以下为客座文章,作者Phillip Lee,Reisender网络安全顾问。本文观点仅代表作者个人。

安全负责人正积极争取进入高管层,以协助组织更好地应对战略威胁,并跟上日益严格的监管要求——这些要求正推动董事会层面具备安全专业知识和报告能力。这一诉求合情合理。

然而,将新角色引入高管团队是一项重大举措,必须审慎考量业务需求、角色定位及人选匹配。以下指南旨在帮助CFO和董事会判断,您的首席信息安全官(CISO)是否已准备好进入高管层和董事会会议室,同时也能帮助您识别并支持安全领导者在哪些方面需要成长。

Phillip Lee, cybersecurity advisor at Reisender
Phillip Lee
图片经Phillip Lee授权使用

我曾目睹一些安全领导者在与高管沟通时因过于技术化或过于哲学化而失败,也见过未拥有C-Suite头衔的安全专业人士在类似对话中表现出色。以下评估要素可帮助您判断CISO是否具备足够能力,从而决定何时以及如何让安全领导者进入高管层——这一步骤您确实应当推进。

确保您的CISO具备以下能力:

高管风范。这是最显而易见、也最容易被其他董事会成员察觉的特质,因此在此不再赘述,但它必须结合本文其他要素一并考量。CISO的领导力发展路径与典型C-Suite成员不同,因此您应重点为组织内崭露头角的安全领导者提供发展机会,以培养其高管风范。

判断安全领导者是否已具备或能够培养适当高管风范的关键指标之一,是观察其在组织内、安全与信息技术领域之外的人际关系。一个注重跨领域关系并理解业务运营的CISO,更有可能为整体业务目标做出贡献。

适当的技术技能水平。CISO应具备何种程度的技术安全技能,是网络安全社区内争论最激烈的话题之一。实际上,CISO的技术熟练程度应与岗位需求相匹配,而这一需求因公司类型(技术公司或非技术行业)差异巨大。

关于技术技能,您真正应关注的是:CISO能否将技术风险、漏洞和需求,转化为非安全领导者能够理解的语境。这往往是技术背景领导者难以突破的领域,但向高管层转化此类话题的能力是可以培养的。

适当的GRC技能水平。治理、风险管理和合规(GRC)通常是CISO的核心关注领域,即使这些职能与法律、合规和运营等部门共享。您的安全领导层应能将安全风险和合规需求,与业务风险和价值驱动因素相连接。

您的CISO应能推动安全GRC活动与企业风险管理等业务风险管理活动之间的对齐。若领导者抗拒这种对齐,则难以在高管层建立正确的关系和连接,因为安全项目只有在与其他运营流程整合时才能发挥最佳效果。

汇报能力。以适当的详细程度、格式和传达方式呈现信息,是CISO有效参与高管会议的基本要求。重视此能力的领导者会花时间与组织内其他负责人沟通,在向高层汇报前就材料达成一致。观察CISO在会议中如何应对评审和反馈,有助于判断其在必须与高层讨论艰难决策时的态度。

评估CISO应涉及多位高管,包括运营和法律部门负责人,以便他们能就安全领导者的表现提供宝贵反馈。一个为领导角色做好准备的CISO,会在整个业务中建立汇报节奏,以增强安全与其他部门的对齐。

财务与预算敏锐度。许多CISO和安全领导者习惯于临时制定预算和申请资金。这并不意味着他们缺乏所需技能,但可能意味着他们需要辅导,以使其方法符合财务部门的规范。一个能将网络安全需求和风险与正确财务标准对齐的安全领导者,在董事会和预算讨论中将更具效力。

请寻找那些尽可能以财务量化风险、根据组织财务状况调整预算,并以指标或风险相关形式呈现预算信息的领导者。

桥梁建设者。上述许多要点都指向桥梁建设能力。这是CISO在高管层和董事会层面的一项关键技能。有些安全领导者通过散布恐惧和恶意威胁来实现目标,结果往往无法在高管面前建立信任和信誉。

请寻找那些定期与您、您的同级以及核心业务部门会面,并将这些视角融入安全项目的CISO。近期的一个例子是:您的CISO在组织内采用人工智能时,是采取协作方式并征求业务意见,还是采取僵化、不合作的态度?

合适团队的重要性

决定如何以及何时给予CISO高管席位,不仅仅是对其个人表现的评估,也是对其所组建团队的评估。一个准备好向董事会汇报并作为组织领导层一员的安全领导者,其团队必须能够支持其胜任该职位。

请寻找一支多面手的安全团队,团队成员应展现出您期望CISO具备的部分特质。同时,观察CISO是否辅导团队并给予成员机会,以磨练支持组织所需的技能。

优秀的CISO会投入时间培养团队,并将其作为高管和董事会汇报中的放大器。如果领导者让团队中的后起之秀就相关主题进行汇报或补充知识,这将是您的安全领导者能在高管层发挥价值的积极信号。

上述因素看似简单直接,但您的领导团队在决定网络安全在企业结构中扮演的角色时,应仔细考量。请参考您对其他高管进入高管层所采用的指标和标准,并将其纳入对CISO的评估中。

此处提及的技能可通过内部培养或外部招聘获得,您的网络安全领导者不必全部具备。然而,若要将您的顶级安全领导者纳入高管层,这些技能应存在于该领导者的团队之中。