Хватит играть в CISO. Наведите порядок в руководстве по кибербезопасности

Ciso Cso кибербезопасность лидерство безопасность бизнеса организация csoonline.com

Прекратите превращать CISO в «главного специалиста по всему»! Узнайте, как новая роль CSO может объединить кибербезопасность и бизнес, обеспечив реальную защиту организации.

Годами мы говорили руководителям по информационной безопасности (CISO), что им необходимо лучше согласовывать свои действия с бизнесом. Им нужно понимать стратегию. Им нужно говорить на языке совета директоров. Им нужно строить отношения с бизнес-лидерами. Им нужно переводить киберриски в бизнес-риски.

Я все больше убеждаюсь, что мы просим CISO решать проблему, для решения которой эта роль изначально не предназначалась.

Согласование с бизнесом — это не столько проблема коммуникации, сколько проблема лидерства и организационного дизайна.

И если мы серьезно настроены решить эту проблему, нам следует перестать пытаться превратить каждого CISO в «главного специалиста по всему».

CISO стал слишком многим

От современного CISO ожидается, что он будет технологом, стратегом, руководителем по управлению рисками, лидером, взаимодействующим с регуляторами, советником совета директоров, кризисным менеджером, руководителем по трансформации и бизнес-партнером.

Иногда — всем сразу.

Это чрезвычайно широкий спектр обязанностей для одной роли.

Проблема не в том, что все CISO не способны развивать более широкие навыки. Многие именно так и поступили, и лучшие из них стали высококвалифицированными бизнес-лидерами. Но многие также испытывали трудности, и многие до сих пор испытывают.

Проблема структурная.

Роль CISO остается фундаментально привязанной к домену технологий и информационной безопасности, в то время как от него все чаще требуется влиять на решения во всей организации.

Организация хочет, чтобы CISO отвечал за кибербезопасность, но также ожидает, что CISO будет влиять на бизнес-решения, над которыми он не имеет прямого авторитета.

Это создает внутреннее напряжение.

CSO — это другое предложение

Я уже некоторое время выступаю за то, чтобы организации рассматривали более высокую должность — директора по безопасности (CSO).

Не просто как новый титул для CISO. Не как еще один уровень управления. И уж точно не как попытку уменьшить важность CISO.

Совершенно наоборот.

CSO должен находиться над традиционной структурой кибербезопасности и нести ответственность за более широкую защиту организации.

Кибербезопасность будет являться основной составляющей этого портфеля защиты бизнеса, но она будет соседствовать с такими областями, как защита данных, непрерывность бизнеса, устойчивость и, где это уместно, защита от регуляторных требований.

Ключевое отличие заключается в том, что CSO должен быть прежде всего бизнес-лидером.

Эта роль заключается в защите способности организации работать, конкурировать и выполнять свои обязательства перед акционерами, клиентами, сотрудниками, а в случае операторов критической национальной инфраструктуры — и перед обществом в целом.

Это требует совершенно иного профиля, чем у традиционного специалиста по безопасности.

Это требует управленческого опыта, политического чутья, доверия со стороны других руководителей, понимания того, как организация работает и зарабатывает деньги.

И, прежде всего, полномочий для объединения различных частей бизнеса, когда их интересы неизбежно сталкиваются.

Именно здесь может начаться проектирование согласованности.

Предоставьте CSO полномочия для объединения организации

Рассмотрим типичную проблему кибербезопасности.

Служба безопасности выявляет значительный риск. Технологический отдел должен его устранить. Операционный отдел не хочет сбоев. Бизнес хочет защитить доходы. Юридический отдел обеспокоен последствиями для регуляторов. Отдел управления рисками хочет задокументировать риск. Финансовый отдел хочет понять затраты.

Все вовлечены.

Но никто, по сути, не имеет полномочий для согласования всех этих точек зрения.

CISO может объяснить проблему безопасности. CIO может объяснить технологические последствия. Бизнес-руководитель может объяснить операционные последствия.

Но кто отвечает за общее решение о защите?

Именно здесь CSO может принести пользу.

CSO должен иметь полномочия для объединения этих точек зрения и принятия решения, отражающего интересы всей организации.

Это принципиально отличается от просьбы к CISO убедить всех принять позицию команды безопасности.

Речь не идет о создании еще одного силоса безопасности

Очевидным возражением является то, что введение CSO над CISO просто создает еще один организационный уровень, и если это будет плохо спроектировано, то так и будет.

Вот почему различие между двумя ролями имеет значение.

CSO не должен становиться новым руководителем кибербезопасности.

CISO должен сохранять ответственность за технические возможности кибербезопасности: архитектуру, инжиниринг, операции безопасности, управление идентификацией, управление уязвимостями и другие дисциплины, необходимые для защиты технологического ландшафта.

Роль CSO отличается.

Она заключается в обеспечении общеорганизационного лидерства, необходимого для слаженной работы всех этих возможностей в контексте бизнес-приоритетов.

В модели, которую я ранее отстаивал, CISO может подчиняться CSO, при необходимости поддерживая соответствующую связь с CIO.

Это создает мощное сочетание.

CSO обеспечивает влияние сверху вниз, межфункциональное. CISO обеспечивает техническую глубину и возможности реализации.

Ни одна из ролей не должна притворяться другой, и вместе они могут создать то, что текущая модель часто с трудом обеспечивает: ответственность руководства за повестку защиты бизнеса в сочетании с подлинной технической экспертизой.

CSO должен отвечать за «как» и «кто»

Более двух десятилетий индустрия кибербезопасности становилась все более изощренной в объяснении того, что должны делать организации.

У нас есть фреймворки, стандарты, средства контроля, архитектуры, технологии и нормативные требования. Нет недостатка в советах о том, *что* необходимо сделать с точки зрения киберзащиты.

Тем не менее организации продолжают испытывать трудности с *как* и *кто*.

  • Кто примет решение?
  • Кто несет риск?
  • Кто должен измениться?
  • Кто разрешит конфликт между приоритетами безопасности и бизнес-операций, когда они возникнут?
  • Кто гарантирует, что трансформация переживет следующую смену бизнес-стратегии?
  • Кто будет двигать организацию вперед, когда неизбежно появится сопротивление?

Это вопросы лидерства.

И именно на эти вопросы должна быть готова ответить правильно сформированная роль CSO.

У совета директоров тоже есть роль

Эта модель имеет важное следствие для советов директоров.

Советы директоров должны перестать рассматривать кибербезопасность как проблему, которую можно просто делегировать CISO, скрытому в организации.

Ответственность совета директоров — привлекать руководство к ответственности за защиту бизнеса.

Это означает требование ясности в отношении ролей, обязанностей и результатов. Это означает вопрос о том, кто в конечном итоге несет ответственность за защиту бизнеса. И это означает обеспечение того, чтобы исполнительная структура давала этому лицу достаточные полномочия для действий.

CSO должен стать руководителем, через которого координируется и выполняется стратегия защиты организации.

Это также может позволить CISO добиться успеха

Есть дополнительное преимущество, которое редко обсуждается.

Создание подлинной роли CSO может сделать CISO более эффективным.

Сегодня многие CISO тратят огромное количество времени, пытаясь действовать за пределами своей естественной области экспертизы.

Они ориентируются в политике совета директоров, ведут переговоры по бизнес-приоритетам, управляют ожиданиями регуляторов, спорят о владении организационными вопросами и пытаются построить консенсус руководства.

Все эти действия важны, но они могут происходить за счет технической и операционной дисциплины, которая по-прежнему фундаментально требуется кибербезопасности.

CSO мог бы взять на себя большую часть общеорганизационной ответственности, позволяя CISO восстановить ясность цели.

Это не означает возвращение CISO к узкому техническому силосу: это означает предоставление роли согласованного мандата.

CISO становится ответственным за обеспечение работоспособности кибербезопасности.

CSO становится ответственным за обеспечение того, чтобы кибербезопасность — и более широкая повестка защиты — работали на благо бизнеса.

Это гораздо более здоровое разделение ответственности.

Будущее лидерства в области кибербезопасности может быть меньше связано с CISO

Индустрия кибербезопасности стала чрезмерно сосредоточенной на эволюции роли CISO.

Мы обсуждаем линии подчинения, бюджеты, доступ к совету директоров, компенсацию, независимость, технические против стратегических навыков.

Все эти дискуссии имеют ценность, но, возможно, мы задаем не тот вопрос.

Возможно, вопрос не в том: «Как превратить CISO в лучшего бизнес-руководителя?»

Возможно, вопрос в том: «Какая исполнительная структура действительно нужна бизнесу для защиты самого себя?»

Опять же, это естественным образом приводит нас к CSO. Вы можете назвать эту должность Chief Trust Officer или Chief Resilience Officer, если хотите, но суть сводится к одному:

Доверенный старший руководитель, являющийся видимой частью команды лидеров, ответственный за объединение кибербезопасности и других аспектов защиты бизнеса.

Человек, обладающий достаточными полномочиями и личным авторитетом для взаимодействия с CEO, CIO, CFO, COO, генеральным юрисконсультом и руководителями бизнес-подразделений на равных.

Человек, способный переводить риски в решения, а решения — в исполнение.

И человек, который может привлечь организацию к ответственности за обеспечение защиты бизнеса.

Согласованность — это не навык. Это структура

Вы не достигаете согласованности кибербезопасности и бизнеса, прося CISO лучше общаться.

Вы достигаете ее, создавая правильную структуру лидерства:

  • Вы устанавливаете четкое владение.
  • Вы наделяете это владение достаточными полномочиями.
  • Вы отделяете общеорганизационную защиту от технической реализации, не разделяя их организационно.
  • Вы делаете CISO ответственным за техническую реализацию кибербезопасности.
  • И вы даете CSO полномочия для связи этой реализации с потребностями бизнеса.

Цель — не создать еще одну иерархию безопасности. Цель — создать механизм лидерства и управления, посредством которого безопасность станет частью того, как организация работает и принимает решения.

Потому что, в конечном счете, кибербезопасность существует не для защиты технологий. Она существует для защиты бизнеса.

И если мы искренне верим в это, возможно, пришло время нашим организационным структурам отразить это.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: