O que o CISO deve apresentar em um reporte para o board?

O cenário crescentemente deflagrado do Cibercrime levou diversas lideranças corporativas de SI a terem oportunidades de diálogo com a própria gestão de negócio, permitindo-o aumentar o suporte vindo da companhia. Por isso, é essencial que esse executivo exercite as melhores formas de levar seu discurso ao board, de forma clara e eficiente

Compartilhar:

Por Leonel Conti*

Segundo levantamento recente do Gartner, os orçamentos de TI para os CIOs brasileiros devem aumentar 6,6% no próximo ano, tendo a cibersegurança entre as três principais fontes de investimentos. Os enormes prejuízos gerados pelos ataques cibernéticos explicam bem porque a Segurança da Informação se tornou um gigantesco desafio para o negócio. Não é à toa que a participação de CISOs em boards e conselhos administrativos são cada vez mais recorrentes.

 

No entanto, reportar para a diretoria executiva exige cuidados, afinal, você precisa garantir que a comunicação seja clara e objetiva, traduzir as siglas e os termos técnicos para uma linguagem mais fácil e acessível, e apresentar as estratégias e os números certos. Tudo isso sendo o mais sucinto possível para ninguém perder a atenção.

 

Diante desse contexto, é fundamental que os executivos de segurança elaborem uma apresentação completa, com dois ou três slides – no máximo – contendo somente o que realmente importa. O que eu colocaria? Confira as minhas sugestões abaixo:

 

Slide 1 – Panorama Geral

 

Qual seu nível de maturidade frente a um framework de mercado VS nível de maturidade do setor VS onde queremos chegar: a ideia é mostrar uma foto de como estamos e para onde vamos, comparando o segmento em questão.

 

Nível de vulnerabilidade operacional: como não ser técnico aqui? A exposição operacional pode ser um racional feito pelas tecnologias empregadas VS as que ainda precisam ser adquiridas ou exploradas. Um exemplo: número de vulnerabilidades não corrigidas nos ativos críticos mapeados VS MTTP – Mean Time to Patch.

 

Por que não um funil ou Pirâmide de Bird? Aqui, podem surgir dúvidas que darão a você a oportunidade de explorar o tema e chamar a atenção para o tópico. E quando falamos em ativos, é importante deixar claro que o conceito se refere a qualquer recurso de valor para a organização.

 

Índice de exposição de pessoas: campanhas, on bording, palestras, phishing program, uma breve menção à Security Champions, pílulas, ações de quizz etc. Tudo isso transformado em um indicador.

 

Slide 2 – Ações e Atividades

 

A curto prazo, que serão entregues com data, nível de criticidade, impacto (pessoas, tecnologia, processo). Esse conteúdo irá manter ou evoluir a maturidade do slide anterior.

 

A longo prazo, já mapeadas e aprovadas com os mesmos critérios.

 

Slide – 3 Casos Reais

 

Duas notícias relevantes sobre ciberataques: use-as para fazer um breve comentário sobre como os ataques viraram rotina, e não mais eventos pontuais. Para um primeiro papo, entendo que esse tipo de apresentação traz boas informações que podem gerar engajamento, dúvidas, questionamentos, além de uma ótima oportunidade para uma nova sessão – e, quem sabe, uma recorrência.

 

Quando o seu plano começar a rodar, faça uma parceria com o time de riscos e evolua a apresentação, incluindo riscos associados aos riscos estratégicos corporativos. A partir daí, você já estará falando de uma maneira que os executivos conseguirão tangibilizar a importância do seu trabalho e poderá ter o apoio necessário para evoluir a sua estratégia de cibersegurança.

 

*Leonel Conti é Diretor de tecnologia da Redbelt Security.

Conteúdos Relacionados

Security Report | Overview

Suposto vazamento em plataforma de IA expõe dados de 20 mil usuários, diz pesquisa

Suposto vazamento de dados de 20 mil usuários de chatbot acende alerta sobre a segurança em plataformas de IA; especialistas...
Security Report | Overview

Empresas adaptam sua arquitetura de cybersecurity para fazer frente aos ataques baseados em IA

Estudo revela que 37% das empresas ajustaram sua arquitetura de cibersegurança após ataques baseados em IA, enquanto especialistas alertam para...
Security Report | Overview

Golpistas exploram histórias de fragilidade para desviar doações online, mostra pesquisa

De acordo com a análise é provável que muitas vítimas nunca percebam que enviaram dinheiro para golpistas; ao mesmo tempo,...
Security Report | Overview

Golpes com IA geram vídeos falsos para enganar vítimas, aponta relatório

Organização revela que golpistas utilizam táticas sofisticadas de vídeos deepfake com IA prometendo falsas compensações financeiras de até 10 mil...