Звітність з кібербезпеки для ради директорів
Щоквартальні звіти для кіберкомітету, які показують навчання як важіль зниження ризику, а не галочку про завершення. Наратив, узгоджений із вимогами SEC, порівняння з галузевим бенчмарком і шаблон слайдів, який лягає просто в матеріали для ради.
Чому ради директорів тепер щокварталу запитують про безпеку працівників
Правила SEC щодо розкриття інформації про кібербезпеку, ухвалені 2023 року, зробили нагляд ради директорів за кібербезпекою регульованою темою. Item 106 Regulation S-K вимагає від емітентів описати кіберекспертизу на рівні ради, процес управління та суттєві інциденти. Кіберкомітет або аудиторський комітет тепер очікує щоквартальний брифінг, а навчання з кібербезпеки — один із небагатьох показників програми, які директори справді можуть оцінити.
Звітність, яку готує більшість команд безпеки, не дає директорам того, чого вони хочуть. Відсоток завершення сам по собі нічого не каже про те, чи стали працівники більш або менш вразливими до наступної фішингової чи BEC-атаки. Директори хочуть історію зниження ризику, прив’язану до очікуваних збитків у доларах, з порівнянням із галузевими колегами та трендом, який показує, чи працює програма.
RansomLeak оформлює щоквартальну звітність для ради як структурований артефакт: шаблон слайдів, наратив, прив’язаний до конкретних показників зниження ризику, порівняння з галузевим бенчмарком і готове для подання резюме, що відповідає SEC 10-K Item 106 і типовому положенню про кіберкомітет. Ті самі дані йдуть у реєстр ризиків і пакет для поновлення кіберстрахування.
Як це працює
Зберіть показники квартал до кварталу
Агрегуйте чотири базові показники: частку завершення, бали за каталогом, частку кліків на фішинг і частку повідомлень про фішинг. Кожен має дельту квартал до кварталу, тренд за чотири квартали та розріз за сегментами працівників (штатні співробітники, підрядники, фінанси, ІТ, керівництво).
Побудуйте наратив зниження ризику
Перетворіть показники на історію про ризик. Падіння частки кліків на 40 відсотків плюс зростання частки повідомлень у 3 рази означає вимірюване зниження очікуваних збитків від програм-вимагачів. Прив’яжіть відсоток до суми в доларах через обґрунтований бенчмарк вартості інциденту, як-от звіт IBM Cost of a Data Breach.
Порівняйте з галузевим бенчмарком
Візьміть відповідний галузевий бенчмарк для частки кліків і частки повідомлень (Verizon DBIR, IBM, Proofpoint, Egress або секторальні звіти). Покажіть, чи працівники на рівні медіани галузевих колег, вище або нижче за неї, і як ваша траєкторія співвідноситься з їхньою.
Заповніть готовий шаблон слайдів для ради
Заповніть шаблон із чотирьох слайдів: огляд програми, результати кварталу з дельтами, порівняння з бенчмарком і плани на наступний період. Кожен слайд розрахований на 15–20 хвилин, які кіберкомітет ради відводить на цю тему, а деталі для підкріплення винесено в додаток.
Долучіть до реєстру ризиків і пакета кіберстрахування
Ті самі квартальні дані наповнюють корпоративний реєстр ризиків, анкету для поновлення кіберстрахування та наратив для SEC 10-K Item 106. Один звіт замість трьох окремих документів.
Що ви отримуєте
Готові слайди для ради
Щоквартальний шаблон із чотирьох слайдів, підлаштований під презентацію для кіберкомітету або аудиторського комітету. Зрозуміла директорам мова, чиста візуалізація та додаток із деталями для команди безпеки. Одразу завантажується в портал ради.
Тренд квартал до кварталу
Чотири квартали частки кліків, частки повідомлень, частки завершення та балів на одному графіку. Тренд важливіший за абсолютне число, а директори звикли читати саме траєкторії.
Порівняння з галузевим бенчмарком
Порівняння з медіаною галузевих колег на основі публічних бенчмарків. Комітет бачить, чи працівники випереджають галузь, тримаються на її рівні або відстають, і це робить розмову про бюджет конкретнішою, ніж суто внутрішні показники.
Узгодження з SEC 10-K Item 106
Формат наративу узгоджено з Item 106 Regulation S-K, включно з формулюваннями про процес управління та нагляд ради, яких вимагає звітність. Річний розділ 10-K про розкриття кібербезпеки береться з тих самих вихідних даних.
Єдине джерело даних, узгоджене з аудитом
Ті самі дані живлять аудит ISO 27001, аудит SOC 2, поновлення кіберстрахування та звіт для ради. Єдине джерело даних прибирає звірку, яку більшість команд безпеки робить чотири рази на рік для чотирьох різних форматів.
Підібрані вправи для сценарію «ради директорів»
Послідовність вправ, яку ми рекомендуємо для цього сценарію, з каталогу 200+ вправ.
Фішинг
Частка кліків на фішинг і частка повідомлень — два показники, які директори впізнають найлегше. Саме фішингові вправи формують головний тренд на квартальному слайді.
Читати посібникПрограми-вимагачі
Програми-вимагачі — клас інцидентів із найбільшими очікуваними збитками в більшості корпоративних реєстрів ризиків. Охоплення реагування на програми-вимагачі напряму пов’язане з наративом зниження ризику.
Читати посібникКомпрометація корпоративної електронної пошти (BEC)
BEC-шахрайство — найбільша категорія страхових вимог за кіберзбитками в більшості кіберстраховиків. Ради директорів окремо запитують про охоплення BEC на ринку кіберстрахування, що пережив хвилю збитків.
Читати посібникОбов’язки працівника з безпеки
Задає базовий рівень ознайомлення з політиками, який відповідає ISO 27001 A.6.3, SOC 2 CC1.4 і вимозі про навчання в FTC Safeguards Rule. Директорам важливе узгодження з аудитом.
Читати посібникОснови мислення аудитора
Допомагає працівникам зрозуміти, навіщо програма відстежує залученість і повідомлення, і це підживлює наратив для ради про вимірювану культуру безпеки.
Читати посібникОбізнаність про політики ISMS
Для організацій, сертифікованих за ISO 27001, обізнаність про політики ISMS — комплаєнс-показник з боку працівників, який аудиторський комітет відстежує разом з аналізом з боку керівництва.
Читати посібникПоширені запитання
Що рада директорів насправді хоче бачити у щоквартальному кіберзвіті?
Як це допомагає з розкриттям за SEC 10-K Item 106?
Чи можна підлаштувати шаблон слайдів під стиль нашої ради?
Як подати оцінку збитків у доларах, не перебільшуючи ризик?
Чим це відрізняється від даних, які ми вже даємо аудиторам?
Чи допомагає звіт у переговорах про поновлення кіберстрахування?
Як порівнюватися з галузевими колегами, не розкриваючи внутрішні дані?
Джерела
Першоджерела, процитовані вище.
- Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure (Final Rule, Item 106 of Regulation S-K) — U.S. Securities and Exchange Commission
- Director's Handbook on Cyber-Risk Oversight — National Association of Corporate Directors (NACD)
- Principles for Board Governance of Cyber Risk — World Economic Forum
- Directive (EU) 2022/2555 (NIS2) — Article 20: Governance (management body cybersecurity training and accountability) — EUR-Lex (Official Journal of the European Union)
- NIST Cybersecurity Framework 2.0 — Govern (GV) Function — National Institute of Standards and Technology (NIST)
- Reporting Cybersecurity Risk to the Board of Directors — ISACA
- 2024 Global Digital Trust Insights — Board Oversight of Cyber Risk — PwC
Дотичні матеріали
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.