1714443662
2024-04-29 20:35:00
米国証券取引委員会 (SEC) からの新しい判決、として知られています。 サイバーセキュリティのリスク管理、戦略、ガバナンス、およびインシデントの開示、昨年秋に施行されました。 この判決は公開企業に対し、取締役会にサイバーセキュリティの専門知識を持つメンバーがいるかどうかを開示するよう求めている。 具体的には、登録者はサイバーリスクの監督に責任を負うのが取締役会全体、特定の取締役会メンバー、または取締役会委員会のいずれであるかを開示することが求められます。 取締役会がサイバーリスクについて知らされるプロセスと、このテーマに関する議論の頻度。 そして、取締役会または特定の取締役会委員会がサイバーリスクを事業戦略、リスク管理、財務監視の一部として考慮するかどうか、またどのように考慮するか。
「最も単純に言えば、取締役会は経営、ガバナンス、開示報告に追われているのです」と氏は説明する。 ケリー・パールソン、MIT Sloan Research Consortium (CAMS) のサイバーセキュリティ担当エグゼクティブ ディレクター。 「解釈すべきことはたくさんありますが、これは確かです。」
また、ハッキング イベントの可能性が増大し、企業にかかるコストが飛躍的に増大することもよく理解されています。 世界中の企業や政府がサイバーセキュリティを強化する最近の取り組みにもかかわらず、データ侵害は年々増加し続けています。 データが示すのは、 データ侵害が 20% 増加 デジタル作業とデジタル化全般が急速に普及していることを考えると、これは驚くべきことではありません。 SEC が次のように指摘しています。 ファクトシート 最近の判決に付随して、「登録者の業務のデジタル化、リモートワークの増加、犯罪者がサイバーセキュリティ事件を収益化する能力、デジタル決済の使用、およびサードパーティのサービスプロバイダーへの依存度の増大に伴い、サイバーセキュリティのリスクが増大している」クラウドコンピューティング技術を含む情報技術サービス。」
サイバーレジリエンス: 対応と回復
パールソン氏が現在行っている研究には、サイバーセキュリティにおける組織、戦略、管理、リーダーシップの問題が含まれています。 彼女の現在の焦点は、サイバーセキュリティにおける取締役会の役割です。 2023 年 1 月 MIT スローン経営レビュー 記事、 “サイバーレジリエンスのための行動計画」とパールソン氏と共著者は、取締役会メンバーはサイバー攻撃の可能性を想定し、経営陣やマネージャーが対応と復旧のための適切な準備を確実に行っているかを監視する役割を果たさなければならないと提案している。
「結局のところ、すべての組織が侵害や攻撃を受ける可能性の高いリスクを抱えており、すべての攻撃から 100% 保護することは不可能であると仮定した場合、最も合理的なアプローチは、組織がほとんどまたはまったく損害を受けずに回復できるようにすることです。業務、財務収益、そして組織の評判に影響を及ぼします」とパールソン氏は言います。 サイバー リスクを適切に軽減するために、企業のリーダーは、企業が事業を継続できるように迅速に対応し、復旧するための確固たる計画を立てておく必要があります。 サイバー回復力が必要です。
パールソン氏は、サイバー レジリエンスを Covid レジリエンスの実践と比較しています。 「私たちは、新型コロナウイルスに感染する可能性を減らすためだけでなく、病気になった場合の影響を減らすために、家にいる、マスクを着用する、ワクチンを接種するなどの措置を講じました。」
言い換えれば、ほとんどの企業がサイバーに対して行っている現在の保護指向のアプローチでは十分ではありません。 保護は、私たちが知っている問題を軽減するのにのみ役立ちます。 しかし、サイバー犯罪者は革新的であり、私たちは何がわからないのかわかりません。 彼らは私たちのシステムに侵入する新しい方法を絶えず見つけているようです。 パールソン氏は、回復力を持つ必要性と、そのような考え方がどのようにして上から来るのかについて語ります。 「取締役会は長い間サイバーセキュリティに関する報告書を入手してきましたが、通常は年に 1 回であり、取締役会が企業の回復力を確保するために必要なデータには焦点を当てていませんでした」とパールソン氏は言います。
2023 年 5 月に ハーバードビジネスレビュー 記事、 “取締役会はサイバーセキュリティに関して誤った議論を行っている」とパールソン氏と共著者のルシア・ミリカ氏は、取締役会会議での典型的なサイバーセキュリティに関するプレゼンテーションが不適切であるとコメントしている。通常、脅威と、それから守るために会社が実施している措置やテクノロジーが取り上げられる。 「私たちにとって、それは取締役会の監督にとって間違った視点です。 サイバー攻撃を阻止するためのテクノロジーやプログラムにどれだけの資金を投資しても、私たちを完全に守ることはできないことを私たちは知っています。 資産を保護するためにリソースを費やすことは重要ですが、議論を保護だけに限定すると、災害が発生する可能性があります。」
代わりに、会話は回復力に焦点を当てる必要があります。 たとえば、インシデントに組織がどのように対応するかを取締役会で詳しく説明するのではなく、メンバーは、最大のリスクは何か、その状況が発生した場合に組織がどのように被害から迅速に回復する準備ができているかに焦点を当てる必要があります。起こる。
バランス スコアカード アプローチを使用したリスクの評価
この目的のために、パールソンは サイバーレジリエンスのための取締役会レベルのバランススコアカード (BSCR) は、取締役会と経営陣がより生産的な議論を行い、サイバー回復力に対する組織の最大のリスクを理解できるように設計されています。 組織のパフォーマンスを測定するためのよく知られたツールであるカプランとノートンのバランス スコアカードに触発されたパールソンの BSCR は、これらの主要なリスク領域をパフォーマンス、テクノロジー、組織活動 (人材やコンプライアンス要件など)、サプライ チェーンの 4 つの象限にマッピングします。 各象限には 3 つのコンポーネントが含まれます。
- CISA サイバーセキュリティ パフォーマンス目標 (CPG)、NIST SP 800-53、ISO 27001、CIS コントロール、またはその他のコントロール評価など、サイバーセキュリティ管理のための組織の既存のフレームワークに基づく定量的な進捗指標 (赤、黄、緑の信号機)。
- 経営幹部レベルのリーダーによると、組織の回復力に対する最大のリスク要因。 そして
- 定性的な行動計画。経営幹部レベルのリーダーがこのリスクに対処するための計画を共有します。
スコアカードは、サイバー攻撃が発生した場合に組織が懸念すべき重点領域、具体的にはテクノロジー、ビジネスの財務面、組織面、サプライ チェーンについて、取締役会の報告と会話の方向性を定めるのに役立ちます。 企業によっては他の象限が必要な場合もありますが、これらの重点分野ごとに定量的な尺度を設定する必要があるという考えです。 これらの指標を 1 つのフレームワークで一緒に検討することで、リーダーは、他の方法では見逃してしまう可能性のある結論を導き出すことができます。
「サイバーセキュリティへの投資を測定および管理するプログラムを備えている上場企業にとって、特に、統制を確立することは新しいことではありません」とパールソン氏は言います。 「しかし、これらの測定では認識されない定性的なリスクが存在します。 一般的な管理では、サイバーセキュリティの重要な要素であるフィッシング演習に失敗した人の数を測定しますが、スコアカードは、企業が何がリスクにさらされているか、それに対して何が行われているかを理解することにも役立ちます。」 スコアカードの詳細については、こちらをご覧ください。 最近の ハーバードビジネスレビュー 記事。
理事会に必要な情報を提供する
大多数のリーダーは、自分たちが攻撃の危険にさらされていることを理解していますが、それについてどのように話し、どう対処すればよいのかを知りません。 サイバー経営幹部にとってテクノロジーの指標や組織の指標について報告するのは最も簡単ですが、この情報は取締役会がサイバー回復力を確保するという仕事には役立ちません。 「取締役会との会話においては、少なくとも最初は間違った情報です」とパールソン氏は言う。
パールソンの調査を通じて、サイバーセキュリティのリーダー、取締役、その他の主題の専門家は、システム資産、プロアクティブな機能、およびそれらがどれだけ早く回復できるかに関する重要な情報に関心を示しました。 会社がどのようなデータの種類を保持しているのか、どこに保持されているのか、侵害の可能性、侵害が業務運営に与える影響をより深く理解したいと考えている人もいました。 参加者の半数以上は、組織に対する侵害やサイバー攻撃に伴う金銭的価値を知りたいと考えていました。
パールソンの BSCR は、これらのリスクをビジネスの中核となる特定の領域またはプロセスの文脈に置き、「これは差し迫ったリスクなのか、それとも長期的なリスクなのか」などの微妙なニュアンスに対処するのに役立ちます。 この分野で妥協した場合の影響は最小限でしょうか、それとも大きな影響でしょうか?
「サイバー レジリエンスのバランス スコアカードは、イベントが発生したときにビジネスがどのように事業を継続するかについての議論の出発点です」とパールソン氏は言います。 「今日、保護だけに投資するだけでは十分ではありません。 私たちはサイバーの脆弱性や脅威に対するビジネスの回復力に焦点を当てる必要があります。 そのためには、知識のある運用リーダーによるバランスの取れた定性的な評価が必要です。」
パールソンは、個人と組織の回復力を高める 2 つの MIT スローン エグゼクティブ教育コースで教えています。 サイバー専門家以外向けに設計されており、 非技術系幹部向けのサイバーセキュリティ リーダーシップ 参加者がディスカッションで知識を深めるのに役立ちます。 取締役会のサイバーセキュリティガバナンス 取締役会メンバー、経営幹部リーダー、その他の上級幹部がサイバーセキュリティ戦略とリスク管理に必要な言語と視点を迅速に収集し、監督とリーダーシップの責任をより適切に遂行できるように支援します。
#現在企業取締役会もサイバーセキュリティに対する責任を負っています #マサチューセッツ工科大学ニュース