本文为APQC首席研究负责人Kelley Pruetz与撰稿人Kristen Senz的客座文章,观点仅代表作者本人。

防范数据泄露远不止需要强大的网络安全防线。然而在许多组织中,网络风险仍游离于企业风险管理(ERM)之外,这限制了新兴风险的可见性,也延缓了在事件发生前降低风险敞口的决策速度。

尽管网络风险已被广泛视为具有严重财务影响的多维威胁,这种割裂依然存在。基于对全球5000家企业的数据,美国生产力与质量中心(APQC)的新研究显示,仅有41%的组织实现了网络安全与ERM之间任何有意义的整合。只有23%的组织对供应商和合作伙伴应用统一的风险管理框架,尽管第三方在重大泄露事件中的角色日益突出。很少有组织持续以财务语言表述网络风险降低,以支持企业级决策。数据清晰表明:认知度高,但协同度低。

将网络安全与ERM相连接的组织,能够获得更全面的风险视图,从而实现更早的检测、更协调的响应和更快的恢复。整合将网络风险管理从防御性职能转变为共享的企业责任,以治理为锚点,嵌入业务流程,并通过高管层协作加以强化。

财务领导者面临的挑战

财务领导者在企业风险管理的实际运作中扮演核心角色。ERM旨在为组织提供一种通用语言,用于权衡风险、分配资源并在不确定性中做出取舍。当网络风险游离于该框架之外时,财务部门便失去对风险敞口的可见性,协调也随之受损。

更强的网络-ERM整合与协调治理、共享衡量标准以及将网络风险嵌入业务流程和决策惯例相关联。财务领导者凭借其在治理、衡量和企业决策中已有的角色,具有独特优势来影响这些条件。

以下是财务领导者可采用的四项务实杠杆,以促进更统一的风险管理方法:

1. 将网络风险引入企业级对话

财务领导者促进更好整合的最有效方式之一是通过治理。在许多组织中,网络安全仍在独立论坛中审议,与塑造企业优先级的ERM结构脱节。整合程度较高的组织更可能通过常设ERM治理(包括风险委员会和董事会级报告)来审查网络风险。这种可见性至关重要。持续出现在企业论坛中的议题,才能获得关注、资源和后续跟进。

财务领导者通常处于这些治理结构的中心。通过确保网络风险与财务、运营和战略风险一同讨论,他们将其正常化为企业议题,而非技术更新。

2. 坚持支持领导决策的财务化表达

另一个关键杠杆是网络风险的衡量与沟通方式。很少有组织持续以财务术语表达网络风险降低,尽管网络事件被广泛认为具有财务后果。缺乏这种转化,网络安全投资在与其他优先事项竞争时往往处于劣势。

财务领导者具有独特优势来改变这一动态。通过询问具体控制措施如何降低风险敞口、限制停机时间或保护收入,您可以协助将网络风险转化为ERM语境。目标并非精确性。即使是方向性估算,也能帮助领导者比较选项,并使投资与风险偏好保持一致。

3. 将网络风险与业务流程连接

网络-ERM整合较强的组织会将控制与监控直接嵌入业务流程,安全团队与端到端流程负责人合作处理关键交接点。这种更去中心化的方法反映了网络风险最常出现的位置:并非在单个系统内部,而是在数据流动和访问增加的缝隙中,跨越团队和第三方。

财务领导者可通过ERM强化流程所有权,使这种整合得以固化。组织中许多高风险流程贯穿财务、采购和共享服务。通过将风险讨论推向这些工作流,CFO有助于确保网络风险敞口在决策制定和工作执行之处得到解决。ERM不再是静态风险登记册,而更多是日常风险管理实践。

4. 将ERM思维延伸至更广泛的生态系统

财务领导者还可通过推动对高影响供应商和合作伙伴进行更一致的监督,帮助拓宽ERM范围。这并不意味着对所有供应商一视同仁,而是将ERM原则——明确问责、共享标准和持续监控——应用于风险敞口最大的领域。

当第三方风险通过ERM而非一次性评估进行管理时,组织能更早获得新兴问题的可见性,并拥有更多行动杠杆。生态系统层面的整合增强了韧性,而不会增加官僚负担。

韧性源于设计

组织抵御网络事件的能力,早在任何系统警报触发之前就已形成。 preparedness取决于风险是否尽早可见、在上下文中被理解,并以支持企业协调行动的方式进行治理。当网络安全孤立运作时,这些条件更难实现。

随着网络风险更全面地整合到ERM中,准备度得以提升。治理惯例能更早暴露问题。流程级整合明确了问责。共同衡量标准帮助领导者更有意义地评估权衡。ERM提供了连接这些要素的结构,而不会取代日常管理网络风险所需的技术严谨性。

对于财务领导者而言,其角色并非指挥网络安全工作,而是确保技术洞察流入企业决策。通过治理、衡量和跨职能协作强化整合,CFO及其团队能够增强组织预测、响应并从干扰中恢复的信心。