Управителните съвети изискват доказателства, че защитните контроли и архитектурата намаляват бизнес риска, изразени в термини на устойчивост, последствия и значимост за вземането на решения. Превеждането на техническите констатации на бизнес език остава голямо времево бреме за ръководителите по информационна сигурност (CISO), които призовават за по-лесно предоставяне на данни, по-добри рамки и по-подходящ контекст.
Докладът „The CISO-Board Communication Gap“ на Pulse Security AI установи, че членовете на борда внасят външна информация в дискусиите, докато в много организации все още липсва официално дефиниран апетит към киберриска. През последните 12 месеца 42% от лидерите в областта на сигурността е трябвало да защитават оценка за сигурност, изготвена от трета страна.
„От десетилетие индустрията казва на лидерите по сигурността да комуникират по-добре с борда“, заяви Майк Армистед, главен изпълнителен директор на Pulse Security AI. „Нашите данни показват, че проблемът е по-нагоре по веригата. Не можете да докладвате статус спрямо базова линия, която никога не е била дефинирана.“
Доверието в докладването пред борда остава ниско
Едва 12,5% от CISO са напълно уверени, че техният борд разбира точно реалното състояние на програмата за сигурност след презентация. Поради това повечето лица, отговорни за управлението на киберриска, работят с непълно разбиране, а представящите лидери осъзнават тази празнина. Повечето респонденти споделят, че са донякъде уверени или неутрални.
Участниците в проучването отбелязват, че сериозните инциденти със сигурността са увеличили доверието на борда, докато симулационните упражнения с екипите по сигурност са засилили авторитета на ръководството по начини, по които презентациите сами по себе си не биха могли.
Седемдесет и един процента от анкетираните прекарват 10 или повече часа в подготовка за всеки цикъл на представяне пред борда или одитната комисия, като повечето презентации са на тримесечна база. Организациите включват трима или повече души в сглобяването на поддържащите материали, а фрагментираната подготовка затруднява представянето на кохерентен поглед върху бизнес риска, устойчивостта и ефективността на контрола. Автоматизираният анализ на заплахите и уязвимостите, автоматизираното агрегиране на данни и по-добрите инструменти за пренасяне на констатациите в бизнес въздействие биха намалили натоварването.
Армистед добави: „Не можете да сглобите ясна картина за бизнеса, когато основната информация се намира на дузина разпокъсани места. Лидерите по сигурността си извоюваха място в залата. Това, от което се нуждаят сега, е оперативният слой под него.“
Пропуските в управлението ограничават надзора от страна на борда
Надзорът на сигурността все още се опира повече на интуиция, отколкото на измервания. Много CISO нямат достъп до закрити сесии с борда или одитната комисия, което ограничава откровените дискусии за киберриска.
Половината от управителните съвети не са приели изрично, смекчили или прехвърлили киберриска през миналата година. Някои лидери по сигурността споделиха, че опасенията от лична правна отговорност влияят върху начина, по който комуникират с борда.
Много организации все още описват киберриска чрез качествени категории вместо чрез финансово изражение, а на много места липсват предварително дефинирани прагове за ескалация на киберинциденти на ниво борд. Дискусиите в борда остават разделени между преглед на минали събития и планиране на бъдещи киберрискове.