Pertanyaan: Bagaimana CISO dapat mengikuti perubahan peraturan keamanan siber?
Ilona Cohen, Kepala Bagian Hukum dan Kebijakan, HackerOne: Menjadi Chief Information Security Officer (CISO) bukanlah masa yang mudah, namun beberapa bulan terakhir ini terasa sangat menantang. Selain faktor-faktor yang menyebabkan stres dalam pekerjaan โ seperti meningkatnya serangan ransomware dan meluasnya ancaman orang dalam โ kita kini dapat menambahkan pengawasan penegakan peraturan yang lebih ketat.
Baru-baru ini biaya dari Komisi Keamanan dan Pertukaran AS (SEC) melawan CISO SolarWinds adalah pertama kalinya CISO dipilih dengan cara ini oleh agensi. Hal ini menunjukkan lebih besar tren peningkatan akuntabilitas untuk individu yang bertugas mengelola program keamanan organisasi.
Selain itu, perusahaan yang diperdagangkan di bursa AS harus mematuhi pengungkapan keamanan siber baru SEC dan aturan pelaporan insiden mulai sekarang, dan perusahaan kecil yang memenuhi syarat harus mematuhi aturan pelaporan insiden pada musim semi 2024. Perubahan ini menempatkan program keamanan organisasi di bawah pengawasan yang lebih ketat dan menambah beban tanggung jawab yang harus dilacak oleh CISO.
Tidak mengherankan jika banyak CISO merasakan tekanan yang lebih besar dari sebelumnya.
Ini aturan dan kewajiban baru tidak serta merta menjadi penghalang bagi kerja CISO โ bahkan, mereka sebenarnya dapat menjadi sumber dukungan bagi CISO. Aturan SEC seputar pengungkapan dan insiden keamanan siber secara historis agak sulit untuk dipahami. Dengan memperjelas persyaratan untuk mengungkapkan program manajemen risiko keamanan, tata kelola, dan insiden dunia maya, SEC memberikan buku panduan kepada CISO.
Selain itu, ekspektasi SEC yang meningkat terhadap manajemen risiko dan tata kelola juga mungkin terjadi memberikan CISO kedudukan yang lebih besar untuk menuntut sumber daya dan proses internal untuk memenuhi harapan tersebut. Persyaratan baru bagi perusahaan publik untuk mengungkapkan praktik manajemen risiko kepada investor menciptakan insentif tambahan untuk memperkuat pertahanan keamanan siber yang proaktif. Bahkan sebelum peraturan ini diberlakukan, peraturan baru SEC telah meningkatkan kesadaran akan praktik keamanan siber di kalangan dewan direksi perusahaan dan pimpinan perusahaan non-CISO, yang kemungkinan besar akan menghasilkan sumber daya keamanan siber yang lebih luas.
Perusahaan publik dengan program keamanan yang kuat yang mencakup identifikasi dan mitigasi kerentanan secara terus-menerus mungkin lebih menarik bagi investor dari sudut pandang manajemen risiko, kematangan keamanan, dan tata kelola perusahaan. Pada saat yang sama, perusahaan yang mengambil sikap proaktif untuk mengurangi risiko keamanan โ misalnya, menerapkan dan menyediakan sumber daya yang tepat untuk praktik terbaik keamanan siber seperti yang terdapat dalam ISO 27001, 29147, dan 30111 โ memiliki kemungkinan lebih kecil untuk mengalami serangan siber material yang merusak merek perusahaan. .
Lanskap peraturan baru ini memberikan peluang bagi CISO untuk mempertimbangkan prosedur pelaporan internal mereka dan memastikan prosedur tersebut berjalan sesuai standar. Jika perusahaan publik belum memiliki prosedur untuk menyampaikan masalah keamanan yang signifikan kepada manajemen eksekutif, maka proses ini harus segera ditetapkan. CISO harus membantu menyiapkan pengungkapan tentang proses manajemen risiko perusahaan, dan juga membantu memastikan hal tersebut pernyataan publik perusahaan tentang keamanan akurat, keji, dan tidak menyesatkan.
Berdasarkan peraturan SEC yang baru, perusahaan publik harus mengungkapkan dalam waktu empat hari kerja setiap insiden keamanan siber yang dianggap โpentingโ. Namun banyak pihak yang menangani insiden bertanya-tanya apa yang dimaksud dengan โmaterialitasโ, terutama ketika SEC menolak untuk mengadopsi definisi โmaterialitasโ terkait keamanan siber dalam aturan tersebut dan tetap menjaga standar tersebut tetap familiar bagi investor dan perusahaan publik. Suatu insiden dikatakan โpentingโ jika informasi mengenai insiden tersebut merupakan sesuatu yang dapat diandalkan oleh pemegang saham untuk membuat keputusan investasi yang tepat atau jika hal tersebut akan mengubah โkeseluruhan campuranโ informasi yang tersedia bagi pemegang saham secara signifikan.
Secara praktis, menentukan apa yang material dan apa yang bukan tidak selalu jelas. Meskipun seorang penanggap insiden mungkin terbiasa menilai implikasi keamanan dari suatu insiden, seperti berapa banyak catatan yang terkena dampak, berapa banyak pengguna tidak sah yang memiliki akses, atau jenis informasi apa yang berisiko, mereka mungkin kurang terbiasa memikirkan dampak yang lebih luas. implikasinya bagi perusahaan. Itulah sebabnya banyak perusahaan menerapkan protokol โ seperti rujukan ke komite internal yang terdiri dari profesional keamanan, pengacara, dan anggota C-suite โ untuk menilai bukan hanya risiko keamanan disebabkan oleh suatu kejadian, namun berdampak terhadap perusahaan secara keseluruhan. Tim interdisipliner lebih mungkin untuk menilai apakah insiden tersebut membuat perusahaan terkena tanggung jawab, mempengaruhi posisi keuangan perusahaan, mengganggu hubungan antara perusahaan dan pelanggannya, atau mempengaruhi operasi perusahaan karena akses yang tidak sah atau gangguan dalam layanan, semuanya yang relevan dengan penentuan materialitas.
Dengan beberapa penyesuaian yang cermat terhadap prosedur operasi standar, CISO dapat beradaptasi secara efektif terhadap iklim peraturan baru ini tanpa meningkatkan beban kerja secara drastis atau menambah tingkat stres yang sudah tinggi.
- Konten Bertenaga SEO & Distribusi PR. Dapatkan Amplifikasi Hari Ini.
- PlatoData.Jaringan Vertikal Generatif Ai. Berdayakan Diri Anda. Akses Di Sini.
- PlatoAiStream. Intelijen Web3. Pengetahuan Diperkuat. Akses Di Sini.
- PlatoESG. Karbon, teknologi bersih, energi, Lingkungan Hidup, Tenaga surya, Penanganan limbah. Akses Di Sini.
- PlatoHealth. Kecerdasan Uji Coba Biotek dan Klinis. Akses Di Sini.
- Sumber: https://www.darkreading.com/cybersecurity-operations/what-do-cisos-have-to-do-to-meet-new-sec-regulations-
- :memiliki
- :adalah
- :bukan
- $NAIK
- 2024
- 27001
- 7
- a
- Sanggup
- Tentang Kami
- mengakses
- tepat
- sebenarnya
- menyesuaikan
- menambahkan
- tambahan
- Tambahan
- penyesuaian
- mengambil
- terhadap
- badan
- Semua
- sudah
- juga
- diubah
- selalu
- antara
- an
- dan
- Apa pun
- tepat
- ADALAH
- sekitar
- AS
- menilai
- Menilai
- At
- Serangan
- menarik
- tersedia
- kesadaran
- BE
- menjadi
- sebelum
- TERBAIK
- Praktik Terbaik
- antara
- merek
- lebih luas
- bisnis
- tapi
- by
- C-suite
- CAN
- disebabkan
- menantang
- Perubahan
- mengubah
- biaya
- kepala
- kepala petugas keamanan informasi
- CISO
- Iklim
- cohen
- komite
- Perusahaan
- perusahaan
- memenuhi
- berisi
- terus menerus
- Timeline
- membuat
- pelanggan
- maya
- cyberattacks
- Keamanan cyber
- kerusakan
- Hari
- keputusan
- dianggap
- definisi
- Permintaan
- penentuan
- melihat
- Membuka
- Pengungkapan
- penyingkapan
- Gangguan
- do
- secara drastis
- dua
- Mudah
- efek
- efektif
- pelaksanaan
- memastikan
- meningkatkan
- terutama
- mapan
- Bahkan
- pERNAH
- contoh
- Pasar Valas
- Bursa
- eksekutif
- manajemen eksekutif
- ekspansif
- harapan
- fakta
- akrab
- perasaan
- kesalahan
- beberapa
- keuangan
- Pertama
- pertama kali
- Untuk
- empat
- dari
- pemerintahan
- lebih besar
- memiliki
- Sulit
- Memiliki
- meningkat
- membantu
- High
- halangan
- secara historis
- Seterpercayaapakah Olymp Trade? Kesimpulan
- HTTPS
- mengidentifikasi
- if
- segera
- Dampak
- dampak
- mengimplementasikan
- implikasi
- in
- Insentif
- insiden
- memasukkan
- Meningkatkan
- Pada meningkat
- meningkatkan
- individu
- informasi
- keamanan informasi
- informasi
- Insider
- intern
- ke
- investasi
- Investor
- adalah n
- masalah
- IT
- NYA
- Pekerjaan
- jpg
- hanya
- Menjaga
- terus
- pemandangan
- lebih besar
- Pengacara
- Kepemimpinan
- Informasi
- kurang
- adalah ide yang bagus
- kewajiban
- 'like'
- Mungkin
- memuat
- terbuat
- membuat
- pengelolaan
- pelaksana
- banyak
- bahan
- kematangan
- Mungkin..
- cara
- Pelajari
- Anggota
- menyesatkan
- meringankan
- mencampur
- bulan
- lebih
- harus
- perlu
- Perlu
- tak pernah
- New
- tidak
- sekarang
- Jelas
- of
- Petugas
- on
- terus-menerus
- operasi
- Operasi
- Kesempatan
- or
- organisatoris
- di luar
- secara keseluruhan
- khususnya
- lalu
- perspektif
- Tempat
- plato
- Kecerdasan Data Plato
- Data Plato
- kebijaksanaan
- posisi
- praktek
- Mempersiapkan
- tekanan
- Proaktif
- Prosedur
- proses
- profesional
- program
- protokol
- menyediakan
- publik
- perusahaan publik
- di depan umum
- menempatkan
- Puting
- memenuhi syarat
- ransomware
- Serangan Ransomware
- RE
- masuk akal
- baru
- arsip
- mengurangi
- Rujukan
- peraturan
- regulator
- lanskap peraturan
- hubungan
- relevan
- Pelaporan
- merupakan
- Persyaratan
- Sumber
- tanggung jawab
- Risiko
- manajemen risiko
- kuat
- Aturan
- aturan
- s
- sama
- pengawasan
- SEC
- keamanan
- manajemen risiko keamanan
- layanan
- pemegang saham
- harus
- penting
- signifikan
- lebih kecil
- SuryaAngin
- beberapa
- sesuatu
- agak
- sumber
- berbicara
- musim semi
- pendirian
- standar
- Mulai
- Laporan
- saham
- Memperkuat
- tekanan
- seperti itu
- Menyarankan
- mendukung
- yakin
- mengherankan
- Mengambil
- tim
- dari
- bahwa
- Grafik
- mereka
- Ini
- mereka
- Pikir
- ini
- itu
- ancaman
- waktu
- untuk
- Total
- jalur
- diperdagangkan
- menterjemahkan
- mengetik
- tidak sah
- bawah
- us
- bekas
- Pengguna
- biasa
- Kerentanan
- adalah
- Cara..
- we
- pergi
- adalah
- Apa
- Apa itu
- ketika
- apakah
- yang
- sementara
- mengapa
- akan
- dengan
- dalam
- tanpa
- tanya
- Kerja
- akan
- zephyrnet.dll