2018年-德勤全球_Assessing_cyber_risk_17页_3mb
报告摘要
总结:Deloitte关于企业网络安全风险评估的指南
核心内容
Deloitte的《Assessing Cyber Risk》指南旨在帮助董事会和高管理解并管理网络安全风险,从而推动企业绩效提升。文档强调,网络安全风险不应仅被视为需要避免或最小化的威胁,而应被视为一种创造价值的驱动力。随着技术的广泛应用和全球化进程,网络安全风险成为企业战略的重要组成部分。
主要观点
-
网络安全与绩效的联系
网络安全与企业绩效密切相关,有效的风险管理可以提升组织的安全性、警觉性和韧性,从而增强竞争力和业务连续性。 -
网络安全成熟度评估
企业应评估其网络安全成熟度,通过回答关键问题,了解当前状态并制定改进计划。 -
领导层责任
董事会和高管层需承担网络安全管理的最终责任,并推动建立网络安全文化,使全员具备风险意识。 -
风险应对策略
企业应建立全面的网络安全策略,包括风险评估、威胁监测、应急响应和持续改进机制。
关键信息
10个关键问题
以下为文档中提出的10个关键问题,用于评估组织的网络安全成熟度:
-
是否展示了对网络安全风险的尽职调查、责任归属和有效管理?
- 高成熟度:董事会和高管层明确责任,持续监控风险,制定并实施有效的网络安全计划。
- 中等成熟度:领导层关注网络安全,但缺乏深入的挑战和评估机制。
- 低成熟度:缺乏明确的网络安全战略,仅在IT层面处理相关问题。
-
是否拥有合适的领导和组织人才?
- 高成熟度:网络安全领导具备技术与商业洞察力,组织内有专业团队支持。
- 中等成熟度:网络安全领导仅关注技术风险,缺乏对业务的深入理解。
- 低成熟度:领导层对网络安全缺乏关注,人才集中在IT部门。
-
是否建立了适当的网络安全风险升级框架?
- 高成熟度:明确的风险容忍度和报告阈值,有清晰的流程和指标。
- 中等成熟度:风险框架未充分实施,缺乏主动管理。
- 低成熟度:无正式框架,风险升级为临时应对。
-
是否专注于正确的投资方向并能评估决策效果?
- 高成熟度:网络安全投资与业务战略一致,有明确的业务案例和评估机制。
- 中等成熟度:投资与战略脱节,缺乏对“黑天鹅”事件的应对。
- 低成熟度:缺乏明确的网络安全战略和投资计划。
-
网络安全计划是否与行业标准和同行组织对齐?
- 高成熟度:采用行业框架,定期进行外部基准评估,具备相关认证。
- 中等成熟度:实施部分行业最佳实践,但缺乏系统性评估。
- 低成熟度:措施临时,缺乏对行业标准的参考。
-
是否具备以网络安全为中心的思维方式和文化?
- 高成熟度:全员具备风险意识,有系统的培训和行为规范。
- 中等成熟度:有基础培训,但未针对具体岗位需求。
- 低成熟度:培训仅在发生事件后进行,缺乏整体文化。
-
是否采取措施保护组织免受第三方网络安全风险?
- 高成熟度:第三方风险纳入尽职调查,有明确的政策和培训机制。
- 中等成熟度:采取部分措施,但缺乏系统性。
- 低成熟度:无第三方风险评估和管理措施。
-
是否能在发生网络安全事件时迅速控制损失并调动资源?
- 高成熟度:有明确的响应流程,与业务连续性和灾难恢复计划整合。
- 中等成熟度:基本响应机制存在,但未充分整合。
- 低成熟度:缺乏有效的响应和沟通机制。
-
如何评估组织网络安全计划的有效性?
- 高成熟度:定期进行内外部评估,有明确的改进机制。
- 中等成熟度:评估频率低,改进不一致。
- 低成熟度:评估和审计活动不规律,缺乏改进基础。
-
是否是高度互联生态系统中的安全纽带?
- 高成熟度:与合作伙伴、监管机构等建立良好关系,主动分享威胁情报。
- 中等成熟度:与同行进行非正式情报共享。
- 低成熟度:缺乏外部关系和信息共享机制。
网络安全成熟度等级
- 高成熟度:具备全面的网络安全能力,能够有效应对已知和新兴威胁,实现业务连续性与恢复。
- 中等成熟度:部分措施已实施,但缺乏系统性整合和持续改进。
- 低成熟度:网络安全措施不足,缺乏战略性和主动性。
未来方向
文档鼓励企业设定更高的网络安全成熟度目标,推动战略目标与网络安全实践的对齐。通过建立以“安全、警觉、韧性”为核心的网络安全文化,企业可以更好地应对日益复杂的网络威胁,提升整体业务表现。
联系方式
如需进一步咨询,可联系以下Deloitte网络安全专家:
-
Nick Galletto - 全球网络安全风险服务负责人
邮箱:ngalletto@deloitte.ca
电话:416-601-6734 -
Chris Verdonck - EMEA网络安全风险服务负责人
邮箱:cverdonck@deloitte.com
电话:+32 2-800-24-20 -
James Nunn-Price - 亚太网络安全风险服务负责人
邮箱:jamesnunnprice@deloitte.com.au
电话:+61 2-9322-7971 -
Ed Powers - 美国网络安全风险服务负责人
邮箱:epowers@deloitte.com
电话:212-436-5599
结语
Deloitte认为,网络安全风险不应只是防御,而应成为推动业务绩效的重要因素。通过系统性的评估和持续改进,企业可以建立更强大的网络安全体系,实现业务增长与可持续发展。
试读结束,高清完整版pdf/doc/ppt,请点下载