KSC nie tyle dokłada CISO nowych obowiązków, co zmienia jego rolę w organizacji. Budowanie odporności cyfrowej to przecież coś, co dojrzałe firmy robią od dawna – wiele z nich wdrożyło procedury bezpieczeństwa, wyznaczyło odpowiedzialne osoby, systematycznie prowadziło dopasowane i realistyczne symulacje phishingowe czy organizowało szkolenia z cyberbezpieczeństwa jeszcze zanim pojawiła się nowelizacja.

To nie nowy obowiązek techniczny podnosi dziś rangę roli CISO, lecz odpowiedzialność, która spadła na zarząd. Nowelizacja ustawy o KSC, wdrażająca dyrektywę NIS2, czyni kierownictwo osobiście odpowiedzialnym za cyberbezpieczeństwo.

O tym, jak ta zmiana wygląda w praktyce, rozmawialiśmy na webinarze z Marcinem Serafinem – specjalistą prawa cyfrowego i partnerem kancelarii Sterberg – oraz Jerzym Muszyńskim, radcą prawnym prowadzącym własną kancelarię. Rozmowę moderował Maciej Kołtoński, dzięki czemu nie zabrakło perspektywy biznesowej. A jeśli chcesz obejrzeć całe nagranie, wypełnij formularz na tej stronie.

Co realnie zmienia KSC w pozycji CISO?

KSC zmienia pozycję CISO – z osoby wykonującej zadania techniczne w partnera zarządu, który osobiście odpowiada za cyberbezpieczeństwo.

Do tej pory bezpieczeństwo bywało traktowane jak temat działu IT. Nowelizacja przesuwa ten ciężar wyżej, na sam szczyt organizacji: to kierownictwo zatwierdza analizę ryzyka, zapewnia budżet i ma obowiązek własnego szkolenia, a przekazanie zadań do IT nie zdejmuje z niego odpowiedzialności.

Jak podkreślił podczas webinaru radca prawny Jerzy Muszyński:

Po raz pierwszy w kontekście takim szerszym możemy mówić o tym, że […] zarząd spółek ma być aktywnym podmiotem uczestniczącym w bieżącym zarządzaniu cyberbezpieczeństwem w strukturach firmy.
Jerzy Muszyński, radca prawny w SECAWA

Zarząd potrzebuje CISO jako tłumacza ryzyka

Zarząd, który osobiście odpowiada za cyberbezpieczeństwo, siłą rzeczy musi mieć kogoś, kto rozumie ryzyko, potrafi nim zarządzać i przełoży je na język decyzji. To z tej zależności bierze się nowa pozycja CISO.

Marcin Serafin opisał ten mechanizm wprost:

W momencie, kiedy nasi członkowie zarządu mają swoje obowiązki w zakresie regularnego doszkalania się, podejmowania decyzji, nadzorowania całego tego systemu myślenia o cyberbezpieczeństwie, no to oni siłą rzeczy zaczynają musieć korzystać z kogoś, kto im tę rzeczywistość będzie tłumaczył. Kto realnie będzie ich wspierał, a nie tylko zastępował.
Marcin Serafin, specjalista prawa cyfrowego, partner kancelarii Sterberg

Innymi słowy: CISO przestaje być wykonawcą zleceń, a staje się doradcą, na którego analizie zarząd opiera własne decyzje – i własną odpowiedzialność.

CISO staje się nieodłączną częścią biznesu

KSC 2.0 kończy z traktowaniem cyberbezpieczeństwa jako osobnego świata, oderwanego od biznesu. Dziś systemy, dane i narzędzia to już jest biznes – nie jego dodatek.

Mam nadzieję, że skończy się problem wielu CISO, którzy byli pozostawieni sobie na zasadzie: róbcie te swoje, dłubcie w tych swoich urządzeniach, analizujcie te swoje raporty, ale nam nie przeszkadzajcie w biznesie. To jest rzecz, która musi się skończyć – bo ten biznes to już jest to oprogramowanie i te wszystkie narzędzia.
Marcin Serafin, specjalista prawa cyfrowego, partner kancelarii Sterberg

Dla organizacji oznacza to, że bezpieczeństwo nie jest już kosztem na uboczu, lecz warunkiem ciągłości działania.

Nie każdy jest zadowolony z tego ,,awansu”

Wzrost znaczenia CISO ma swoją cenę – bliską, wymagającą współpracę z zarządem. Nie każdy specjalista marzył o tym, by tłumaczyć ryzyko menedżerom i zasiadać przy stole decyzyjnym. „To jest pewnego rodzaju wzrost znaczenia roli CISO wewnątrz organizacji (…). CISO jako partner dla zarządu nie jest zostawiony sam sobie.” – powiedział Marcin Serafin podczas webinaru o KSC.

Plus jest jednak taki: CISO przestaje pracować w próżni. Zyskuje wsparcie zarządu, ale w zamian musi poświęcić więcej czasu na wyjaśnianie, na czym konkretnie polegają zagrożenia i jak je rozwiązać.

Dlaczego nie ma jednej, uniwersalnej definicji roli CISO?

CISO w jednej organizacji nie jest równy CISO w innej – te role bywają skrajnie różne. KSC doprecyzowuje obowiązki, ale nie narzuca jednego modelu obsadzenia tej funkcji.

CISO w organizacji nie [jest] równy innemu CISO w innej organizacji. Te role rzeczywiście są skrajnie różne.
Marcin Serafin, specjalista prawa cyfrowego, partner kancelarii Sterberg

Różnice w roli CISO dotyczą zasobów, samodzielności i prawa do decyzji – jedni działają niezależnie, inni są zależni od zarządu na każdym kroku.

Wniosek dla decydenta: zanim obsadzisz tę rolę, zarząd musi rozstrzygnąć zakres uprawnień, budżet i samodzielność CISO.

Co KSC oznacza w praktyce – dla zarządu i dla CISO

Realna zmiana następuje, gdy CISO dostaje dostęp do zarządu, budżet i prawo do decyzji – a nie sam tytuł.

W praktyce oznacza to trzy rzeczy:

dla zarządu: szkolenia, testy socjotechniczne i testy penetracyjne, zatwierdzanie analizy ryzyka i budżet na bezpieczeństwo to obowiązek, nie gest dobrej woli,
dla CISO: więcej czasu na tłumaczenie ryzyka językiem biznesu niż na same narzędzia,
dla organizacji: jasna ścieżka, do kogo trafia decyzja i kto za nią odpowiada.

Podsumowanie

Nowa pozycja CISO bierze się z odpowiedzialności, którą KSC nałożył na zarząd.

To zmiana, na której mogą zyskać obie strony:

Warunek jest jeden: rola CISO musi dostać zasoby, budżet i prawo do decyzji.

Cała rozmowa – z konkretnymi przykładami, terminarzem wdrożenia i sesją pytań jest dostępna na życzenie. Zapisz się, a otrzymasz dostęp do nagrania webinaru oraz komplet materiałów (prezentację i walidator UKSC/NIS2).

Bezpłatny webinar. Jak podejść do wdrożenia KSC rozsądnie: tak, żeby nie wziąć na siebie wszystkiego naraz, ale też zdążyć z obowiązkami w terminie.

W dzisiejszym, dynamicznym świecie cyberbezpieczeństwa, menedżerowie ds. bezpieczeństwa informacji (CISO) muszą być na bieżąco ze zmieniającymi się zagrożeniami i opracowywać strategie, które pomogą im chronić swoje organizacje przed atakami.

W tym kontekście, kluczowe wskaźniki wydajności (KPI) odgrywają istotną rolę, pozwalając CISO na monitorowanie i ocenę skuteczności swoich działań. W niniejszym artykule przedstawimy wprowadzenie do metryk i KPI w cyberbezpieczeństwie, omawiając ich rolę, charakterystykę dobrych KPI, sposób wyboru odpowiednich wskaźników, integrację z planem działania CISO oraz prezentację i interpretację wyników.

 

Metryki Cybersecurity i KPI: definicje i różnice

Metryki cybersecurity to liczby i dane używane do mierzenia poziomu bezpieczeństwa informatycznego w organizacji. Są one kluczowe dla monitorowania i oceny efektywności zastosowanych środków ochrony.

KPI (Key Performance Indicators) to natomiast kluczowe wskaźniki wydajności, które pozwalają na mierzenie osiągnięć organizacji w zakresie cyberbezpieczeństwa. KPI służą do monitorowania i oceny efektywności działań w celu osiągnięcia strategicznych celów organizacji.

Rola KPI i cechy dobrych KPI: standard CARE

KPI służą do oceny efektywności działań w cyberbezpieczeństwie, identyfikowania obszarów do poprawy oraz podejmowania decyzji o zmianach. Dobre KPI powinny spełniać kryteria standardu CARE, który określa, że wskaźniki powinny być:

15 kluczowych pytań dla CISO:
Oceń gotowość firmy na ataki wspierane AI

Wybór odpowiednich KPI dla organizacji: kryteria dla CISO

Aby jak najlepiej wykorzystać KPI w cyberbezpieczeństwie, CISO musi starannie dobrać wskaźniki, które będą stosowne dla jego organizacji i jej specyficznych przypadków użycia. Wybranie odpowiednich KPI pozwala na efektywną ocenę wyników na poziomie całej organizacji, a także na wykrywanie obszarów wymagających uwagi. Poniżej przedstawiamy kluczowe aspekty, które CISO powinien wziąć pod uwagę przy definiowaniu wskaźników cyberbezpieczeństwa:

Biorąc pod uwagę powyższe kryteria oraz wcześniej wymienione aspekty związane z kryteriami CARE, CISO powinien wybierać KPI, które najlepiej odzwierciedlają priorytety swojej organizacji, jej specyfikę oraz oczekiwania zarządu i interesariuszy. Staranne planowanie i przemyślane wykorzystanie KPI pozwoli na skuteczniejsze zarządzanie cyberbezpieczeństwem i osiągnięcie założonych celów.

Integracja KPI z planem działania CISO

Integracja KPI z planem działania CISO jest kluczowa dla skutecznego zarządzania cyberbezpieczeństwem. Poprzez monitorowanie KPI, CISO może śledzić postępy organizacji w osiąganiu celów związanych z bezpieczeństwem, dostosowywać plany działania i komunikować rezultaty interesariuszom. Poniżej przedstawiamy kroki, które CISO powinien podjąć, aby zintegrować KPI z planem działania:

  1. Zdefiniować cele i priorytety w zakresie cyberbezpieczeństwa – cele powinny być jasne, mierzalne i zgodne z oczekiwaniami zarządu oraz interesariuszy,
  2. Opracować plan działań oparty na wybranych KPI – plan powinien określać konkretne działania, odpowiedzialności oraz terminy realizacji związane z osiągnięciem celów,
  3. Monitorować postępy i mierzyć efektywność działań – CISO powinien śledzić wyniki KPI, analizować różnice między założeniami a rzeczywistymi wynikami oraz wprowadzać korekty w razie potrzeby,
  4. Wdrażać komunikację wewnętrzną – CISO powinien regularnie informować zarząd, pracowników i innych interesariuszy o wynikach KPI, aby utrzymywać zaangażowanie i zrozumienie dla działań w zakresie cyberbezpieczeństwa,
  5. Systematycznie przeglądać i aktualizować KPI – CISO powinien regularnie sprawdzać, czy KPI nadal są adekwatne i istotne dla celów organizacji, wprowadzając zmiany w miarę potrzeby.
  6. Prezentacja i interpretacja KPI dla zarządu i innych interesariuszy.

Skuteczna prezentacja KPI dla zarządu i innych interesariuszy

CISO powinien przedstawiać wyniki KPI zarządowi i innym interesariuszom w sposób czytelny i przystępny, uwzględniając następujące zasady:

Regularne monitorowanie i raportowanie KPI

CISO powinien regularnie monitorować i raportować wyniki KPI – jest to kluczowe dla utrzymania efektywnego zarządzania cyberbezpieczeństwem. Regularne analizowanie wyników pozwala CISO na dostosowywanie strategii i działań, a także utrzymanie zaangażowania zarządu oraz innych interesariuszy. Skutecznemu monitorowaniu i raportowaniu wyników KPI pomogą:

Stosując te praktyki, CISO będzie mógł efektywnie monitorować wyniki KPI, dostarczać wartościowych informacji zarządowi oraz innym interesariuszom oraz podejmować świadome decyzje dotyczące zarządzania cyberbezpieczeństwem.

Podsumowanie

Podczas gdy cyberbezpieczeństwo nabiera coraz większego znaczenia dla organizacji, kluczowe jest zrozumienie, jak stosować metryki i KPI w celu monitorowania i oceny skuteczności działań związanych z ochroną informacji. Głównym celem cyberbezpieczeństwa jest zapewnienie bezpieczeństwa informacji oraz utrzymanie operacyjności i ciągłości biznesowej, co podkreśla konieczność współpracy między działem IT a innymi działami oraz interesariuszami. Dzięki temu możliwe jest uwzględnienie perspektyw wszystkich zaangażowanych stron oraz wybór odpowiednich środków, które pozwolą osiągnąć maksymalny poziom bezpieczeństwa.

Oprócz tego, warto pamiętać, że podnoszenie bezpieczeństwa często wprowadza utrudnienia, które mogą budzić opór wśród pracowników. Dlatego istotne jest, aby analizować ryzyko i uwzględniać apetyt na ryzyko decydentów, co pozwala na wyważenie między potrzebą ochrony a funkcjonowaniem firmy.

Warto skupić się na Quick Wins!

Warto skupić się na tzw. Quick Wins, czyli obszarach, które niskim kosztem i nakładem organizacyjnym pozwolą zabezpieczyć te części przedsiębiorstwa, które są narażone na największe ryzyko. Szczególnie istotnym elementem jest tu świadomość bezpieczeństwa pracowników i ich odporność na ataki, jak również rozwijanie kultury bezpieczeństwa w organizacji.

Wprowadzenie praktycznego treningu opartego o symulacje, mające na celu zwiększenie świadomości i umiejętności pracowników w zakresie cyberbezpieczeństwa, stanowi efektywne rozwiązanie. Dzięki temu, oprócz podnoszenia poziomu ochrony, można również gromadzić twarde dane, które posłużą do tworzenia i monitorowania KPI. Tego rodzaju wskaźniki pozwolą na ocenę postępu pracowników oraz skuteczności podejmowanych działań.

Sprawdź w jaki sposób z Secawa możesz niemal od ręki rozpocząć Praktyczny Trening Antyphishingowy pracowników, który pozwoli Ci mierzyć odporność swoich pracowników na cyberataki – bez skomplikowanych wdrożeń oraz zaangażowania Twoich specjalistów.

Zwiększ świadomość bezpieczeństwa z Praktycznym Treningiem Antyphishingowym

W dzisiejszych czasach bezpieczeństwo informacji jest kluczowym elementem działalności każdej firmy. Aby zapewnić skuteczne zarządzanie i ochronę informacji, organizacje powołują stanowiska takie jak CISO i CSO. Czym różnią się te dwie role i jakie są ich główne obowiązki?

CISO vs CSO – obowiązki i zakres odpowiedzialności

CISO (Chief Information Security Officer) oraz CSO (Chief Security Officer) to dwa stanowiska kierownicze odpowiedzialne za różne aspekty bezpieczeństwa w organizacji. Chociaż ich zakres obowiązków może się częściowo pokrywać, różnice pomiędzy nimi są istotne.

CISO

CISO skupia się głównie na bezpieczeństwie informacji w organizacji. Obejmuje to ochronę danych, systemów, sieci i innych zasobów informatycznych przed zagrożeniami, takimi jak ataki hakerskie, wycieki danych, awarie systemów, utratę danych i inne zdarzenia związane z cyberbezpieczeństwem.

Do głównych obowiązków CISO można zaliczyć m.in.:

  1. Opracowywanie i wdrażanie strategii oraz polityk bezpieczeństwa informacji.
  2. Przeprowadzanie audytów bezpieczeństwa oraz nadzór nad nimi.
  3. Analiza ryzyka oraz zarządzanie ryzykiem związanym z bezpieczeństwem informacji.
  4. Monitorowanie i analiza incydentów związanych z bezpieczeństwem informacji.
  5. Tworzenie i utrzymywanie planów awaryjnych i procedur reagowania na incydenty.
  6. Szkolenie pracowników w zakresie bezpieczeństwa informacji oraz zwiększania świadomości na temat zagrożeń i najlepszych praktyk w zakresie cyberbezpieczeństwa.
  7. Współpraca z innymi działami, w celu zabezpieczenia procesów oraz danych na jakich operują.
  8. Zapewnienie zgodności z przepisami prawnymi i standardami branżowymi dotyczącymi bezpieczeństwa informacji.
  9. Zarządzanie budżetem cyberbezpieczeństwa.
  10. Raportowanie do zarządu o stanie bezpieczeństwa systemów informatycznych.
 

15 kluczowych pytań dla CISO:
Oceń gotowość firmy na ataki wspierane AI

CSO

CSO jest odpowiedzialny za szeroko rozumiane bezpieczeństwo w organizacji, obejmujące zarówno bezpieczeństwo fizyczne, jak i cyberbezpieczeństwo. W związku z tym CSO może zarządzać wszystkimi aspektami ochrony, w tym ochroną mienia, pracowników, klientów, partnerów i zasobów informacyjnych.

Główne obowiązki CSO obejmują m.in.:

  1. Opracowywanie i wdrażanie ogólnych strategii bezpieczeństwa dla organizacji.
  2. Koordynowanie działań związanych z bezpieczeństwem fizycznym, takimi jak ochrona obiektów, systemy kontroli dostępu i środki zarządzania kryzysowego.
  3. Przeprowadzanie audytów bezpieczeństwa oraz nadzór nad nimi.
  4. Współpraca z działem IT i CISO w celu wdrożenia polityk i procedur cyberbezpieczeństwa.
  5. Współpraca z innymi działami w celu zabezpieczenia infrastruktury, majątku i personelu.
  6. Monitorowanie i ocena zagrożeń oraz wprowadzanie środków zaradczych.
  7. Tworzenie i utrzymywanie planów awaryjnych i procedur reagowania na incydenty.
  8. Zapewnienie zgodności z przepisami i standardami dotyczącymi bezpieczeństwa.
  9. Koordynowanie pozostałych działań związanych z ochroną danych osobowych i prywatności.
  10. Zarządzanie budżetem bezpieczeństwa oraz raportowanie do zarządu o stanie bezpieczeństwa organizacji.

Podsumowanie

Podsumowując, CISO koncentruje się głównie na bezpieczeństwie informacji i cyberbezpieczeństwie, podczas gdy CSO ma szerszy zakres obowiązków, obejmujących zarówno bezpieczeństwo fizyczne, jak i cyberbezpieczeństwo. W niektórych organizacjach stanowiska te mogą być ściśle powiązane, a nawet łączone w jedno (CISO/CSO), jednak w większych organizacjach zazwyczaj są to odrębne role.

Pamiętaj o największych zagrożeniach

Jednym z istotniejszych obszarów odpowiedzialności zarówno CISO jak i CSO jest odpowiednie edukowanie pracowników, które w skuteczny sposób podniesie ich świadomość na temat zagrożeń oraz poprawi ich odporność na cyberataki i manipulacje.

Z pomocą Praktycznego Treningu Antyphishingowego – czyli edukacji opartej o realistyczne symulacje cyberataków, nanoszkoleniom w momencie wpadki i mierzalnym efektom – możesz zadbać o obszar cyberbezpieczeństwa pracowników w swojej firmie dysponując jednocześnie przejrzystymi KPI, którymi będziesz mógł mierzyć i raportować skuteczność swoich działań.

Zapraszamy do przeczytania kolejnego artykułu z naszej serii: Kluczowe Wskaźniki Wydajności (KPI) w Cyberbezpieczeństwie: Wprowadzenie dla CISO. Skupiamy się w nim na KPI w cyberbezpieczeństwie. Opisujemy jakimi kryteriami się kierować oraz w jaki sposób je wdrożyć tak żeby stanowiły one realną wartość z perspektywy pracy CISO oraz pozostałych interesariuszy.

Kluczowe Wskaźniki Wydajności (KPI) w Cyberbezpieczeństwie:
Wprowadzenie dla CISO