またしても同じことの繰り返しだ。世界が新型コロナウイルス感染症のパンデミックによる経済活動の全面停止からようやく抜け出し始めた矢先に、あの「R」という言葉が再び影を落としている。
過去 6 か月間、私たちの日常生活は大規模なインフレの影響を受けました。食料品、ガソリン、日用品など、すべてが以前よりも値上がりしています。これに対抗するため、企業は規模を縮小しています。人材への投資を縮小しています。テクノロジー分野でのその証拠として、XNUMX 月に注目してください。より少ないリソースでより多くの成果を上げようとしている企業の週次レポート。それがビジネスの本質です。
それはセキュリティにとって何を意味するのでしょうか?
「セキュリティにそんなにコストがかかるはずがないですよね?」
私がCISOを務めていた頃の経験から、ほとんどのセキュリティ担当者は、ツールと予算の制約に苦労していることをよく知っていると実感しました。多くの組織では、情報セキュリティ予算はIT予算全体の20%未満に過ぎないのが一般的です。
これを会社全体の収益に拡大すると、情報セキュリティ予算は通常、総収益の 0.5% になります。
セキュリティが生き生きとしたビジネス ユニットであるという認識は、取締役会にはないようです。CISO なら誰でも (私も含めて)、情報セキュリティは独自のビジネス ユニットであり、運用効率を維持するために継続的な投資が必要であると言うでしょう。
さて、緊縮財政が会社の選択であるように思われる場合、そのメッセージをどのように理解させるのでしょうか?
完璧なCISOやセキュリティリーダーなど存在しない。セールスマンシップと啓蒙活動は、リーダーが維持・発展させるべき強力なツールだ。経済が全体的に厳しいからといって、サイバー犯罪者が「手を抜く」わけではないことは誰もが知っている。しかし、その主張は取締役会や意思決定者には聞き入れられない。
取り組むべきは、情報セキュリティをビジネスを促進する手段として捉えることです。情報セキュリティは、組織がよりスリムで効率的に運営できるよう、安全かつ確実に支援する手段となります。セキュリティへの継続的な投資が、より少ないリソースでより多くの成果をより迅速に達成することにつながるというプレゼンテーションを作成しましょう。指標は重要ですが、組織を危険にさらすような指標ではなく、真の状況を反映した指標を評価するようにしてください。
時間と経済には盛衰があることを忘れないでください。これらの時期は過ぎ去りますが、組織がトンネルの先の光を見失わないようにすることが重要です。
次回まで!


