Zum Inhalt springen

Steuerung des Risikos

Cybersicherheit für die Führung

Cybersicherheit für die Führung ist kein Inventar von Werkzeugen. Sie ist die Fähigkeit einer Organisation, mit Zeit und Urteil zu entscheiden, welches Risiko sie akzeptiert, welches sie überträgt und welches sie nicht zu tragen bereit ist.

Für wen.
Vorstände, Risikoausschüsse und Geschäftsleitung, die mit unvollständigen technischen Berichten entscheiden müssen.
Umfang und Ergebnis.
Risikopriorisierung in der Sprache des Direktoriums, Steuerungsfragen und Entscheidungskriterien. Ersetzt den CISO nicht.
Grenze.
Umfasst weder den täglichen SOC-Betrieb noch die Einführung von Werkzeugen.

Perspektive

Cybersicherheit für die Führung beginnt, wenn das Risiko in einen Satz passt, den ein Vorsitzender wiederholen kann. Wenn nur das technische Team den Bericht versteht, ist es kein Steuerungsbericht.

Ich arbeite nicht, um den CISO zu ersetzen. Ich arbeite dafür, dass CISO und Vorstand dieselbe Sprache sprechen: Wirkung, Evidenz, Zeit und Optionen.

Häufige Risiken

  • Ein grünes Tableau mit akzeptiertem Restrisiko zu verwechseln.
  • Budgets für Werkzeuge ohne Eigentümer der Entscheidung.
  • CISOs ohne tatsächlichen Zugang zum Gremium.
  • Pläne, die niemand mit der Geschäftsleitung geübt hat.

Fragen für einen Vorstand

  • Welcher Geschäftsprozess dürfen wir uns nicht leisten zu verlieren?
  • Welches Restrisiko hat dieses Direktorium schriftlich genehmigt?
  • Wer kann die Produktion stoppen, und nach welchem Kriterium?
  • Wann war die letzte Übung mit dem Vorstand, nicht mit der Systemabteilung?

Verwandte Artikel

Verwandte Vorträge

Krisen reservieren keinen Termin. Vorbereitung kann heute beginnen.