Звітність з безпеки для ради директорів
Квартальні звіти кіберкомітету, які показують навчання як важіль зниження ризику, а не як галочку виконання. Наратив, узгоджений із SEC, порівняння з галузевим бенчмарком та шаблон слайдів, що потрапляє у презентацію ради.
Чому ради тепер запитують про безпеку робочої сили щокварталу
Правила розкриття інформації про кібербезпеку SEC, прийняті у 2023 році, зробили нагляд ради за кібербезпекою регульованою темою. Item 106 of Regulation S-K вимагає від реєстрантів описати експертизу ради з кібербезпеки, процес управління та матеріальні інциденти. Кіберкомітет або аудиторський комітет тепер просить квартальний брифінг, і навчання з обізнаності щодо безпеки є однією з небагатьох програмних метрик, які директори дійсно можуть оцінити.
Звітність, яку формує більшість команд безпеки, не задовольняє того, чого хочуть директори. Відсоток виконання сам по собі нічого не говорить про те, чи робоча сила більш-менш схильна потрапити на наступний фішинг або BEC. Директори хочуть історію зниження ризику, привʼязану до доларової експозиції, з порівнянням з галузевими колегами та трендовою лінією, що показує, чи програма працює.
RansomLeak проводить квартальну звітність для ради як структурований артефакт: шаблон слайдів, наратив, привʼязаний до конкретних метрик зниження ризику, порівняння з галузевим бенчмарком та готове до подання резюме, що відповідає SEC 10-K Item 106 та стандартному уставу кіберкомітету. Ті самі дані вливаються у реєстр ризиків та пакет продовження кіберстрахування.
Як це працює
Витягніть метрики від кварталу до кварталу
Агрегуйте чотири основні показники: показник виконання, оцінювання за каталогом, показник кліків на фішинг та показник повідомлень про фішинг. Кожен має дельту від кварталу до кварталу, чотириквартальну трендову лінію та зріз за сегментом робочої сили (співробітники, підрядники, фінанси, ІТ, керівництво).
Побудуйте наратив зниження ризику
Перекладіть метрики у історію ризику. Падіння показника кліків на 40 відсотків плюс 3-кратне зростання показника повідомлень перекладається у вимірюване зниження очікуваної експозиції до програм-вимагачів. Привʼяжіть відсоток до доларової цифри, використовуючи захищений бенчмарк вартості інциденту, як-от звіт IBM Cost of a Data Breach.
Порівняйте з галузевим бенчмарком
Витягніть відповідний галузевий бенчмарк для показника кліків та показника повідомлень (Verizon DBIR, IBM, Proofpoint, Egress або галузеві звіти). Покажіть, чи робоча сила знаходиться на рівні, вище чи нижче медіани колег і як траєкторія співвідноситься з колегами.
Заповніть готовий для ради шаблон слайдів
Заповніть чотирислайдовий шаблон: огляд програми, результати кварталу з дельтами, порівняння з бенчмарком та подальші дії. Кожен слайд побудований для вікна кіберкомітету ради 15–20 хвилин з резервною деталізацією у додатку.
Подайте з реєстром ризиків та пакетом кіберстрахування
Ті самі квартальні дані живлять реєстр ризиків підприємства, опитувальник продовження кіберстрахування та наратив SEC 10-K Item 106. Один звіт замість трьох окремих вправ.
Що ви отримуєте
Готова для ради колода слайдів
Чотирислайдовий квартальний шаблон, налаштований для презентації кіберкомітету або аудиторського комітету. Дружня для директорів мова, чисті візуали та додаток для деталізації команди безпеки. Потрапляє безпосередньо у портал ради.
Трендова лінія від кварталу до кварталу
Чотири квартали показника кліків, показника повідомлень, показника виконання та оцінювання на одній діаграмі. Тренд важливіший за абсолютне число, а директори запрограмовані читати траєкторії.
Порівняння з галузевим бенчмарком
Порівняння з медіаною колег з публічних бенчмарків. Комітет бачить, чи робоча сила випереджає, відповідає чи відстає від галузі, що формулює бюджетну розмову конкретніше, ніж лише внутрішні метрики.
Узгодження з SEC 10-K Item 106
Формат наративу узгоджується з Item 106 of Regulation S-K, включно з мовою процесу управління та нагляду ради, яку вимагає звіт. Річний розділ розкриття кібербезпеки 10-K береться з тих самих джерельних даних.
Узгоджене з аудитом джерело істини
Ті самі дані живлять аудит ISO 27001, аудит SOC 2, продовження кіберстрахування та звіт ради. Одне джерело істини усуває роботу зі звірки, яку більшість команд безпеки виконує чотири рази на рік для чотирьох різних форматів.
Підібрані вправи для сценарію ради директорів
Послідовність вправ, яку ми рекомендуємо для цього сценарію, з каталогу 100+.
Виявлення фішингових листів
Показник кліків на фішинг та показник повідомлень – це дві метрики, які директори впізнають найшвидше. Фішингові вправи рухають заголовний тренд на квартальному слайді.
Читати посібникРеагування на програми-вимагачі у першу годину
Програми-вимагачі є класом інцидентів з найвищою доларовою експозицією у більшості реєстрів ризиків підприємства. Охоплення реагування на програми-вимагачі прямо корелює з наративом зниження ризику.
Читати посібникКомпрометація ділової електронної пошти
Шахрайство BEC є найбільшою категорією претензій про кіберзбитки у більшості кіберстраховиків. Ради спеціально запитують про охоплення BEC на ринку страхування після збитків.
Читати посібникОбовʼязки робочої сили з безпеки
Встановлює базовий рівень підтвердження політик, що відповідає ISO 27001 A.6.3, SOC 2 CC1.4 та клаузулі навчання FTC Safeguards Rule. Директорам важливе узгодження з аудитом.
Читати посібникОснови аудиторського мислення
Допомагає робочій силі зрозуміти, чому програма відстежує залучення та повідомлення, що живить наратив ради про вимірювану культуру безпеки.
Читати посібникОбізнаність щодо політик ISMS
Для організацій, сертифікованих за ISO 27001, обізнаність щодо політик ISMS є метрикою відповідності на стороні робочої сили, яку аудиторський комітет відстежує разом із керівним оглядом.
Читати посібникПоширені запитання
Що рада дійсно хоче бачити у квартальному кіберзвіті?
Як це підтримує розкриття SEC 10-K Item 106?
Чи можна налаштувати шаблон слайдів під стиль нашої ради?
Як встановити формулювання доларової експозиції без перебільшення ризику?
Чим це відрізняється від даних, які ми вже надаємо аудиторам?
Чи підтримує звіт розмови про продовження кіберстрахування?
Як проводити бенчмаркінг з колегами без поширення внутрішніх даних?
Першоджерела
Цитовані вище.
- Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure (Final Rule, Item 106 of Regulation S-K) — U.S. Securities and Exchange Commission
- Director's Handbook on Cyber-Risk Oversight — National Association of Corporate Directors (NACD)
- Principles for Board Governance of Cyber Risk — World Economic Forum
- Directive (EU) 2022/2555 (NIS2) — Article 20: Governance (management body cybersecurity training and accountability) — EUR-Lex (Official Journal of the European Union)
- NIST Cybersecurity Framework 2.0 — Govern (GV) Function — National Institute of Standards and Technology (NIST)
- Reporting Cybersecurity Risk to the Board of Directors — ISACA
- 2024 Global Digital Trust Insights — Board Oversight of Cyber Risk — PwC
Дотичні матеріали
Ефективність навчання з обізнаності щодо безпеки
Читати статтюНавчання з відповідності для регульованих галузей
Читати статтюПосібник з навчання обізнаності щодо безпеки
Читати статтюНавчання обізнаності щодо програм-вимагачів для співробітників
Читати статтюПосібник з фішинг-симуляцій
Читати статтюПодивіться RansomLeak в дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.