דילוג לתוכן
CISOteria
חזרה לתובנות
ציות

אפקטיביות סייבר: מדריך CISO לשלוש קווי ההגנה

7 בנובמבר 2025 10 דקות קריאה Ido Ganor
תוכן העניינים

זהו תרחיש שכל מנהיג אבטחת סייבר מכיר היטב. תקרית מתרחשת, והארגון מתפצל לסילואים. הצוותים שלכם בקו הראשון נמצאים בחזית, מנהלים את התגובה הטכנית. במקביל, הקו השני: משפטים, כספים וסיכונים, דורשים תשובות, כל אחד עם סדרי העדיפויות הדחופים שלו. זמן קצר לאחר מכן, הקו השלישי, ביקורת פנימית, קובע סקירה, וועדת הביקורת של הדירקטוריון מבקשת תדרוך, חמושה בשאלות שאולי אינן מובנות להם לחלוטין. אתם במרכז, מנסים לתרגם, לתאם ולבנות נרטיב אחד, קוהרנטי, מתוך תריסר פרספקטיבות מפוצלות.

הכאב ראש התפעולי הזה הוא בדיוק הסיבה מדוע מחקר שדה חדש ומעמיק של חוקרים מהמחלקה לחשבונאות, École des Sciences de la Gestion, Université du Québec à Montréal, הוא כה בזמן. עבודתם, שפורסמה ב-International Journal of Disclosure and Governance, מתארת את החשיבות העסקית הקריטית של אתגר זה. כפי שמציין המאמר, "חשיבותה של אבטחת הסייבר הפכה עליונה עבור עסקים", מציאות המעוגנת כעת בחוקים חדשים של ה-SEC המורים לחברות ציבוריות לגלות את תהליכיהן ל" הערכה, זיהוי וניהול סיכונים מהותיים מאיומי אבטחת סייבר." השאלה כבר אינה אם יש לכם הגנה, אלא עד כמה היא יעילה באמת.

החוקרים ערכו את מחקרם בתוך "הקופסה השחורה" של 13 חברות ציבוריות כדי לראות כיצד הן באמת מנהלות אבטחת סייבר. ממצאיהם מציעים תוכנית פעולה עוצמתית למנהלי אבטחת מידע (CISOs), המראה שיעילות אמיתית מושגת לא על ידי הקו הראשון העובד לבדו, אלא באמצעות תזמור אסטרטגי של כל שלושת קווי ההגנה.

חזית אחידה: מבנה שלושת הקווים להצלחה

המחקר משתמש במודל שלושת קווי ההגנה כדי למסגר את ממצאיו, וחושף כיצד ארגונים בוגרים מגדירים ומשלבים תפקידים אלה:

קו ראשון:

זהו תחום ה-CISO, הכולל את תפקודי ה-IT ואבטחת המידע האחראים באופן ישיר לניהול שירותי אבטחת סייבר ולהגנה על נכסי הארגון.

קו שני:

אלו הם שותפי הפיקוח החיוניים. פונקציות כמו ממשל תאגידי, ניהול סיכונים, משפטים וכספים תומכות בקו הראשון ומספקות פיקוח חיוני.

קו שלישי:

זהו ספק אבטחת העצמאי: פונקציית הביקורת הפנימית, המציעה הערכות חסרות פניות לגבי יעילות ניהול אבטחת הסייבר ישירות להנהלה ולדירקטוריון.

החוקרים מצאו כי בארגונים היעילים ביותר, אלו אינם שכבות נוקשות אלא רשת שיתופית. מנהל אחד תיאר את האינטראקציה האידיאלית כשלושת הקווים עובדים "כתף אל כתף". המחקר זיהה שהמבנה עצמו הוא אינדיקטור מרכזי לבגרות האבטחה של ארגון. בחברות בעלות ביצועים גבוהים, ה-CISO מדווח למנהל בכיר בוועד הפועל ויש לו קו ישיר להצגה בפני הדירקטוריון. זהו ניגוד מובהק לארגונים פחות בוגרים שבהם מנהל אבטחת הסייבר קבור עמוק יותר במבנה ה-IT.

עם זאת, המחקר חשף גם אתגר מתמיד וקריטי: חוסר משמעותי במומחיות אבטחת סייבר ברמת הדירקטוריון. פער זה מאלץ מנהלי אבטחת מידע (CISOs) ומבקרי פנים למלא תפקיד חינוכי. אחד המשתתפים הודה, "כמעט שמתי את כל המילים בפי [חברי הדירקטוריון]… נתתי להם כעשר שאלות שהם צריכים לשאול אותנו."

מחזור ארבעת השלבים: תהליך לשיפור מתמיד

מעבר למבנה, המחקר זיהה תהליך ברור בן ארבעה שלבים שארגונים בוגרים עוקבים אחריו כדי לנהל את אבטחת הסייבר בלולאה מתמשכת ומתפתחת.

1. תכנון: בניית היסודות

שלב התכנון עוסק בגישת מבוססת סיכונים. מעניין לציין, מנהלי אבטחת מידע (CISOs) המנוסים ביותר שרואיינו הזהירו מפני היצמדות נוקשה למסגרת אחת. CISO אחד קבע: "אינך מנהל את הסיכון שלך על ידי עמידה ב-100%," וראה מסגרות כמו NIST ו-ISO כ"ארגזי כלים" לבניית גישה מותאמת אישית המתאימה לבגרות ארגונם. ממצא עוצמתי במיוחד היה ההשפעה של קשירת תגמול בכירים למדדי ביצוע מרכזיים (KPIs) של אבטחת סייבר. כפי שמנהל אבטחת סייבר אחד אמר בבוטות: "אם 10% מהבונוס שלך… קשור ליעדים אלה, תאמין לי, תראה שינוי קורה… כסף תמיד מדבר."

2. ביצוע: הוצאת התוכנית אל הפועל

שלב זה עוסק בביצוע. הוא חורג הרבה מעבר לבקרות טכניות וכולל הכשרה והעלאת מודעות בלתי פוסקת לעובדים. חברה אחת תיארה חסימת גישה לדוא"ל לעובדים שלא השלימו את הכשרת אבטחת הסייבר החובה שלהם, מה שמצביע על מחויבות איתנה. שלב זה כולל גם אמצעים יזומים, כגון עריכת סקירות עיתונות יומיות כדי ללמוד מתקריות המשפיעות על חברות אחרות, ושיתוף יועצים חיצוניים לצורך הערכות בנצ'מרק ובגרות עצמאיות.

3. בדיקה: הבטחת אחריות באמצעות פיקוח

כאן, הקווים השני והשלישי משחקים תפקיד חיוני. ביקורת פנימית, כקו שלישי עצמאי, קריטית לבדיקת יעילות הבקרות, מעקב אחר ליקויים שזוהו ודיווח על ממצאיה ישירות לוועדת הביקורת. זה יוצר לולאת אחריות עוצמתית. כפי שהסביר מנהל בכיר לביקורת פנימית, "יש לנו תוכנית אבטחת סייבר לחיזוק מתמיד של בקרותיה. ואנחנו… מנטרים זאת לאורך זמן… אנחנו בוחנים אילו שיפורים מגיעים, מהם הפערים, ואז אנחנו עוקבים אחר תוכניות פעולה אלה."

4. פעולה: סגירת הלולאה ואבולוציה

זהו השלב הסופי המכריע: שיפור מתמיד. בהתבסס על ממצאי ביקורות, מבחני דיוג פנימיים, או אפילו אירועי שוק מתוקשרים (חברה אחת תיארה "תחקיר מלא" של הפרצת Desjardins), ארגונים בוגרים מתאימים את עצמם כל הזמן. הם מעדכנים מדיניות פנימית, משכללים מדריכי תגובה לתקריות, ומציגים טיעונים מבוססי נתונים להגדלת השקעות. אבולוציה זו מתרחבת גם לפעילויות עסקיות, כאשר המשתתפים ציינו שהם מוסיפים כעת סעיפי סייבר ספציפיים לחוזים עם שותפים צד שלישי.

הגורם האנושי: מדוע מנגנונים יחסיים חשובים

לבסוף, החוקרים הגיעו למסקנה שאפילו המבנים והתהליכים הטובים ביותר ייכשלו ללא "מנגנונים יחסיים" מתאימים. זהו המרכיב האנושי שמחבר את ההגנה יחד. היסוד הוא שיתוף פעולה הדוק וקבוע בין ה-CISO, פונקציות ניהול הסיכונים והביקורת הפנימית.

מעבר לפגישות פנימיות, המחקר הדגיש את הערך העצום של קבוצות עמיתים חיצוניות. רבים מה-CISOs ומבקרי הפנים שרואיינו שייכים לקהילות רשמיות, ספציפיות לתעשייה, של שיתוף מידע. שם, הם יכולים לדון באיומים ובשיטות עבודה מומלצות בסביבה מהימנה, וליצור אינטליגנציה קולקטיבית שמחזקת את כל החברים.

לכל CISO, המסר ממחקר זה ברור וניתן ליישום. המנהיגות הטכנית שלכם היא היסוד, אך היכולת שלכם לבנות גשרים: לחנך את הדירקטוריון, לשתף פעולה עם הקו השני, ולמנף את הביטחון העצמאי של הקו השלישי. זה מה שיעלה את התוכנית שלכם מתפקיד הכרחי למקור של חוסן עסקי אסטרטגי ואמיתי.

לקריאה נוספת:

Héroux, S., & Fortin, A. (2024). How the three lines of defense can contribute to public firms’ cybersecurity effectiveness. International Journal of Disclosure and Governance, 22, 377–396. https://doi.org/10.1057/s41310-024-00226-7

רוצים ללמוד עוד?

הירשמו לתובנות העדכניות על ניהול תוכניות סייבר ומנהיגות אבטחה.

לצפייה בחבילות