Organisationer har länge förstått utmaningen med att översätta cybersäkerhet till affärsrisker. Kommunikationsbristen mellan IT-chefer och styrelserum är verklig och väl dokumenterad. Men finns det djupare problem? Av olika anledningar har cyberriskhantering vuxit i storlek och omfattning under åren. Idag kan den omfatta allt från traditionella säkerhetsdiscipliner till integritet, risk i leveranskedjan, juridik, AI-styrning och operativ motståndskraft. Det skapar oundvikligen datasilos, täckningsgap och motståndskraftsutmaningar.

Om gemensam styrning är målet, hur bör resan se ut?

När synlighet och ägarskap splittras

Det finns olika anledningar till varför hantering av cyberrisker har blivit så otymplig under åren. Det fanns en tid då säkerhet var mycket enklare. Datorresurser bevakades lokalt och organisationer bevakade området för att hålla det dåliga ute. Denna strategi med en enda vallgrav försvann med ankomsten av molntjänster, distansarbete och SaaS-applikationer. I takt med att attackytan expanderat har den inkluderat operativ teknik (OT), sakernas internet (IoT)-system, mobila enheter, edge computing-servrar och mer. Fler IT-tillgångar, mer komplexitet, mer fragmenterad tillsyn.

AI-infrastruktur och -tjänster representerar den senaste expansionen. Stora språkmodeller (LLM), agenter, vektordatabaser, maskininlärningspipelines, API:er, plugins och molnservrar representerar ett nytt högriskmål för attacker. I takt med att AI hittar sin väg in i mer affärskritiska tjänster ökar risken för kompromettering, datastöld och manipulation. Skugg-AI är ett särskilt problem. Två tredjedelar (65 %) av organisationerna har drabbats av AI-agentrelaterade säkerhetsincidenter under det senaste året och ännu fler (82 %) misstänker att de har ohanterade agenter som körs i sina miljöer.

Leveranskedjor bär också skulden. Ett genomsnittligt företag använder nu uppskattningsvis 61 säkerhetsverktyg. Och det är bara cyber. Inom nästan alla sektorer har organisationer samlat på sig ett komplext ekosystem av partners som hanterar allt från logistik till professionella tjänster. Sedan finns det digitala leverantörer. Komponenter med öppen källkod är en växande riskkälla.

Den sista faktorn är regelverket. I takt med att nya lagar har tillkommit för att uppmuntra operativ motståndskraft och skydda personuppgifter, AI-teknik, smarta enheter och annan teknik har belastningen på compliance-team ökat. I vissa fall (som NIS2) hålls ledningen nu personligen ansvarig för bristande efterlevnad. Det har flyttat ansvarsfokus mer direkt från säkerhetsteam till affärsledningen.

Vad betyder detta

Enligt forsknings- och rådgivningsföretaget Info-Tech Research Group finns det tre viktiga hinder för integrerad riskhantering:

  • Brist på mogna processer, gemensamt språk, riskkultur och moderna verktyg för att stödja integrerad riskhantering
  • Snabbt föränderliga regleringar, framväxande teknologier och skiftande geopolitiska realiteter som gör det svårt att upprätthålla proaktiva riskhanteringsmetoder.
  • Riskhantering som behandlas som en regelefterlevnad snarare än en strategisk kapacitet, vilket leder till blinda fläckar och missade möjligheter att stärka motståndskraften

I vissa fall förväntas CISO:er hantera den växande bördan. Forskning från Cambridge University visar att detta kan leda till reaktiv riskhantering, efterlevnad av kryssrutor och ofta utbrändhet. Separat IANS- forskning visar att 52 % av CISO:erna känner att deras arbetsområde inte längre är helt hanterbart. Pressen är särskilt akut i mindre organisationer och kan försena viktiga strategiska initiativ, varnar rapporten.

I slutändan skadar isolerad riskhantering organisationen genom att öka opaciteten och risken för intrång, menar Black Ducks CISO, Dom Glavach.

”När silos skapar osammanhängande tillsyn, särskilt i takt med att AI ökar takten, uppstår risker i programvaruleveranskedjor, arbetsflöden och affärsverksamheter. Distribuerat ägarskap är nödvändigt för att hålla jämna steg eftersom cyberrisker omfattar säkerhet, produkt, integritet, efterlevnad och leverantörer”, säger han till IO (tidigare ISMS.online). ”När silos stör tillsynen får organisationer blinda fläckar, dubbelarbete, långsammare svar och svårigheter att bevisa att kontrollerna fungerade i hela organisationen.”

Dags att integrera

Så vart går organisationerna vidare? Info-Tech har en plan i fyra punkter för integrerad hantering av cyberrisker:

  • Fastställ mål och styrning
  • Utveckla mekanismer för att identifiera och bedöma risker
  • Utveckla riskhanteringsalternativ
  • Skapa en plan för verktyg, övervakning och rapportering

För Muhammad Yahya Patel, vCISO EMEA på Huntress, bör två viktiga fokusområden komma i första rummet.

"Först ett gemensamt kontrollramverk som alla funktioner mappar till, så att när CISO rapporterar om säkerhetskontroller, dataskyddsombudet (DPO) rapporterar om integritetskontroller och AI-styrningsledaren rapporterar om modellrisk, så talar de alla om samma underliggande risktaxonomi, och styrelsen kan se den sammanlagda bilden", säger han till IO.

”Därefter behöver leverantörsdimensionen uppmärksammas eftersom det är där styrningsproblemet är som mest akut just nu. De flesta organisationer har riskhanteringsprocesser från tredje part som är tidsbestämda: en bedömning vid onboarding, ett frågeformulär vid förnyelse. Vad de saknar är kontinuerlig insyn i om de kontroller de förlitade sig på vid bedömningstillfället fortfarande är på plats. Kontinuerlig övervakning av leverantörernas säkerhetsställning, integrerad med er interna riskbild, är ett måste.”

Där ramverk hjälper

Ronald Lewis, chef för cybersäkerhetsstyrning på Black Duck , liknar processen vid att finjustera en gammaldags klocka, där varje funktion är en kugge.

”Varje kugge har en specifik roll, men ingen fungerar oberoende. Om en kugge är feljusterad, snurrar för fort, för långsamt eller i fel riktning, så driftar hela systemet. Det är precis så cyberrisker beter sig i isolerade miljöer. Kontroller misslyckas inte för att de är dåligt utformade; de ​​misslyckas för att de inte är synkroniserade med beslut som fattas på andra ställen”, säger han.

”Den nivån av synkronisering sker inte organiskt. Det kräver ett ramverk. Oavsett om det är ISO 27001, NIST eller en välkonstruerad intern modell, är poängen att etablera ett gemensamt språk, en konsekvent taxonomi och tydliga spårbarhetslinjer mellan risker, kontroller och ägarskap.”

Lewis förklarar att ett starkt ramverk tvingar fram integration över olika domäner.

”Det skapar bindväven mellan integritet, säkerhet, tredjepartsrisker, AI-styrning och operativ motståndskraft. Det gör att man inte bara kan se enskilda risker, utan också hur de interagerar och skalas upp”, avslutar han. ”Utan den strukturen kan man inte få en gemensam tillsyn. Med den kan man anpassa kugghjulen, rotera oberoende av varandra, men i samma riktning, mot ett enda, mätbart mål: en sammanhängande, företagsomfattande förståelse och hantering av cyberrisker.”

Utöka din kunskap

Podcast: Nätfiske för problem S2 Avsnitt 2: Du är följsam. Är du motståndskraftig?

Blogg: Varför cybermotståndskraft fortfarande är långt borta för många brittiska företag

Blogg: Styrningsgapet: Varför EU:s AI-lag är rätt tillfälle då styrelser inte längre kan behandla efterlevnad som någon annans problem