1754827101
2025-08-06 11:00:00
ミシガン州医学のビジネス情報セキュリティ担当者、アシュリー・ジェリス
サイバーの脅威がより洗練され、医療システムが事業を多様化するにつれて、ビジネスニーズとサイバーセキュリティの要素のギャップを埋めるために新しい役割が浮上しています。そのようなポジションの1つは、各運用ユニットの独自の需要に合わせてセキュリティ戦略を調整することを任されるビジネス情報セキュリティ担当者(BISO)です。ミシガン州医学では、アシュリー・ジェリッセはこの役割に貢献し、リスク管理を教育機関の研究、学術、および臨床ミッションに合わせて、サイバーセキュリティ措置を妨げるのではなく生産性をサポートするように取り組んでいます。
Gelisseの立場は、サイバーセキュリティが伝統的で集中化されたモデルを超えて、大規模な連邦医療システムの複雑さを認識する、より微妙な関係主導のアプローチに向けてどのように進化しているかを示しています。
ポッドキャスト: 新しいウィンドウで再生します | ダウンロード (期間:36:41 – 25.3MB)
購読する: アップルポッドキャスト | Spotify | アンドロイド | パンドラ | iheartrodo | ポドカセー | ポッドキャストインデックス | メール | チューン
ビソの役割の定義
BISOの役割は、サイバーセキュリティチームと事業運営の間の橋渡しとして機能し、技術的要件を多様なワークフローに適合する実用的な戦略に変換します。ミシガン州医学では、情報セキュリティリーダーと運用ユニットが複数のサイトやミッションに広がるとの間のゲリスが連絡しています。 「私の役割は、本当に組織のビジネス面との連絡になることです」と彼女は説明しました。 「私たちはビジネスのその声が欠けていることがわかりました。」
この視点は、単一の均一なコントロールセットを適用することで重要な機能を混乱させる可能性がある環境では特に重要です。たとえば、研究チームは、標準化されたコンプライアンスフレームワークときれいに整合しない新しいツールまたはプロセスを使用して、しばしば厳しい助成金の締め切りの下で動作します。 「たとえば、臨床診療を保証するという点で私たちがしていたことは、研究の実践に常に適切に調整されていなかったとは限りませんでした」とジェリスは言いました。セキュリティ要件と運用上の現実の間で翻訳者を務めることにより、BISOSは、組織が敏ility性を犠牲にすることなくリスクを管理するのに役立ちます。
さまざまなリスクプロファイル全体でコントロールをカスタマイズします
標準化された環境と高度に専門化されたIT環境の両方を備えた健康システムでは、すべての部門をセキュリティの観点から同じものに扱うことは非現実的です。ミシガン州医学の臨床手術はこの多様性を明らかにしています。その臨床IT環境の60%は共有ガバナンスの下で標準化されていますが、放射線科などの残りの40%は、専門的なツールとワークフローのために独立したIT実践です。
Gelisseのチームは、さまざまなグループ間のリスク許容度を分析し、それに応じてコントロールを適応させることにより、これに対処します。 「それは必ずしも万能のアプローチではありません」と彼女は言いました。 「非常に異なるニーズとユースケース、異なるリスク。だから私の役割の一部は、それらを理解し、技術チームに戻るのを助けることです。」このアプローチは、多くの場合、保護と生産性のバランスをとるために、戦略的目標、脅威インテリジェンス、および運用上の優先事項からの三角測量を伴います。
収益サイクルの運用は、その一例を提供します。より強力な安全措置を必要とする新しい脅威が出現したとき、ジェリッセのチームは、財務目標を危険にさらす可能性のある混乱を避けるために、収益リーダーと協力しました。 「私たちは彼らのための解決策を考え出すことができました」と彼女は言いました。 「違った考え方をする必要がありました。それはコンプライアンスソリューションではありませんでした。」このような交渉は、リスクを軽減することと効率を維持することの両方に焦点を当てており、ハイステークス環境での妥協の促進者としてのBISOの価値を軽減します。
危機の前に関係を築く
BISOの役割の中心的な要素は、関係構築であり、多くの場合、インシデントが発生するかなり前に行われます。 「私の上司が使用する私のお気に入りのことわざの1つは、ミシガン州のガバナンスの意図的に連邦政府の性質を強調していることです。この構造をナビゲートするために、彼女のチームは、組織全体のリーダーとの定期的なミッションに並べられた会議を開催し、緊急事態に先立って信頼と親しみを促進します。
この積極的なアウトリーチにより、サイバーセキュリティチームを新しいイニシアチブに早めに持ち込むことができ、後期の紛争や遅延のリスクを軽減できます。 「私たちは今、ミッションリーダーと毎月または四半期ごとに発生するミッションに並べられた会議を開催しています。私たちは、何かが出てきたら、私たちが見知らぬ人ではないように、その信頼を築き、その信頼を構築します。」
これらの会話は、脆弱性につながる可能性のあるプロセスギャップを特定するのにも役立ちます。 Gelisseは、彼女のチームが、人間の被験者の研究におけるデータ共有契約が調達ワークフローをバイパスし、誤って重要なセキュリティレビューをスキップしていることを発見した1つの例を思い出しました。研究チームと直接協力することにより、彼女のグループはギャップに対処するために新しい契約言語を開発し、関係主導の洞察が組織の回復力を強化する方法を示しました。
リスク管理の命令としてのコラボレーション
BISOの役割は、執行に関するパートナーシップを強調しています。 Gelisseの見解では、サイバーセキュリティは単独で機能することはできません。それはビジネスに組み込まれなければなりません。 「セキュリティはチームスポーツです」と彼女は言いました。 「私たちはそれを一人で行うことはできません。それをすべて解決するプロセスはありません。」
競合が発生したとしても、リスクの議論の非人格化とデータに基づいた会話を維持することに焦点が当てられています。 Gelisseは、エスカレーション経路が解決不可能な問題のために存在する一方で、ほとんどの緊張は忍耐、創造性、そして人々の利益を通して緩和される可能性があると指摘しました。 「私たちの最高の日に、私たちは「彼らの心に重くなっている他のプレッシャーがありますか?」と彼女は説明しようとします。」と彼女は説明しました。 「洞察に合わせて、修復を測定する必要があります。可視性が重要です。」
厳格な執行よりもコラボレーションに優先順位を付けることにより、BISOSは、重要な操作を損なうことなく、健康システムが競合する優先順位をナビゲートするのに役立ちます。これは、複雑で高信頼性の環境でますます不可欠なアプローチです。
それを奪ってください
- フェデレーションヘルスシステムでサイバーセキュリティと事業運営を橋渡しするためのビソの役割を確立する
- 部門のワークフローとミッション固有の優先順位に合わせてリスク管理戦略を調整する
- 事件が発生する前に信頼を促進するために、運用リーダーとの関係を早期に構築する
- リスク、目的、規制の変更に合わせて、定期的な職域を超えた会議を開催する
- データ駆動型のリスク評価を使用して、紛争を非人格化し、組織の優先順位に焦点を当てる
「パートナーシップは、数ヶ月と数年にわたって構築する必要があるものです」とジェリスは言いました。 「あなたの関係があなたが決して軽く行動しないことを人々が知っているほどであれば、それはすべての違いを生みます。」
#ビジネス情報セキュリティ担当者の役割内
