תוכן העניינים
מ-CISO מצופה לא להיות עוד רק האדם הטכני החזק ביותר בחדר. כמובן, לחלק הזה עדיין יש חשיבות – CISO צריך להבין אבטחה, סיכונים, מערכות, בקרות, מסגרות עבודה, אירועים ומציאות איומי הסייבר. אך עומק טכני בלבד כבר אינו מספיק.
מחקר שנערך לאחרונה וניתח 250 מודעות דרושים של CISO ב-27 מדינות מראה שינוי ברור בציפיות הארגונים ממנהיגי אבטחת הסייבר. התפקיד הופך ליותר אסטרטגי, יותר ממוקד עסקים, ויותר מתמקד בממשל תאגידי, תקשורת, ניהול סיכונים ומנהיגות ארגונית.
אף על פי כן, רבים ממנהלי ה-CISO עדיין מתנהלים כמהנדסים בכירים – מתמקדים בכלים, התראות ועומק טכני – בעוד שהארגון מצפה למשהו רחב יותר.
אי-ההתאמה הזו היא המקום שבו צמיחה מקצועית מתרחשת, או נבלמת בשקט.
ממומחה טכני למנהיג עסקי
מה שהשוק באמת דורש
כמעט כל תפקידי ה-CISO שנותחו דרשו ניסיון מקצועי קודם, כאשר 10 שנים היו דרישת הניסיון הנפוצה ביותר. השכלה, הסמכות, מסגרות עבודה, סטנדרטים וכישורי תקשורת היו גם דרישות נפוצות. לעומת זאת, כישורי תכנות ומומחיות בתוכנה ספציפית הופיעו בתדירות נמוכה בהרבה.
זה מצביע על כך שארגונים מחפשים מנהיג שיכול להבין את סיכוני הסייבר, לבנות תוכנית אבטחה, לנהל סדרי עדיפויות, לתקשר עם מנהלים בכירים ולהנחות את הארגון בהחלטות מורכבות.
בפועל, משמעות הדבר היא שתפקיד ה-CISO הפך לתפקיד מנהיגות עסקית עם אחריות על אבטחת סייבר.
השינוי הזה משנה את מראה הצמיחה המקצועית: ללמוד כיצד לחבר עבודת אבטחה לסדרי העדיפויות האמיתיים של הארגון. זה אומר להבין אילו סיכונים חשובים ביותר, אילו בקרות תומכות בהמשכיות עסקית, אילו השקעות ראויות לתקציב, ואילו בעיות דורשות תשומת לב הנהלה.
שליטה בתקשורת עם ההנהלה
אחד הפערים הגדולים ביותר עבור מנהלי CISO רבים אינו טכני. הוא תקשורתי.
צוותי אבטחה נוהגים לדבר בשפת הפגיעויות, דירוגי CVSS, התראות, שחקני איום, פערי בקרה וחשיפה טכנית. שפה זו שימושית בתוך פונקציית האבטחה. אך היא לא תמיד עובדת בחדר הדירקטוריון או עם הנהלה בכירה.
מנהלים בכירים לא תמיד שומעים "פגיעות קריטית" כבעיית אבטחה דחופה. לעיתים הם שומעים: "זה נשמע יקר, מסובך ולא ברור."
דרך חזקה יותר לתקשר היא לחבר את אותו הסיכון לשיבוש תפעולי, חשיפה להכנסות, השלכות רגולטוריות, אמון לקוחות או המשכיות עסקית. במקום לומר, "יש לנו פגיעות קריטית," CISO יכול לומר, "זה יוצר סיכון אמין של השבתה תפעולית המשפיעה על מערכות מניבות הכנסה."
הנושא זהה. תוצאת השיחה עשויה להיות שונה לחלוטין.
השגת תקציב: זה לא קשור לאבטחה
טעות נפוצה היא להניח שהתקציב יאושר מכיוון שמשהו חשוב בבירור מנקודת מבט אבטחתית. אבל חשיבות אבטחתית ועדיפות עסקית אינן תמיד זהות. ההנהלה בדרך כלל מאשרת תקציב כאשר הבקשה מקושרת להפחתת סיכון מדידה, יעדים אסטרטגיים, דרישות רגולטוריות, חוסן תפעולי או צמיחה עסקית.
בקשת תקציב חזקה מסבירה איזה סיכון הארגון נושא כרגע, איזו פונקציה עסקית עלולה להיפגע, מהן ההשלכות הסבירות, מה משנה ההשקעה המוצעת, ואילו פשרות ההנהלה מקבלת אם ההשקעה מתעכבת.
מנהלי CISO שנכשלים כאן אינם חסרים רעיונות טובים.
הם חסרים התאמה.
להישאר רלוונטי בלי לרדוף אחרי הכל
המלכודת
מנהלי CISO רבים מנסים להישאר מעודכנים על ידי:
- איסוף הסמכות
- מעקב אחר כל מגמת איום חדשה
- צלילה לפרטים טכניים
זה… לא יעיל במקרה הטוב.
המציאות
המחקר מראה שהסמכות, השכלה, מסגרות עבודה וניסיון כולם חשובים. הם יוצרים אמינות ומראים שה-CISO מחזיק בבסיס המקצועי המצופה לתפקיד. אבל ברמת ההנהלה, המבדיל האמיתי אינו רק מספר האישורים. זו היכולת לדעת מה חשוב עכשיו, מה יהיה חשוב אחר כך, ומה בכלל לא ראוי לתשומת לב.
התחומים היקרי ערך ביותר לצמיחה הם לעיתים קרובות כימות סיכונים, ממשל תאגידי, תקשורת עם ההנהלה, המשכיות עסקית, הבנה רגולטורית וקבלת החלטות תחת אי וודאות. אלה הם הכישורים שעוזרים ל-CISO לעבור מתגובה לכל דבר להובלה עם סדרי עדיפויות.
אתה לא צריך לדעת הכל.
אתה צריך להבין מה חשוב.
הבעיה הנסתרת
תפקיד ה-CISO הוא תפקיד עתיר לחץ, תגובתי ולעיתים קרובות חסר משאבים. לכן, שחיקה אינה מפתיעה. במקרים רבים, היא ניתנת לחיזוי.
הבעיה היא לא רק עומס העבודה. זו תלות. אם כל בעיה, הסלמה, חריגה והחלטה דורשים את ה-CISO באופן אישי, ה-CISO כבר לא מנהל מערכת. ה-CISO הפך למערכת.
מה שעוזר הוא מבנה: מעבר מפעולות תגובתיות לתעדוף מבוסס סיכונים, הפחתת רעש, בניית תהליכים ניתנים לחזרה, ויצירת בעלות ברחבי הארגון.
אם הכל דורש את תשומת לבך, אין לך שליטה – יש לך צוואר בקבוק.
למה זה עדיין כל כך קשה
מנהלי CISO רבים עדיין עובדים עם כלים לא מקושרים, נתונים מקוטעים, בעלות לא ברורה ודיווח ידני. מצופה מהם להוביל באופן אסטרטגי, אך הסביבה שלהם לעיתים קרובות דוחפת אותם בחזרה לכיבוי שריפות תפעולי.
זה אומר יותר מאמץ, פחות בהירות והחלטות איטיות יותר.
צמיחה מקצועית הופכת קשה יותר כאשר סביבת ההפעלה נלחמת בה. מנהלי CISO הטובים ביותר אינם פשוט משתפרים בניהול כאוס. הם מצמצמים אותו.
מסקנה: צמיחה היא שינוי תפיסה, לא רק כישורים
צמיחה מקצועית של CISO אינה עוסקת בהפיכה לטכנית יותר.
ה-CISO המודרני צריך לתקשר סיכוני סייבר במונחים עסקיים, להצדיק תקציב באמצעות השפעה מדידה, להישאר רלוונטי מבלי לרדוף אחרי כל מגמה, ולבנות מערכות שאינן תלויות בהתערבות אישית מתמדת.
התפקיד כבר התפתח. השאלה היא האם האדם בתפקיד התפתח יחד איתו.
לקריאה נוספת
פוסט זה בבלוג התבסס על התובנות שהוצגו ב: Ramezan, Christopher A. (2025). Understanding the chief information security officer: Qualifications and responsibilities for cybersecurity leadership. Computers & Security, Volume 152, 104363. Department of Management Information Systems, John Chambers College of Business and Economics, West Virginia University, United States.