מנהל אבטחת המידע החדש - מעבר ממדיניות של "לא" ל- Business Enabler

דרוג:

מאת: דורון סיון, יו"ר ובעלי חברת MadSec המתמחה בתחום אבטחת המידע.


אסור למנהל אבטחת המידע להסתפק במומחיות טכנית
- עליו לקחת אחריות על קבלת החלטות מורכבות שיסייעו להניע את העסק קדימה

אבטחת המידע הפכה בשנים האחרונות לנושא בעל עניין תקשורתי וציבורי נרחב. מתקפות של האקרים מתפרסמות מדי שבוע והממצאים מוכיחים שהנושא מתעצם משנה לשנה.
אחת ההשלכות של מגמה זו באה לידי ביטוי בגיבושו של תפקיד חדש בארגון -  מנהל אבטחת מידע (
(CISO. תפקיד זה אף סומן לאחרונה כאחד התפקידים המבוקשים ביותר בתחום היי-טק. תחילה ביצע את התפקיד איש רשתות שעסק באופן מקצועי בהגדרת מערכות אבטחת מידע, ובהמשך עם עליית דרישות הרגולציה, התווספה גם מלאכת כתיבת נהלים ומדיניות אבטחת מידע.

תפקידו של מנהל אבטחת המידע הופך למורכב יותר ויותר ככל שעולה מורכבות הנושא, וככל שמופעלים לחצים מכיוון ההנהלה. אם בתחילה התפקיד התמקד בצד הטכני, הרי שכיום CISO של ארגון לא יכול להסתפק רק בניתוח, גיבוש והקטנה של סיכוני אבטחת מידע, הוא חייב לערב צוותי פעילות עסקית אחרים. התפקיד התבגר,ועל ה- CISO מוטלת החובה להתאים את דרישות אבטחת המידע ליעדים העסקיים, בכדי לסייע לחברה לעמוד ביעדי הצמיחה שלה ובמקביל להגן על הנכסים הקריטיים שלה.

וכיצד עליו לעשות זאת? ה- CISO  חייב ללמוד לדבר באופן עסקי. מאחר ולחברי ההנהלה והדירקטוריון ברור שלאבטחת מידע ישנה השפעה מכרעת וישירה על ערך לבעלי מניות, הרי שהם בשלים לקבל ניתוח וייעוץ מהמומחה הארגוני. הבעיה היא שברוב המקרים ל- CISO אין ידע וניסיון עסקי. בישיבותיו בהנהלה הוא מוקף מנהלים בעלי ידע עסקי, תפעולי ופיננסי, אולם בניגוד למנהלים בכירים אחרים, ה-CISO חסר סט מוסכם של מדדים שיסיעו בידיו לקבל החלטות מושכלות וניהול תכנית אבטחה. ללא מדדים שניתנים לכימות, החלטותיו נתפסות לא פעם כפעולת הערכה וניחוש, מה שמקשה עליו להשיג מימון ומשאבים נוספים.

בסופו של דבר ה- CISO חייב להיות מסוגל לענות על השאלה: מה תהיה התמורה על סכום מסוים של כסף שהוצא על אבטחת סייבר? טבלת הסיכונים חייבת לשלב משמעויות עסקיות ברורות.

לא פעם, המגע הראשון של מנהל אבטחת המידע עם חברי דירקטוריון הוא בעקבות אירוע אבטחה שעלול להוביל לנזק כספי ולפגיעה במותג, כלומר מגע של מגננה. כיום, ה- CISO צריך לעבור לרמה מתקדמת יותר, עליו להיות מסוגל לראות את התמונה הגדולה ולהבין שיישום בקרות נוספות מגיע עם עלויות ולעתים מזיק יותר לזריזות העסקית. אסור לו להסתפק במומחיות באבטחת מידע טכנית, אלא עליו לקחת אחריות על קבלת החלטות סיכון/תועלת מורכבות שיסיעו להניע את העסק קדימה. כישורים נרכשים אלו, יחייבו אותו להכיר היטב את הארגון,  לדבר בשפה של שאר המנהלים, להבין את המשמעות הפיננסית וכפועל יוצא מכך להיות מסוגל לחשב ולהוכיח החזר על השקעה באבטחת סייבר.

לסיכום, על ה- CISO להפנים שעליו לדבר גם בשפה עסקית. הוא חייב להיות בחזית העסקית, להיות מעורב בהחלטות ולסייע להנהלה לבצע את פעולותיה תוך התאמת מערכות אבטחת מידע בהיבט שתואם את הסיכונים הארגוניים. זה לא סוד שבארגונים רבים ה- CISO אינו כפוף למנהל מערכות המידע, אך בארגונים גדולים, דווקא מנהל מערכות המידע מיומן היטב בניהול פרויקטים מורכבים תוך עמידה בלחצי תקציב וניהול "פוליטיקה" פנים ארגונית. ייתכן איפוא ששיתוף פעולה ביניהם והחצנת פעולתו של ה- CISO, הם אלו  שיספקו את השילוב היעיל ביותר.

 

אודות מועדון אבטחת המידע

מועדון אבטחת המידע, שהוקם על ידי MadSec ו- Mellanox, פועל על מנת להעלות המודעות והידע אודות איומי הסייבר השונים בקרב דרג המנהלים הבכיר בארגונים הישראלים, וכן במטרה לקדם שיתוף במידע חדש אודות טכנולוגיות חדשניות ודרכים להתמודדות עם איומי סייבר. בקבוצה פעילים כיום מנהלי אבטחת מידע ומנמ"רים מלמעלה מ- 100 חברות, הן באמצעות דף פייסבוק והן בקבוצת WhatsApp.

מועדון אבטחת המידע CYBERSECURITY CLUB בפייסבוק: https://www.facebook.com/groups/876164402443492/

כתבות נוספות בקטגוריה הייטק וטכנולוגיה

חברת  F5 Networksהיכתה את תחזיות הרווחים וההכנסות ברבעון השלישי שלה חברת F5 Networksהיכתה את תחזיות הרווחים וההכנסות
Traveller Care משיקה פלטפורמת מוקד רפואי גלובלית שתעזור לחברות ביטוח נסיעות להפחית את תביעות חדר המיון ב-80% Traveler Care, פלטפורמת מוקד רפואי פורצת דרך המספק
פסיפיק גרין חתמה על הסכם התחייבות עם ZEN Energy לקליטת BESS באוסטרליה עבור 1.5GWh פסיפיק גרין שמחה להודיע כי עסקי אחסון אנרגיית הסול
Rust Mobile נחשף עם קדימון רשמי ודמו פעילות ראשון לקראת Gamescom 2025 Level Infinite נרגשת לחשוף את תכונות המשחקיות של R
Meltwater מציגה לראשונה את GenAI Lens הראשון בתעשייה, ופותחת תובנות מותג משופרות Meltwater, מובילה עולמית במדיה, מדיה חברתית ומודיע
הצלת ציפורים בחוות רוח עם בינה מלאכותית: Boulder Imaging ו-Oikon משיקות את IdentiFlight בקרואטיה Boulder Imaging שיתפה פעולה עם Oikon Ltd, חברת היי
Biolog נכנסת לשוק האבחון האירופי, ומביאה עמה 45 שנות מצוינות באורגניזם אנארובי Biolog, ספקית מובילה של כלים ושירותים לזיהוי מיקרו
נתוני המחקר הפיבוטלי DREAM של Nyxoah פורסמו בכתב העת לרפואת שינה קלינית Nyxoah SA (נאסד"ק/יורונקסט בריסל: NYXH) ("Nyxoah"
ONAR ממנה את מארק גזית לדירקטור בחברה ONAR ממנה את מארק גזית לדירקטור בחברה
פלטפורמת Application Delivery and Security של F5 מציגה יכולות חדשות לזיהוי ומניעת זליגת נתונים במערכות AI פלטפורמת Application Delivery and Security של F5 מ
Leil Storage מכריזה על תמיכה ב-SaunaFS HAMR, ומאפשרת קיבולת אחסון גדולה יותר עבור פריסות מקומיות Leil Storage מכריזה על התמיכה של SaunaFS 5.0 בטכנו
ExaGrid משחררת את גרסה 7.3.0 ExaGrid, הספקית של הפתרון היחיד בענף לאחסון גיבוי
WeRide משתפת פעולה עם Lenovo בהשקת פלטפורמת HPC 3.0 מלאה ברמת הדרישות של תעשיית הרכב על בסיס על בסיסי שבבי DRIVE AGX Thor של NVIDIA WeRide (נאסד"ק: WRD), מובילה עולמית בטכנולוגיית נה
Spacely AI הבטיחה סבב גיוס ראשוני בהיקף מיליון דולר כדי להעצים את התכנון של בינה מלאכותית יוצרת עבור אדריכלים ברחבי העולם Spacely AI, חברת הסטארטאפ מבנגקוק שמביאה בינה מלאכ
פתרון EUDR של Source Intelligence מפשט בדיקת נאותות עבור בירוא יערות Source Intelligence השיקה את פתרון ה-EUDR שלה כדי
 מחקר חדש של F5 מגלה: מרבית הארגונים עדיין אינם מוכנים לעידן הAI ומתמודדים עם אתגרי אבטחה וממשל המעכבים את ההתרחבות מחקר חדש של F5 מגלה: מרבית הארגונים עדיין אינם מו
31 Concept נחשפת לראשונה, ותציג פלטפורמת בינת רשת פורצת דרך בתערוכת Iss Asia 2025 31 Concept (31C), חברת סטארטאפ טכנולוגית המתמחה בפ
ExaGrid מקבלת הכרה ומצטרפת לרשימת 2025 MES Midmarket 100 היוקרתית ExaGrid, הספקית של הפתרון היחיד בענף לאחסון גיבוי
שותפות טרנס-אטלנטית חדשה עבור CCA אירופאי General Atomics נוקטת צעד נועז לקראת אספקה מהירה ש
Lantronix מחדשת את הקישוריות התעשייתית עם השקת סדרת הנתבים האלחוטיים תומכי 5G הזמיני ועטורי הפרסים שלה Lantronix Inc. לנטרוניקס (נאסד"ק: LTRX), מובילה עו
הוסף תגובה 
תגובות  ( תגובות)