iT邦幫忙

2026 iThome 鐵人賽

DAY 16
0
佛心分享-IT 人自學之術

分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得系列 第 16 篇

ISACA CRISC管理者思維(MindSet):老闆與您想的不一樣。

  • 分享至 

  • xImage
  •  

本篇主要談的是ISACA CRISC管理者思維。

IT資訊人員/工程師,常習慣帶著「工程師的思考帽」去參加高層的主管會議或董事會議。但類似的會議,長官從來就不是想了解滿滿技術細節或關注您VPN或相關資安防護怎麼設定的、設定的多麼嚴謹等,會議上討論的常是一套高階管理者的思維模式(Mindset)。

當您試著站高一層看,會發現老闆或高階長官們想的真的跟您完全不一樣。

  1. 防護不是越嚴越好,而是要讓業務「啟動起來」: 資訊技術人員的本能是追求「零風險」。為了安全,恨不得把所有 Port 關掉、限制所有外部存取。但從老闆或部份高階長官的角度來看,完全沒風險的系統往往代表「完全無法創造價值的系統」,如老闆與長官們可能想擁抱新興科技,像「雲端或AI」,也會有相對應的風險存在。

ISACA 非常強調:資安與風險管理不是為了阻止業務發展,而是像高速公路上的煞車系統——車子裝了強大的煞車系統,不是為了讓車子停在原地或限制它的運行,而是為了讓開車的駕駛有信心在高速公路上開得更快、更安全。
如果一個控制措施把開發流程卡死,導致產品延遲三個月上線、最後被同業的競品搶走市場,這種「成功的防護」在商業價值上其實是失敗的。

  1. 別把別人的風險攬在自己身上: 許多資安或 IT 人員常有的工作痛點,就是覺得公司出事都是自己的錯或資訊系統的錯。但在ISACA CRISC 的知識觀裡,這叫作「權責不分」。

IT 或資安團隊的角色是 Responsible(負責執行與提供建議),但真正的 Accountability(最終權責) 永遠在 業務資產擁有者(Business/Asset Owner) 身上。系統要不要上線?殘餘風險要不要接受?安全與效率之間的拿捏,必須由握有預算、懂業務價值的單位主管決定並簽字,而不是由資安主管或系統管理人員替他背書或背黑鍋。

  1. 溝通時應講財務與成本效益,別講漏洞編號: 工程師習慣用 CVSS 分數或 CVE 編號來強調風險有多可怕,但高層聽到這些只會覺得是一個數值。

ISACA CRISC 訓練我們用商業語言說話:不要說「這支 API服務有高危險漏洞」,而是說「如果這個漏洞被利用,可能會導致核心服務中斷 4 小時(超過我們的恢復時間目標(RTO)),造成約 1000 萬的營運損失」。

更重要的是,控制措施必須講求 Cost-Effective(成本效益)。如果保護一個價值 10 萬元的資料庫,需要每年花 50 萬買資安防護系統,老闆不買單完全是合理的商業決定。

鐵人賽到今天剛好準備過半。從 Risk Register、定性定量評估、四大應對策略,一路到指標監控與 BCP,其實全都是圍繞著這套「管理者思維」在轉。當您不再只從「技術角度」看問題,不僅考試通過率會大幅提升,實務上在職場上向高層爭取資源時,也會發現溝通順暢非常多。

明天,我們將進一步切入更複雜的實務領域,聊聊近年來 最讓企業頭痛的 「第三方風險管理(TPRM)與供應鏈資訊安全」。

我們明天見!


上一篇
談企業持續營運計畫管理(BCMS)
下一篇
第三方風險管理(TPRM)與供應鏈資訊安全
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言