Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Звітність з кібербезпеки для ради директорів

Щоквартальні звіти для кіберкомітету, які показують навчання як важіль зниження ризику, а не галочку про завершення. Наратив, узгоджений із вимогами SEC, порівняння з галузевим бенчмарком і шаблон слайдів, який лягає просто в матеріали для ради.

Чому ради директорів тепер щокварталу запитують про безпеку працівників

Правила SEC щодо розкриття інформації про кібербезпеку, ухвалені 2023 року, зробили нагляд ради директорів за кібербезпекою регульованою темою. Item 106 Regulation S-K вимагає від емітентів описати кіберекспертизу на рівні ради, процес управління та суттєві інциденти. Кіберкомітет або аудиторський комітет тепер очікує щоквартальний брифінг, а навчання з кібербезпеки — один із небагатьох показників програми, які директори справді можуть оцінити.

Звітність, яку готує більшість команд безпеки, не дає директорам того, чого вони хочуть. Відсоток завершення сам по собі нічого не каже про те, чи стали працівники більш або менш вразливими до наступної фішингової чи BEC-атаки. Директори хочуть історію зниження ризику, прив’язану до очікуваних збитків у доларах, з порівнянням із галузевими колегами та трендом, який показує, чи працює програма.

RansomLeak оформлює щоквартальну звітність для ради як структурований артефакт: шаблон слайдів, наратив, прив’язаний до конкретних показників зниження ризику, порівняння з галузевим бенчмарком і готове для подання резюме, що відповідає SEC 10-K Item 106 і типовому положенню про кіберкомітет. Ті самі дані йдуть у реєстр ризиків і пакет для поновлення кіберстрахування.

Як це працює

1

Зберіть показники квартал до кварталу

Агрегуйте чотири базові показники: частку завершення, бали за каталогом, частку кліків на фішинг і частку повідомлень про фішинг. Кожен має дельту квартал до кварталу, тренд за чотири квартали та розріз за сегментами працівників (штатні співробітники, підрядники, фінанси, ІТ, керівництво).

2

Побудуйте наратив зниження ризику

Перетворіть показники на історію про ризик. Падіння частки кліків на 40 відсотків плюс зростання частки повідомлень у 3 рази означає вимірюване зниження очікуваних збитків від програм-вимагачів. Прив’яжіть відсоток до суми в доларах через обґрунтований бенчмарк вартості інциденту, як-от звіт IBM Cost of a Data Breach.

3

Порівняйте з галузевим бенчмарком

Візьміть відповідний галузевий бенчмарк для частки кліків і частки повідомлень (Verizon DBIR, IBM, Proofpoint, Egress або секторальні звіти). Покажіть, чи працівники на рівні медіани галузевих колег, вище або нижче за неї, і як ваша траєкторія співвідноситься з їхньою.

4

Заповніть готовий шаблон слайдів для ради

Заповніть шаблон із чотирьох слайдів: огляд програми, результати кварталу з дельтами, порівняння з бенчмарком і плани на наступний період. Кожен слайд розрахований на 15–20 хвилин, які кіберкомітет ради відводить на цю тему, а деталі для підкріплення винесено в додаток.

5

Долучіть до реєстру ризиків і пакета кіберстрахування

Ті самі квартальні дані наповнюють корпоративний реєстр ризиків, анкету для поновлення кіберстрахування та наратив для SEC 10-K Item 106. Один звіт замість трьох окремих документів.

Що ви отримуєте

Готові слайди для ради

Щоквартальний шаблон із чотирьох слайдів, підлаштований під презентацію для кіберкомітету або аудиторського комітету. Зрозуміла директорам мова, чиста візуалізація та додаток із деталями для команди безпеки. Одразу завантажується в портал ради.

Тренд квартал до кварталу

Чотири квартали частки кліків, частки повідомлень, частки завершення та балів на одному графіку. Тренд важливіший за абсолютне число, а директори звикли читати саме траєкторії.

Порівняння з галузевим бенчмарком

Порівняння з медіаною галузевих колег на основі публічних бенчмарків. Комітет бачить, чи працівники випереджають галузь, тримаються на її рівні або відстають, і це робить розмову про бюджет конкретнішою, ніж суто внутрішні показники.

Узгодження з SEC 10-K Item 106

Формат наративу узгоджено з Item 106 Regulation S-K, включно з формулюваннями про процес управління та нагляд ради, яких вимагає звітність. Річний розділ 10-K про розкриття кібербезпеки береться з тих самих вихідних даних.

Єдине джерело даних, узгоджене з аудитом

Ті самі дані живлять аудит ISO 27001, аудит SOC 2, поновлення кіберстрахування та звіт для ради. Єдине джерело даних прибирає звірку, яку більшість команд безпеки робить чотири рази на рік для чотирьох різних форматів.

Підібрані вправи для сценарію «ради директорів»

Послідовність вправ, яку ми рекомендуємо для цього сценарію, з каталогу 200+ вправ.

Фішинг

Частка кліків на фішинг і частка повідомлень — два показники, які директори впізнають найлегше. Саме фішингові вправи формують головний тренд на квартальному слайді.

Читати посібник

Програми-вимагачі

Програми-вимагачі — клас інцидентів із найбільшими очікуваними збитками в більшості корпоративних реєстрів ризиків. Охоплення реагування на програми-вимагачі напряму пов’язане з наративом зниження ризику.

Читати посібник

Компрометація корпоративної електронної пошти (BEC)

BEC-шахрайство — найбільша категорія страхових вимог за кіберзбитками в більшості кіберстраховиків. Ради директорів окремо запитують про охоплення BEC на ринку кіберстрахування, що пережив хвилю збитків.

Читати посібник

Обов’язки працівника з безпеки

Задає базовий рівень ознайомлення з політиками, який відповідає ISO 27001 A.6.3, SOC 2 CC1.4 і вимозі про навчання в FTC Safeguards Rule. Директорам важливе узгодження з аудитом.

Читати посібник

Основи мислення аудитора

Допомагає працівникам зрозуміти, навіщо програма відстежує залученість і повідомлення, і це підживлює наратив для ради про вимірювану культуру безпеки.

Читати посібник

Обізнаність про політики ISMS

Для організацій, сертифікованих за ISO 27001, обізнаність про політики ISMS — комплаєнс-показник з боку працівників, який аудиторський комітет відстежує разом з аналізом з боку керівництва.

Читати посібник

Поширені запитання

Що рада директорів насправді хоче бачити у щоквартальному кіберзвіті?

Три речі. Тренд за показниками ризику працівників (частка кліків, частка повідомлень, завершення). Бенчмарк за медіаною галузевих колег для контексту. І розділ про плани: що команда безпеки зробить інакше наступного кварталу. Більшість комітетів відводять на кібербезпеку 15–20 хвилин, тож документ має бути стислим.

Як це допомагає з розкриттям за SEC 10-K Item 106?

Item 106 Regulation S-K вимагає від емітентів описати процес управління кіберризиками, нагляд ради директорів і роль менеджменту. Щоквартальна звітність для ради документує нагляд і процес управління; річний наратив 10-K береться з того самого джерела. Аудитори та перевіряльники SEC очікують наступності між ними.

Чи можна підлаштувати шаблон слайдів під стиль нашої ради?

Так. Стандартний шаблон — це чотири слайди, розраховані на 15–20 хвилин у комітеті, але більшість компаній адаптують формат під стандарт оформлення свого порталу ради. Шар даних той самий, візуальний шар — ваш.

Як подати оцінку збитків у доларах, не перебільшуючи ризик?

Спирайтеся на обґрунтовані сторонні бенчмарки: звіт IBM Cost of a Data Breach, таблиці фінансового впливу з Verizon DBIR або секторальні дані (HHS для охорони здоров’я, Sophos State of Ransomware для міжгалузевого зрізу). Подавайте відсоткове зниження частки кліків як відсоткове зниження очікуваних збитків і ніколи як точну суму зекономлених доларів.

Чим це відрізняється від даних, які ми вже даємо аудиторам?

Пакет для аудиту зосереджений на завершенні та прив’язаний до контролів. Пакет для ради зосереджений на ризику та прив’язаний до траєкторії. Ті самі вихідні дані, інша подача. Більшість команд безпеки готує обидва з експорту платформи з мінімумом додаткової роботи.

Чи допомагає звіт у переговорах про поновлення кіберстрахування?

Так. Андеррайтери кіберстрахування тепер запитують в анкеті на поновлення показники програми навчання з кібербезпеки, зокрема тренд частки кліків на фішинг і охоплення працівників. Ті самі квартальні дані заповнюють анкету, і за досвідом це допомагає домовлятися про діапазон премії при поновленні.

Як порівнюватися з галузевими колегами, не розкриваючи внутрішні дані?

Використовуйте публічні бенчмарки: Verizon DBIR, IBM, Proofpoint State of the Phish, Egress Email Security Risk Report і секторальні звіти. Медіана та межі квартилів публічні; внутрішнім залишається лише ваше власне число. Рада бачить, де ви в розподілі, без розкриття даних про конкретних колег.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.