מדווח לשותף: מדריך ה-CISO לסייבר בחדר הדירקטוריון
תוכן העניינים
הייתם שם. אתם נכנסים לחדר הישיבות מצוידים במדדים מפורטים על וקטורי איומים, זמני תגובה לאירועים ויעילות הבקרות. אתם מסיימים את המצגת, ולאחריה שתיקה מתוחה ואז שאלה אחת: "אז מה זה אומר לגבי התקציב?" – השיחה המכריעה על סיכונים אסטרטגיים הולכת לאיבוד בתרגום.
הפער הזה בין צוות האבטחה לדירקטוריון הוא אחד האתגרים המתמשכים ביותר בתחומנו. מאמר שפורסם לאחרונה ב-International Cybersecurity Law Review מאשר זאת, ומדגיש כי לדירקטוריונים לרוב חסר מומחיות, ואבטחת סייבר אינה תמיד בראש סדר העדיפויות.
אבל המשחק משתנה באופן מהותי. תקנות חדשות מעבירות את האחריות לסיכוני סייבר ישירות לחדר הדירקטוריון, ומנהלי אבטחת מידע (CISOs) שיכולים לגשר על הפער הזה יהפכו למנהיגים אסטרטגיים שאין להם תחליף. זה לא רק אתגר; זו ההזדמנות שלכם לעצב מחדש את ממשל אבטחת הסייבר של הארגון שלכם מלמעלה למטה.
המשחק השתנה: למה DORA ו-NIS2 הם ידידיכם הטובים החדשים
במשך שנים, תשומת לב הדירקטוריון לאבטחת סייבר הייתה עניין של "פרקטיקה מומלצת". כעת, זה הופך להיות אחריות משפטית. המאמר מדגיש כיצד שני חוקים מרכזיים של האיחוד האירופי מחוללים שינוי מהותי:
- חוק עמידות תפעולית דיגיטלית (DORA): תקנה זו מטילה במפורש את האחריות הבלעדית לניהול סיכוני טכנולוגיות מידע ותקשורת (ICT) על כל גוף הניהול: כולל הדירקטוריון המפקח וחברי הדירקטוריון שאינם מנהלים.
- הדירקטיבה השנייה על אבטחת רשתות ומידע (NIS2): דירקטיבה זו מחייבת את גופי הניהול לאשר ולפקח על אמצעי ניהול סיכוני סייבר, וניתן להטיל עליהם אחריות על הפרות.
באופן מכריע, שתי התקנות דורשות מחברי הדירקטוריון לעבור הכשרה סדירה וספציפית כדי להבטיח שיש להם ידע מספיק להערכת סיכוני סייבר. עידן האצלת סיכוני סייבר במלואם למחלקת ה-IT נגמר באופן רשמי. עבור מנהלי אבטחת מידע, תקנות אלה הן מנוף רב עוצמה לרתום את תשומת הלב והמשאבים הדרושים לכם.
מדוחות לשותפות: מדריך למנהל אבטחת מידע לממשל אבטחת סייבר טוב יותר
עם אחריות משפטית המוטלת כעת על הדירקטוריון, תפקידכם מתפתח ממדווח טכני ליועץ אסטרטגי. המאמר מציג מסגרת עוצמתית לשותפות זו, הבנויה על "טריאנגולציה של ידע, ניהול סיכונים ומידע". כך תוכלו להוביל בכל תחום.
הניעו ידע: סיימו את עידן "מומחה הטק האחד" בדירקטוריון
המחקר מצביע על כך שלרוב הדירקטוריונים נשענים יתר על המידה על דירקטור "מבין דיגיטלית" אחד. DORA ו-NIS2 הופכים מודל זה למיושן.
- תוכנית הפעולה שלכם: קדמו באופן יזום הכשרה ברמת הדירקטוריון. חרגו מעבר לז'רגון טכני ומסגרו את ההשכלה סביב השפעה עסקית וסיכונים אסטרטגיים. המטרה היא ליצור שפה משותפת של סיכוני סייבר בכל הדירקטוריון, לא רק עם חבר אחד.
עצבו את ניהול הסיכונים: עברו מאבטחה לחוסן
השיח בצמרת עובר מ"איך אנחנו עוצרים כל מתקפה?" ל"איך אנחנו ממשיכים לעשות עסקים במהלך פריצה ומתאוששים לאחר מכן?".
- תוכנית הפעולה שלכם: הובילו את הדיאלוג על חוסן סייבר. שתפו את הדירקטוריון בהגדרת תיאבון הסיכון של החברה. כפי שמציע המאמר, שאלו שאלות אסטרטגיות: האם יש איזון בין אמצעי מניעה לתיקון? באיזו מידה ההגנות שלנו מרובות שכבות? זה מציג מחדש את תפקידכם מתפקיד הגנתי גרידא למנהיג בהמשכיות עסקית.
שפרו את זרימת המידע: מנעו "אסימטריית מידע"
נקודת כשל נפוצה היא "אסימטריית מידע", שבה לדירקטוריון חסרים האיכות והעיתוי של המידע הדרוש לביצוע תפקידו.
- תוכנית הפעולה שלכם: חרגו מעבר לדוחות סטנדרטיים. המאמר מציע להציג מדריכי תרחישים עדכניים ולתרגל מתקפת סייבר בצורת משחק תפקידים עם הדירקטוריון. זוהי דרך יעילה להפליא לבדוק ולשפר את איכות תהליך התגובה לאירועים שלכם ולתת לדירקטוריון תחושה מוחשית של הסיכונים שהם נדרשים כעת לפקח עליהם באופן חוקי.
להוביל בדוגמה: החלק האחרון בממשל אבטחת סייבר
בסופו של דבר, המאמר מסיק כי ממשל אבטחת סייבר היעיל ביותר נובע ממנהיגות המיישמת את מה שהיא מטיפה לו. הוא מדגיש דוגמה נפוצה של "השתבשות": חברי דירקטוריון המדפיסים מסמכי פגישות רגישים במקום להשתמש בסביבה הדיגיטלית המאובטחת שנוצרה עבורם.
כמנהל אבטחת מידע, תפקידכם הוא לא רק לבנות את התהליכים המאובטחים אלא גם לקדם את תרבות האבטחה שמתחילה בחדר הדירקטוריון. על ידי העצמת הדירקטוריון שלכם בידע, מסגרות סיכון ומידע שהם זקוקים להם כדי לעמוד באחריותם החדשה, אתם עושים יותר מסתם לשפר את האבטחה: אתם בונים ארגון חסין באמת.
לקריאה נוספת:
פוסט זה בבלוג מבוסס על התובנות שהוצגו במאמר האקדמי: Galle, A., & Vletter-van Dort, H. (2025). From cybersecurity to cyber resilience in the board room: key steps for supervisory board members and non-executives. International Cybersecurity Law Review, 6, 221–237. https://doi.org/10.1365/s43439-025-00151-7