I CISO lottano per lo status di C-Suite anche se le aspettative salgono alle stelle

I CISO lottano per lo status di C-Suite anche se le aspettative salgono alle stelle

I CISO lottano per lo status di C-Suite anche se le aspettative salgono alle stelle PlatoBlockchain Data Intelligence. Ricerca verticale. Ai.

Ai CISO viene chiesto sempre più spesso di assumersi le responsabilità di quello che normalmente sarebbe considerato un ruolo di C-suite, ma senza essere considerati o trattati come tali in molte organizzazioni, come ha dimostrato un nuovo sondaggio condotto su 663 dirigenti della sicurezza.

L'indagine è stata condotta da IANS in collaborazione con Artico Search e ha intervistato i CISO su una serie di questioni relative al loro lavoro, alle loro responsabilità, al supporto gestionale e ad altri argomenti.

Ben il 75% di loro ha dichiarato di voler cambiare lavoro.

Le aspettative per il ruolo di CISO sono cambiate

Le risposte hanno mostrato che le aspettative per il ruolo del CISO sono cambiate radicalmente nelle organizzazioni del settore pubblico e privato a causa, tra le altre cose, di un maggiore controllo da parte delle autorità di regolamentazione e di crescenti richieste di responsabilità per le violazioni della sicurezza.

Ad esempio, il file report di un sondaggio ha sottolineato norme come quelle adottate dalla Securities and Exchange Commission (SEC) lo scorso luglio che impone alle società quotate in borsa di segnalare tutti gli incidenti materiali di sicurezza entro quattro giorni dal verificarsi dell'incidente. Un altro esempio è l’emissione di titoli da parte del Dipartimento dei servizi finanziari dello Stato di New York (NYDFS). nuovi requisiti di sicurezza informatica per le società di servizi finanziari.

"Le autorità di regolamentazione ora ritengono i CISO responsabili della trasparenza e persino delle frodi per conto delle loro organizzazioni", afferma il rapporto IANS e Artico. Vi è una crescente aspettativa che il CISO svolga principalmente la funzione di gestione del rischio aziendale, con una voce chiara nelle riunioni della leadership esecutiva e una linea diretta di comunicazione con il CEO e i dirigenti. Tuttavia, "nonostante le aspettative di ruolo siano state elevate al livello C, i CISO faticano a essere considerati tali e il ruolo del CISO spesso non fa parte del team di leadership senior".

L’indagine ha mostrato, ad esempio, che mentre oltre il 63% dei CISO ricopre una posizione di vicepresidente o direttore, solo il 20% ricopre un livello di C-suite nonostante la parola “capo” nel titolo. Nel caso delle organizzazioni con ricavi superiori a 1 miliardo di dollari, tale cifra è ancora inferiore, pari al 15%. Dal punto di vista del reporting, un preoccupante 90% dei CISO si trova ad almeno due o più livelli organizzativi lontani dal CEO e dalla C-suite. Solo il 50% interagisce con il consiglio di amministrazione della propria azienda su base trimestrale. Un quarto interagisce con il consiglio solo una o due volte l'anno, il 12% incontra il consiglio esclusivamente su base ad hoc e il 13% riferisce di non aver avuto alcun contatto con il consiglio.

Mancanza di linee guida per la responsabilità del CISO

In molti casi, i CISO che desiderano una chiara guida sui rischi da parte del proprio consiglio di amministrazione non la ottengono. Poco più di un terzo (36%) ha affermato che il consiglio di amministrazione offre loro una visione sufficientemente chiara dei livelli di tolleranza al rischio della propria organizzazione da consentire loro di agire.

"L'evoluzione del ruolo del CISO negli ultimi anni ha subito un'accelerazione drammatica", afferma Nick Kakolowski, direttore della ricerca presso IANS. Con le organizzazioni che digitalizzano sempre più le loro operazioni, i CISO stanno assumendo maggiori responsabilità e sono diventati di fatto proprietari del rischio digitale, afferma. "[Ma] le organizzazioni non hanno capito come supportarle e potenziarle man mano che la portata del ruolo cresce."

Negli ultimi anni sono aumentate le preoccupazioni all’interno della comunità CISO riguardo alle crescenti aspettative riguardo al ruolo, anche se la loro capacità di soddisfare tali aspettative è rimasta sostanzialmente invariata. Incidenti come quello dello scorso ottobre in cui la SEC ha accusato Tim Brown, CISO di SolarWinds frodi e carenze nei controlli interni nel corso della violazione del 2020 presso l'azienda e dove un giudice ha condannato l'ex CISO di Uber Joe Sullivan a tre anni di libertà vigilata per una violazione del 2016, hanno alimentato tali preoccupazioni. Mentre si discute se le azioni contro i dirigenti della sicurezza in questi incidenti fossero giustificate, molti hanno sostenuto che è ingiusto ritenerli gli unici responsabili delle violazioni.

Pregiudizi storici contro la sicurezza come funzione di livello dirigenziale

Uno dei motivi per cui molte organizzazioni ancora non percepiscono il ruolo dei CISO come appartenente al vertice aziendale è un pregiudizio storico, afferma Kakolowski. "I CISO tendono a essere percepiti, spesso ingiustamente, come tecnici che non sanno parlare la lingua del business", afferma, aggiungendo che spesso tendono a rimanere isolati quando si tratta di sviluppo delle competenze. Gli sforzi tendono spesso a concentrarsi sulle capacità tecniche e sulla leadership del team, piuttosto che sullo sviluppo delle competenze esecutive.

In parte è anche inerzia. Le organizzazioni grandi e complesse richiedono tempo per adattarsi alle nuove sfide e ai cambiamenti organizzativi.

"La sfida più grande è la difficoltà nel trovare un allineamento tra i CISO e il resto dei dirigenti", afferma Kakolowski. "I leader aziendali stanno cominciando a prendere coscienza del rischio di sottoutilizzare i CISO come dirigenti aziendali, e c'è l'opportunità per i CISO di dimostrare la propria capacità di offrire valore all'organizzazione oltre il back office."

Elevare il ruolo del CISO al livello a cui appartiene, ovvero all’interno dei vertici aziendali, può avere molti vantaggi, sostiene Kakolowski. Far parte del top management offre al CISO una migliore consapevolezza e visibilità sulla direzione in cui sta andando l’organizzazione e rende più facile per loro collaborare con altre parti interessate sulla gestione del rischio digitale.

"Ciò consente al CISO di anticipare i rischi, riducendo così gli attriti che potrebbero verificarsi durante la mitigazione dei rischi", osserva.

Timestamp:

Di più da Lettura oscura