Los CISO luchan por el estatus de C-suite incluso cuando las expectativas se disparan
A los CISO se les pide cada vez más que asuman la responsabilidad que normalmente se considera una posición de liderazgo pero que no se ve ni se trata como tal en muchas organizaciones, según una nueva encuesta realizada a 663 gerentes de seguridad.
La encuesta fue realizada por IANS en colaboración con Artico Search y preguntó a los CISO sobre diversos temas relacionados con su trabajo, responsabilidades, apoyo de gestión y otros temas.
Un sorprendente 75% de ellos dijo que buscaba cambiar de trabajo.
Las expectativas para el rol de CISO han cambiado
Las respuestas mostraron que las expectativas sobre el papel del CISO han cambiado drásticamente en las organizaciones de los sectores público y privado, incluso debido al mayor escrutinio por parte de los reguladores y las crecientes demandas de responsabilidad por violaciones de seguridad.
Como ejemplo es este Reporte de encuesta señaló las normas adoptadas por el Comisión Nacional del Mercado de Valores (SEC) exigió en julio pasado a las empresas que cotizan en bolsa que informaran todos los incidentes materiales de seguridad dentro de los cuatro días posteriores al incidente. Otro ejemplo es la emisión del Departamento de Servicios Financieros del Estado de Nueva York (NYDFS). nuevos requisitos de ciberseguridad para empresas de servicios financieros.
«Los reguladores ahora responsabilizan a los CISO de la transparencia e incluso del fraude en nombre de sus organizaciones», dice el informe de IANS y Artico. Existe una expectativa creciente de que el CISO funcione principalmente como una función de gestión de riesgos comerciales, con una voz clara en las reuniones de la junta directiva y una línea directa de comunicación con el CEO y la alta dirección. Sin embargo, “a pesar de que las expectativas de rol se elevan al nivel C, a los CISO les resulta difícil ser vistos como tales, y el rol de CISO a menudo no forma parte del equipo de liderazgo senior”.
Por ejemplo, la encuesta encontró que, si bien más del 63% de los CISO ocupan un puesto a nivel de vicepresidente o director, sólo el 20% está en el nivel C-suite, a pesar de que su título incluye «jefe». Para las empresas con más de mil millones de dólares en ingresos, esta proporción es incluso menor: 15%. Desde la perspectiva de los informes, un preocupante 90% de los CISO se encuentran al menos a dos o más niveles organizacionales alejados del CEO y la C-suite. Sólo el 50% contacta trimestralmente al consejo directivo de su empresa. Una cuarta parte de los encuestados solo se comunica con la junta una o dos veces al año, el 12% solo se reúne con la junta de manera ad hoc y el 13% dice que no tiene ningún contacto con la junta.
Falta de orientación sobre la responsabilidad del CISO
En muchos casos, los CISO que quieren una orientación clara sobre riesgos por parte de su junta directiva no la obtienen. Poco más de un tercio (36%) dijo que su junta directiva les proporciona información suficientemente clara sobre los niveles de tolerancia al riesgo de su organización para que puedan actuar en consecuencia.
«La evolución del papel del CISO se ha acelerado drásticamente en los últimos años», afirma Nick Kakolowski, director de investigación de IANS. A medida que las empresas digitalizan más operaciones, los CISO están asumiendo más responsabilidades y se han convertido en los propietarios de facto del riesgo digital, afirma. «[But] Las organizaciones no han descubierto cómo apoyarlos y empoderarlos a medida que crece el alcance del rol”.
En los últimos años ha aumentado la preocupación en la comunidad de CISO por las crecientes expectativas para el puesto, incluso cuando su capacidad para cumplir esas expectativas se ha mantenido prácticamente sin cambios. Incidentes como uno del pasado mes de octubre en el que la SEC acusó a Tim Brown, CISO de SolarWinds Fraude y fallos de control interno sobre la violación en 2020 en la empresa y donde un juez Joe Sullivan, ex CISO de Uber, condenó condenado a tres años de libertad condicional por una infracción en 2016 han alimentado estas preocupaciones. Si bien existe cierto debate sobre si las acciones tomadas contra las fuerzas de seguridad en estos incidentes estaban justificadas, muchos han argumentado que es injusto considerarlas únicas responsables de las violaciones.
Sesgo histórico contra la seguridad como función de nivel C
Una de las razones por las que muchas organizaciones todavía no ven el papel del CISO como parte del C-suite es el sesgo histórico, dice Kakolowski. “A menudo se percibe a los CISO, a menudo injustamente, como técnicos que no hablan el idioma de la empresa”, afirma, y añade que a menudo tienden a permanecer aislados cuando se trata del desarrollo de habilidades. Los esfuerzos allí a menudo se centran en las habilidades técnicas y el liderazgo de equipos en lugar del desarrollo del liderazgo.
Parte de esto también es inercia. Las organizaciones grandes y complejas necesitan tiempo para adaptarse a los nuevos desafíos y cambios organizacionales.
«El mayor desafío es encontrar la alineación entre los CISO y el resto del equipo de liderazgo», dice Kakolowski. «Los líderes empresariales están empezando a darse cuenta del peligro de subutilizar a los CISO como líderes, y existe una oportunidad para que los CISO demuestren su capacidad para proporcionar valor a la organización más allá del back office».
Kakolowski sostiene que puede haber muchos beneficios al elevar el rol de CISO a donde pertenece: en la C-suite. Ser parte de la alta dirección le da al CISO una mayor conciencia y conocimiento de la dirección en la que se mueve la empresa, lo que le facilita la colaboración con otras partes interesadas en la gestión de riesgos digitales.
«Permite al CISO mantenerse por delante del riesgo, reduciendo así la fricción que puede surgir en la mitigación del riesgo», señala.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/cybersecurity-operations/cisos-struggle-csuite-status-expectations-skyrocket