ARIAの動作を見る
リストに戻る

効果的なサイバーGRCがコンプライアンスを超える理由

ブログ効果的なサイバーGRCがコンプライアンスを超える理由

Introduction

サイバーGRC(ガバナンス、リスク、コンプライアンス)という用語の再浮上は、経験豊富なプロフェッショナルにデジャヴの感覚を呼び起こすでしょう。「サイバーGRC」がサイバーセキュリティ特有のGRCへの新しいアプローチとして生まれたのは今回が初めてではありません。過去数十年にわたるGRCソリューションの提供にもかかわらず、サイバーセキュリティのプロフェッショナルは同じ根本的な課題に直面し続けています—ビジネスリーダーが「それで何が変わるのか?」と問い、サイバーGRCイニシアティブのビジネス価値を理解しないのです。この「それで何が変わるのか?」という問いに答えることは、CISOが従来のサイバーGRCプログラムを変革し、コンプライアンスを超えてビジネスに整合した効果的なサイバーGRCを提供する機会を表しています。この記事では、旧来のサイバーGRCアプローチがどのように不十分であったか、そしてビジネスに整合したサイバーGRCの成功で未来を切り開く方法を探ります。

サイバーGRCとは何か?

サイバーGRCは、組織がサイバーセキュリティをビジネス目標と整合させ、サイバーリスクを管理し、業界および法的規制を遵守するための戦略です。より詳細なレベルでは、サイバーGRCはガバナンス、リスク、コンプライアンスから構成されており、それぞれがビジネスの保護に役割を果たします。

ガバナンス

ガバナンスは、サイバーセキュリティの監督と管理に対するビジネスのアプローチです。ポリシーとフレームワークを通じてサイバーセキュリティの期待を設定、伝達、監視するための構造であり、ビジネスの保護において取締役会メンバーや上級リーダーシップを含む全員の役割と責任を定義します。

リスク

リスク管理は、サイバーリスクを特定し、潜在的な財務的影響を定量化し、リスクを軽減、移転、または受容するための最善のアプローチを策定するプロセスです。

コンプライアンス

サイバーGRCの最もわかりやすい側面はコンプライアンスです。これは企業がすべてのポリシー、法的、規制要件を遵守していることを確保します。その成功は二者択一です—企業はコンプライアントであるか、そうでないかのいずれかです。

旧来のサイバーGRCアプローチ

ほとんどの企業では、サイバーGRCの焦点は主にコンプライアンスにあり、実際または認識されるビジネス価値において限定的です。これは大部分において、効果的なサイバーリスク管理を先延ばしにするコンプライアンスの「形式的なチェック」につながっています。組織はコンプライアンス中心のフレームワーク成熟度スコアの開発、監査や評価の完了、そして効果的なリスク管理コントロールを実施できないと知っているビジネスの領域をカバーするための「例外」文書の収集に多大な投資をしてきました。これはすべて、監査に直面する日に備えて、防御的かつ反応的な目的のためにGRCプラットフォームに保存されます。

このアプローチが不十分な理由

まず、先述のように、サイバーGRC内のコンプライアンスの成功は二者択一で、防御的かつ反応的です。その結果、ビジネスリーダーはしばしばこれを、できる限り迅速かつ安価に完了するためのチェックボックス作業と見なします。コンプライアンスの事務処理を超えて、サイバーリスク管理の卓越性への期待はなく、唯一の「成功」はコンプライアンス文書の完了です。

このアプローチは過去に組織が精査を避けることを可能にしたかもしれませんが、SECのような組織からの増大するプレッシャーはこれをもはや真実ではなくしています。ソーラーウィンズへの告発に続く訴状のリストで、SECはコンプライアンス問題と並んでいくつかのガバナンスとリスク管理の問題を強調しました。このインシデントはサイバーGRCへのアプローチへの注目を高めています:形式的なチェックはもはやCISOやその企業を守りません。サイバーGRCプログラムから実際のビジネス価値を提供することが前進する方法です。

旧来のサイバーGRCの取り組みを具体的なビジネス価値に変革することが、現代の企業が期待していることです。一連の文書と定性的評価は、CISOがサイバーリスクへのビジネスエクスポージャーの成功した削減を効果的に管理し伝達するために必要な洞察を提供しません。そのため、サイバーセキュリティのプロフェッショナルはGRCの取り組みのビジネス価値をビジネスリーダーに効果的に伝達することができません。コンプライアンスにほぼ専念するところから、最低限を超えてサイバーセキュリティの卓越性を追求するところへのシフトはCISOから始まります。ガバナンスとリスク管理へのフォーカスをビジネス結果をもたらす形で高めることで、サイバーセキュリティの価値を実証することができるようになります。

サイバーGRCの未来

サイバーGRCのビジネス価値を解き放つ鍵は、ガバナンスとリスク管理を前面に出すことにあります。これらは企業がサイバーリスクの凡庸さから自らを切り離す二つの領域です。

効果的なガバナンス

効果的なサイバーセキュリティガバナンスはビジネス全体の整合から始まります。これを実現するために、サイバーセキュリティのプロフェッショナルは経営幹部や取締役会と彼らの言語—ビジネスの言語—で効果的にコミュニケーションをとる必要があります。

これを可能にする主な戦略:

  • リスクにドル金額を割り当て、サイバーリスクをその潜在的な財務的エクスポージャーとともに提示する。
  • 成熟度やコンプライアンススコアが提供できる以上のサイバーリスクへの追加コンテキストを提供する取締役会報告アプローチを活用する。
  • ビジネスリーダーがサイバーリスク管理の具体的な影響を理解できるように、ROI報告でサイバーセキュリティのビジネス価値を実証する。

最適化されたガバナンス慣行を実施することによってのみ、企業は成功したリスク管理と最適化されたサイバーGRCプログラムを実現できます。

高度なリスク管理

効果的なガバナンスプロセスは、高度なサイバーリスク管理のための優れた基盤を提供します。CISOと上位マネジメントチームの間に効果的なコミュニケーションチャネルが確立されれば、企業はリスク管理戦略をビジネス目標と整合させることができます。これは最終的にサイバーリスク管理を通じてビジネス価値を解き放つ方法です。

これを可能にする主な戦略:

  • サイバーリスク優先順位付け戦略を最適化する。CISOがビジネスに最大の脅威をもたらし、より広い組織の目標と最も密接に整合するリスクの軽減・削減に集中できるようにする。
  • データドリブンなリスク管理ライフサイクルを採用する。経営幹部の55%はサイバーセキュリティ支出が最も重要なサイバーリスクと正確に整合しているかどうか確信がありません。企業はサイバーセキュリティに以前より多くを費やしていますが、同じ課題に直面し続けています。実際に変化をもたらす領域に投資していることを確保するためにデータドリブンなアプローチを採用する必要があります。

X-Analyticsの視点

サイバーGRCの再浮上は、CISOが以前どのようにGRCプログラムにアプローチしてきたかを振り返り、新しい現代的なアプローチを採用する機会を提示しています。

GRCプログラムと並んでX-Analyticsを導入することで、企業が旧来のGRCプログラムを主要なビジネス成果と整合させ、軽減活動を接続してビジネスリスクの削減を実証する能力を加速できます。最も重要なのは、サイバーリスク管理がビジネスにどのように成功をもたらしているかをベンチマークし伝達できることです。

X-Analyticsは、旧来のGRCアプローチを変革し、ビジネスに真の価値をもたらす将来のサイバーリスク管理の成功を解き放つ能力を提供します。

効果的なサイバーGRCがコンプライアンスを超える理由 | X-Analytics