תקשור סיכוני סייבר: החוליה החסרה באסטרטגיית האבטחה
תוכן העניינים
מנהיגי אבטחת סייבר מתמודדים עם אתגר מתמיד: תרגום סיכונים טכניים מורכבים לשפה שתומכת בפועל בהחלטות עסקיות.
רוב הארגונים כבר יודעים שאיומי סייבר הם חמורים. יש להם כלים, לוחות מחוונים, דוחות, התראות וצוותי אבטחה שצופים בסביבה. אך מודעות לבדה לא תמיד מובילה לפעולה.
השאלה האמיתית שונה:
- האם ההנהלה יכולה להבין מה משמעות הסיכון עבור העסק?
- האם ניתן לקשר חולשה טכנית להכנסות, תפעול, חשיפה רגולטורית, אמון לקוחות או סדרי עדיפויות אסטרטגיים?
- האם ניתן להסביר פער אבטחתי באופן שיסייע לדירקטוריון, לוועדת הסיכונים או לצוות המנהלים לקבל החלטה?
הבעיה אינה נראות – היא תקשורת.
מדוע יש למסגר את סיכון הסייבר כבעיה עסקית
סיכון סייבר אינו מוגבל עוד למערכות IT. אירוע סייבר יכול להשפיע על המשכיות עסקית, הכנסות, ציות רגולטורי, אמון לקוחות, מוניטין המותג ואף על התחרותיות לטווח ארוך. המשמעות היא שאבטחת סייבר אינה רק הגנה על מערכות. היא עוסקת בהגנה על יכולתו של הארגון לפעול, לצמוח ולהתאושש.
עם זאת, ארגונים רבים עדיין מפרידים בין אבטחת סייבר לניהול סיכונים ארגוני (ERM). צוותי אבטחה מנהלים חולשות, התראות, בקרות ואירועים, בעוד צוותי סיכונים וצוותי הנהלה מנהלים חשיפה פיננסית, חוסן תפעולי, ציות וסדרי עדיפויות אסטרטגיים. הבעיה היא ששני העולמות הללו לעיתים קרובות מסתכלים על אותו סיכון אך מזוויות שונות לחלוטין.
מחקרים מראים כי כאשר סיכון סייבר אינו משולב ב-ERM, ארגונים סובלים מתעדוף לקוי וקבלת החלטות מעוכבת.
כדי להשפיע על התוצאות, על מנהלי אבטחת מידע (CISOs) לשנות את הנרטיב:
מחולשות ואיומים ← להשפעה עסקית וחשיפה לסיכונים.
פער התקשורת בין אבטחה להנהלה
אחד החסמים הקריטיים ביותר הוא הניתוק בין צוותים טכניים למנהלים.
צוותי אבטחה מדברים לעיתים קרובות במונחים של חולשות, ציוני CVSS, וקטורי תקיפה, יכולת ניצול ופערי בקרה. מנהלים חושבים בדרך כלל במונחים של סיכון פיננסי, צמיחה, השפעה תפעולית, חשיפה רגולטורית והמשכיות עסקית.
שני הצדדים מדברים על סיכון, אך הם לא תמיד מדברים באותה שפה.
אי התאמה זו יוצרת נקודה עיוורת.
כאשר סיכון סייבר נשאר בשפה טכנית, ייתכן שאנשי ההנהלה יבינו שמשהו לא בסדר – אך לא מדוע זה חשוב עכשיו. ואם ההשפעה העסקית אינה ברורה, תקציב, תעדוף ותיאום הופכים לקשים הרבה יותר להשגה.
כפי שהודגש במחקר, פער תקשורת זה הוא סיבה מרכזית לכך שארגונים אינם מצליחים לתעדף סיכון סייבר ביעילות.
ממדדים טכניים להשפעה עסקית
כדי שתקשורת סיכוני סייבר תעבוד, על מנהלי אבטחת מידע (CISOs) לעבור מדיווח על עובדות טכניות להסבר ההשלכות העסקיות.
במקום לומר:
"יש לנו 200 חולשות קריטיות."
גרסה ממוקדת עסק יותר תהיה:
"כמה מחולשות אלו משפיעות על מערכות המחוברות לנתוני לקוחות ולפעולות ליבה. אם ינוצלו, הן עלולות לגרום להפרעה בשירות, חשיפה רגולטורית והפסד כספי."
תקשורת סיכוני סייבר יעילה פירושה מעבר לתווית הטכנית והסברת ההשלכות. חולשה "קריטית" הופכת להיות משמעותית להנהלה רק כאשר היא מקושרת לתהליך העסקי שבו היא משפיעה, לחשיפה הפיננסית שהיא עשויה ליצור ולסיכון האסטרטגי שהיא עלולה להציג.
סוג זה של תרגום עוזר להנהלה להבין לא רק מה לא בסדר, אלא מדוע זה חשוב, ו – חשוב מכך – איזו החלטה יש לקבל.
תפקיד מדידות סיכוני סייבר
אתגר גדול בתקשורת סיכוני סייבר הוא היעדר מדדים סטנדרטיים ורלוונטיים לעסק.
מחקרים אחרונים על אבטחת סייבר ו-ERM מדגישים מדוע זה קשה: סיכוני סייבר הם דינמיים, טכניים ומשתנים במהירות. כלי סיכון ארגוני מסורתיים, כגון מפות חום ומטריצות סיכון איכותיות, עשויים להיות שימושיים, אך הם לא תמיד לוכדים את המורכבות האמיתית או את ההשפעה העסקית של איומי סייבר.
ללא מדדים כמותיים:
- אבטחת סייבר הופכת קשה להצדקה.
- השקעות נראות מופשטות.
- השוואות סיכונים אינן ברורות.
ארגונים זקוקים למדדי סיכון סייבר המסייעים לקשר בין עמדת האבטחה לתוצאות עסקיות. לדוגמה, במקום רק לספור כמה חולשות קיימות, ארגונים יכולים להעריך את ההפסד הכספי הצפוי מאירוע סייבר פוטנציאלי, למדוד האם בקרות קיימות אכן מפחיתות סיכון, או להעריך עד כמה נכסים עסקיים קריטיים חשופים. הם יכולים גם לעקוב אחר בגרות הסייבר, מוכנות לתגובה לאירועים, פערים בציות שעלולים ליצור חשיפה רגולטורית, והתהליכים העסקיים שעלולים להיפגע אם סיכון סייבר ספציפי הופך לאירוע בפועל.
מדדים אלו עוזרים להפוך את אבטחת הסייבר לכלי קבלת החלטות – לא רק לפונקציה טכנית.
תיאום אבטחת סייבר עם ERM
ארגונים המשלבים אבטחת סייבר במסגרות ERM יכולים לבנות שפת סיכונים משותפת בין המחלקות. זה עוזר לתעדף סיכון סייבר לפי השפעה עסקית, לא רק לפי חומרה טכנית. זה גם מאפשר להנהלה לראות כיצד החלטות אבטחה תומכות ביעדים עסקיים רחבים יותר, וכיצד השקעות באבטחת סייבר תורמות לחוסן, המשכיות וערך אסטרטגי.
מסגרות כמו NIST ו-ISO תומכות בתיאום זה על ידי קישור בקרות טכניות לתוצאות סיכוניות ארגוניות. אך המסגרות לבדן אינן מספיקות.
הערך האמיתי מגיע כאשר אבטחת סייבר הופכת לחלק מאופן קבלת ההחלטות בארגון.
בניית תקשורת חוצת ארגונים
אף צוות אינו רואה את התמונה המלאה לבדו. IT, סיכונים, כספים, ציות, תפעול והנהלה – כולם מבינים חלקים שונים של אותו סיכון.
ארגונים שמטפלים בכך היטב פורצים חומות, יוצרים מבני דיווח משותפים והופכים את סיכון הסייבר לחלק מתהליך קבלת החלטות חוצה-ארגונים.
זה גם המקום שבו תפקיד ה-CISO משתנה.
ה-CISO אינו רק מנהיג טכני, אלא מתרגם – מחבר עומק טכני עם בהירות עסקית, כך שההנהלה תוכל להבין את הסיכון ולפעול בביטחון.
כיצד נראית תקשורת סיכוני סייבר יעילה
תקשורת סיכוני סייבר יעילה הופכת את הסיכון לברור, למדיד ולקשור לתוצאות עסקיות.
לארגונים בעלי ביצועים גבוהים יש כמה תכונות משותפות:
- סיכון סייבר מדווח לצד סיכון פיננסי ותפעולי.
- לוחות מחוונים מקשרים את מצב האבטחה להשפעה עסקית.
- ההנהלה מבינה את הסיכון במונחים מדידים.
- השקעות באבטחה קשורות לתוצאות אסטרטגיות.
בארגונים אלה, אבטחת סייבר מפסיקה להיתפס רק כמרכז עלות – היא הופכת לחלק מחוסן, המשכיות וערך עסקי.
מסקנה
תקשורת סיכוני סייבר אינה עוד אופציונלית – היא יכולת אסטרטגית.
ארגונים שאינם מצליחים לתרגם את סיכון הסייבר לשפה עסקית ימשיכו להיאבק בתיאום, מימון וקבלת החלטות.
אלה שעושים זאת היטב יכולים לקבל החלטות מהר יותר, להצדיק השקעות בביטחון רב יותר ולבנות ארגונים חזקים ועמידים יותר.
עבור CISOs, המטרה ברורה:
אל תדווחו רק על סיכונים – הפכו אותם למשמעותיים.
לקריאה נוספת
פוסט זה בבלוג מבוסס על התובנות שהוצגו ב: Setiawan, A., Mufti, A., Aijat Mau, F., Purkoni, A., & Setiawan, A. (2025). Bridging Cybersecurity and Enterprise Risk Management in the Digital Era. TechComp Innovations: Journal of Computer Science and Technology, 2(1), 28–38. https://doi.org/10.70063/techcompinnovations.v2i1.66