البحث العمودي. منظمة العفو الدولية.

ووفقا ل تقرير حديث، 5 فقط من شركات Fortune 100 تحسب رئيس الأمن عند إدراج الإدارة العليا.

دور CISO وعلاقته بالنفوذ وكان التأثير دائمًا رقصة مع الحرس القديم للشركة. هل يتمتع رئيس أمن المعلومات (CISO) حقًا بسلطة منع تنفيذي خط الأعمال من القيام بشيء محفوف بالمخاطر؟ وإذا حاول CISO ، فهل الحصول على دعم CISO من الرئيس التنفيذي و اخرين؟

A الأخيرة مناقشة LinkedIn بدأها ديريك أندروز، مدير عمليات الأمن السيبراني والاستجابة للحوادث لمنظمة غير ربحية كبيرة قال إنه لا يفضل تحديدها ، قام بتغليف المخاوف جيدًا.

"إن دور CISO ليس حقًا رئيسًا لأي شيء بخلاف كونه الشخص الذي يسقط عندما يحين الوقت. CISOs ليسوا في الدائرة المقربة من الرئيس التنفيذي. إنهم مثل الحلقة الرابعة. وهذا يعني أن بيع الأوراق المالية يجب أن يمر بثلاثة آخرين قبل أن يحصل على موافقة تنظيمية حقيقية ، وبحلول ذلك الوقت ، يتم تخفيفه للقيام بمزيد من التدريب على التصيد "، كتب أندروز.

أثار أندروز بعد ذلك سؤالًا حاسمًا: لماذا تسمح الشركات لكل وحدة أعمال أن تقرر بمفردها إذا كان هناك شيء ينطوي على مخاطرة مفرطة ، بدلاً من CISO؟

"لم أر قط أي مكان يسمح لكل وحدة أعمال بتشغيل شبكتها الخاصة. فلماذا نسمح لشخص ما في مجال التسويق بقبول المخاطر السيبرانية التي يمكن أن تؤثر على كل وحدة أعمال في المؤسسة؟ يعني القبول الملكية ونحن نعلم جميعًا أن المساءلة لا تأتي أبدًا إلى وحدات الأعمال التي تقبل المخاطر السيبرانية. كتب أندروز "CISO هو الذي يأخذ السقوط". "يتمتع المدير المالي بالسلطة النهائية عندما يتعلق الأمر بالمخاطر المالية والأداء. لن تسمع أبدًا مديرًا ماليًا يقول "حسنًا ، إذا قبلت المخاطرة ، فيمكنك فعل ذلك." هذا ليس شيئًا يفعلونه. بصفتهم الرئيس ، فهم يمثلون السلطة النهائية ويتحملون المسؤولية عن كل شيء يقع في نطاقهم ".

تعلم لغة القيادة

لماذا تمنح الشركات CISOs لديها قوة أقل بكثير من المديرين التنفيذيين الآخرين على المستوى C؟ هذا لا يقوض فقط إستراتيجية الأمن السيبراني للمؤسسة. يمكن أن يكون لها تأثير غير مباشر لتقليل الموقف الأمني ​​بشكل أكبر ، حيث يصبح CISO خجولين من تجاوزهم ويبدأون في جهود الضوء الأخضر التي يعرفون أنه لا ينبغي الموافقة عليها.

باراك إنجل ، الرئيس التنفيذي لشركة الأمن EAmmune و مؤلف لماذا فشل CISO، يجادل بأن الكثير من هذه المشكلة ينبع من وول ستريت وقوى السوق الأخرى. عندما يتم الإعلان عن انتهاكات أمنية كبيرة ، ستشهد الشركات أحيانًا انخفاضًا في أسعار أسهمها ، لكنه دائمًا ما يكون مؤقتًا للغاية.

"الخروقات ليس لها آثار سلبية طويلة المدى. يقول إنجل إن أسعار الأسهم تتعافى بسرعة كبيرة. "نصيحة الرئيس التنفيذي هي أن الأمن لا يهم بعد الأشهر القليلة الأولى. لكن مديري أمن المعلومات يرونها مخيفة حقًا ، والرؤساء التنفيذيون متشككون ".

على الرغم من أن هذا قيل مرات عديدة ، إلا أن إنجل يؤكد أن هذا يعود إلى القول CISOs لا يتواصل بشكل فعال إلى الرئيس التنفيذي - ورؤساء وحدات الأعمال - بشروط تجارية بحتة. "مرة واحدة فقط أريد أن أسمع CISO يستخدم مصطلح" التدفق النقدي ". إذا كان كل ما نسمعه منك قصصًا مخيفة ، فأنت لم تتعلم معنى أن تكون في المستوى C. لم تعتمد لغة العمل "، كما يقول.

بناء الأعمال التجارية الشراء

جزء آخر من المشكلة هو النسبي الحداثة ، على الأقل في اللوحة الإستراتيجية للمدير التنفيذيالأمن السيبراني. يتمتع جناح الرؤساء التنفيذيين في شركات Fortune 500 بأجيال من الخبرة في الفهم والارتياح للمخاطر والشكوك الموجودة داخل وحدات الأعمال القانونية والمالية والموارد البشرية والامتثال والامتثال ووحدات الأعمال الأخرى. لكن مخاطر الأمن السيبراني تبدو محرجة ويصعب السيطرة عليها للعديد من الرؤساء التنفيذيين.

يقول ديرك هودجسون ، مدير الأمن السيبراني في NTT Australia: "معظم مخاطر الأعمال ثابتة ، لكن المخاطر الإلكترونية ليست كذلك على الإطلاق". "في الأمن السيبراني ، المخاطر ليست متفق عليها عالميا أو واضحة. قد لا يكون عدم احترام CISO بقدر ما هو سوء الاتصالات في سياق الأعمال. هناك اختلاف جوهري في التوقعات بين الأمن السيبراني ووحدات الأعمال الأخرى. حتى نصلح ذلك ، سنبقى عالقين في نفس المكان ".

يجادل أوليفر تافاكولي ، كبير موظفي التكنولوجيا في Vectra AI ، بأن طبيعة الأمن السيبراني نفسها تسبب هذه المشكلة. على الرغم من أن CISO يصدر مذكرات منتظمة لكبار المديرين التنفيذيين حول العديد من القضايا ، إلا أنه غالبًا ما يتم تجاهلها حتى حدوث حالة طوارئ أمنية.

"يتم التعامل مع الأمن السيبراني فقط أثناء الأزمات. دائمًا ما تكون هذه المحادثة خلال موقف سلبي. هذا يجعل من الصعب للغاية تطوير هذه العلاقة ، "يقول تافاكولي. "معظم مدراء المعلومات ملتزمون بكونهم أبطالًا لمدراء أمن المعلومات الآخرين وليس لبقية CISO."

يضيف بريان ووكر ، الرئيس التنفيذي لمجموعة Cap Group ، وهي شركة استشارية للأمن السيبراني: "الأمر كله يتعلق بالسلطة والاحترام. إذا كانت لديك السلطة ولم يدعمك رئيسك في العمل ، فإن CISO لا يملك السلطة حقًا ".

الطابع الزمني:

اكثر من قراءة مظلمة