與董事會進行的網路安全對話已經發生了演變。安全團隊不再僅僅被視為技術專家,現在他們被視為建立企業韌性以應對網路威脅的設計師。這一轉變是由日益增多的網路攻擊、地緣政治以及數位轉型所推動的。
如今,董事會希望安全領導者提供策略性見解。他們不再只想聽我們報告說已安裝了最新的防火牆或符合規範要求。他們想要瞭解網路戰術如何影響商業策略和股東價值。對話是關鍵。董事會希望安全團隊能夠將網路術語與商業敏銳度結合。
那麼,您的董事會希望您了解什麼?他們的優先事項是什麼?他們對您的團隊有什麼期望?在本文中,我們將探討董事會在網路安全方面的優先事項,以及安全領導者如何與他們進行有效溝通。
過去,董事會將網路安全視為遠端伺服器機房技術團隊的職責範圍。網路風險看起來是抽象且無形的。但這一切已經改變。看看 Equifax 和 Colonial Pipeline 等大型資料外洩事件的餘震就知道了。這些攻擊重創了企業的核心,造成了極大的商業影響,重新定義了網路風險,使其成為一個明確且即時的威脅。
SEC 新的安全風險披露規則進一步加強了對這一威脅的關注。透過要求企業快速公開報告重大網路事件以及每年披露網路安全計畫,將網路風險放在了首要位置。「無論是一家公司因火災損失了一家工廠,還是因某次事件導致數百萬份文件洩漏,這些都可能對投資者具有重大影響,」SEC 主席 Gary Gensler 表示。董事會現在必須密切參與評估網路事件、規劃披露內容和驗證安全計畫。
雖然董事會瞭解解網路風險的嚴重性,但他們往往對威脅、攻擊手段及控制措施等專業術語不夠熟悉。這種溝通落差帶來了策略性溝通挑戰。董事會需要清晰且簡明的見解,將網路風險與業務成果聯繫起來,同時也需要明確的計畫來有效應對這些風險。
作為安全領導者,我們應該扮演翻譯者的角色,用簡單的商業語言而非技術術 語來與董事會進行溝通。我們必須將威脅與業務優先事項中的內容聯繫起來,例如客戶信任、服務韌性和市場地位。
SEC 的新規則表明,網路風險已永久性地與業務風險交織在一起。我們的報告應該反映這一新的現實。在董事會高度警戒的背景下,我們的任務必須是照亮前方的道路。
證明網路安全投資報酬率 (ROI) 從來都是一個難題。董事會比以往任何時候都更深入地參與安全投資,但他們並不期望看到金錢上的 ROI,而是想知道安全投資如何與更安全、更強大的企業架構相關聯。
這是一個有趣的練習:在準備下一次董事會會議時,不要只報告數字,而要講述影響,講一個故事。當然,不是童話故事——而是真實的範例,說明您的團隊如何迅速採取行動避免了一場網路災難。您已經用 Zero Trust 網路存取取代了 VPN,並部署了一個嶄新的 XDR 系統?太棒了。這些對您保護使用者並縮短事件回應時間的能力有何影響?您仍然需要提供數字,但要確保這些數字能夠講述一個有說服力的故事。
當然,並非每一次成功都可以輕鬆量化。像提升聲譽這樣無形的效益,我們也可以透過代理指標來估算其價值。關鍵是將計畫和支出,與能反映企業健康狀況和效能的風險緩解聯繫起來。