עס איז געווען אַ צייט ווען סייבער-זיכערהייט איז געווען זייער באַטראַכט ווי אַ טעכנאָלאָגיע פונקציע. נישט מער. רעגירונגען און רעגולאַטאָרן איבער דער וועלט פארלאנגען מער און מער אַז דירעקטאָרן-ראַטן זאָלן נעמען מער פֿאַראַנטוואָרטלעכקייט פֿאַרן פאַרוואַלטן סייבער ריזיקע. דאָס איז אין די נייע SEC כּללים וואָס זענען איינגעפֿירט געוואָרן לעצטן יאָר און אין דער קומענדיקער NIS2 דירעקטיווע , וואָס וועט מאַכן די עלטערע פאַרוואַלטונג פּערזענלעך פֿאַראַנטוואָרטלעך פֿאַר ערנסטע בריכן. נישט צו ווערן איבערגעשטיגן, פֿאָלגט די בריטישע רעגירונג דאָס זעלבע מיט אַ פֿאָרגעלייגטן נייעם קאָדעקס פֿון פּראַקטיק פֿאַר סייבער גאַווערנאַנס.
כאָטש עס איז וואַלאַנטערי, די רעגירונג האט דערקלערט זיין כוונה צו אַרייַנלייגן די קאָד אין די "יגזיסטינג רעגולאַטאָרי לאַנדשאַפט". באָרדז וואָלט טאָן גוט צו נעמען טאָן.
וואָס איז אין די גיידאַנס?
ארויסגעגעבן אין יאנואר אין א דראפט פארעם, קומט דער קאוד אין מיטן א דעמוטירנדיקן הינטערגרונט פון בריטשעס. לויט דער רעגירונג , האבן איבער העלפט מיטלגרויסע (59%) און גרויסע (69%) בריטישע ביזנעסער געליטן אן ערנסטע סייבער-אטאקע אדער בריטש אין די 12 חדשים ביז אפריל 2023. די זעלבע שטודיע ווייזט אז, כאטש כמעט דריי-פערטל (71%) פון עלטערע מענעדזשערס זאגן אז זיי זעהן סייבער-זיכערהייט אלס א "הויכע פריאריטעט", האבן נאר 30% פון ביזנעסער באארד מיטגלידער אדער טראסטיז וואס זענען קלאר פאראנטווארטלעך פאר סייבער אלס טייל פון זייער ראלע.
מיט דעם, די קאָוד פון פיר איז שפּאַלטן אין פינף פּילערז:
ריזיקע פאַרוואַלטונג: זיכער מאַכן אַז די פירמע'ס מערסט קריטישע דיגיטאַלע פּראָצעסן, דאַטן און באַדינונגען זענען אידענטיפיצירט, פּריאָריטיזירט און מסכים געוואָרן. דאָס נעמט אַרײַן רעגולערע ריזיקע אַסעסמאַנץ און פֿאַרמינדערונג טריט, באַשלוסן וועגן ריזיקע לעוועלס, און ריזיקע פאַרוואַלטונג פֿון סאַפּלייער.
סייבער סטראַטעגיע: מאָניטאָרירן און איבערקוקן סייבער-ווידערשטאַנד סטראַטעגיע אין לויט מיט ריזיקאָ אַפּעטיט, געשעפט סטראַטעגיע, און לעגאַלע און רעגולאַטאָרישע פֿאַרפליכטונגען. דאָס כולל זיכער מאַכן אַז די צוגעפּאַסטע רעסורסן ווערן צוגעטיילט אין לויט מיט שטענדיק-ענדערנדיקע געשעפט ריזיקאָ.
מענטשן: ספּאָנסאָרן קאָמוניקאַציעס וועגן דער וויכטיקייט פון סייבער-רעזיסטענץ-פעאיקייט פֿאַרן געשעפט, צושטעלן קלאָרע סייבער-זיכערהייט פּאָליטיקס וואָס שטיצן אַ positive זיכערהייט קולטור, און פירן און נעמען אָנטייל אין זיכערהייט טריינינג פּראָגראַמען.
אינצידענט פּלאַנירונג און רעאַקציע: זיכער מאַכן אַז די אָרגאַניזאַציע האָט אַ פּלאַן צו רעאַגירן און זיך אויפכאַפּן פון סייבער אינצידענטן וואָס האָבן אַן השפּעה אויף געשעפט-קריטישע פּראָצעסן און באַדינונגען. דאָס נעמט אַרײַן רעגולערע טעסטינג פון דעם פּלאַן, נאָך-אינצידענט באריכטן און נעמען פֿאַראַנטוואָרטלעכקייט פֿאַר רעגולאַטאָרישע פֿאַרפֿליכטונגען.
זיכערהייט און אויפזיכט: אויפשטעלן א גאַווערנאַנס סטרוקטור וואָס איז אין איינקלאַנג מיט דער אָרגאַניזאַציע, אַרייַנגערעכנט קלאָרע דעפֿיניציע פֿון ראָלעס און פֿאַראַנטוואָרטלעכקייטן, און אָונערשיפּ פֿון סייבער-רעזיליענס אויף דירעקטאָר-לעוועל. רעגולאַטאָר מאָניטאָרינג פֿון סייבער-רעזיליענס, אויפשטעלן אַ צוויי-וועגיקע דיאַלאָג מיט שליסל-פֿירער און פֿאָרמעלע קוואַרטאַלע באַריכטן, און זיכער מאַכן אַז די סייבער-רעזיליענס סטראַטעגיע איז אינטעגרירט אין די עקזיסטירנדיקע זיכערהייט-מעכאַניזמען.
ווי זאָל אָרגאַנאַזיישאַנז רעספּאָנד?
Darren Anstee, CTO אין Netscout, טענהט אַז באָרדז האָבן טראַדישאַנאַלי סטראַגאַלד מיט אינצידענט פּלאַנירונג.
"די גיידאַנס איז אַז טעסטינג פון אַן אָרגאַניזאַציע ס אינצידענט האַנדלינג פּלאַן, און פֿאַרבונדן טריינינג, זאָל פּאַסירן בייַ מינדסטער אַניואַלי. רובֿ אָרגאַנאַזיישאַנז טאָן דאָס איצט, און דאָס איז פיל בעסער ווי אַ יאָרצענדלינג צוריק, אָבער נאָר טאָן דאָס אַניואַלי איז נישט אָפט גענוג," ער דערציילט ISMS.online.
"מיר ווילן טעסטינג צו פירן פּראָצעס פאַמיליעראַטי און אַפּטאַמאַזיישאַן - עס זאָל נישט זיין ריין וועגן דערגייונג ווו דער פּלאַן דאַרף זיין דערהייַנטיקט ווייַל עס ניט מער גלייַכן די פּראַסעסאַז און טעכנאָלאָגיע פון די אָרגאַניזאַציע. אַז ס די ריזיקירן מיט טעסטינג אַניואַלי.
Anstee מוסיף אַז באָרדז קען אויך פֿאַרבעסערן זייער פארזיכערונג און פאַרזע.
"די אַרויסרופן דאָ איז נישט נייַ, אין אַז איבערזעצן וואָס כאַפּאַנז אין טערמינען פון סאַקאָנע פאַרטיידיקונג און סייבער ריזיקירן אין עפּעס מינינגפאַל אין די געשעפט ריזיקירן מדרגה קען זיין שווער," ער טענהט.
"דאס יוזשאַוואַלי מיטל קאָראַלייטינג קייפל דאַטאַסעץ צוזאַמען צו דזשענערייט פאַרשטיייק מעטריקס און וויזשוואַלאַזיישאַנז. דאָס איז מעגלעך, און זייער וויכטיק אויב מיר וועלן סייבער ריזיקירן צו זיין געזונט געראטן, אָבער פילע אָרגאַנאַזיישאַנז טאָן ניט האָבן די רעסורסן צו טאָן דאָס געזונט.
Kevin Curran, IEEE עלטער מיטגליד און פּראָפעסאָר פון סייבערסעקוריטי אין אַלסטער אוניווערסיטעט, טענהט אַז באָרדז אָפט פאַרלאָזן צו אַדאַקוואַטלי פירן סייבער ריזיקירן ווייַל זיי פעלן באַשטעלונג, עקספּערטיז און פאָקוס.
"עטלעכע געביטן ווו אָרגאַנאַזיישאַנז זענען פיילינג אַרייַננעמען פיילינג צו דורכפירן גרונטיק ריזיקירן אַסעסמאַנץ אָדער פאַרלייגן קלאָר סייבערסעקוריטי סטראַטעגיעס, וואָס לאָזן זיי שפּירעוודיק פֿאַר טרעץ. אנדערע געביטן זענען ינאַדאַקוואַט ינוועסמאַנט, אַוטדייטיד פּאַלאַסיז, נעבעך קאָמוניקאַציע צווישן דיפּאַרטמאַנץ און אַ העסקעם-סענטריק צוגאַנג קענען אויך אַנדערמיין סייבערסעקוריטי גאַווערנאַנס, "ער דערציילט ISMS.online.
"ענדלעך, די קאָד זאָל העלפֿן אָרגאַנאַזיישאַנז גרינדן געזונט גאַווערנאַנס פראַמעוואָרקס, אַרייַנציען פירערשאַפט אין סייבערסעקוריטי דיסיזשאַנז, אָנפירן רעגולער ריזיקירן אַסעסמאַנץ, אַלאַקייט גענוג רעסורסן, פאַסטער אַ סייבערסעקוריטי-אַווער קולטור און קאַנטיניואַסלי פֿאַרבעסערן זייער סייבערסעקוריטי גאַווערנאַנס פּראַקטיסיז צו אַדאַפּט צו יוואַלווינג טרעץ."
ווייַטער סטעפּס מיט ISO 27001
נאָכקומען מיט די בעסטער פיר סטאַנדאַרדס און פראַמעוואָרקס ווי ISO 27001, NIST Cybersecurity Framework, CIS קאָנטראָלס און COBIT קען העלפֿן באָרדז גיין אַ לאַנג וועג צו טרעפן זייער אַבדזשעקטיווז אונטער די פינף פּילערז, טענהט Curran.
"ISO 27001 אָפפערס אַ סיסטעמאַטיש צוגאַנג צו ידענטיפיצירן, אַססעסס און פאַרמינערן זיכערהייט ריסקס, העלפּינג אין פּרייאָראַטייזינג דיגיטאַל אַסעץ און ינטאַגרייטינג ריזיקירן פאַרוואַלטונג אין גאַווערנאַנס. עס וועט אויך נוץ סייבער סטראַטעגיע ווי עס אַליינז אַן אינפֿאָרמאַציע סעקוריטי מאַנאַגעמענט סיסטעם (ISMS) מיט געשעפט סטראַטעגיע, ינשורינג עפעקטיוו מיטל אַלאַקיישאַן פֿאַר סייבערסעקוריטי סטראַטעגיע מאָניטאָרינג און רעצענזיע, "ער דערקלערט.
"ISO 27001 פּראַמאָוץ זיכערהייט קולטור דורך פּאַלאַסיז און טריינינג, ימפּרוווינג די סייבער ליטעראַסי פון עמפּלוייז אין לויט מיט די זיכערהייט סטראַטעגיע פון דער אָרגאַניזאַציע. עס אויך ינקעראַדזשאַז ינסידענט ענטפער פּלאַנירונג ... און עס אַידז אין דיפיינינג ראָלעס, מאָניטאָרינג, ריפּאָרטינג און קאָמוניקאַציע מיט עלטער יגזעקיאַטיווז - פאַסילאַטייטינג סייבערסעקוריטי ינאַגריישאַן אין גאַווערנאַנס סטראַקטשערז.
כאָטש וואַלאַנטערי, די קאָד וועט שפּילן אַ וויכטיק ראָלע אין די יוואַלווינג רעגולאַטאָרי לאַנדשאַפט, דערקלערט Sarah Pearce, שוטעף אין Hunton Andrews Kurth.
"די קאָמפּאַניעס אקט 2006 און די וק קאָרפּאָראַטע גאַווערנאַנס קאָוד אַנטהאַלטן זיכער רעקווירעמענץ און איך פֿאַרשטיין דעם קאָד און פֿאַרבונדן גיידאַנס זאָל זיין דערהייַנטיקט צו ענשור קאָנסיסטענסי מיט די רעגירונג ס פארגעלייגט [סייבער-גאַווערנאַנס] קאָוד פון פיר," זי דערציילט ISMS.online.
"די רעגירונג האָט געזאָגט אז זי אנערקענט אז דער קאָד איז 'ניט גענוג אַליין צו פירן די נויטיק ימפּרווומאַנץ אין סייבער-ריזיקירן פאַרוואַלטונג אויף ברעט מדרגה'. עס איז יקספּלאָרינג זייַן נוצן אין שטיצן רעגיאַלייטערז צו פֿאַרשטיין ווי עס קען זיין גענוצט צו אַרוישעלפן מיט רעגולאַטאָרי העסקעם, אַרייַנגערעכנט מיט די וק GDPR און NIS רעגולאַטיאָנס.







