בלוג

ה-CISO החדש: ממנהל אבטחת מידע למנהל סיכון עסקי

ה-CISO המודרני כבר אינו אחראי רק על כלי אבטחה ותגובה לאירועים. תפקידו לחבר בין סיכוני סייבר, יעדים עסקיים, רגולציה, ספקים, AI והנהלה, ולהפוך את אבטחת המידע לתהליך מתמשך של Cyber Risk Management.
The New CISO Broader Impact

פעם היה קל יחסית להגדיר את תפקיד ה-CISO: להגן על מערכות, לצמצם פרצות ולוודא שאירועי אבטחה מטופלים.
היום זה כבר לא מספיק. AI, Cloud, שרשרת אספקה, רגולציה ודרישות לקוחות הפכו את הסייבר לסיכון עסקי שמשפיע על הנהלה, מכירות, תפעול ומוניטין.
לכן ה-CISO המודרני אינו רק מנהל אבטחת מידע – הוא אחד מבעלי התפקידים המרכזיים בניהול הסיכון הארגוני.

כשהסייבר יצא מחדר השרתים

במשך שנים אבטחת מידע נתפסה בארגונים רבים כתחום טכנולוגי.

Firewall, Antivirus, הרשאות, ניהול משתמשים, סימסאות, עדכונים, גיבויים ומערכות ניטור היו במרכז השיח.

אלו עדיין מרכיבים חשובים מאוד, אבל המציאות של מנהל אבטחת המידע הארגוני השתנתה.

אירוע סייבר כיום יכול לעצור פעילות עסקית, לחשוף מידע אישי, להפר התחייבויות חוזיות, לעכב עסקה, לפגוע באמון לקוחות ולהכניס את ההנהלה להתמודדות עם רגולטורים, עורכי דין וחברות ביטוח.

לכן גם השאלה שמנהל אבטחת המידע הארגוני צריך לענות עליה, השתנתה.

לא רק:

האם המערכות מוגנות?

אלא:

מהם סיכוני הסייבר המרכזיים של הארגון, מה ההשפעה העסקית שלהם ומה אנחנו עושים כדי לנהל אותם?

The New CISO A Broader Impact

מ-Security Management ל-Cyber Risk Management

ה-CISO החדש צריך לדעת לדבר בשתי שפות.

מצד אחד, להבין טכנולוגיה.

מצד שני, לתרגם אותה לסיכון עסקי.

לדוגמה:

חולשה קריטית במערכת אינה מעניינת את ההנהלה בגלל ציון CVSS בלבד.

ההנהלה צריכה להבין:

  • מה המערכת עושה?
  • איזה מידע נמצא בה?
  • מה יקרה אם היא תושבת?
  • האם ניתן להגיע ממנה למערכות נוספות?
  • מה העלות של הפסקת פעילות?
  • האם קיימת חובה רגולטורית?
  • ומה סדר העדיפויות לטיפול?

זה המעבר מ-Vulnerability Management ל-Risk Management.

אחד הכלים המרכזיים שעומדים לרשות ה-CISO הוא סקר סיכוני אבטחת מידע, שמאפשר למפות נכסים, איומים וחולשות, להעריך את ההשפעה העסקית ולתרגם את תמונת הסיכון לתוכנית עבודה מתועדפת.

גם NIST העביר את Governance למרכז

השינוי בתפקיד ה-CISO אינו רק מגמה ארגונית.

NIST CSF 2.0 הוסיף פונקציה עצמאית בשם Govern, לצד Identify, Protect, Detect, Respond ו-Recover.

המטרה היא להדגיש שניהול סיכוני סייבר צריך להיות מחובר לאסטרטגיה, לדרישות משפטיות וחוזיות, להגדרת אחריות ול-Enterprise Risk Management.

במילים אחרות:

אבטחת מידע אינה רק שאלה של Controls, היא שאלה של Governance.

ה-CISO צריך להבין את העסק לפני שהוא בוחר בקרות

אחד ההבדלים בין CISO טכנולוגי בלבד לבין CISO אפקטיבי הוא סדר הפעולות.

ניהול אבטחת מידע בארגון לא מתחילים מכלי, מתחילים מהארגון.

  • מה הארגון מוכר?
  • אילו שירותים קריטיים?
  • מהו המידע החשוב ביותר?
  • מי הלקוחות?
  • מהם החוזים המרכזיים?
  • איזו רגולציה חלה?
  • מי הספקים הקריטיים?
  • מה יכול לגרום לפגיעה משמעותית בהכנסות או בפעילות?

רק לאחר מכן ניתן לבנות Security Roadmap שמתאים לארגון.

ארגון SaaS שמוכר לארגוני Enterprise זקוק לתעדוף שונה מארגון יצרני.

חברת MedTech נדרשת להתמודד עם סיכונים שונים מחברת שירותים פיננסיים.

וגם שני ארגונים בעלי אותה תשתית טכנולוגית עשויים להזדקק לתוכנית אבטחה אחרת לחלוטין.

CISO Business Risk Leadership Infographic

Compliance אינו המטרה – אבל הוא חלק מהעסק

גם עולם ה-Compliance השתנה.

ISO 27001, SOC 2, דרישות לקוחות, חוקי פרטיות, Vendor Assessments ו-Security Questionnaires אינם מתקיימים עוד רק סביב Audit שנתי.

לעיתים הם תנאי להשתתפות במכרז, לעיתים הם דרישה של לקוח ולעיתים הם מה שמאפשר לחברה להיכנס לשוק חדש.

לכן CISO מודרני צריך לדעת לחבר בין:

  1. Risk
  2. Compliance
  3. Security
  4. Privacy
  5. Sales
  6. Business Objectives

תקן והסמכה אינה המטרה, המטרה היא לנהל את הסיכון, ולעיתים תקינה ורגולציה הם הכלים שמאפשרים לעשות זאת.

ה-CISO פוגש היום את מחלקת המכירות

זה אולי אחד השינויים המעניינים ביותר.

בעבר אנשי אבטחת מידע פגשו בעיקר את IT.

היום CISO בחברת טכנולוגיה יכול למצוא את עצמו מסייע במענה ל-Security Questionnaire של לקוח, בפגישת Due Diligence לפני עסקה, בבדיקת דרישות חוזיות או בהכנת Evidence ללקוח אסטרטגי.

Security הופך במקרים כאלה מ-Cost Center ל-Business Enabler.

ארגון שמסוגל להוכיח כיצד הוא מנהל סיכוני אבטחת מידע יכול לקצר תהליכי בדיקה, לחזק אמון ולהסיר חסמים בדרך לעסקה.

Cyber AI Risks Shield

ומה לגבי AI?

AI מוסיף שכבה חדשה לתפקיד ולא מספיק להגן על תשתיות.

ה-CISO צריך כיום להתמודד גם עם:

  • Shadow AI
  • הזנת מידע רגיש למערכות Generative AI
  • AI SaaS
  • AI Agents
  • הרשאות
  • Data Leakage
  • ספקי AI

והשאלה המרכזית:
מי בכלל רשאי להשתמש באילו מערכות.

כאן החיבור בין Cybersecurity ל-Governance הופך ברור במיוחד.

הבעיה אינה רק אם ChatGPT, Copilot או מערכת AI אחרת "מאובטחים".

השאלה היא כיצד הארגון משתמש בהם.

Third-Party Risk Responsibility Network

גם Third-Party Risk נמצא על שולחן ה-CISO

מעט מאוד ארגונים מחזיקים היום את כל המערכות בעצמם.

Cloud, SaaS, ספקי פיתוח, MSP, מערכות HR, CRM, שירותי AI ומאות אינטגרציות יוצרים תלות משמעותית בצדדים שלישיים.

לכן CISO אינו יכול להסתפק בהגנת ה-Perimeter.

הוא צריך להבין:

  • מי הספקים הקריטיים?
  • איזה מידע הם מקבלים?
  • איזה Access יש להם?
  • מה קורה במקרה של Breach אצל ספק?
  • והאם קיימת דרך לצמצם את החשיפה?

כך, ניהול סיכוני ספקים – Vendor Assessment ו-Third-Party Risk Management הופכים לחלק טבעי מתוכנית הסייבר ותפקיד מנהל אבטחת מהידע.

CISO צריך להגיע גם להנהלה

אחד המדדים לבגרות של פונקציית CISO הוא איכות השיח עם ההנהלה.

דוח אבטחת מידע אינו צריך להיות רשימת Alerts, הנהלה צריכה לקבל תמונה ניהולית.

  • מהם חמשת הסיכונים המרכזיים?
  • מה השתנה מהרבעון הקודם?
  • אילו סיכונים התקבלו?
  • איפה נדרשת השקעה?
  • מה מצב המוכנות לאירוע?
  • האם קיימת חשיפה רגולטורית?
  • ומהם היעדים לרבעון הבא?

CISO אפקטיבי אינו מציף את ההנהלה בנתונים.

הוא מאפשר לה לקבל החלטות.

CISO cyber-security SHIELD

זה נכון גם לארגונים שאין בהם CISO במשרה מלאה

לא כל ארגון צריך או יכול להחזיק CISO Full-Time.

אבל כמעט כל ארגון שמסתמך על טכנולוגיה ומידע צריך שמישהו יהיה בעל אחריות ברורה על Cyber Risk.

בחברות קטנות ובינוניות, חברות SaaS, סטארטאפים וארגונים הנמצאים בתהליך צמיחה, ניתן לבנות את הפונקציה גם באמצעות vCISO או CISO במיקור חוץ.

המבחן אינו כותרת התפקיד, המבחן הוא האם קיימת פונקציה שמנהלת באופן רציף:

  1. סיכונים
  2. Roadmap
  3. Compliance
  4. Incident Readiness
  5. Third Parties
  6. Awareness
  7. Management Reporting
  8. Governance

בארגונים שבהם אין הצדקה למנהל אבטחת מידע במשרה מלאה, CISO as a Service מאפשר ליישם את אותה תפיסה ניהולית באמצעות מנהל אבטחת מידע במיקור חוץ שמוביל סיכונים, תוכנית עבודה, Governance ועמידה בדרישות לאורך זמן.

CISO and IT Working Together Infographic

ה-CISO החדש לא מחליף את ה-IT

גם כאן חשוב להפריד בין תפקידים.

IT אחראי במקרים רבים על הקמה, תפעול, זמינות ותמיכה במערכות.

ה-CISO מסתכל על הסיכון.

הוא שואל האם ההרשאות מתאימות, האם קיימת הפרדת תפקידים, האם המערכת עומדת בדרישות, האם הסיכון מקובל ומי מאשר אותו.

שיתוף הפעולה בין IT ל-CISO הוא קריטי, אבל מדובר בשני כובעים שונים.

מאבטחת מידע ל-Business Resilience

בסופו של דבר, השינוי הגדול ביותר הוא אולי שינוי המטרה.

המטרה אינה להגיע למצב שאין סיכון.

מצב כזה אינו קיים.

המטרה היא לבנות ארגון שמכיר את הסיכונים שלו, מקבל החלטות מושכלות ויכול להמשיך לפעול גם כאשר משהו משתבש.

זו כבר לא רק Cybersecurity, זו Cyber Resilience וזה המקום שבו ה-CISO המודרני צריך להיות.

Virtual CISO Security Network

CISO ו-vCISO

אנחנו באינפוגארד מאמינים ששרותי סייבר ואבטחת מידע כגון שירותי CISO ו-vCISO נבנים מתוך תפיסה שהפונקציה צריכה לחבר בין אבטחת מידע, ניהול סיכונים, תקינה, רגולציה וצרכים עסקיים.

המטרה אינה להוסיף עוד שכבה של מסמכים, המטרה היא לבנות תהליך ניהולי מתמשך:

להבין את הסיכונים, לתעדף אותם, לבנות Roadmap, למדוד התקדמות ולהציג להנהלה תמונת מצב שמאפשרת לקבל החלטות.

כי מנהל אבטחת מידע טוב לא רק שואל עד כמה הארגון מאובטח, הוא שואל עד כמה הארגון מנהל נכון את הסיכון שלו.

מידע נוסף על מודלים של ניהול אבטחת מידע במאמר:
vCISO, Fractional CISO ו-CISO as a Service – מה ההבדלים והמשמעויות מבחינת הארגון.

The New CISO Broader Impact

תפקיד ה-CISO עובר שינוי מהותי

תפקיד מנהל אבטחת המידע בארגון עובר טרנספורמציה – ממנהל מערכות אבטחה לבעל תפקיד שמחבר בין Cybersecurity, Governance וסיכון עסקי.
ה-CISO המודרני צריך להבין טכנולוגיה, אבל גם לקוחות, רגולציה, שרשרת אספקה, AI והחלטות הנהלה.
בסביבה שבה הסייבר משפיע ישירות על הפעילות העסקית, ניהול אבטחת מידע הופך לחלק בלתי נפרד מניהול הארגון.

צרו קשר עם מומחי אבטחת המידע שלנו ויחיד לנבחן את המודל הנכון עבור ניהול אבטחת המידע בארגון שלכם.

IDOR EYE

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.

אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית בדיוק לארגון ולחברה.

המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך בעזרת בינה מלאכותית ואנושית ע"פ ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

ISO IEC 42001 AI governance shield

5 דק׳ קריאה

ISO/IEC 42001: המדריך ליישום מערכת ניהול AI בארגון

מהו תקן ISO/IEC 42001, אילו דרישות כוללת מערכת ניהול AI, מהו Annex A וכיצד נערכים ליישום ולהסמכה בצורה מדורגת? הסבר מפורט לפניכם >>>
cyber security infosec Vendor Assessment Shield Infographic

5 דק׳ קריאה

Vendor Assessment: כך בודקים ספק לפני שנותנים לו גישה למידע, למערכות ולתהליכים עסקיים

Vendor Assessment הוא תהליך הערכת הסיכון שנוצר כאשר ארגון מתקשר עם ספק חיצוני. הבדיקה אינה מסתכמת בשאלון אבטחת מידע, אלא מחברת בין סוג המידע, הרשאות, קריטיות עסקית, פרטיות, חוסן וראיות

5 דק׳ קריאה

פותחים שנה חדשה עם תמונת סיכונים ברורה יותר

פותחים שנה חדשה עם תמונת סיכונים ברורה יותר

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il