דילוג לתוכן
CISOteria
חזרה לתובנות
אסטרטגיה

מעבר לחומת האש: למה אמון הוא המפתח למנהיגות סייבר מודרנית

12 בספטמבר 2025 7 דקות קריאה Ido Ganor
תוכן העניינים

בנוף הדיגיטלי המתפתח במהירות של היום, היחסים בין מנהל אבטחת מידע ראשי (CISO) למנהל מערכות מידע ראשי (CIO) מתגלים כאבן יסוד של פעילות עסקית יעילה ועמידה. דינמיקה זו נבחנה לאחרונה במאמר מרתק מ-2025 ב-"Electronic Markets" מאת מ. אריק ג'ונסון והאנס ברכביהל: "יחסי CIO-CISO בעסק מרושת גלובלית – ראיון עם Nestlé AG".

המאמר מציג את כריס רייט, ה-CIO הקבוצתי של נסטלה, ואת ג'ון פיטרסן, ה-CISO שלה, ששותפותם מדגימה מדוע שיתוף פעולה, אמון ואסטרטגיה אדפטיבית קריטיים בניווט אתגרי אבטחת הסייבר ההולכים וגוברים כיום.

כאשר איומים חוצים את ה-IT המסורתי

נסטלה, כחברת המזון והמשקאות הגדולה בעולם, פועלת ב-185 מדינות, עם למעלה מ-270,000 עובדים ו-340 מפעלים ברחבי העולם. המסע הדיגיטלי שלה עבר ממרכזי נתונים ובקרות מערכת מסורתיים לרשת גלובלית חלקה המנצלת את כוחם של AI, מחשוב ענן, פלטפורמות SaaS ושפע של התקנים מחוברים. טרנספורמציה זו הביאה יעילות חסרת תקדים, אך גם נוף איומי סייבר שהתרחב באופן ניכר.

ממרכזי נתונים לרשת גלובלית

רייט ופיטרסן מתארים עולם שבו איומי סייבר חוצים כעת את גבולות ה-IT, ומתרחבים עמוק לתחומי הייצור, שרשרת האספקה, ואף לתפיסה הציבורית. התוקפים של היום מאורגנים, בעלי יכולות טכנולוגיות, ומסוגלים למנף כלים כמו AI גנרטיבי כדי להאיץ את פעולותיהם.

היסוד של הגנה מודרנית: אמון ותקשורת

מנהלי נסטלה מדגישים כי אמון הוא הבסיס של שותפות ה-CIO-CISO. היכולת "להניח את הקלפים על השולחן" ולדון בכנות בנושאים קשים מאפשרת לשני הצדדים להגיב ביעילות הן לאירועים והן ל"לא-אירועים", אשר יכולים להיות מאיימים באותה מידה אם מטופלים באופן שגוי בציבור או ברשתות החברתיות.

מדוע אמון הוא בקרת משימה קריטית

עם ההתפשטות המהירה של חדשות אמיתיות ומפוברקות כאחד, תקשורת מהירה ואסטרטגית במהלך אירועים, כולל מה שנקרא "לא-אירועים" שבהם לא אירעה פריצה, היא כיום חובה. גם ה-CIO וגם ה-CISO חייבים להיות מתואמים כל הזמן, להכין הצהרות מראש, ולכייל מי צריך לקבל מידע, תוך איזון בין שקיפות לבין מניעת בהלה מיותרת בתוך הארגון.

לדווח או לא לדווח: דיון על מבנה ה-CISO

הוויכוח ממשיך לגבי מבנה הדיווח האידיאלי עבור CISOים. חברות מסוימות מפרידות את ה-CISO מ-IT כדי להבטיח עצמאות; אחרות, כמו נסטלה, משאירות את האבטחה בתוך ה-IT, ומתעדפות מהירות תפעולית ואינטגרציה. בנסטלה, המודל ברור: ה-CISO מדווח ל-CIO, מה שמאפשר פעולה מהירה ונחרצת ואחריות משותפת.

אחריות משותפת ומהירות תפעולית

שיתוף פעולה הדוק זה פירושו שאבטחה וציות הופכים לאחריות קולקטיבית בתוך ארגון ה-IT, ומעודד את סוג השותפות היומיומית והתפעולית שמתעלה מעבר לסילואים המסורתיים.

החזית המתרחבת: סיכונים ולחצים חדשים

ניסיונה של נסטלה מדגיש את החשיבות הגוברת של אבטחת טכנולוגיה תפעולית (OT). מפעלים וקווי ייצור, שנוהלו באופן מסורתי על ידי מהנדסים במשך דורות, מחוברים כעת למערכת האקולוגית הדיגיטלית, ומציגים סיכונים חדשים ודורשים יחסים חדשים בין קהילות ה-IT וה-OT.

ניווט מתחים גיאופוליטיים ותקנות

מתחים גיאופוליטיים ותקנות פרטיות המשתנות במהירות, מאוקראינה ועד סין, מסבכים עוד יותר את הנוף. נסטלה מנווטת דרישות ציות ואתיקה מורכבות, לוקליזציה של שירותים ואי-ודאות רגולטורית, כל זאת תוך שמירה על יעילות תפעולית גלובלית. באזורים מסוימים, ייצור מזון הוא תשתית קריטית, ומביא פיקוח לאומי ותלות נוספים.

האיום המתרחב של מידע מוטעה ו-GenAI

כיצד GenAI מגביר איומים קיימים

AI גנרטיבי (GenAI) מגביר כעת איומים קיימים ויוצר חדשים: מאפשר הונאות פישינג מתוחכמות, דיפייקים ומניפולציה של תפיסת הציבור. היכולת של מידע מוטעה להפוך לוויראלי, בין אם הוא מבוסס על עובדות או על בדיה, יוצרת סיכונים לא רק ל-IT אלא גם למותג ולרציפות עסקית.

הגנה על המותג מפני מידע מוטעה ויראלי

בהתאם לכך, ניטור חזק של חדשות וערוצי מדיה חברתית, תקשורת פרואקטיבית והכנה לתגובה מהירה לאירועים הפכו למרכיבים מרכזיים בפונקציית האבטחה.

תובנות מפתח למנהיגי אבטחה של היום

מניסיונה של נסטלה, עולות מספר לקחים קריטיים עבור ארגונים גלובליים:

  • בנה אמון לפני משבר: אמון בין ה-CIO ל-CISO חייב להיבנות באמצעות תקשורת יומיומית ופתוחה. במשבר, כבר מאוחר מדי להתחיל.
  • רשת ללא הרף: יחסים מקצועיים עם עמיתים בתוך ומחוץ לתעשייה יקרים לא פחות מבקרות טכניות. שיתוף מידע משפר את החוסן בין ארגונים, לא רק בתוכם.
  • בקר ועשה "האק לעצמך" באופן רציף: בדוק באופן קבוע הנחות הגנה. לפעמים הפגיעוּת הגדולה ביותר אינה במקום שבו מצפים לה.
  • הכן עצמך למידע מוטעה: פתח פרוטוקולי תקשורת ברורים ומהירים הן לאירועים טכניים והן לאיומים מוניטיןיים שנובעים מהמדיה החברתית.
  • התאם את המבנה למשימה: אין מבנה דיווח אוניברסלי לתפקיד ה-CISO. כל חברה צריכה להסתגל בהתאם לצרכי התעשייה, סבילות הסיכון והתרבות הפנימית.

מסקנה: השותפות המאפשרת חוסן

סיפורה של נסטלה, כפי ששותף במאמר מ-2025 מאת ג'ונסון וברכביהל, הוא עדות לכוחה של שותפות, זריזות והכנה. ארגונים מוכנים לעתיד חייבים לפתח הן את הטכנולוגיות שלהם והן את היחסים מבוססי האמון שלהם, ולשלב אבטחת סייבר לא כפונקציה עצמאית, אלא כעמוד שדרה תפעולי לכל העסק. מפני שבסופו של דבר, זוהי השותפות בין טכנולוגיה לאמון המאפשרת חוסן לארגונים המזינים, מתדלקים ומחברים את עולמנו.

קריאה נוספת:

Johnson, M. Eric, and Hans Brechbühl. “The CIO–CISO relationship in a globally networked business—An interview with Nestlé AG.” Electronic Markets, vol. 35, 2025, https://doi.org/10.1007/s12525-025-00786-8.

רוצים ללמוד עוד?

הירשמו לתובנות העדכניות על ניהול תוכניות סייבר ומנהיגות אבטחה.

לצפייה בחבילות