К подавляющему большинству директоров по информационной безопасности (89%) регулярно обращаются за советом главы компаний, но при этом только каждый четвёртый глава ИБ-службы (23%) работает под прямым руководством совета директоров. Таковы результаты нового исследования «Лаборатории Касперского».
Чаще всего члены правления обращаются к директорам по информационной безопасности, когда происходит киберинцидент, — об этом сообщили 60% респондентов по всему миру. Регулярно же запланированы встречи с топ-менеджментом у 57% директоров по информационной безопасности. Руководители компаний не только обращаются за советами, как действовать в конкретной ситуации, но и стремятся разобраться в том, как в целом лучше защищать компанию. Например, 56% респондентов сообщили, что совет директоров просит их дать экспертную оценку будущих IT-проектов.
Несмотря на то что мнение директоров по информационной безопасности ценится руководством, они тем не менее сталкиваются с трудностями при обсуждении расходов на кибербезопасность. Более половины (54%) говорят, что защищать бюджет трудно, потому что он является частью общего IT-бюджета, а 43% отмечают сильную конкуренцию со стороны других бизнес- и IT-инициатив.
«Руководители высшего уровня понимают, что для успешной работы компания должна быть надёжно защищена от киберугроз. Но директорам по информационной безопасности нужно уметь превращать это понимание в реальную поддержку своего направления. Для этого им необходимо учиться разговаривать на языке бизнеса, говорить о том, какие именно проблемы решают средства информационной безопасности, и демонстрировать сторонний опыт, чтобы доказать необходимость внедрения важных мер», — комментирует Вениамин Левцов, директор департамента корпоративного бизнеса «Лаборатории Касперского».
Чтобы сделать взаимодействие с топ-менеджментом более эффективным, «Лаборатория Касперского» рекомендует директорам по информационной безопасности:
- инициировать регулярные встречи с советом директоров для обсуждения необходимых мер информационной безопасности и стратегических приоритетов компании;
- использовать специальные средства, которые помогают рассчитать соотношение затрат на информационную безопасность и потерь в результате кибератаки, например Kaspersky IT Security Calculator;
- настаивать на том, чтобы руководители высшего уровня регулярно проходили тренинги по информационной безопасности, например с помощью онлайн-инструмента Kaspersky Automated Security Awareness Platform. Участие в таких тренингах помогает главам компаний увидеть практическую ценность и эффективность мер киберзащиты и способствовать укреплению корпоративной культуры информационной безопасности.