Репортаж от Wedoany,Американская исследовательская группа Info-Tech Research Group опубликовала дорожную карту «Построение служб безопасности для создания бизнес-ценности», призванную помочь директорам по информационной безопасности (CISO) и ИТ-руководителям определить безопасность как услугу, а также прояснить её контекст, измеримые результаты и бизнес-ценность. В исследовании этой глобальной исследовательской и консалтинговой организации отмечается, что многие команды безопасности по-прежнему внедряют меры контроля в отрыве от бизнес-услуг, что снижает эффективность мер безопасности.

В исследовании указывается, что, когда меры безопасности не согласованы с поддерживаемыми ими бизнес-услугами, руководителям сложно объяснить цели безопасности, её целевую аудиторию и способы создания ценности. Внедрённые в таких условиях меры контроля с большей вероятностью приведут к сбоям в работе, будут обходиться или недостаточно использоваться, что укрепит восприятие безопасности как препятствия, а не фактора, способствующего развитию. В конечном итоге это подрывает доверие, затрудняет обоснование инвестиций и ослабляет способность организации поддерживать эффективные практики безопасности.
Диана Макферсон, директор по исследованиям Info-Tech Research Group, отметила, что безопасность, не разработанная в бизнес-контексте, всегда будет с трудом получать признание. Она считает, что директорам по информационной безопасности необходимо перестать руководствоваться контролем и вместо этого сосредоточиться на истории услуг, чётко определяя цель, заинтересованные стороны и ценность — именно это является путём к завоеванию доверия и инвестиций.
Дорожная карта описывает трёхэтапную структуру, помогающую руководителям служб безопасности перейти от проектирования, ориентированного на контроль, к сервис-ориентированному подходу. Этап 1 требует картирования контекста служб безопасности путём разъяснения их цели, заинтересованных сторон, зависимостей, рисков и ценностей в более широкой бизнес-среде. Этап 2 предполагает обеспечение согласованности служб безопасности с бизнес-процессами, клиентами, возможностями, управлением и рисками, чтобы они поддерживали бизнес-результаты. Этап 3 преобразует идеи в финансируемые планы путём определения результатов, оценки ресурсов и затрат, а также донесения ценности с помощью чётких нарративов и дорожных карт.
Макферсон добавила, что бизнес-руководители финансируют то, что понимают. Если руководители служб безопасности не могут объяснить стоимость услуги, её содержание и объекты защиты, они продолжат проигрывать в бюджетных переговорах. Предложенная структура даёт им язык для изменения этой ситуации.
Эта дорожная карта предоставляет директорам по информационной безопасности и руководителям служб безопасности поэтапную структуру, дополненную рабочими тетрадями по службам безопасности, коммуникационными документами и инструментами дорожных карт, чтобы помочь организациям определить контекст услуг, согласовать безопасность с бизнес-услугами и преобразовать идеи в реализуемые планы. Применяя этот подход, руководители служб безопасности могут позиционировать безопасность как измеримый фактор, способствующий развитию бизнеса, а не как уровень контроля, оторванный от бизнеса.
Об Info-Tech Research Group: Эта организация является партнёром более 30 000 ИТ-, HR- и маркетинговых руководителей по всему миру. Являясь одной из самых быстрорастущих исследовательских и консалтинговых компаний, она помогает руководителям принимать обоснованные решения и трансформировать организации с помощью искусственного интеллекта, стратегического предвидения, пошаговых методологий, практических инструментов, а также ведущих отраслевых консалтинговых и обучающих программ. На протяжении почти 30 лет десятки тысяч частных и государственных организаций доверяют ей руководство важными инициативами в периоды перемен и достижение реальных результатов.










