Управление корпоративными рисками, кибербезопасность и будущее киберрисков: беседа с Джеймсом Лэмом
FAIR Institute
0:00 / 0:00
Управление корпоративными рисками, кибербезопасность и будущее киберрисков: беседа с Джеймсом Лэмом
5 066 просмотров · 7 лет назад
FAIR Institute
1,47 тыс. подписчиков
5 066 просмотров · 7 лет назад
На недавней конференции FAIR 2018 Джеймс Лам, эксперт по управлению корпоративными рисками и корпоративному управлению, а также председатель комитета по рискам совета директоров E*TRADE, провел мастер-класс о том, где киберриски были, куда они движутся в рамках управления корпоративными рисками — и что члены совета директоров хотят услышать от руководителей служб информационной безопасности (CISO) о киберрисках.
Посмотрите это видео его выступления на конференции FAIRCON во второй день, чтобы поднять свой взгляд на профессию специалиста по управлению рисками на более высокий, уровень совета директоров.
Среди пунктов, которые затрагивает Джеймс:
Чтобы понять будущее управления рисками в сфере кибербезопасности, обратитесь к прошлому других дисциплин управления рисками. Финансовые риски, рыночные риски, кредитные риски, стратегические риск-менеджеры — все они когда-то придерживались мнения, что риск невозможно эффективно измерить — это мнение до сих пор распространено в сфере кибербезопасности. Джеймс объясняет, как они решили эту проблему и как это сделает управление киберрисками.
Управление рисками — это оптимизация колоколообразной кривой. Кривой, на одной стороне которой находится риск снижения, на другой — риск повышения, а посередине — ожидаемая эффективность. Как правило, специалисты по кибербезопасности думают только о негативных последствиях, тогда как на самом деле им следует учитывать все стороны — Джеймс объясняет эту концепцию с помощью диаграмм.
— Риск кибербезопасности должен управляться как часть корпоративного риска. Именно так совет директоров хочет понимать киберриск, и это имеет важные последствия: киберриск должен иметь свою цену, чтобы его можно было сравнивать с другими рисками, с которыми сталкивается предприятие, и включать в стоимость продуктов и услуг. И информационный риск нельзя управлять изолированно, когда он действительно влияет на другие виды рисков и сам подвержен их влиянию.
— «Нам нужно изменить наш подход к брендингу, перейдя от простого выявления и минимизации потерь к тому, как мы создаем ценность, как мы развиваем бизнес». Большинство специалистов по кибербезопасности начинают свои размышления «с анализа угроз и того, как они могут улучшить среду безопасности… Вместо этого, подумайте о том, какие ключевые решения нам необходимо принять в отношении инвестиций в безопасность, киберстрахования и т. д., а затем, двигаясь в обратном направлении, спросите себя, как мы можем сделать более эффективные инвестиции».
Среди множества других тем Джеймс также обсуждает:
Показатели кибербезопасности, которые советы директоров действительно хотят слышать (подсказка: не включая отчеты NIST CSF о зрелости);
Как управление корпоративными рисками переходит от ежеквартальной к непрерывной отчетности (и отчетность по киберрискам тоже должна переходить);
Как FAIR и количественная оценка рисков имеют решающее значение для дальнейшего развития управления рисками информационной безопасности.
Джеймс завершает свою мысль о будущем так: «Я бы хотел, чтобы мы перешли от кибербезопасности к киберрискам и к киберценности». И он объясняет, как Брюс Ли покажет нам путь (вам придется посмотреть видео, чтобы это увидеть).