CISO e consigli di amministrazione alle prese con un divario comunicativo mentre crescono i rischi per la sicurezza
Con la crescente visibilità delle minacce informatiche come rischio aziendale, ai consigli di amministrazione viene sempre più spesso chiesto di assumere un ruolo più incisivo nella supervisione della...
Con la crescente visibilità delle minacce informatiche come rischio aziendale, ai consigli di amministrazione viene sempre più spesso chiesto di assumere un ruolo più incisivo nella supervisione della sicurezza. Tuttavia, una maggiore attenzione non significa necessariamente un migliore allineamento con i chief information security officer (CISO) e i loro team.
Il rapporto viene spesso descritto come un conflitto tra i responsabili della sicurezza, alla ricerca di investimenti, e i consiglieri concentrati sui risultati finanziari. In pratica, il divario potrebbe dipendere meno da priorità contrapposte che dalla comunicazione. I team di sicurezza possono avere difficoltà a spiegare l’esposizione tecnica in termini di impatto aziendale, mentre i consigli di amministrazione potrebbero non disporre del contesto necessario per valutare se i controlli e le risorse esistenti siano adeguati.
Preoccupazioni comuni, prospettive diverse
I consigli di amministrazione e i responsabili della sicurezza riconoscono entrambi la necessità di un maggiore supporto per colmare questo divario. I CISO hanno bisogno di personale, finanziamenti e sostegno da parte dei vertici sufficienti a gestire minacce sempre più complesse. I consiglieri, invece, necessitano di informazioni chiare e coerenti che li aiutino a comprendere il profilo di rischio dell’organizzazione e a prendere decisioni informate.
Queste informazioni sono più utili quando vanno oltre gli elenchi di vulnerabilità o i dettagli sugli strumenti di sicurezza. Report che colleghino il rischio informatico alle operazioni critiche, agli obblighi normativi, alla fiducia dei clienti e alle conseguenze finanziarie possono offrire ai membri del consiglio una base più concreta per la supervisione.
Costruire un dialogo più efficace
Migliorare il rapporto potrebbe richiedere una comunicazione regolare, anziché briefing limitati ai grandi incidenti o ai cicli annuali di pianificazione. I responsabili della sicurezza possono contribuire presentando le priorità con un linguaggio aziendale e spiegando le conseguenze dell’accettazione di rischi specifici. I consigli di amministrazione possono fare la loro parte chiedendo in che modo gli obiettivi di sicurezza sostengano la strategia più ampia dell’organizzazione e garantendo che le responsabilità siano assegnate con chiarezza.
La crescente attenzione alla sicurezza informatica non elimina le difficoltà nei rapporti tra consigli di amministrazione e CISO. Tuttavia, può creare un’opportunità per sostituire le supposizioni sugli interessi contrapposti con una discussione più produttiva sulla responsabilità condivisa. Una supervisione efficace dipende dal fatto che entrambe le parti dispongano delle informazioni, dell’autorità e delle risorse necessarie per gestire il rischio.
