Анализ результатов опроса более 130 респондентов говорит о появлении среди директоров по информационной безопасности (CISO) новой, более влиятельной категории руководителей;
Обязанности CISO изменяются подобно развитию роли CIO и CFO в недалеком прошлом, включая в себя все больше стратегически важных активностей
Новое исследование IBM показывает отчетливую эволюцию корпоративных служб информационной безопасности и их руководителей: происходит переход от исполнения функций технической поддержки к стратегическому управлению бизнесом - несмотря на то, что в настоящее время лишь один из четырех опрошенных директоров по ИБ играет стратегическую роль в своей компании.
В рамках первого исследования роли CISO центр IBM Center for Applied Insights опросил свыше 130 директоров по информационной безопасности и выявил три типа руководителей этой категории с точки зрения готовности к устранению уязвимостей защиты, а также общего уровня развития корпоративной системы безопасности. Тип директора по ИТ-безопасности, получивший название "Influencer" и представленный почти четвертой частью всех респондентов, характеризуется непосредственным влиянием на бизнес-стратегию компании. Руководители этой категории, как правило, показывали себя более уверенными и подготовленными, чем их коллеги, отнесенные к типам "Protector" (занимаются исключительно техническими и организационными вопросами информационной защиты) и "Responder" (несут ответственность за ИТ-безопасность, но не имеют влияния на принятие решений).
Сегодня всем директорам корпоративных служб безопасности приходится решать сложнейшую задачу по защите наиболее ценных активов компании - денег, данных о клиентах, интеллектуальной собственности и бренда. Почти две трети опрошенных CISO заявили о том, что за последние два года внимание к вопросам ИБ выросло: серии широкомасштабных атак и утечек конфиденциальной информации убеждают высший менеджмент компаний в ключевой роли безопасности на современном предприятии. Более половины респондентов сочли обеспечение мобильной безопасности самой приоритетной технической задачей в ближайшие два года. Почти две трети ожидают увеличения расходов на информационную безопасность в следующие два года, а 87% из них предполагают, что это рост будет выражаться двузначными цифрами.
Если раньше задача CISO заключалась в реагировании на случаи нарушения безопасности, то сегодня роль директора по безопасности меняется в направлении более разумного и всестороннего управления рисками - от <тушения пожаров> к их предотвращению. CISO, отнесенных к категории "Influencer" и отличающихся участием в стратегическом управлении, выделяют следующие характеристики:
∙Безопасность рассматривается как необходимое для бизнеса (а не только и не столько для технологий) условие, - Одной из главных особенностей лидирующих компаний является внимание ее руководителей и совета директоров к вопросам ИБ. Безопасность в таких организациях является не случайной темой совещаний, а их неотъемлемой частью, и во все большей степени становится элементом корпоративной культуры. Так, 60% организаций из числа передовых сообщили, что вопросы безопасности обсуждаются их советами директоров на постоянной основе
- в сравнении с лишь 22% из группы менее <продвинутых> в информационной защите организаций. Прогрессивные руководители осознают необходимость более полной информированности о рисках, и поэтому они гораздо больше сконцентрированы на образовательных инициативах, взаимодействии и распространении сведений об ИБ в масштабе предприятия. Дальновидные службы информационной безопасности нередко выступают за создание специального комитета по управлению безопасностью для реализации системного подхода к вопросам ИБ, охватывающего правовые и финансовые аспекты, бизнес-операции и кадровые ресурсы предприятия. В 68% из опрошенных передовых организаций уже действуют подобные комитеты по управлению рисками - в сравнении с 26% из группы менее развитых в вопросах безопасности компаний.
∙Оценка достигнутых результатов и принятие решений на основе данных - Как показало исследование, 59% опрошенных компаний из категории лидирующих (по сравнению с 26% из группы менее продвинутых организаций) используют типовые системы показателей для анализа эффективности мер по укреплению информационной безопасности. Более продвинутую в отношении рисков ИБ культуру могут помочь сформировать отслеживание уровня осведомленности и компетентности персонала, его способности справляться с будущими угрозами, а также интеграция новых технологий. Наряду с этим, автоматизированный мониторинг стандартизованных показателей позволяет CISO сосредоточиться на более общих системных рисках.
∙Разделение бюджетной ответственности с руководителями высшего звена - Исследование показало, что в большинстве организаций бюджет службы информационной безопасности обычно контролируют главные директора по информационным технологиям (CIO). Однако в организациях с самым высоким рейтингом успешности управление инвестициями чаще осуществляется при участии бизнес-руководителей. В наиболее передовых организациях главные исполнительные директора (CEO) в точно такой же степени занимаются вопросами бюджета службы информационной безопасности, как и ИТ-директора. У менее прогрессивных организаций зачастую вообще отсутствует источник финансирования ИБ в виде отдельной статьи бюджета, что свидетельствует о менее дальновидном, фрагментарном подходе к обеспечению безопасности. Согласно результатам исследования, у 71% опрошенных лидирующих организаций (по сравнению с 27% из группы менее прогрессивных организаций) есть отдельная статья бюджета на поддержку информационной безопасности.
<Результаты исследования свидетельствуют о появлении нового класса CISO, которые участвуют в разработке стратегии компании, добиваясь упреждающего и комплексного подхода к вопросам информационной безопасности, - подчеркнул Дэвид Джарвис (David Jarvis), автор отчета об исследовании и старший консультант IBM Center for Applied Insights. - Мы видим, что образ CISO постепенно приобретает свою функциональную завершенность, как это было с ролью CFO в 1970-х и CIO в 1980-х годах - спектр выполняемых ими задач включает все больше стратегических, а не технических вопросов. Эти изменения говорят о том, насколько для различных компаний возросла важность ИТ-безопасности>.