Советы директоров требуют доказательств того, что меры безопасности и архитектура системы снижают бизнес-риски, выраженные через устойчивость, последствия и релевантность для принятия решений. Преобразование технических выводов на язык бизнеса остается серьезной проблемой для руководителей служб информационной безопасности (CISO), которые требуют более простых способов предоставления данных, улучшенных фреймворков и лучшего контекста.

Исследование выявило критические пробелы в общении

Согласно отчету Pulse Security AI «Разрыв в коммуникации между CISO и советом директоров», члены советов привносят внешнюю информацию в обсуждения, в то время как многие организации не имеют формально определенного аппетита к киберрискам. За последние 12 месяцев 42% лидеров безопасности должны были защищать оценку безопасности третьей стороны.

«Десять лет индустрия говорит руководителям безопасности улучшить коммуникацию с советом директоров, — сказал Майк Армстед, генеральный директор Pulse Security AI. — Наши данные показывают, что проблема выше этого. Вы не можете отчитаться по базовому показателю, который никогда не был установлен».

Уверенность в качестве отчетности остается низкой

Только 12,5% CISO уверены, что их совет директоров точно понимает состояние программы безопасности после презентации. Большинство руководителей, ответственных за управление киберрисками, работают с неполным пониманием ситуации, и те, кто им докладывает, осознают этот разрыв. Большинство респондентов ответили, что они частично уверены или нейтральны.

Респонденты отметили, что значительные инциденты безопасности повышают доверие совета, в то время как настольные упражнения с командами безопасности укрепляют авторитет руководства более эффективно, чем одни только презентации.

Временные затраты на подготовку отчетов

71% опрошенных тратят 10 и более часов на подготовку каждого цикла отчета для совета директоров или комитета по аудиту, при этом большинство докладывает ежеквартально. В подготовку поддерживающих материалов вовлечены три и более человека, и фрагментированная подготовка затрудняет представление целостного взгляда на бизнес-риск, устойчивость и эффективность контролей.

Автоматизированный анализ угроз и уязвимостей, автоматическая агрегация данных и лучшие инструменты для преобразования выводов в бизнес-влияние могли бы снизить рабочую нагрузку.

Армстед добавил: «Вы не можете собрать четкую картину бизнеса, когда базовая информация разбросана по дюжине несвязанных мест. Руководители безопасности завоевали место за столом. Теперь им нужен операционный уровень под этим».

Пробелы в управлении ограничивают надзор совета

Надзор за безопасностью по-прежнему зависит больше от интуиции, чем от измерений. Многие CISO не имеют доступа к закрытым сессиям с советом директоров или комитетом по аудиту, что ограничивает открытые обсуждения киберрисков.

Половина советов директоров не приняли, не смягчили и не передали киберриск в прошлом году. Некоторые руководители безопасности говорили, что озабоченность личной правовой ответственностью влияет на способ их общения с советом.

Многие организации по-прежнему описывают киберриск, используя качественные категории вместо финансового воздействия, и многим не хватает предопределенных порогов эскалации киберинцидентов на уровне совета. Обсуждения в совете остаются разделены между анализом прошлых событий и планированием будущих киберрисков.