Las 3 principales prioridades de los CISO en 2024
A medida que comienza el nuevo año, los CISO se reúnen con sus equipos de seguridad y liderazgo empresarial para identificar prioridades clave para 2024 e identificar formas de abordar estos problemas. Este año, con una serie de nuevas leyes de privacidad, regulaciones de la Comisión de Bolsa y Valores, amenazas cibernéticas y nuevas tecnologías que prometen resolver esas amenazas, es posible que estén desvelados tratando de alinear mejor las proverbiales piezas del Tetris de la estrategia de seguridad cibernética.
De todos los desafíos que compiten por la atención del CISO, la responsabilidad personal y legal por las violaciones de datos que la SEC ha impuesto a los CISO puede ser el mayor desafío en el nuevo año, dice Nicole Sundin, directora de producto de Axio. «A medida que los CISO son llamados a la sala de juntas para discutir estos riesgos, necesitan un sistema de registro para protegerse y demostrar su debida diligencia», señala.
«Actualmente, los CISO mantienen estas conversaciones, toman decisiones difíciles y actúan como creen que deben hacerlo, pero pueden estar documentadas o no», afirma. “Al tener una única fuente de información o sistema de registro, los CISO pueden protegerse mejor. De lo contrario, seguiremos viendo incidentes de alto perfil en los que un CISO no tenga esta fuente de datos”. [record of events and why they were taken] tome el caso en el acto”.
1. Defiéndete de la responsabilidad personal
Sundin compara a los CISO con ejecutivos de atención médica que mantienen registros detallados de cada acción que toman para defenderse de acusaciones de mala conducta. Teniendo en cuenta que muchos CISO no están cubiertos por el seguro D&O (Corporate Directors and Officer), serían personalmente responsables nuevas reglas de la SEC en caso de que se produzca una infracción. Esto incluye responsabilidad personal tanto por una violación con pérdida de datos como por una violación de datos sin pérdida de datos.
Sundin recomienda a los CISO que tomen las siguientes medidas lo antes posible:
-
Cree un registro del sistema. Puede ser un planificador o un diario que registre cada acción relacionada con un posible incidente de seguridad con una descripción cronológica detallada de cada acción tomada y los motivos de la misma.
-
Crear una definición corporativa de “materialidad” con aportes del asesor general o director de riesgos para establecer pautas claras sobre lo que se considera y lo que no se considera legalmente importante para los inversionistas o accionistas.
-
Aprende a hablar con la junta y otros ejecutivos en términos financieros. Comunique a la junta directiva exactamente qué controles de seguridad se requieren, cuáles serán los costos y las pérdidas potenciales que sufrirá la empresa si se produce una infracción debido a la falta de controles de seguridad.
Los CISO también deben ser participantes activos cuando Negociar un cibersegurodice Sundin. Por lo general, los CISO deben aprobar lo que el asesor general o el director financiero negocia en última instancia, pero sin influencia directa (con un registro escrito de sus recomendaciones) podrían ser considerados legalmente responsables de proteger una exclusión no asegurable.
2. Monitorear las amenazas emergentes a la privacidad
Las aseguradoras cibernéticas se centrarán en las filtraciones de datos en 2024, predice David Anderson, vicepresidente de responsabilidad cibernética de Woodruff Sawyer, un corredor de seguros nacional. Anderson dice que esto se espera de los aseguradores cibernéticos Endurecer las regulaciones sobre cómo las organizaciones implementan la seguridad de los datos privados y las cuentas privilegiadas, incluidas las cuentas de servicio, que, según él, tienden a tener demasiados privilegios y cuyas contraseñas a menudo no se han cambiado en años.
«Si no cumple con las leyes y regulaciones de protección de datos aplicables a su negocio, su jurisdicción a la que se aplica su estándar razonable, no podemos ser responsables de que comparta datos de una manera que no cumpla con las regulaciones» Violando su política de privacidad o la ley”, dice Anderson.
Citando el endurecimiento Leyes de protección de datos En estados como California y Washington, las aseguradoras cibernéticas exigen que las empresas no sólo cuenten con políticas de privacidad integrales, sino que también puedan demostrar que las siguen. Si las empresas no protegen los datos protegidos por sus políticas de privacidad, podrían quedarse sin esta protección.
«Podría ser un riesgo no asegurable», afirma. «Estas reclamaciones son tremendamente costosas desde la perspectiva de la defensa y los acuerdos».
“El asegurador buscará algo más que una casilla de verificación de sí o no [on a cyber insurance application]. Debes mostrar dónde están integrados estos controles. [and] “donde obligas a tus proveedores a mantener el mismo nivel de atención” que exige la política de privacidad de tu empresa, advierte Anderson.
3. Gestionar los riesgos de terceros
Si bien las amenazas a la privacidad ocuparán un lugar destacado en la lista de prioridades de la junta en 2024 debido a las nuevas regulaciones de la SEC y los requisitos de las aseguradoras cibernéticas, también lo serán otras amenazas a la cadena de suministro. Alastair Parr, vicepresidente senior de productos y servicios globales del proveedor de gestión de riesgos de terceros (TPRM) Prevalent, dice que las empresas deberían desarrollar sus programas de adquisiciones identificando socios desde la perspectiva de: ¿Cómo puede este tercero brindarnos beneficios de resiliencia operativa?
Los visionarios con visión de futuro están analizando la gestión de riesgos de terceros (TPRM) y los datos en su conjunto y lo que significan las violaciones de datos en función de un cumplimiento normativo cada vez mayor, dijo Parr. En lugar de centrarse en los datos en sí, sugiere un enfoque holístico, llamándolo marco multifuncional de gestión de riesgos de proveedores.
“Una vez que la junta comienza a pensar en ello, a considerarlo como un programa multifuncional y más amplio, más bien un ciclo de vida, la pregunta que debería plantearse es cambiar”, dice. “Deberían estar entusiasmados con la participación en adquisiciones. No hay que temer a los datos por el simple hecho de tenerlos”.
La gran mayoría de las organizaciones hoy en día luchan con TPRM, dice Parr, porque están más centradas en el costo de la gestión de datos que en el cumplimiento normativo, la resiliencia operativa, el impacto de la marca o el riesgo reputacional asociado con las filtraciones de datos.
mirando hacia el futuro
En un entorno de regulación cada vez mayor, los CISO ahora son personalmente responsables de las violaciones de datos, ya sea que impliquen pérdida de datos o violaciones de datos. En respuesta, las aseguradoras cibernéticas están endureciendo sus reglas para proteger los datos privados y las cuentas privilegiadas de las empresas. Y todo esto se produce a medida que los reguladores, las aseguradoras y los altos directivos se vuelven más conscientes de las amenazas a la cadena de suministro.
Para superar estos desafíos en el próximo año, los CISO deben proteger a su organización y a sí mismos mediante la creación de un sistema para documentar acciones y decisiones relevantes, estableciendo y haciendo cumplir políticas de protección de datos integrales y consistentes, y evaluando la resiliencia operativa de sus socios externos.
Al colaborar con los equipos de adquisiciones, legales y de seguridad de toda la organización, los CISO pueden mitigar el impacto potencial de las amenazas a la cadena de suministro y los costos de seguros en sus negocios, y también protegerse a sí mismos.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cybersecurity-operations/top-3-priorities-for-cisos-in-2024