本篇主要談的是ISACA CRISC管理者思維。
IT資訊人員/工程師,常習慣帶著「工程師的思考帽」去參加高層的主管會議或董事會議。但類似的會議,長官從來就不是想了解滿滿技術細節或關注您VPN或相關資安防護怎麼設定的、設定的多麼嚴謹等,會議上討論的常是一套高階管理者的思維模式(Mindset)。
當您試著站高一層看,會發現老闆或高階長官們想的真的跟您完全不一樣。
ISACA 非常強調:資安與風險管理不是為了阻止業務發展,而是像高速公路上的煞車系統——車子裝了強大的煞車系統,不是為了讓車子停在原地或限制它的運行,而是為了讓開車的駕駛有信心在高速公路上開得更快、更安全。
如果一個控制措施把開發流程卡死,導致產品延遲三個月上線、最後被同業的競品搶走市場,這種「成功的防護」在商業價值上其實是失敗的。
IT 或資安團隊的角色是 Responsible(負責執行與提供建議),但真正的 Accountability(最終權責) 永遠在 業務資產擁有者(Business/Asset Owner) 身上。系統要不要上線?殘餘風險要不要接受?安全與效率之間的拿捏,必須由握有預算、懂業務價值的單位主管決定並簽字,而不是由資安主管或系統管理人員替他背書或背黑鍋。
ISACA CRISC 訓練我們用商業語言說話:不要說「這支 API服務有高危險漏洞」,而是說「如果這個漏洞被利用,可能會導致核心服務中斷 4 小時(超過我們的恢復時間目標(RTO)),造成約 1000 萬的營運損失」。
更重要的是,控制措施必須講求 Cost-Effective(成本效益)。如果保護一個價值 10 萬元的資料庫,需要每年花 50 萬買資安防護系統,老闆不買單完全是合理的商業決定。
鐵人賽到今天剛好準備過半。從 Risk Register、定性定量評估、四大應對策略,一路到指標監控與 BCP,其實全都是圍繞著這套「管理者思維」在轉。當您不再只從「技術角度」看問題,不僅考試通過率會大幅提升,實務上在職場上向高層爭取資源時,也會發現溝通順暢非常多。
明天,我們將進一步切入更複雜的實務領域,聊聊近年來 最讓企業頭痛的 「第三方風險管理(TPRM)與供應鏈資訊安全」。
我們明天見!