CISOs נאבקים על סטטוס C-Suite גם כשהציפיות מרקיעות שחקים

CISOs נאבקים על סטטוס C-Suite גם כשהציפיות מרקיעות שחקים

CISOs נאבקים על סטטוס C-Suite גם כשהציפיות מרקיעות שחקים של PlatoBlockchain Data Intelligence. חיפוש אנכי. איי.

CISOs מתבקשים יותר ויותר לקחת על עצמם את האחריות של מה שבדרך כלל ייחשב לתפקיד C-suite, אך מבלי להיחשב או להתייחס אליהם ככאלה בארגונים רבים, הראה סקר חדש של 663 מנהלי אבטחה.

הסקר נערך על ידי IANS בשיתוף עם Artico Search, וסקר CISOs במגוון נושאים הקשורים לעבודתם, לאחריותם, תמיכת ההנהלה ונושאים אחרים.

75% מלאים מהם אמרו שהם מחפשים שינוי בעבודה.

הציפיות לתפקיד CISO השתנו

התשובות הראו כי הציפיות לתפקיד ה-CISO השתנו באופן דרמטי בארגונים במגזר הציבורי והפרטי, בין היתר בגלל הביקורת המוגברת מצד הרגולטורים והדרישות הגוברת לאחריות על הפרות אבטחה.

כדוגמה, ה דו"ח סקר הצביע על כללים כמו אלה שאומץ על ידי לניירות הערך (SEC) ביולי האחרון הדורשים מחברות הנסחרות בבורסה לדווח על כל אירועי האבטחה המהותיים בתוך ארבעה ימים מהתרחשות התקרית. דוגמה נוספת היא הנפקה של מחלקת השירותים הפיננסיים של מדינת ניו יורק (NYDFS). דרישות אבטחת סייבר חדשות עבור חברות שירותים פיננסיים.

"הרגולטורים מעמידים כעת את CISO באחריות לשקיפות ואפילו הונאה בשם הארגונים שלהם", נכתב בדו"ח IANS ו-Artico. ישנה ציפייה גוברת שה-CISO ישמש בעיקר כפונקציה של ניהול סיכונים עסקיים, עם קול ברור בפגישות מנהיגות בכירים וקו תקשורת ישיר עם המנכ"ל ו-C-suite. עם זאת, "למרות ציפיות התפקיד שהועלו לרמה C, ארגוני CISO נאבקים כדי שיראו אותם ככאלה, ותפקיד ה-CISO אינו חלק מצוות ההנהגה הבכירה לעתים קרובות".

הסקר הראה למשל כי בעוד שלמעלה מ-63% מה-CISO יש סגן נשיא או תפקיד ברמת מנהל, רק 20% נמצאים ברמת C-suite למרות שיש להם "צ'יף" בתואר. במקרה של ארגונים עם הכנסות של יותר ממיליארד דולר, המספר הזה קטן עוד יותר, ועומד על 1%. מנקודת מבט דיווחית, 15% מטרידים מה-CISOs הם לפחות שתי רמות ארגוניות או יותר שהוסרו מהמנכ"ל ומ-C-suite. רק 90% מתקשרים עם דירקטוריון החברה שלהם על בסיס רבעוני. רבע מתקשר עם הדירקטוריון רק פעם או פעמיים בשנה, 50% נפגשים עם הדירקטוריון רק על בסיס אד-הוק, ו-12% מדווחים שאין להם קשר עם הדירקטוריון כלל.

חוסר הדרכה לאחריות CISO

במקרים רבים, CISOs שרוצים הנחיית סיכונים ברורה מהדירקטוריון שלהם לא מקבלים את זה. בקושי יותר משליש (36%) תיארו את הדירקטוריון שלהם כמציע להם תובנה ברורה מספיק לגבי רמות סובלנות הסיכון של הארגון שלהם כדי שיוכלו לפעול לפיהם.

"ההתפתחות של תפקיד ה-CISO במהלך השנים האחרונות הואצה באופן דרמטי", אומר ניק קאקולובסקי, מנהל מחקר ב-IANS. עם ארגונים שעושים דיגיטציה של יותר מהפעולות שלהם, CISOs לוקחים על עצמם יותר אחריות והפכו לבעלים בפועל של סיכונים דיגיטליים, הוא אומר. "[אבל] ארגונים לא הבינו כיצד לתמוך ולהעצים אותם ככל שהיקף התפקיד גדל."

בשנים האחרונות גברו החששות בתוך קהילת ה-CISO לגבי הציפיות המתגברות סביב התפקיד, גם כשהיכולת שלהם לעמוד בציפיות הללו נותרה ללא שינוי. תקריות כמו אחת באוקטובר האחרון שבה האשימה ה-SEC את SolarWinds CISO טים בראון הונאה וכשלים בבקרה פנימית על ההפרה של 2020 בחברה, והיכן שופט גזר את דינו של Uber CISO לשעבר, ג'ו סאליבן לשלוש שנות מאסר על תנאי בגין הפרה של 2016, עוררו את החששות הללו. אמנם יש ויכוחים האם הפעולות נגד בכירי האבטחה בתקריות אלו היו מוצדקות, אך רבים טענו כי אין זה הוגן להטיל עליהם אחריות בלבד על הפרות.

הטיה היסטורית נגד אבטחה כפונקציה ברמה C

אחת הסיבות לכך שארגונים רבים עדיין לא תופסים את תפקיד ה-CISO כשייך ל-C-suite היא הטיה היסטורית, אומר קאקולובסקי. "ארגוני CISO נוטים להיתפס - לעתים קרובות בצורה לא הוגנת - כאנשי טכנולוגיה שאינם יודעים לדבר בשפה של העסק", הוא אומר, ומוסיף שלעתים קרובות הם נוטים להשתיק בכל הנוגע לפיתוח מיומנויות. המאמצים שם נוטים לרוב להתמקד ביכולות טכניות ובהנהגת צוות, ולא בפיתוח מיומנויות מנהלים.

חלק ממנו הוא גם אינרציה. לארגונים גדולים ומורכבים לוקח זמן להסתגל לאתגרים חדשים ולשינויים ארגוניים.

"האתגר הגדול ביותר הוא המאבק למצוא התאמה בין ה-CISOs ושאר ה-C-suite", אומר קאקולובסקי. "מנהיגים עסקיים מתחילים להיות מודעים לסיכון של ניצול חסר של CISO כמנהלים עסקיים, ויש הזדמנות עבור CISOs להפגין את יכולתם להציע ערך לארגון מעבר ל-Back Office."

העלאת תפקיד ה-CISO למקום בו הוא שייך, ב-C-suite, יכול להיות בעל יתרונות רבים, טוען קאקולובסקי. היותו חלק מההנהלה העליונה מעניקה ל-CISO מודעות ונראות טובות יותר לאן הארגון הולך, ומקלה עליהם לשתף פעולה עם בעלי עניין אחרים בניהול סיכונים דיגיטליים.

"זה ממקם את CISO כדי להקדים את הסיכון, ובכך להפחית את החיכוך שעלול לבוא בעת הפחתת סיכונים", הוא מציין.

בול זמן:

עוד מ קריאה אפלה