20220323-哈佛商业评论-组织网络风险报告_12页_699kb
报告摘要
组织难以衡量和监控网络风险——脉搏调查摘要
PULSE SURVEY分析显示,组织在衡量和监控网络风险方面面临显著挑战。调查涉及180名受访者,主要焦点在于高管与首席信息安全官(CISO)之间的沟通差距,以及缺乏一致的风险度量标准。
主要挑战:
- 高管和技术人员之间的沟通不畅:高管往往不懂技术细节,CISO则无法有效用商业术语解释风险,导致理解偏差。
- 风险度量标准不一致:没有统一框架,许多组织使用技术指标(如漏洞扫描),而非商业影响指标,造成混乱。
- 责任分配模糊:约50%的受访者认为CEO或等同者负责最终网络安全决策,但CISO和董事会的角色不明确,沟通不足。
- 其他因素:包括报告更新不频繁、上下文缺乏,以及疫情期间数字转型加速了风险暴露但未同步提升风险管理。
调查发现:
- 70%的受访者同意高管应更关注网络安全,但仅69%认为高管足够了解风险。
- 多数参与者偏好技术指标(68%),而非商业相关指标,这可能导致高管产生虚假安全感。
- 约51%的受访者报告CEO负责最终决策,但CISO和董事会的参与度不足,影响全面风险视图。
- 建议强调CISO应提供与业务目标对齐的风险数据,聚焦潜在损失而非工具细节,以桥接沟通鸿沟。
结论和建议:
差距正在缩小,但需改进:CISO应采用经济术语解释风险,高管需主动提升知识并指定责任。推荐制定一致的风险量化框架,持续监控并强调风险影响而非可能性,确保网络安全融入业务决策。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载