12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Cómo los CISO pueden trabajar con el CFO para obtener el mejor presupuesto de seguridad



Los gerentes de seguridad empresarial de hoy enfrentan situaciones que realmente podrían dañar los resultados de la organización. Los equipos de seguridad intentan modernizar las operaciones de seguridad en un entorno de red cada vez más poroso con amenazas cada vez más sofisticadas. También existe la presión económica de los despidos, los recortes presupuestarios y la reestructuración.

Peor aún, los directores financieros han escuchado las terribles predicciones de los CISO sobre la posible catástrofe fiscal de las filtraciones de datos con tanta frecuencia que ya no las abordan.

El escenario del día del juicio final no es hipotético: los requisitos de cumplimiento global y las regulaciones de privacidad están elevando el costo de una brecha incluso más que el costo técnico. Sin embargo, los CFO y otros ejecutivos de nivel C han escuchado estas advertencias con tanta frecuencia que son solo información de fondo que no influye en su toma de decisiones.

¿Existe una forma más efectiva de ayudar al director financiero a comprender por qué la seguridad debe estar mucho mejor financiada? Sí: Presentar un escenario de riesgo compartido al CFO.

Establecer prioridades de protección

Allan Alford, quien fue CISO en varias industrias, incluidas la tecnología, las comunicaciones y los servicios comerciales antes de convertirse en consultor de CISO, dice que los CISO deberían usar un enfoque diferente para describir los problemas de seguridad cibernética al CFO. Deben comenzar pidiéndole al director financiero que identifique los seis elementos estratégicos principales de la empresa, lo que podría incluir la cadena de suministro, las operaciones de fabricación, las hojas de ruta de productos futuros sensibles, etc., y luego detallar sus planes para proteger cada una de estas áreas críticas, dice Alford. .

El CISO puede presentar la situación al CFO de esta manera: “Gracias por compartir estas prioridades. Ahora dice que tenemos que recortar el presupuesto de seguridad en un 37%. Dada la situación económica de nuestros sectores, esto es totalmente comprensible. Para hacer posible los cortes, ¿me puede decir cuál de estas seis áreas debo dejar de proteger? También necesitamos traer al líder del área comercial para que pueda explicar cómo estos cambios afectarán esta área».

En el pasado, los CISO, CSO, CRO y otros ejecutivos cercanos a la seguridad eran buenos soldados, aceptaban los recortes ordenados por el CFO y decidían dónde debían realizarse los cambios, dice Alford. Esto contradice el trabajo del CISO: proteger la empresa, incluidos todos los activos y la propiedad intelectual.

Si el CFO decide recortar los fondos de seguridad, debe trabajar con el COO, el CEO, la junta directiva y otros altos ejecutivos para decidir qué operaciones pueden permitirse no proteger. No se debe dejar que el CISO haga estas llamadas o defienda las decisiones.

Para ser justos, la decisión rara vez es en blanco y negro. Pero cuando el CISO posiciona las decisiones presupuestarias de esta manera, el CFO ve el impacto real de los recortes en el negocio. Cuando el CFO se ve obligado a decidir dónde hacer los recortes y qué departamento de máxima prioridad permanecerá indefenso, la conversación cambia, dice Alford. El CISO puede decirle al CFO: “Averiguaremos juntos qué riesgos son tolerables, pero no se equivoquen: un recorte del 37 % pondrá a varias entidades en un riesgo extremo. ¿Puede la empresa permitirse reducir nuestras defensas tan profundamente?

El CISO puede presentar alternativas rentables para reducir las medidas de seguridad en lugar de eliminarlas por completo. Ahora existe la oportunidad de negociar un recorte presupuestario más pequeño. Tal vez el recorte del 37 % se convierta en un recorte del 23 %.

Negociar en grupo

La conversación no debe comenzar y terminar con el director financiero, dice Daniel Wallance, socio asociado de McKinsey. Debe involucrar al comité de riesgos de la junta, al director ejecutivo, al director de operaciones y a otros colegas que tienen un rol en el gasto de seguridad, como el CIO y el CRO.

“También hay gastos por gestión de riesgos [and] Cumplimiento sobre TI. Tomaría estas funciones ya que compartieron [security] responsabilidad, y pueden tener recursos dedicados”, dice Wallance. «Necesito no ser una conversación personal. Quiero que sea un grupo».

Estas discusiones con otros oficiales de seguridad deben tener lugar de antemano. Y después de la reunión del CFO, pero no durante.

El CISO debe reunirse con las otras partes interesadas en seguridad antes de reunirse con el CFO para comprender qué superposiciones y redundancias existen actualmente. El CISO también necesita saber cuánta flexibilidad presupuestaria están dispuestos a ofrecer estos otros ejecutivos. Esta es información importante para tener cuando se trabaja con el CFO. Después de reunirse con el CFO, el CISO puede regresar con los otros líderes y ver qué pueden negociar como grupo.

La reunión real de CISO-CFO solo debe constar de dos ejecutivos para evitar que el CFO se sienta enredado. La discusión debe ser lo más amistosa posible para permitir compromisos razonables.

La participación del comité de riesgos de la junta es fundamental ya que, en última instancia, la función de la junta, en colaboración con el director ejecutivo, es determinar la tolerancia al riesgo de la empresa. Si los recortes presupuestarios solicitados por el CFO entran en conflicto con esta tolerancia al riesgo, se debe informar a la junta.

«El CISO debe reunirse regularmente con el comité de riesgos», dice Wallance. «Es posible que la empresa no comprenda el impacto del recorte presupuestario. El director financiero no es la única persona en juego».

Ajuste a las condiciones del mercado

Las principales tendencias en la economía también están afectando las necesidades presupuestarias de los CISO.

hay uno realista amenaza existencial para las compañías de seguros cibernéticos, la web en la que los CFO han confiado durante más de 20 años. Lloyds of London anunció que dejaría de cubrir las pérdidas Ataques de actores estataleslo cual es problemático, considerando cómo Es difícil probar el origen y la financiación de un ataque. gigante de los seguros Zúrich advirtió podría abandonar por completo el seguro cibernético. y un Decisión de la Corte Suprema de Ohio planteó la posibilidad de otras restricciones de seguros cibernéticos. Estos cambios podrían aumentar en gran medida la presión sobre el director financiero para mejorar la seguridad financiera, ya que la empresa ahora tendrá que pagar la totalidad de los daños.

Un factor que complica la situación es la tan cacareada escasez de habilidades en ciberseguridad. Independientemente de si la brecha es tan grande como algunos dicen, es cierto que el costo del talento hoy en día es más alto de lo que permite la mayoría de los presupuestos. Entonces, sí, tendrá problemas para encontrar personas calificadas, pero aumente el salario lo suficiente y, ¡uf!, no más escasez de talento.

Richard Haag, vicepresidente de servicios de cumplimiento de la consultora Intersec Worldwide Inc., afirmó que la dificultad para atraer suficientes talentos experimentados es un argumento sólido en estas conversaciones de CFO.

«[I]Cuando se trata de seguridad, el trabajo es lo único que posiblemente se puede ahorrar. No puedes simplemente cambiar los cortafuegos. Estos acuerdos son fijos”, dice Haag. «Tienes que decir: ‘Apenas puedo proteger tus áreas estratégicas clave en este momento. Con los recortes que quieres, no podré defender tus principales objetivos, y mucho menos tus objetivos no tan importantes. Necesito más gente, ciertamente no menos gente'».

Alford también sugiere que el CISO señale cómo negocia los costos más bajos de los proveedores. Documéntelo y compártalo con el CFO para demostrar que el presupuesto se está gastando sabiamente.

“Demuestre su eficiencia manteniendo los descuentos de los proveedores lo más bajos posible. Los CFO quieren saber que el dinero se gasta bien, y «Conseguimos un muy buen trato» eso se siente bien», dice Alford.

Finalmente, el CISO también puede abogar por más seguridad para lograr más ventas. ¿Una mayor inversión en seguridad conduce a una mayor comodidad para los clientes potenciales? ¿La falta de seguridad hace que algunos clientes existentes abandonen? Por ejemplo, si una institución financiera elige reembolsar a los clientes en todas las situaciones fraudulentas, en lugar de hacer lo que hacen la mayoría de las instituciones financieras, que es reembolsar solo en algunas situaciones, podría presumir de que sus clientes están mejor protegidos contra el fraude, lo que hace que los clientes se vayan. competidores. Este movimiento justificaría un mayor gasto en ciberseguridad debido a una mayor aceptación de los costos del fraude.

«Si puede acortar ese ciclo de ventas y demostrar que la seguridad está generando más ingresos, eso puede ser muy convincente para los CFO: ‘Hoy se fueron tres clientes, pero mañana ninguno'», dice Alford.



Hemos recibido este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/edge-articles/how-cisos-can-work-with-the-cfo-to-get-the-best-security-budget

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *