Riepilogo esecutivo: Elevare la cybersecurity a priorità aziendale di primo piano richiede sforzi unificati a tutti i livelli organizzativi. Allineare le strategie per affrontare i rischi critici garantisce un'impresa più resiliente, come evidenziato nel recente webinar di Red Sift.
Questo articolo:
- Sottolinea la responsabilità collettiva nella protezione della sicurezza aziendale.
- Discute come allineare le strategie per mitigare efficacemente i rischi critici.
- Fornisce un riepilogo del recente webinar di Red Sift sull'elevare le priorità di cybersecurity.
Introduzione
Tutti hanno un ruolo da svolgere nella protezione dell'impresa. Sia che tu stia definendo la strategia o implementando soluzioni, allineare gli sforzi per mitigare i rischi critici garantisce un'impresa più forte e resiliente.
Se hai perso il recente webinar di Red Sift “From Data to Buy-In: Driving Cybersecurity as a Top Business Priority”, ti abbiamo coperto. La sessione ha riunito i relatori Christopher Hetner, Dominique Shelton Leipzig e Kumar Dasani, moderata dal Managing Director of Resilience Strategy di Red Sift, Sean Costigan.
Guarda il briefing dal vivo qui sotto o continua a scorrere per il riepilogo scritto:
Come si possono definire le priorità dei rischi e comunicare con la leadership?
Definire le priorità dei rischi di cybersecurity è fondamentale per garantire un'allocazione efficace delle risorse, eppure Chris ha notato come il 70-72% dei membri del consiglio di amministrazione si senta a disagio con il livello di rischio e visibilità che hanno sulle minacce cyber che impattano la loro azienda. Un passo cruciale è identificare i principali rischi che rappresentano una minaccia sistemica per l'organizzazione. Questo include un approccio informato alla valutazione del rischio, con Kumar che esorta le organizzazioni a “pulire prima la propria casa” affrontando prima le basi, offrendo esempi di vulnerabilità interne come una scarsa implementazione dell'MFA o endpoint non protetti. Se inserite in un piano olistico, tali misure fondamentali possono ridurre significativamente la superficie di attacco costruendo al contempo credibilità con il consiglio di amministrazione.
“Il 70-72% dei membri del consiglio di amministrazione si sente a disagio con il livello di rischio e visibilità che ha sulle minacce cyber che impattano la propria azienda.”
Cyber Risk Advisor, NACD (National Association of Corporate Directors)
Una comunicazione efficace con la leadership è stato un altro tema chiave. Sean ha sottolineato la necessità per i CISO di presentare i rischi di cybersecurity in un linguaggio di rischio semplice, concentrandosi su approfondimenti attuabili piuttosto che su dettagli eccessivi. Ad esempio, discutere l'impatto finanziario e operativo di un potenziale attacco ransomware risuona più con i membri del consiglio rispetto al gergo tecnico. Dominique ha aggiunto che contestualizzare i rischi all'interno del framework di ricavi, operazioni e strategia aumenta la probabilità di ottenere finanziamenti e supporto per le azioni necessarie. I consigli di amministrazione sono in allerta: una recente analisi di 923 azioni derivate degli azionisti negli ultimi 12 mesi mostra che due terzi riguardavano questioni di privacy o cybersecurity che nominavano specificamente i membri del consiglio.
Allo stesso modo, dimostrare progressi misurabili è essenziale per costruire fiducia. Kumar ha sottolineato che i consigli di amministrazione apprezzano i CISO che possono mostrare chiaramente come i loro sforzi riducano i rischi sistemici e migliorino la postura di sicurezza dell'organizzazione. Ciò include l'implementazione di vittorie rapide e l'allineamento olistico degli investimenti in cybersecurity con gli obiettivi a lungo termine dell'organizzazione. Presentando la sicurezza come un fattore abilitante strategico, i CISO possono favorire una comprensione più profonda e un impegno maggiore da parte della leadership.
Sfruttare i dati per guidare decisioni attuabili
I dati e la visibilità giocano un ruolo cruciale nell'aiutare le organizzazioni a identificare i rischi e allocare le risorse in modo efficace. Chris ha evidenziato l'importanza di utilizzare l'analisi Annual Loss Expectancy (ALE) per quantificare l'impatto finanziario delle potenziali minacce. Ciò comporta l'analisi di fattori specifici dell'azienda, come i settori verticali e i flussi di ricavi, insieme a dati esterni come i rischi per settore, le tendenze macroeconomiche e i cambiamenti normativi. Attraverso dati chiari e attuabili, i CISO possono aiutare i consigli di amministrazione a definire le priorità di investimento ed evitare di considerare la cybersecurity come una spesa reattiva.
I relatori hanno anche notato il crescente rischio rappresentato da fornitori e terze parti. Chris ha rivelato che il 70% degli incidenti cyber ha origine da fonti esterne, sottolineando la necessità di un monitoraggio e una supervisione continui. I CISO devono valutare proattivamente i rischi della catena di approvvigionamento e implementare misure per mitigare le vulnerabilità, come audit regolari, requisiti di sicurezza contrattuali e stress test continui.
Anche la visibilità continua dei rischi sul patrimonio digitale è essenziale, non solo per valutare i rischi ma anche per identificare opportunità di miglioramento. Dominique ha condiviso un esempio di come dati chiari e contestualizzati siano un'esigenza critica per un consiglio di amministrazione Fortune 500 per prendere decisioni risolute sugli investimenti in sicurezza. Ha inoltre notato che le organizzazioni necessitano di inventari degli asset attuabili del patrimonio digitale per aiutare a eliminare i punti ciechi. Quando i rischi sono legati a potenziali risultati aziendali, come la protezione dei ricavi o la conformità normativa, i consigli di amministrazione sono più propensi a finanziare iniziative di cybersecurity e supportare la collaborazione interfunzionale.
Integrare la sicurezza in tutta l'impresa
La collaborazione tra i vari reparti è vitale per creare una strategia di cybersecurity solida. I relatori hanno concordato che i CISO non devono lavorare da soli e devono collaborare strettamente con team interfunzionali, poiché Dominique ha notato che c'è bisogno di abbattere i silos e i CISO non dovrebbero operare separatamente dagli altri; deve essere un approccio integrato per evitare punti ciechi tecnici che i CISO potrebbero non vedere. Lavorando insieme, i punti ciechi possono essere minimizzati.
Anche l'impegno proattivo è fondamentale per favorire la collaborazione. Presentando la sicurezza come una responsabilità condivisa, i CISO possono costruire partnership in tutta la C-suite e garantire l'allineamento sulle iniziative critiche, piuttosto che un'azione da “impostare e dimenticare”. Chris ha aggiunto che questo approccio aiuta anche i CISO a posizionarsi come partner aziendali credibili che contribuiscono all'innovazione e alla crescita.
“I CISO non dovrebbero aspettare per inserirsi attivamente nelle discussioni e dimostrare come la cybersecurity supporti gli obiettivi più ampi dell'organizzazione.”
CISO Globale premiato (e in fase di recupero)
Sul tema dei budget, c'è stato un ampio consenso sul fatto che la cybersecurity dovrebbe far parte dei budget di capitale a lungo termine. I budget per l'innovazione possono superare di gran lunga quelli per la sicurezza, ma integrare la sicurezza nei budget per l'innovazione è ciò che si sta facendo ora, poiché questi spesso hanno più flessibilità rispetto alle allocazioni autonome per la cybersecurity. Dominique ha notato che integrare la sicurezza nei nuovi progetti migliora la resilienza e rafforza la comprensione critica della cybersecurity come fattore abilitante per il business. Allineando la cybersecurity con le priorità aziendali, i CISO possono garantire di rimanere parte integrante della direzione strategica dell'organizzazione.
Colmare il divario tra sicurezza e strategia
Per concludere, il panel ha fornito indicazioni finali ai CISO che faticano a fare breccia, incluso come allontanarsi dalla percezione della cybersecurity come un “centro di costo”, dove i CISO devono allineare le strategie di sicurezza con i rischi e le opportunità aziendali per garantire il coinvolgimento della leadership e il successo a lungo termine, dimostrando il valore come motore di resilienza e innovazione aziendale.
“C'è una crescente necessità di abbattere i silos e integrare la cybersecurity nel cuore del processo decisionale aziendale.”
CEO, Global Data Innovation
In breve, per affrontare efficacemente le sfide della cybersecurity, i CISO devono concentrarsi sulla definizione delle priorità dei rischi, sullo sfruttamento dei dati e sulla promozione della collaborazione tra i reparti. Allineando le strategie di sicurezza con gli obiettivi aziendali e comunicando efficacemente con la leadership, comunicando questo in termini chiari al consiglio di amministrazione, i CISO possono guidare progressi significativi e garantire che la cybersecurity diventi parte integrante della resilienza e dell'innovazione aziendale. Il percorso da seguire è chiaro: costruire ponti, concentrarsi su ciò che conta e trasformare le sfide in opportunità.
Capire come allineare i rischi con gli strumenti e le priorità giuste può essere una sfida, ma Red Sift è qui per aiutare. Resta al passo con le minacce di cybersecurity in rapida crescita e ottieni visibilità sui tuoi asset digitali parlando con il team oggi stesso.
Jack leads content, PR, GEO, and email security research at Red Sift.




