تبدیل امنیت سایبری به یک عامل استراتژیک کسبو کار
براساس گزارش پايگاه خبري سروش امنيت ، در این مصاحبه Help Net Security، کوین سرافین، CISO در Ecolab ، همراستایی استراتژی امنیتی با اهداف بلندمدت تجاری، ایجاد شراکت قوی در سراسر سازمان و نزدیک شدن به ریسک شخص ثالث با چابکی را مورد بحث قرار میدهد.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، چگونه ریسک سایبری را در چارچوب کلی ریسک سازمانی سازمان خود تعریف میکنید؟
در Ecolab، ما به طور جداگانه به ریسک سایبری نزدیک نمیشویم. در عوض، به عنوان یک جزء جدایی ناپذیر از چارچوب کلی مدیریت ریسک سازمانی ما قرار گرفته است. ما ریسک سایبری را به عنوان پتانسیل از دست دادن یا آسیب مربوط به زیرساختهای فنی، استفاده از فناوری یا مدیریت اطلاعات تعریف میکنیم و به طور کلی، ریسک را به روشهای مختلف ارزیابی میکنیم.
اول، ما به ریسکهای عملیاتی نگاه میکنیم که شامل ریسکهایی میشود که میتواند توانایی ما را برای ارائه محصولات یا خدمات مختل کند، از جمله قطع سیستم، خرابی دادهها، یا تأثیر بر زیرساختهای حیاتی که میتواند بر تداوم کسبوکار تأثیر بگذارد. دوم، ما به ریسکهای مالی نگاه میکنیم که شامل زیانهای پولی بالقوه ناشی از حوادث سایبری مانند کلاهبرداری، جریمههای قانونی، هزینههای اصلاح یا تأثیرات درآمدی ناشی از اختلالات خدماتی است. آخرین نقطه در چارچوب ما ریسک شهرت است.
به نظر ما اینها خطراتی هستند که ممکن است تعیین کمیت آنها دشوارتر باشد، اما در نهایت میتواند تأثیر بزرگی داشته باشد، مانند حادثهای که اعتماد مشتری را از بین میبرد، ارزش برند ما را کاهش میدهد و حتی میتواند معایب طولانی مدت بازار را ایجاد کند.
چگونه مطمئن میشوید که استراتژی امنیت سایبری با ماموریت اصلی سازمان و اهداف بلندمدت تجاری شما همسو میشود؟
در سرتاسر جهان، هر کاری که ما انجام میدهیم ریشه در سابقه بیش از 100 ساله ما دارد و به مشتریان کمک میکند تا از طریق کارایی عملیاتی و در عین حال حفظ منابع طبیعی، رشد کنند. این ستاره شمالی و هسته اصلی ماست. با حصول اطمینان از همسویی استراتژی امنیت سایبری ما با مأموریت ما، به ما کمک میکند تا اهداف کلیدی کسبوکار را – هم در سازمان خودمان و هم برای مشتریانمان – محقق کنیم. این برای ارائه یک برنامه موفق امنیت سایبری اساسی است.
به عنوان CISO Ecolab، من ریاست یک کمیته راهبری را بر عهده دارم که به طور منظم گروهی متقابل از مدیران اجرایی شامل مدیر عملیاتی (COO)، مدیر ارشد مالی (CFO)، مشاور عمومی و رهبران کلیدی تجاری را تشکیل میدهد. ما با هم بحث میکنیم که چگونه ابتکارات سایبری ما میتواند به طور موثر از اهداف تجاری استراتژیک شرکت پشتیبانی کند.
ما مطمئن بودهایم که تیم امنیتی را به عنوان شرکای مشاورهای به جای دروازهبان قرار دادهایم. ما پشت میز هستیم تا به یافتن راهحلها کمک کنیم نه اینکه ایدههای جدید را خفه کنیم. هنگامی که ابتکارات تجاری جدید پیشنهاد میشود، ما از همان ابتدا مشارکت میکنیم و در راهحلهایی که نیازهای کسبو کار را برآورده میکند و در عین حال ریسک را به درستی مدیریت میکنیم، همکاری میکنیم.
این ذهنیت مشارکت، مکالمات را از «آیا میتوانیم این کار را ایمن انجام دهیم؟» تغییر داده است. به “چگونه میتوانیم این کار را ایمن انجام دهیم؟”. تفاوت ظریف اما مهم است – امنیت را به عنوان یک عامل نوآوری به جای یک مانع قرار میدهد.
چگونه تعادل مناسبی بین اجرای استانداردهای امنیتی و ایجاد چابکی تجاری با اشخاص ثالث ایجاد میکنید؟
برای درست کردن این تعادل، ما از یک ذهنیت باینری “تایید/رد شده” به یک چارچوب مبتنی بر ریسک دقیقتر تبدیل شدهایم که هم الزامات امنیتی و هم ارزش تجاری را در نظر میگیرد. ما یک برنامه ارزیابی سطحی اجرا کردهایم که ارزیابی را بر اساس مواجهه با خطر مقیاس میکند. تأمینکنندگان مهمی که دادههای حساس یا فرآیندهای تجاری را مدیریت میکنند، تحت ارزیابیهای جامعی قرار میگیرند، در حالی که ارائه دهندگان با ریسک پایینتر ممکن است با بررسی سادهتری مواجه شوند. این امر از اصطکاک غیرضروری برای روابط مهم تجاری جلوگیری میکند و در عین حال به ما امکان میدهد روی کاهش ریسک برای سازمان تمرکز کنیم. ما همچنین الزامات امنیتی خود را در سراسر تامین کنندگان خود استاندارد کردهایم تا انتظارات روشنی را ایجاد کنیم که تامین کنندگان از همان ابتدا درک کنند.
برای مشارکتهای استراتژیک، ما یک رویکرد نظارت مستمر را به جای ارزیابیهای لحظهای اتخاذ کردهایم. این قابلیت مشاهده بلادرنگ به ما امکان میدهد تا به سرعت تغییرات در نمایه ریسک تامین کننده را مجدداً ارزیابی کرده و مطابق با آن واکنش نشان دهیم. برای انجام این کار، ما نظارت داخلی خود را با سرویسهای اطلاعاتی مختلف ریسک سایبری ترکیب میکنیم تا دیدگاه پویا از وضعیت امنیت سایبری تامینکننده خود را ارائه دهیم.
بزرگترین دستاورد شما در مورد گنجاندن امنیت سایبری در استراتژی سازمانی چه بوده است؟
بهعنوان متخصصان امنیت سایبری، میتوانیم به تغییر برخی ادراک قدیمیتر چالشبرانگیز از عملکرد کمک کنیم. این امر مستلزم نشان دادن این است که چگونه امنیت سایبری بیش از یک مرکز هزینه است – در عوض، محرک ارزش تجاری ملموس است.
حرکت فراتر از امنیت مبتنی بر انطباق برای به خطر انداختن فعال سازی آگاهانه کسبو کار. این را میتوان با صحبت در مورد ریسک تجاری، نه فقط آسیبپذیریهای فنی، انجام داد. هنگامی که امنیت به عنوان یک شتاب دهنده تحول دیجیتال به جای یک مانع قرار میگیرد، اهمیت استراتژیک و پشتیبانی منابع مورد نیاز برای اثربخشی بهینه را به دست میآورد. این یک شبه اتفاق نمیافتد، بلکه نیازمند مدیریت تغییر عمدی و نشان دادن مداوم این است که چگونه سرمایهگذاریهای امنیتی مستقیماً از اهداف تجاری پشتیبانی میکنند، از درآمد محافظت میکنند، اعتماد مشتری را حفظ میکنند و تمایز رقابتی ایجاد میکنند.
وقتی صحبت از آینده ریسک سایبری در سطح کسبو کار میشود، چه روندهایی را از نزدیک دنبال میکنید؟
چشمانداز نظارتی جهانی به سرعت در حال تغییر است. این چیزی است که ما با ردیابی ثبات بسیار بیشتر با آن سازگار شدهایم و مطمئناً در ذهن باقی میماند. این محیط خارجی بسیار روان نیازمند تغییر به سمت نظارت مستمر و یک برنامه مدیریت انطباق بسیار جامعتر است. ما باید آماده باشیم تا به سرعت با قوانین جدید سازگار شویم و همچنین اطمینان حاصل کنیم که تامین کنندگان ما در صورت لزوم مطابقت دارند.
پذیرش هوش مصنوعی عاملی تغییر قابل توجهی در نحوه اجرای فرآیندهای تجاری است. اطمینان از چارچوب حکمرانی هوش مصنوعی که در برنامه امنیت سایبری ادغام شده است برای مدیریت خطرات نوظهور ضروری است. همانطور که سیستمهای مستقل شروع به تصمیمگیری برای سازمانهایی میکنند که بر دادههای حساس، زیرساختهای حیاتی و عملیات تجاری تاثیر میگذارد، دیدگاه سنتی ما از کنترلهای امنیتی باید تکامل یابد.
[author title=”نویسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/01/bajalan.jpg”]سعید باجلان کارشناس ارشد نرم افزار وصاحب امتیاز پایگاه خبری سروش امنیت





