El jefe puntiagudo de Dilbert e influye en las perspectivas ejecutivas sobre la seguridad de la información

0

En la caricatura de Scott Adam, Dilbert, el jefe de pelo puntiagudo no tiene nombre porque Scott Adam's quería que sus lectores relacionaran el personaje principal con los jefes conocidos por los lectores.

Esto se señala porque (y desafortunadamente) muchos profesionales de la Seguridad de la Información suelen encontrar actitudes ingenuas de la gerencia ejecutiva similares a las que exhibe el jefe de pelo puntiagudo de Dilbert, como:

  

No hemos tenido infracciones de seguridad cibernética en el último año fiscal del año pasado. ¿Por qué sugiere que necesitamos gastar más en ciberseguridad? Dado que no parece haber ninguna amenaza, ¿no hay espacio para cambiar los fondos de la ciberseguridad?

Esta lógica es como " El banco no ha sido robado en años, por lo tanto, ¡no necesita guardias de seguridad! "

Descubrí que al menos 1 estrategia funciona para influir en actitudes como esta: lo que enfatiza el retorno de la inversión (ROI) mitigar los riesgos es siempre menor que el de aceptar riesgos en primer lugar (es decir, " ¡Una onza de prevención vale una libra de curación! ")

PREGUNTA :

  

Ya que está claro que todas las estrategias efectivas de seguridad de la información comienzan con la "aceptación" de la administración ejecutiva, qué estrategias han demostrado ser efectivas para cambiar algunas de estas actitudes ingenuas mantenidas por la administración superior para apreciar la verdadera naturaleza de estos riesgos, y ¿Cultivar un apetito correspondiente para invertir en la mitigación de riesgos?

    
pregunta user34445 26.12.2016 - 23:53
fuente

1 respuesta

2

Cuando se trata de administración de negocios, siempre se reduce al ROI. Si no los alcanzas en ese nivel, es probable que pierdas.

Entonces, cuando hablas de la "verdadera naturaleza" del riesgo, ¿de qué hablas si no el ROI? Es su trabajo conocer las respuestas correctas y las mejores prácticas, pero es un trabajo de la gerencia sopesar todos los factores, incluidos los impactos. Habla con ellos en ese nivel, sin ser un 'gallinito'. Simplemente comunícate.

Por lo tanto, sigue haciendo lo que estás haciendo. Relacionar los riesgos con los impactos que preocupan a la administración. Luego, si ha hecho su trabajo y les ha dicho lo que necesitan saber, deje que la administración haga su trabajo y tome las decisiones sobre qué hacer al respecto.

    
respondido por el schroeder 27.12.2016 - 00:00
fuente

Lea otras preguntas en las etiquetas