Советы директоров требуют доказательств того, что меры безопасности и архитектура системы снижают бизнес-риски, выраженные через устойчивость, последствия и релевантность для принятия решений. Преобразование технических выводов на язык бизнеса остается серьезной проблемой для руководителей служб информационной безопасности (CISO), которые требуют более простых способов предоставления данных, улучшенных фреймворков и лучшего контекста.
Исследование выявило критические пробелы в общении
Согласно отчету Pulse Security AI «Разрыв в коммуникации между CISO и советом директоров», члены советов привносят внешнюю информацию в обсуждения, в то время как многие организации не имеют формально определенного аппетита к киберрискам. За последние 12 месяцев 42% лидеров безопасности должны были защищать оценку безопасности третьей стороны.
«Десять лет индустрия говорит руководителям безопасности улучшить коммуникацию с советом директоров, — сказал Майк Армстед, генеральный директор Pulse Security AI. — Наши данные показывают, что проблема выше этого. Вы не можете отчитаться по базовому показателю, который никогда не был установлен».
Уверенность в качестве отчетности остается низкой
Только 12,5% CISO уверены, что их совет директоров точно понимает состояние программы безопасности после презентации. Большинство руководителей, ответственных за управление киберрисками, работают с неполным пониманием ситуации, и те, кто им докладывает, осознают этот разрыв. Большинство респондентов ответили, что они частично уверены или нейтральны.
Респонденты отметили, что значительные инциденты безопасности повышают доверие совета, в то время как настольные упражнения с командами безопасности укрепляют авторитет руководства более эффективно, чем одни только презентации.
Временные затраты на подготовку отчетов
71% опрошенных тратят 10 и более часов на подготовку каждого цикла отчета для совета директоров или комитета по аудиту, при этом большинство докладывает ежеквартально. В подготовку поддерживающих материалов вовлечены три и более человека, и фрагментированная подготовка затрудняет представление целостного взгляда на бизнес-риск, устойчивость и эффективность контролей.
Автоматизированный анализ угроз и уязвимостей, автоматическая агрегация данных и лучшие инструменты для преобразования выводов в бизнес-влияние могли бы снизить рабочую нагрузку.
Армстед добавил: «Вы не можете собрать четкую картину бизнеса, когда базовая информация разбросана по дюжине несвязанных мест. Руководители безопасности завоевали место за столом. Теперь им нужен операционный уровень под этим».
Пробелы в управлении ограничивают надзор совета
Надзор за безопасностью по-прежнему зависит больше от интуиции, чем от измерений. Многие CISO не имеют доступа к закрытым сессиям с советом директоров или комитетом по аудиту, что ограничивает открытые обсуждения киберрисков.
Половина советов директоров не приняли, не смягчили и не передали киберриск в прошлом году. Некоторые руководители безопасности говорили, что озабоченность личной правовой ответственностью влияет на способ их общения с советом.
Многие организации по-прежнему описывают киберриск, используя качественные категории вместо финансового воздействия, и многим не хватает предопределенных порогов эскалации киберинцидентов на уровне совета. Обсуждения в совете остаются разделены между анализом прошлых событий и планированием будущих киберрисков.
