A medida que las infracciones de datos se convierten en un titular constante, la seguridad de estos se vuelven una gran preocupación para las juntas directivas de las empresas de todo el mundo. A menos que un miembro de la junta haya sido contratado específicamente para supervisar los programas de seguridad cibernética , es posible que muchas juntas no estén preparadas para realizar el nivel necesario de diligencia.
Esta falta de comprensión y la incapacidad de la junta para desafiar las suposiciones de ciberseguridad es una de las razones clave por las que los jefes de seguridad de la información carecen perennemente de recursos y fondos para evitar violaciones de datos, como en Equifax .
La buena noticia es que las juntas directivas pueden tomar los conceptos de gestión de riesgos que ya conocen bien y aplicarlos a la ciberseguridad al enmarcar adecuadamente la conversación utilizando estas seis preguntas.
¿Qué amenazas enfrenta nuestra compañía?
Los consejos de empresa ya comprenden las diversas líneas de negocio para su organización, pero también deben comprender qué tipos de atacantes se dirigen a cada línea de negocio. Diferentes industrias y tamaños de empresas deben defenderse contra diversas amenazas. Por ejemplo, un pequeño fabricante de componentes satelitales del gobierno debería ser el objetivo de los estados-nación, mientras que una compañía nacional de administración de propiedades podría enfocarse en los empleados que expongan la información de forma errónea o maliciosa.
A nivel de la junta, este proceso es muy similar al análisis que hacen para identificar las amenazas a los ingresos. Discutir y determinar si un pronóstico de ingresos se ve amenazado por problemas de calidad, disputas laborales, presiones competitivas y otros factores es muy similar a una discusión sobre qué amenazas deben considerarse como parte de un programa general de ciberseguridad.
¿Qué motiva a las amenazas / atacantes?
Comprender qué amenazas y atacantes debe enfrentar su empresa, es solo una parte de la información que las juntas deben solicitar.
Los consejos también deben entender qué motiva las diferentes amenazas . Por ejemplo, los delincuentes cibernéticos externos tienen motivaciones muy diferentes a los internos malintencionados, como los empleados descontentos. Los primeros están motivados por las ganancias financieras y apuntarán a la información que pueden monetizar fácilmente. Los iniciados maliciosos se enfocarán en información que promete causar el mayor daño al negocio cuando se haga pública. Los consejos deben entender por qué existen diferentes amenazas para que puedan comenzar a dilucidar qué información debe asegurarse mejor.
Una vez más, el proceso para responder a esta pregunta es muy similar al proceso que las juntas ya utilizan para comprender las amenazas a las ventas de productos. Por ejemplo, durante o antes de una disputa laboral anticipada, la junta aprenderá qué quiere la fuerza de trabajo y por qué. De hecho, responder a esta pregunta es muy similar a negociar, ya que la junta debe saber qué quiere la otra parte, por qué lo quiere y cuánta energía gastarán para obtener el resultado deseado.
¿Cuál es el impacto de una violación?
Las infracciones de datos y las infracciones de cumplimiento de privacidad causan impacto financiero a las empresas en forma de multas, demandas colectivas, daños a la reputación y pérdida de ventajas competitivas, por nombrar algunos. Desafortunadamente, hay una gran cantidad de datos del mundo real sobre los costos de las violaciones de datos que pueden ayudar a las juntas a llegar a un número realista y comprender las ramificaciones de gran alcance. Los consejos de administración de empresas deben comprender los impactos que resultan de una variedad de violaciones de datos, incluido el acceso no autorizado accidental, el robo parcial de datos y el robo de datos en la escala del reciente incumplimiento de Equifax.
¿Cuán probable es una violación de datos o violación de cumplimiento?
Medido durante un período de tiempo suficientemente largo, la probabilidad de una violación de datos es del 100%. Si bien es importante comprender ese hecho, las juntas deben usar un período de tiempo más práctico que se alinee con los datos que la empresa necesite para asegurar. Por ejemplo, la información confidencial de los empleados es valiosa durante un período definido de tiempo, mucho más largo que un anuncio de ganancias próximo.
Las consultoras de ciberseguridad y las organizaciones de investigación producen análisis disponibles públicamente y también a medida para ayudar a las juntas a obtener una evaluación imparcial de la probabilidad de que su organización experimente una violación de datos.
¿Cuál es nuestro nivel de riesgo?
El papel del consejo es identificar y gestionar los riesgos . El riesgo de ciberseguridad se define como el impacto de una violación de datos multiplicada por su probabilidad. Los consejos deben definir los niveles aceptables de incumplimiento de datos y el riesgo de cumplimiento de privacidad para el negocio. Si el riesgo es inaceptable, entonces la empresa debe tomar medidas para reducir el riesgo dentro de la tolerancia. La capacidad de la junta de evaluar los riesgos directamente depende de su capacidad para comprender las amenazas, los datos, los impactos y las probabilidades discutidos previamente.
Los miembros de la junta y otros ejecutivos deben participar en (al menos) ejercicios anuales que simulen la gestión de crisis de violación posterior a los datos. Es importante que obtengan experiencia simulada con la interrupción, el gasto y el estrés de una violación de datos para que puedan comprender mejor la importancia de la reducción del riesgo de ciberseguridad.
¿Cómo reducimos el riesgo?
Para reducir el riesgo, la empresa debe reducir el impacto y/o la probabilidad de una violación de datos. Para las empresas atacadas por amenazas persistentes «avanzadas» (y la mayoría de las infracciones son el resultado de la persistencia en lugar de la sofisticación), es extremadamente difícil reducir significativamente la probabilidad de robo de datos. Es importante que los consejos entiendan que el seguro de seguridad cibernética no reduce el riesgo, simplemente lo compensa. Como tal, el seguro de seguridad cibernética debe ser utilizado para cubrir los riesgos que no pueden ser abordados razonablemente por un programa de ciberseguridad.
Un enfoque centrado en los datos
Las empresas pueden reducir el impacto de una infracción al dificultar el robo de información útil. Históricamente, los equipos de seguridad se centraron en hacer que los servidores y las redes sean más difíciles de comprometer. Ese enfoque sigue fallando. Más recientemente, los esfuerzos de ciberseguridad se centraron en detectar un compromiso. Estos esfuerzos han ayudado en cierta medida, pero aún no hacen que sea más difícil para un atacante robar datos.
Para hacer que los datos sean más difíciles de robar, las empresas deben encriptarlo, proteger esos datos del acceso no autorizado y controlar cómo viaja la información. Por supuesto, todo esto debe ser informado por una comprensión de dónde reside la información valiosa. No puede asegurar lo que no sabe que tiene o no puede encontrar.
Fuente: https://www.helpnetsecurity.com/2017/11/22/data-security-questions/