2023-01-19-Gartner-CISO基金会_建立安全意识文化-介绍Gartner_PIPE框架(英_30页_1mb
报告摘要
Gartner 研究报告《CISO 基础:构建安全意识文化》指出传统的安全意识培训(如课程式学习和钓鱼模拟测试)对于降低企业数据泄露风险效果有限,70%以上的安全意识活动投资未能有效减少风险。研究强调,CISO 必须超越提升“安全意识”的概念,通过 PIEF(管道)框架综合塑造组织中的安全行为文化(SBCP)。该框架包括“实践”、“影响”、“平台”和“赋能”四大核心组件,并通过行为驱动的指标追踪成效。报告还预测到 2025 年,约 40% 的企业将引入行为激励技术;而置信平台建议 CISO 应寻求高层支持,策划长期战略,运用数据驱动的管理方法,全面评估成效,以提升组织安全韧性。
关键要点提炼:
- 有效策略替代传统培训:仅依靠课程培训和钓鱼测试无法显著降低风险。需转向多维度的文化重塑,聚焦员工行为改变。
- PIPE 框架组成:
- 实践:包括数据分析、用户体验设计、威胁模拟等,例如使用行为经济学推动改变。
- 影响:考虑组织文化、外部环境(如监管、行业趋势)及员工特性(学习风格、数字素养)。
- 平台:整合 AI、自动化工具和集成系统,支持高效运行(如 User & Behavior Analytics 监控)。
- 赋能:需高层支持、专业人才、分阶段执行并结合“自下而上”与“自上而下”策略推动执行。
- 量化成效:行为驱动的指标(如减少点击率、提升安全行为比率)必须与核心业务目标挂钩,例如通过减少数据泄露避免声誉损失、降低合规罚款和增强业务运营连续性。4. 实施建议:结合共性问题解决方案与定制化平台组件开发,实施应多步骤、分阶段推进,避免一刀切模式。
此框架不仅为 CISO 提供了清晰路径,也助其争取高层支持、解决高层对投资回报的质疑,并通过证据驱动的行为管理,切实增强组织安全性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载