Zašto bi Cisos trebali izgraditi jače obveznice sa pravnom funkcijom 2025. godine

anketa.plus
Izvor: anketa.plus

Računarski tjedni sigurnost smatra da bi se sigurnosni lideri najbolje povukli u mnoštvu novih nacionalnih i multinacionalnih propisa koji utječu na njihov rad i osiguravaju da njihove organizacije ostanu u skladu i zaštićene.

Od

  • Mandy Andress,Elastičan

Objavljeno: 07. januara 2025. godine

Za glavne službe službenika za sigurnost (Cisos) još uvijek žele postaviti neke profesionalne ciljeve za novu godinu ili proširiti na listu koju su već sastavili, razmislite o jačanju odnosa sa pravnom funkcijom vaše organizacije.

Možda ste već proveli mnogo vremena izgradnje mostova sa advokatima kompanije. Uostalom, to je sada značajan aspekt moderne CISO uloge, prema istraživanju globalne CISO organizacije i naknade iz izvršne službe za zapošljavanje Heidrick & Bore, anketa od preko 400 cisoa širom svijeta.

Na pitanje koje funkcioniše provode većinu vremena radeći i savjetuju, prva dva odgovora koji su ponudili ispitanici uključeni u druge IT profesionalce, s mrežnim, oblačnim i inženjerskim grupama i razvoju / inženjerstva na drugom mjestu na drugom mjestu. Na trećem mjestu bilo je legalno, usklađenost i rizik – način finansija, HR ili Upravnog odbora.

2025. godine, veze između cyber sigurnosti i pravnih timova trebaju biti bliže nego ikad, jer širom svijeta, IT sigurnosna funkcija – i ljudi koji ga vode – sve više su meta novih propisa i oštar vlade.

Pravni izazovi

Regulatorne promjene i nesigurnosti postavljaju ogroman stres na cyber stručnjake. Čak i tamo gdje su pravila jasna, jačina se povećava i teret poštivanja raste teži. Sva kompanija koja posluje na međunarodnoj osnovi suočava se sa širokim rasponom propisa specifičnih za zemlju koji mogu međusobno u suprotnosti, ili barem uključiti zahtjeve koji se jasno ne poravnavaju.

U EU se kompanije suočene suoče sa AI AI AI, Niš2 i digitalnom operativnom zakon o otpornosti (DOORA). Dolazna administracija u Sjedinjenim Državama mogla bi predložiti značajne promjene u trenutnim propisima. I svaka se organizacija već suočava s strogim PII mandatima kada su u pitanju kako se pohranjuju i upravljaju lični podaci kupaca, dobavljača i partnera.

Sve to čini stvarnim borbama za IT sigurnosne timove kako bi shvatili kako najbolje provoditi propise u svojoj organizaciji. Njihove kolege u pravnom odjeljenju bit će njihove najbolje saveznike u pomaganju im da se kreću u ovom minskom polju.

Advokati mogu pomoći Ciso i njihovom timu da razviju jače i dublje razumijevanje kako i gdje se pravila primjenjuju na njihovu specifičnu organizaciju i na primjer, na primjer. Opseg pokrivenosti regulacije može biti prilično suptilna stvar, a pravna ekspertiza često je potrebna za analizu učinkovito i tačno.

Drugi značajan zadatak – i još jedno područje potencijalnog sukoba između različitih propisa – identificira zahtjeve za komunikacijom i izvještavanje i smišljaju različite rasporede i vrste informacija koje su potrebne izvještavanje. Ovdje IT sigurnost i zakonske funkcije moraju raditi na efikasnim postupcima i osigurati da se jasno pristupi odgovarajućem osoblju.

Međusobne prednosti

Ali ovo nije jednosmjerna ulica. Pravna funkcija može imati važnu ulogu igrati kao savjetnik za cyber sigurnost, ali Ciso nije samo pasivni potrošač ponuđenih informacija. Dok propisi obično imaju dobru namjeru, ponekad i formulacija ili predložena provedba nije tako efikasna kao što bi trebala biti. Ciso mora biti u mogućnosti uočiti nedostatke i kontradikcije i savjetovati se s pravnim timovima o tome kako se najbolje riješiti.

Rad zajedno, cyber sigurnost i pravni timovi mogu također definirati i provoditi najbolje prakse; Na primjer, oni mogu usvojiti model “tri redake odbrane”, najčešće se vide u sektoru finansijskih usluga.

U ovom modelu, nivo Jedna odbrana osigurava zaposleni u frontu koji obavljaju svakodnevni rad. Nivo dva pružaju menadžeri odgovorni za te ekipe, nadgledajući njihov rad kako bi se osiguralo da ispunjava unaprijed definirane standarde. Konačno, nivo tri odbrane pružaju interni i vanjski revizori – odgovorni za “gledanje promatrača”. Marshalling resursima u ova tri linije odbrane, organizacije iz bilo kojeg industrijskog sektora mogu postići nove nivoe vidljivosti i odgovornosti.

Drugo područje u kojem CISO može biti velika pomoć njihovom pravnom kolegu je u tehnološkom razumijevanju. Nije tajna da tehnologija razvija mnogo brže nego što je potrebno za pisanje propisa i dogovoriti ih i implementirati. Kao rezultat toga, nije neuobičajeno da se propisi postavljaju na mesto koje jednostavno ne znaju da se nose sa novim tehnologijama. To je sigurno bilo istinito sa Cloud tehnologijom, a sve je češće sa pristupima umjetne inteligencije (AI). Ovdje postoji puno da CISO može ponuditi u pogledu savjeta glavnog pravnog savjetnika njihove organizacije.

To može biti izuzetno vrijedan odnos. CISO i glavni pravni savjetnik, na kraju krajeva, imaju mnogo zajedničkog. Oboje izvode ključnu i složenu funkciju, čiji je cilj zaštititi svoje organizacije od prijetnji. Oboje su duboko zabrinuti za izgradnju otpornosti kroz politike, postupke i obrazovanje zaposlenika. I obje treba planirati unaprijed kada je u pitanju ublažavanje novih rizika njihovoj organizaciji. Prije svega, obojica su ključni za dobru korporativno upravljanje i glatke operacije.

2025. moj savjet CISOS-u je nastaviti izgradnju na ovim čvrstim zakladema.

Pročitajte više o usklađenosti o regulatoru i standardnim zahtjevima

  • Gotovo polovina banaka u Velikoj Britaniji postavila je da će propustiti rok DORA

    Napisao: Alex Scroxton

  • Zašto nam je potrebna bolja cyber regulacija da zaštitimo Veliku Britaniju od poremećaja
  • Što 2025 ima u trgovini za kanal?

    Napisao: Billy Macinnes

  • Inovacija, uvid i uticaj: CISO PlayBook za 2025. i šire

    Napisao: Mandy Andress