Introduction
El resurgimiento del GRC cibernético (gobernanza, riesgo y cumplimiento) como término producirá en aquellos profesionales con mayor experiencia una sensación de déjà vu. No es la primera vez que el "GRC cibernético" se acuña como un nuevo enfoque de GRC específico para la ciberseguridad. A pesar de la disponibilidad de soluciones de GRC durante las últimas dos décadas, los profesionales de ciberseguridad siguen enfrentando el mismo desafío central: los líderes empresariales preguntan "¿Y qué?" y no comprenden el valor empresarial de las iniciativas de GRC cibernético. Responder a la pregunta "¿Y qué?" representa una oportunidad para los CISOs de transformar sus programas tradicionales de GRC cibernético, ir más allá del cumplimiento y ofrecer un GRC cibernético eficaz alineado con el negocio. En este artículo, exploramos cómo los enfoques heredados de GRC cibernético han resultado insuficientes y cómo desbloquear el futuro con el éxito del GRC cibernético alineado con el negocio.
¿Qué es el GRC cibernético?
El GRC cibernético es una estrategia para que las organizaciones alineen la ciberseguridad con los objetivos empresariales, gestionen su riesgo cibernético y garanticen el cumplimiento de las regulaciones industriales y legales. A un nivel más granular, el GRC cibernético consiste en gobernanza, riesgo y cumplimiento, que desempeñan un papel en la protección del negocio:
Gobernanza
La gobernanza es el enfoque de la empresa para la supervisión y gestión de la ciberseguridad. Es una estructura para establecer, comunicar y monitorear las expectativas de ciberseguridad —a través de políticas y marcos— definiendo los roles y responsabilidades de todos en la empresa, incluidos los miembros del consejo y la alta dirección, en la protección del negocio.
Riesgo
La gestión de riesgos es el proceso de identificar los riesgos cibernéticos, cuantificar su impacto financiero potencial y diseñar el mejor enfoque para mitigar, transferir o aceptar el riesgo.
Cumplimiento
Posiblemente el aspecto más sencillo del GRC cibernético es el cumplimiento. Garantiza que las empresas cumplan con todos sus requisitos normativos, legales y de política. Su éxito es binario: las empresas o cumplen o no cumplen.
El enfoque heredado del GRC cibernético
Para la mayoría de las empresas, el enfoque de GRC cibernético se ha centrado principalmente en el cumplimiento y tiene un valor empresarial real o percibido limitado. En gran medida, esto ha resultado en un "marcar casillas" de cumplimiento que ha postergado la gestión eficaz del riesgo cibernético. Las organizaciones han invertido fuertemente en desarrollar puntuaciones de madurez de marcos orientados al cumplimiento, completar auditorías o evaluaciones y recopilar documentación de "excepciones" para cubrir las áreas del negocio donde saben que no pueden implementar controles eficaces de gestión de riesgos. Todo esto se almacena con fines defensivos y reactivos en su plataforma de GRC, listo para el día en que se enfrenten a una auditoría.
Por qué este enfoque es insuficiente
En primer lugar, como mencionamos anteriormente, el éxito del cumplimiento dentro del GRC cibernético es binario, defensivo y reactivo. Como consecuencia, los líderes empresariales a menudo lo perciben como un ejercicio de marcar casillas para completar de la manera más rápida y económica posible. Más allá del papeleo de cumplimiento, no hay expectativa de excelencia en la gestión del riesgo cibernético, siendo el único "éxito" la finalización de la documentación de cumplimiento.
Si bien este enfoque puede haber permitido a las organizaciones evitar el escrutinio en el pasado, la creciente presión de organizaciones como la SEC significa que esto ya no es así. En la lista de cargos tras la acusación a Solar Winds, la SEC destacó varios problemas de gobernanza y gestión de riesgos, además de problemas de cumplimiento. Este incidente ha puesto mayor atención sobre los enfoques de GRC cibernético: marcar casillas ya no protege a los CISOs ni a sus empresas. Entregar valor empresarial real desde su programa de GRC cibernético es el camino a seguir.
Transformar los esfuerzos heredados de GRC cibernético en valor empresarial tangible es lo que esperan las empresas modernas. Una serie de documentación y evaluaciones cualitativas no proporcionan los análisis que los CISOs necesitan para gestionar y comunicar eficazmente una reducción exitosa de la exposición empresarial al riesgo cibernético. Por ello, los profesionales de ciberseguridad no pueden comunicar eficazmente a los líderes empresariales el valor empresarial de sus esfuerzos de GRC. El cambio de centrarse casi exclusivamente en el cumplimiento y aspirar a la excelencia en ciberseguridad más allá del mínimo comienza con los CISOs. Al aumentar su enfoque en la gobernanza y la gestión de riesgos de manera que entregue resultados empresariales, pueden comenzar a demostrar el valor de la ciberseguridad al equipo directivo más amplio y al consejo.
El futuro del GRC cibernético
La clave para desbloquear el valor empresarial del GRC cibernético está en poner la gobernanza y la gestión de riesgos en primer plano. Estas son las dos áreas donde las empresas se distancian de la mediocridad en el riesgo cibernético.
Gobernanza eficaz
La gobernanza eficaz de la ciberseguridad comienza con la alineación en toda la empresa. Para lograrlo, los profesionales de ciberseguridad necesitan poder comunicarse eficazmente con la alta dirección y el consejo de administración en su idioma: el lenguaje de los negocios.
Las estrategias clave para lograrlo incluyen:
- Asignar una cifra en dólares al riesgo y presentar los riesgos cibernéticos junto con su exposición financiera potencial.
- Aprovechar un enfoque de informes para el consejo que proporcione contexto adicional al riesgo cibernético más allá de lo que pueden proporcionar las puntuaciones de madurez y cumplimiento.
- Demostrar el valor empresarial de la ciberseguridad con informes de ROI para que los líderes empresariales comprendan el impacto tangible de la gestión del riesgo cibernético.
Solo mediante la implementación de prácticas de gobernanza optimizadas pueden las empresas lograr una gestión de riesgos exitosa y un programa de GRC cibernético optimizado.
Gestión de riesgos elevada
Los procesos de gobernanza eficaces proporcionan una excelente base para una gestión elevada del riesgo cibernético. Una vez que se establecen canales de comunicación eficaces entre los CISOs y el equipo directivo más amplio, las empresas pueden alinear sus estrategias de gestión de riesgos con los objetivos empresariales. Esta es en última instancia la forma de desbloquear el valor empresarial a través de la gestión del riesgo cibernético.
Las estrategias clave para lograrlo incluyen:
- Optimizar las estrategias de priorización del riesgo cibernético. Asegurarse de que los CISOs se centren en mitigar o reducir los riesgos que representan la mayor amenaza para el negocio y están más estrechamente alineados con los objetivos de la organización en general.
- Adoptar un ciclo de vida de gestión de riesgos basado en datos. El 55% de los ejecutivos no están seguros de que su gasto en ciberseguridad esté alineado con precisión con sus riesgos cibernéticos más significativos. Las empresas están invirtiendo más que nunca en ciberseguridad, pero siguen enfrentando los mismos desafíos. Necesitan adoptar un enfoque basado en datos para asegurarse de que están invirtiendo en las áreas que realmente marcan la diferencia.
La perspectiva de X-Analytics
El resurgimiento del GRC cibernético presenta una oportunidad para que los CISOs reflexionen sobre cómo han abordado previamente sus programas de GRC y adopten un nuevo enfoque moderno.
Al incorporar X-Analytics junto a sus programas de GRC, pueden acelerar la capacidad de la empresa para alinear sus programas de GRC heredados con los resultados empresariales clave y conectar las actividades de mitigación para demostrar la reducción del riesgo empresarial. Y lo más importante, pueden comparar y comunicar cómo la gestión del riesgo cibernético está entregando éxito al negocio.
X-Analytics desbloquea la capacidad de transformar los enfoques heredados de GRC y desbloquear el éxito futuro en la gestión del riesgo cibernético que entrega valor real al negocio.