Novinky AMIB

Proč vaše board reporty nefungují — a co s tím

Pětadevadesát procent CISO pravidelně briefinuje board, ale jen tři z deseti ředitelů považují tyto update za skutečně přínosné. Problém není v datech, ale v jazyce.

Pravidelné setkání s boardem, powerpointová prezentace s grafy, přehled incidentů za čtvrtletí. Tento model fungoval, dokud byla kybernetická bezpečnost vnímána jako technická disciplína. Dnes, kdy je bezpečnostní incident schopen zastavit provoz celé organizace, způsobit regulatorní sankce nebo poškodit reputaci, board od CISO očekává jiný typ informací — a dostává stále ten samý.

Výzkum z letošního roku to ukazuje číselně. Zatímco 95 % CISO říká, že board pravidelně informuje, jen 29 % členů boardu označuje tyto update za velmi efektivní. Více než polovina je považuje za jen částečně přínosné. Nejhůře hodnocená oblast je vliv vyvíjejících se hrozeb na organizaci — tu považuje za potřebnou zlepšit 53 % ředitelů. Téměř stejně špatně dopadla AI a nové technologie, kde zlepšení požaduje 47 % dotázaných.

Kde je problém? CISO zpravidla reportuje to, co umí měřit: počty incidentů, stav záplat, výsledky auditů, plnění compliance požadavků. To jsou výstupy bezpečnostní práce, nikoliv vstupy pro strategické rozhodování. Board potřebuje vědět jiné věci: jaká je pravděpodobnost, že příští čtvrtletí nastane incident, který zastaví klíčový provoz? Kolik nás bude stát, pokud nezainvestujeme do opatření X? Jaká rizika přijímáme vědomě a jaká odmítáme?

Image

Tento přechod od compliance reportování k risk reportování vyžaduje jinou metodiku i jiný jazyk. Kybernetická rizika musí být kvantifikována finančně — ne jako technické parametry, ale jako pravděpodobné finanční dopady. Organizace, které zavedly cyber risk quantification do svých board dashboardů, reportují zásadně snazší komunikaci s vedením. Board rozumí číslům v korunách; nerozumí CVSS skóre nebo počtu otevřených zranitelností.

Prakticky to znamená změnit strukturu reportu. Místo přehledu toho, co bezpečnostní tým dělal, prezentovat přehled rizik, která organizaci hrozí, s odhadem dopadu a doporučením, jak s nimi naložit. Incidenty reportovat v kontextu — co se stalo, jaký byl finanční nebo provozní dopad, co jsme udělali a co to stálo. Budoucí investice obhajovat návratností a sníženým rizikem, nikoliv technickou nezbytností.

Dalším faktorem je struktura samotné komunikace. Board by měl mít jasně definovaný kanál pro kybernetické záležitosti, stanovenou frekvenci setkání a zdokumentovaný způsob, jak se informace od CISO k vedení dostávají. To není jen organizační detail — v případě incidentu nebo regulatorní kontroly je zásadní prokázat, že board byl řádně informován a měl možnost rozhodovat.

Board se nemění přes noc. Ale CISO, který začne reportovat v jazyce rizika a finančního dopadu, zpravidla zjistí, že zájem vedení roste. Bezpečnostní investice začnou být vnímány jako řízení rizika, nikoliv jako nákladová položka. A CISO přestane být technický specialista, kterého si board pozve jednou za čtvrt roku — a stane se součástí strategického rozhodování.

Image

Asociace manažerů a odborníků v oblasti podnikání (AMIB) je profesní organizace, která se zaměřuje na podporu a rozvoj manažerských dovedností. Naším cílem je propojit profesionály, sdílet osvědčené postupy a poskytovat přístup k exkluzivním zdrojům a vzdělávacím příležitostem. Připojte se k nám a získejte nové kontakty, znalosti a inspiraci pro váš profesní růst.

Kontakt

Kaprova 42/14, 110 00 Praha 1

E-Mail: info@amib.cz

Tel.: +420 321 123 100