Home Analize & OpiniiDe ce rolul CISO este unul de guvernanță și nu de IT

De ce rolul CISO este unul de guvernanță și nu de IT

by M Daniela

De ce CISO este un rol de guvernanță, nu unul de IT

În prezent, percepția despre poziția de Chief Information Security Officer (CISO) este adesea limitată, tratând acest rol ca pe o simplă funcție tehnică în cadrul departamentului IT. Este esențial să conștientizăm că această abordare reprezintă o iluzie periculoasă pentru guvernanța corporativă a anului 2026. Într-un context în continuă schimbare, unde riscurile cibernetice au devenit o amenințare majoră la adresa stabilității financiare și operaționale a organizațiilor, este necesară o modificare radicală în modul de abordare a acestui rol.

Riscul cibernetic trebuie evaluat ca o problemă de afaceri prioritizată, depășind limitele tehnologiei. Fără măsuri adecvate de conformitate și proceduri bine stabilite, un singur atac cibernetic poate pune în pericol o proporție semnificativă din valoarea de piață a unei companii într-un interval extrem de scurt. Atacuri precum criparea sistemelor de producție, furtul sau distrugerea datelor clienților, și compromiterea infrastructurii critice a instituțiilor financiare pot genera consecințe devastatoare. Acestea includ pierderi financiare considerabile, daune de reputație și încredere a acționarilor și partenerilor, precum și oportunități de afaceri ratate.

Structura organizațională în care CISO-ul raportează direct CIO-ului creează un conflict de interese inerent. Pe de o parte, CIO-ul este motivat să prioritizeze livrarea rapidă a proiectelor și transformarea digitală, în timp ce CISO-ul trebuie să încurajeze o abordare prudentă, spunând „nu” la inițiativele care ar putea compromite reziliența organizației. Această tensiune este necesară pentru un management eficient al riscurilor, dar devine dificil de gestionat atunci când ambii executivi ocupă aceeași ierarhie.

Conform Directivei NIS2, rolul CISO-ului se extinde la o dimensiune de guvernanță, în care responsabilitatea pentru gestionarea riscurilor cibernetice revine conducerei organizației. Managementul trebuie să aprobe și să supravegheze măsurile de securitate implementate. Astfel, CISO devine un consilier strategic esențial pentru Board și CEO, traducând riscurile tehnologice în termeni de impact asupra afacerii și stabilind apetitul organizației pentru riscurile cibernetice.

Un CISO competent în guvernanță nu se limitează la deciziile tehnice, ci analizează riscurile din perspective financiare și operaționale. Colaborează cu Comitetul de Audit și Riscuri și implementează măsuri pentru asigurarea securității cibernetice pe termen lung. Din păcate, în România, dar și în multe țări din Europa Centrală și de Est, CISO-ii continuă să funcționeze sub umbrela CIO-ului, fiind percepuți în principal ca specialiști IT cu un accent pe securitate.

Majoritatea organizațiilor au încă un dialog limitat cu board-ul, bazându-se pe metrici tehnice, precum numărul de atacuri prevenite sau eficiente procente de aplicare a patch-urilor. Această mentalitate, care era acceptabilă în 2015, este acum învechită și contraproductivă. Este crucial ca CISO-ii, fie interni sau externi, să aducă în discuție aceste aspecte esențiale la nivelul managementului de top.

Organizațiile mature au adoptat un model de raportare duală: funcțional către Comitetul de Audit sau Riscuri și administrativ către CIO. Într-un peisaj de amenințări în continuă evoluție, unde atacatorii utilizează AI pentru a lansa atacuri sofisticate, un CISO subordonat CIO-ului se va afla întotdeauna în întârziere, constrâns de bugete limitate și având o viziune reactivă în fața provocărilor.

Tendința de adopție a modelului vCISO (CISO virtual/extern) este o soluție din ce în ce mai populară, în special în rândul companiilor mici și mijlocii. În aceste organizații, unde nu există resurse pentru un CISO full-time, angajarea de consultanți specializați în guvernanța riscurilor cibernetice devine o opțiune viabilă. Aceste firme înțeleg acum importanța dezvoltării rezilienței și conformării adecvate, pregătindu-se astfel pentru un viitor mai sigur.

Schimbarea este rapid necesară pentru companiile care doresc să evolueze și să se conformeze. Cele care ignoră această realitate vor continua să se concentreze pe soluții punctuale, în timp ce riscul cibernetic strategic va aduce consecințe severe, afectându-le astfel sustenabilitatea și succesul pe termen lung.

Opinie de Cristiana Deca, CEO & cofondator Decalex

You may also like

Leave a Comment