أصبح دور كبير مسؤولي أمن المعلومات (CISO) أكثر تعقيدًا في الآونة الأخيرة أخبار اندلعت إدانة رئيس أمن المعلومات في شركة Uber بتهمة التستر على الانتهاك من لجنة التجارة الفيدرالية. هذه هي أول قضية جنائية كبرى ضد مسؤول تنفيذي في الشركة ولها تداعيات شخصية نتيجة لانتهاك من قبل شخص خارجي.
يثير هذا الحكم الكثير من الأسئلة لرؤساء أمن المعلومات، لذلك تحدثت مؤخرًا مع خبراء الصناعة لمناقشة تأثير حكم المحكمة هذا واستخلاص رؤى حول كيفية المضي قدمًا لرؤساء أمن المعلومات وقادة الأمن.
5 توصيات يجب على CISOs أخذها بعين الاعتبار للمضي قدمًا
1. احتضان الشفافية: تحويل العقلية من الاضطرار إلى ذلك الإبلاغ عن الحوادث إلى الهيئات التنظيمية إلى جهة اتصال مفتوحة لحل المشكلات.
أعتقد أننا غالبًا ما نشعر بالتوتر الشديد بشأن إجراء حوار مفتوح مع المنظمين وإعلامهم بوجود مشكلة. ومع حصولك على مزيد من المعلومات، يمكنك تحديثها باستمرار. ليس عليك التسرع في الحصول على جميع الإجابات.
ستيفن وارد، مدير أمن المعلومات السابق في The Home Depot
باعتبارنا مدراء تكنولوجيا المعلومات، يجب أن نكون في وضع جيد داخل المنظمة للتأكد من أننا نقوم برفع وتصعيد المشكلات التي قد يكون لها تأثير على الشركة. جزء من عملنا هو مشاركة الأخبار السيئة، على الرغم من أن هذه الأخبار السيئة قد تأتي بتكلفة. إنها مسؤوليتنا، ليس فقط تجاه شركتنا، ولكن أيضًا تجاه عملائنا، للتأكد من أننا نتحلى بالشفافية ونرفع المشكلات إلى الأفراد المناسبين داخل المنظمة. هذه المسؤولية لم تتغير. لقد أصبح الأمر أكثر في دائرة الضوء الآن.
توماس مالدونادو، رئيس قسم تكنولوجيا المعلومات في اتحاد كرة القدم الأميركي
2. تواصل بانتظام مع فريقك التنفيذي: يحتاج مدراء تكنولوجيا المعلومات إلى الحفاظ على حوار مفتوح مع فرقهم التنفيذية والمستشار العام لمناقشة السيناريوهات عالية المخاطر بدلاً من اتخاذ القرارات بشكل منفصل.
لا يتمثل دور CISO في اتخاذ القرار بشأن إدخال المخاطر على الشركة. إنها مهمتنا أن نقدمها إلى المديرين التنفيذيين وصناع القرار، ونشرح لماذا نعتقد أنه يجب قبولها أو عدم قبولها. لا ينبغي لـ CISO أن يعلن عن خرق أو حادث أو حدث. ينبغي أن يكون الفريق التنفيذي، أو مجلس الإدارة، أو المستشار العام، في رأيي.
أوليفيا روز، Amplitude ورئيسة أمناء أمن المعلومات السابقة في Mailchimp
عندما كنت عضوًا في المجلس العام في Airbnb، كان لدي اجتماع شهري بشأن التقويم مع CISO. سواء كانت لدينا أية مشكلات ملحة في الشركة يجب معالجتها أم لا، كنا نلتقي كل شهر، ونعزز العلاقة. وتأكدنا من وجود عمليات مطبقة في حالة ظهور مشكلة. تحدثنا عما سنفعله في سيناريوهات معينة. لقد تأكدت أيضًا من مشاركة مستشار خارجي. يجب أن تكون العلاقات العامة في الغرفة. أنت بحاجة إلى أصحاب مصلحة مختلفين لاتخاذ هذا النوع من القرار.
روب تشيسنوت، المستشار العام السابق لشركة Airbnb ورئيس قسم الأخلاقيات
3. كن مستعدًا: يجب أن يتعاون مدراء تكنولوجيا المعلومات مع فريق القيادة التنفيذية ومجلس الإدارة لتطوير عمليات موثقة جيدًا لمتابعتها مع صناع القرار الواضحين. ينبغي توسيع خطة الاستجابة للحوادث العامة النموذجية المستخدمة في الوقت الحاضر للتحضير لمجموعة متنوعة من المواقف.
أنت تريد تشغيل سيناريوهات “ماذا لو” ووضع السياسات مع المديرين التنفيذيين والحصول على موافقة مجلس الإدارة لمواجهة تلك التحديات، بدءًا بما إذا كانت شركتك تدفع فدية مقابل هجمات برامج الفدية. تشغيل كافة السيناريوهات ضد كل قرار. تأكد من ثقل الشركاء القانونيين. يمكنك الاعتماد على تلك الذاكرة العضلية مع العلم أنك قمت بتغطية هذا الأمر من قبل. في أي وقت تتعامل فيه مع حادث ما، وتتخذ قرارات سريعة لم تمارسها أو تحصل على موافقات بشأنها، هناك مجال للخطأ.
ستيفن وارد، مدير أمن المعلومات السابق في The Home Depot
ضمن عملية الاستجابة للحوادث، يجب أن تكون هناك أشجار قرارات تعكس كل سيناريو تعمل من خلاله ومن ستتواصل معه، ويجب عليك اختبار عمليات الاستجابة للحوادث هذه على أساس روتيني.
توماس مالدونادو، رئيس قسم تكنولوجيا المعلومات في اتحاد كرة القدم الأميركي
4. قم بتغطية نفسك بشكل قانوني: كان الحكم بمثابة دعوة للاستيقاظ لقادة الأمن مع إدراكهم القاسي بأن الشركة ستحمي نفسها دائمًا أولاً. يحتاج القادة الأمنيون إلى الحصول على تمثيل قانوني خاص بهم لتجنب أن يصبحوا حمل التضحية في عملية صنع القرار فيما يتعلق بالانتهاكات الأمنية.
هناك أسئلة حول ما إذا كان ينبغي لـ CISO الآن أن يطلب الانضمام إلى تأمين D&O. أعرف اثنين من كبار مسؤولي أمن المعلومات الذين شغلوا مناصب مؤخرًا وطلبوا إضافتهم، ومع ذلك، فإن تأمين المديرين والموظفين لا يغطي المسؤولية الجنائية. أعرف أحد كبار مسؤولي أمن المعلومات الذي تولى للتو دورًا، ونجح في التفاوض مع الشركة بشأن دفع أتعاب محاميه الشخصي. لذلك، في حين أنه سيكون من الرائع أن تتم إضافتها إلى تأمين D&O، أعتقد أنه من الأهم أن تتمكن من الوصول إلى محاميك الشخصي الذي سيمثلك، بالإضافة إلى التأكد من أن خطوط الاتصال هذه مفتوحة، وأن هناك هيكلًا قويًا جدًا لحوكمة الشركات، وأن هناك فصلًا بين الكنيسة والدولة. أنت تفصل بين الأمان والمسؤولية القانونية عن فريقك الذي يقدم تقاريره إليك، وهو ما كان أحد عناصر تجربة Uber.
أوليفيا روز، Amplitude ورئيسة أمناء أمن المعلومات السابقة في Mailchimp
فكر في الاستعانة بمستشار خارجي. إنها طبقة أخرى، ورأي آخر، ولوحة صوت لتحقيق التوازن مع فريقك القانوني. ربما تكون قريبًا جدًا، وربما يكون هناك تحيز غير واعي. احصل على مستشار خارجي واحصل على رأي شخص آخر حتى لا يقع على عاتقك وحدك.
ستيفن وارد، مدير أمن المعلومات السابق في The Home Depot
5. قياس درجة الحرارة: تأكد من وجود ثقافة النزاهة في مؤسستك وأنك محاط بمجموعة متنوعة من الآراء لمساعدتك في اتخاذ القرار بشأن أفضل إجراء للمضي قدمًا. إذا كان هذا الأمر مفقودًا، فتأكد من إبلاغ قيادتك ومجلس الإدارة به، مع التأكيد على أهميته.
إذا كنت تميل في اتجاه قد لا يكون واضحًا، فإن الحصول على وجهات نظر مختلفة من أشخاص ذوي خلفيات وتجارب ومجالات خبرة مختلفة يعد أمرًا قيمًا حقًا. أعتقد أن أحد الدروس المستفادة من قضية أوبر هو أنه لم يكن هناك ما يكفي من الأصوات في الغرفة. ولم يكن هناك تواصل جيد من مختلف أصحاب المصلحة.
روب تشيسنوت، المستشار العام السابق لشركة Airbnb ورئيس قسم الأخلاقيات
لقد ركزت دائمًا في بحثي عن الوظائف والمقابلات على الشفافية وأخلاقيات الشركة. إنهم مرتبطون جدًا. لكنني الآن أتطلع أكثر إلى مدى انفتاح هذا التواصل مع مجلس الإدارة؟ ما مدى انفتاح قناة الاتصال هذه مع المديرين التنفيذيين؟ ما هو التسامح مع الأخلاق؟ من الصعب الحكم على ذلك خلال دورة المقابلة، ولكن يمكنك بالتأكيد البحث عن العلامات الحمراء. من المهم بالنسبة لي أن أكون في مكان حيث يمكنني البقاء لفترة طويلة جدًا. ويجب أن يكون ذلك في مكان ما ضمن الثقافة والأخلاق الاستثنائية.
أوليفيا روز، Amplitude ورئيسة أمناء أمن المعلومات السابقة في Mailchimp
نأمل أن تساعد هذه المناقشة في تقديم بعض النصائح المفيدة، بما في ذلك كيفية تطور دور CISO، والطرق التي يمكنك من خلالها الاستعداد للانتهاكات المستقبلية، وأهمية التعاون الأفضل مع فريق القيادة لديك.
شاهد المناقشة الكاملة للندوة عبر الإنترنت مع فريقنا هنا.
