Cómo los CISO pueden comunicarse eficazmente con sus juntas directivas
COMENTARIO
El papel del Director de Seguridad de la Información (CISO) es hoy no es el papel del CISO del pasado. El panorama de amenazas en constante evolución, la introducción de nuevas tecnologías como IA generativa (GenAI), un mayor ritmo de regulación, programas continuos de educación y capacitación de los empleados y el mantenimiento de la resiliencia operativa han resultado en que los CISO enfrenten una mayor presión y estrés. Más y más allá 49% de los CISO Ahora informar a su junta directiva Al menos semanalmente aprenden una nueva habilidad que deben dominar: el arte de la comunicación.
En el pasado, el apoyo de la junta directiva solo aumentaba después de un ciberataque, lo que dejaba a los CISO en un papel reactivo en lugar de proactivo. Pero con la creciente visibilidad de las infracciones, fallas de productos y ramificaciones legales amplificadas por los medios, las prácticas de ciberseguridad en todas las organizaciones están bajo escrutinio. Las juntas directivas ahora están interesadas en comprender la postura de seguridad de su organización y las decisiones de seguridad tomadas en los niveles más altos. Este mayor deseo requiere cooperación ampliada con la junta directivalo que también ha aumentado la posición y visibilidad del CISO dentro de la empresa.
Los CISO de hoy informan a la junta directiva sobre temas como gestión de riesgos de ciberseguridad, planes de evaluación y mitigación, resúmenes estratégicos de alto nivel, planificación y dirección, y cumplimiento normativo y hallazgos de auditoría. Esta información ayuda a las juntas directivas a comprender la preparación y postura general de la organización en relación con las últimas directrices y amenazas regulatorias, así como la planificación futura y la alineación con la estrategia empresarial general.
Si bien los CISO coinciden en que la participación de la junta directiva ayuda a impulsar cambios positivos en sus estrategias de ciberseguridad, todavía existen barreras de comunicación y conocimiento. Dominar el lenguaje empresarial es una habilidad que muchos CISO aún necesitan desarrollar para coordinar con su junta directiva y asegurar presupuestos y recursos adicionales para sus programas.
Aquí hay algunos consejos que los CISO deben tener en cuenta al informar a su junta directiva y en los que he tenido éxito:
1. La preparación es clave
Asista a estas reuniones con un alto nivel de preparación y comprensión y conozca los números con claridad. Trabaje con su C-suite de antemano y asegúrese de acordar estrategias específicas; esto le ayudará a posicionar sus iniciativas junto con la innovación.
2. Encuentra un aliado
De antemano, trate de encontrar un oído comprensivo en el foro, alguien que quiera involucrarse y comprender un poco mejor la ciberseguridad. Pídales que hagan su presentación con anticipación para asegurarse de entregar el contenido correcto.
3. Menos es más
La plataforma debe comenzar con una descripción general. Comprenda que hay mucho más que quiere decir, pero la junta directiva solo entenderá una parte. Resume todo lo que no es importante para que puedas centrar tu atención en las cosas que realmente importan. Pega todo lo que no sea absolutamente necesario en el apéndice.
4. Manténgase en el tema
Distribuya copias de su presentación a cada miembro de la junta antes de la presentación y evite leer sus diapositivas. En última instancia, las diapositivas se convierten en un complemento de la discusión que tiene lugar en la sala, pero es importante que avance cada discusión de manera sucinta para garantizar que haya suficiente tiempo para cubrir los temas más importantes.
5. Alinee sus objetivos de ciberseguridad con los objetivos comerciales
Alinee sus iniciativas con los objetivos comerciales y diséñelas teniendo en cuenta el valor comercial, para permitir el crecimiento, proteger la reputación de la marca y evitar pérdidas financieras. Muchos, si no todos, los miembros de la junta directiva no tienen la experiencia en ciberseguridad o la formación técnica que usted tiene y no entienden la jerga tecnológica. Mejore sus mensajes y alinéelos con los objetivos comerciales clave. No se trata de lo que necesitas para administrar el departamento; Se trata de lo que necesitan para administrar la empresa.
6. Comunicar sobre los riesgos
Alinearse con los objetivos comerciales y comunicar los riesgos en términos financieros lo ayudará a cerrar la brecha de conocimiento y posicionarse aún más como un lugar valioso en la mesa. La gente entiende los números y se centra en los que tienen un impacto. Su programa es una inversión, ¿cuáles son los resultados? ¿Hay áreas que necesitan más inversión – o menos?
7. Incluya conocimientos de la industria
Proporcione información sobre eventos actuales o recientes en otra empresa de su industria y lo que podría significar para usted. ¿El impacto sería significativo si te sucediera lo mismo? Esta es la pregunta a la que necesitas tener una respuesta. Centrarse en la resiliencia empresarial y operativa y la preparación para las comunicaciones en caso de crisis.
Con la creciente frecuencia de los informes de la junta directiva, los CISO deben garantizar que sus interacciones sean breves, productivas y valiosas. Los CISO que prosperarán en este rol ampliado son aquellos que puedan ir más allá de la perspicacia técnica hacia una perspectiva más orientada a los negocios y dominar el arte de contar historias.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cybersecurity-operations/how-cisos-communicate-boards-effectively