搜尋此網誌

Translate

顯示具有 資安長 標籤的文章。 顯示所有文章
顯示具有 資安長 標籤的文章。 顯示所有文章

2026年7月19日 星期日

資安長向董事會報告:Gartner說,放棄儀表板,改用財務報表-2026/07/19

這篇是2026年6月8日在Security Insider網站刊出的建議,在向董事會報告上做更大的方法整合。

現在幾乎所有安全主管都會直接向董事會報告,比十年前的25%增加很多,但是在技術安全現實與董事會層級的優先順序之間,溝通落差仍未縮減。Gartner在馬里蘭National Harbor舉辦的2026年Security and Risk Management Summit,分析師Sam Olyaei與Tom Scholtz介紹了一個架構,將這方面的報告當成本就熟悉的季報(而非威脅的情報儀表板),作為資安長向董事會溝通的範本。

目前資安長向董事會報告的問題在於結構,而非技能落差。Scholtz說,「我所看的很多報告實際上都是按網路安全結構的,而非業務。當資安長是按威脅情報、事件數、補救頻率來編製董事會報告時,他們使用的是安全營運為核心的詞彙,而非董事會詞彙。結果就是,董事會將網路安全視為遵循確認作業,而非重大經營風險,就算Gartner資料中有98%的董事會成員相信,威脅在未來兩年內會增加。」

2026年6月20日 星期六

科技型高階主管邁向董事會之路-2026/06/20

這篇是Katrien Demeester、Art Hopkins與Jesse Reich所寫,Harvard Law School Forum on Corporate Governance在2026年 5月 3日刊出的:The Path to the Boardroom for Technology Executives。

在董事會層面,科技已經從一項專業性主題,轉變為塑造策略、風險、資本配置及競爭力的重要因素。但是,具備管理企業科技職能經驗的領導者,在大多數董事會上仍是少數。

隨著董事會強化治理AI導入、網路韌性與數位營運模式,市場對於具備科技專長的董事之需求正在增加。好消息是,還有很大量尚未被充分挖掘的科技領導人才可供董事會考慮。羅盛諮詢(Russell Reynolds Associates)最近分析多個主要指數和區域的398家公開發行公司董事會後發現:雖然近半數的企業至少有一位具高階科技主管經驗的董事,但是這些指數企業中,目前擔任資訊長(CIO)與技術長(CTO)而同時擔任董事的比例,目前還是很少。

2026年5月29日 星期五

進行有影響力的15分鐘董事會簡報-2026/05/29

這篇"Delivering an impactful 15-minute board briefing"是2026年4月24日刊載在CIO的文章。本文是從作者與可口可樂、晨星、Semrush與NiCE董事Caroline Tsay訪談中所擷取的洞見。以下分享一些內容。

在審計委員會會議上,網路被加進與財務報導、內部控制、外部審計、遵循與揭露義務一起並列為議程。議程中的網路部分,很少會是長時段的策略會議,而是10至15分鐘,而且每季才一次。

但現實上應該要調整—資訊長與資安長如何思考向董事會的簡報:目標不是無所不包,而是給董事他們治理所需的部分。

2026年4月21日 星期二

讓董事會瞭解網路安全計畫的六個步驟-2026/04/21

這一篇"6 steps to getting the board on board with your cybersecurity program"是由Phil Muncaster所撰寫、2023年10月11日刊載於welivesecurity網站的文章。對於資安長和董事會溝通,我們看過一些點出問題的文章,這一篇是從資安長角度看的,內容若與過去其他不同角度(比如董事的角度)看也有類似之處的,或許就是我們應該走的路了。經理人/公司員工如何向董事會報告,是一門學問、也有專書討論,資安長是最近新興職位與領域,是一個很好的觀察切入點。以下分享一些要點。

在美國,2023年第二季有對外報告的資料外洩事件,季度增幅為114%,今年有望打破紀錄。在歐洲,歐盟安全機構ENISA在2022年就警告了零時差攻擊、勒索軟體即服務、雇用駭客、供應鏈攻擊與社交工程詐騙的激增。解決這個問題最終還是落在資安長身上。但他們要有效履執行任務,需要董事會支持。這是為何與董事會互動及董事支持計畫的重要性。

新報告透露董事會與資安長對於網路風險策略對話的主要落差-2026/04/21

PR Newswire 在2026年 3月 3日分享了這個調查結果。IANS、Artico Search與The CAP Group的新資料發現,雖然向董事會報告網路安全如今是稀鬆平常,很多董事會與資安長(CISOs)在會議期間更關注遵循,而非重要的策略對話。此舉可能導致董事會對未來重要議題缺乏瞭解,以及在日益關鍵且複雜的威脅之下冒著監督不善的風險。

《2026年基準報告:董事會如何與資安長合作》(2026 Benchmark Report: How Boards are Partnering with CISOs)發現,95%的資安長定期向董事會提供最訊息,表明有成熟的報告週期。然而,董事會參與的深度不盡相同,主要侷限於「聆聽」與「接收」訊息,而非深入探究威脅與業務衝擊。舉一個例子來說,儘管82%的董事認為資安長對監理趨勢的報告令人滿意或傑出,僅47%的董事覺得資安長能夠闡明威脅不斷演變的影響。

研究結果顯示,監督的有效性比較不是靠報告的週期,而是更多仰賴於對話的深度,以及決策的明確性。

2026年3月26日 星期四

【資安觀察】(1)亞太區網路安全支出不斷上升為何投資報酬率仍未能取信董事會;(2)日益升高的工作範圍壓力下,高階管理層的資安長頭銜大增;(3)Willis調查:網路攻擊在董事風險順序的地位下降-2026/03/26

(1)亞太區網路安全支出不斷上升為何投資報酬率仍未能取信董事會

TechRepublic 在2026年 2月 6日報導,整個亞太區的網路安全預算正在增加。然而對許多資訊長與資安長而言,較難以啟齒的不再是安全為何重要,而是投資是否實際上帶來可衡量的價值。

從PwC最近的數據顯示,84%的亞太區組織在過去一年增加網路安全預算。表面上看起來,這顯示高階經理人強有力的支持。然而,實務上不斷增長的支出並未讓人放心,反倒招致董事會與財務長更尖銳的審查。 

隱而未現的緊張關係很簡單:更多投資並不會自動轉化為更明確的成果、減少事故發生或董事會的信心。

2026年2月25日 星期三

董事會要找什麼樣的資安長-2026/02/25

這篇是由Rinki Sethi所寫、2025年8月12日在computerweekly.com刊載的"What boards should look for in a CISO"。

選擇正確的安全領導人是董事會最重要的策略決定之一。因為今日資安長不只是救火隊,而是保護企業同時還要實現成長。

因此問題是:董事長認為偉大的資安長應該是什麼?

如果董事會光靠IT或資安長,等於沒有網路治理

這篇是由Scott Alldridge所寫的文章:"You Don’t Have Cyber Governance If Your Board Relies On IT Or The CISO",2026年1月23日在Forbes網站刊出。讓我們思考什麼是資安「治理」,以及做好這個治理跟追逐技術有什麼差異。

網路風險今日不再只是在IT部門。它同時存在著技術結構、人的認知、AI以及治理。當董事會只是同意報告、而沒有理解應該提出的問題時,就是治理失靈。他們等於把風險毫無責任地外包出去。

現在的困難是,網路安全無法光靠報告就能控制住。儀表板會反映的是活動,而不是暴險。查核會展現的是遵循,而非韌性。工具會展現的是能力,而非控制。良好的治理是立基在—瞭解風險實際上會如何貫穿整個組織、資料會如何被搬移、系統如何彼此相連,以及在技術方面人的行為會受到什麼影響。

如果董事會無法以簡單的詞彙予以解釋—當資料外洩時自身組織會發生什麼事,就不存在網路治理。

2025年12月15日 星期一

【技術主管提升影響力】(1)IANS Research和Artico Search就Fortune 500安全組織設計趨勢發表摘要報告;(2)技術主管與董事會:合作的新時代;(3)為了降其影響力極大化,資安長需要技能多元化-2025/12/15

(1)IANS Research和Artico Search就Fortune 500安全組織設計趨勢發表摘要報告

這篇是2025年10月16日在Morningstar刊出的報導。IANS Research和Artico Search發表了2025 Security Organizational Design Benchmark Report摘要報告內的關鍵發現。此報告提供了資安長一份內部觀察—Fortune 500公司如何打造其安全組織、分配人員預算,以及為領導和技術職位設定薪酬水準。這是參照IANS的年度CISO Compensation and Budget Study and Security Staff Compensation and Career Survey,針對的是1500位資安長及安全專業人士,協助資安長讓組織設計與經營策略一致。Security Organizational Design Benchmark Report依三種公司類型將資料進行分類,包括Fortune 500、大型與中型公司。

這份摘要報告的關鍵發現有:

*安全領導人的深度會隨企業規模而增加。Fortune 500規模的組織典型上會有四層以上的領導層,在子部門會有專任主管,比如安全營運(SecOps)、治理風險遵循(GRC)、身份識別存取管理(IAM)與建築和工程。有超過40%設有專任的副資安長,通常作為資安長的左右手和繼任人。

*薪酬會隨組織規模而升高。Fortune 500公司SecOps主管年薪中的現金平均是30.7萬美元,比大公司同儕多出25%、中型公司同儕多出40%。

*能接觸到董事會與執行長是 Fortune 500的新標準。Fortune 500資安長有95%可直接接觸到董事會,頻率是三分之一會每季接觸董事會一次;超過三分之二會每季接觸審計或風險委員會一次。

*副資安長日趨成熟。31%的Fortune 500組織有全職、專任的副資安長,另外有13%會指派部門主管作為結合功能的職位。

壓力下的資安長:安全領導者如何重獲董事會席位-2025/12/15

Security Magazine 在2025年 10月 15日報導,近七成的資安長(CISOs)與資訊長(CIOs)表示曾被告知對安全事件保持沉默,此跡象顯示想要更高的透明度與聲譽風險管理之間的衝突有多麼頻繁。與此同時,僅64%的資安長說,董事會與他們對網路安全的看法契合,比去年的84%大幅下降。

這種脫節使得組織暴露一個事實―隨著網路風險愈發頻繁且成本昂貴,去年一整年全球平均每次資料外洩使得組織付出的成本超過400萬美元,網路安全事件的衝擊何等的大。

2025年10月27日 星期一

資安長的10個紅旗-2025/10/27

這篇是Forbes在2025年9月17日刊出的、ByNick Ryan所寫的"10 Red Flags Your CISO Is Just Filling A Seat"。提出十個警訊,十分有參考性。

無效的資安長會讓組織暴露於風險之中,等到你發現時為時已晚。其實有一些明顯的跡象可以觀察。

2025年10月17日 星期五

【資安的一些觀察與見解】(1)為何公司現在須優先重視資安長繼任計畫;(2)為何最聰明的董事會會將網路安全當成業務實現者;(3)資安長如何平衡風險、壓力及董事會期望;(4)資安長角色的演變:從安全專家變成策略溝通者-2025/10/17

(1)為何公司現在須優先重視資安長繼任計畫

這篇是John Smart所寫、2025年8月28日在Webpronews刊載的"Why Companies Must Prioritize CISO Succession Planning Now"。

在公司網路安全高風險的是界裡,資安長突然離職會讓組織暴露於擴大的威脅、監理審查,以及營運混亂。最近的事件,比如重大資料外洩餘波,突顯了糟糕的現實:許多公司對此重要職位缺乏健全的繼任計畫,通常難以在辭職或解職後填補此空缺。

此監督不只是人資問題,還是策略盲點—網路風險與企業各面向息息相關。根據最近CSO Online的文章,組織常視資安長職位是單獨的,未能培育內部人才或準備因筋疲力竭、高要求下不可避免的流動。

2025年9月26日 星期五

資安長如何在就任第一年成功:(B)面-2025/09/26

這篇"How to achieve CISO success in the first year: essential strategies"是由Brian DePersiis所寫、2025年8月22日在EY網站刊出。本篇為最後一個行動事項及彙整後的五個建議。

資安長如何在就任第一年成功:(A)面-2025/09/26

這篇"How to achieve CISO success in the first year: essential strategies"是由Brian DePersiis所寫、2025年8月22日在EY網站刊出。本篇先分享前四個行動事項。第二篇再分享最後一個行動事項及彙整後的五個建議。

資安長從未如今日如此重要。雖然傳統責任(像風險管理、遵循及事件因應)仍是核心,但越來越需要參與公司策略、IT治理、資料保密以及供應鏈安全—這些對今日動盪環境都很重要。Ernst & Young LLP (EY US)的研究確認了:網路安全的核心地位,有84%長字輩主管說,其組織聚焦於網路安全的狀況較三年前增加。此外,85%也說其組織的網路安全焦點明年還會升高。資安長現在是長字輩主管之中,少數要為保護組織負起個人責任的主管。

作者辨識出了五組關鍵行動,是成功資安長基本上在其就任第一年要追求的,另外再提供資安長策略建議的確認清單,引導資安長進入此新角色、準備未來職涯目標。

2025年9月2日 星期二

資安長、董事會與資訊長:不是跳探戈,而是拳賽-2025/09/02

這篇"CISOs, Boards, CIOs: Not dancing Tango. But Boxing."是由Pratima H所寫、2025年7月31日在Data Quest網站刊出的訪談文章。以下分享一些內容。

最近研究顯示,雖然資安長會注意風險、遵循和威脅,但董事會看的還是網路素養、停機時間及經營指標。52%資安長優先重視新技術之創新;按僅33%董事視其為優先。當資安長定位網路安全為業務延續、股東價值為重要因素時,董事會才會更重視,但資安長還是無法熟練這些語言。有28%的資安長受到壓力而不揭露遵循問題。印度Splunk的區域副總Prashant Chaudhary透過更精細的分析,來探討這些發現。

【資安長&董事會】(1)資安長在對抗網路威脅上角色的轉變;(2)約40%的中小公司資安長難以接觸到董事會;(3)為何網路安全應該是每家公司董事會層級的優先事項-2025/09/02

(1)資安長在對抗網路威脅上角色的轉變

這篇"Evolving Role: Chief Information Security Officers in Combating Cyber Threats"是Web Desk所寫、2025年7月24日在Lead Pakistan網站刊出的文章。其中應該有引用Forbes這篇"The Evolving Role Of The CISO"。

https://www.forbes.com/sites/tonybradley/2025/01/14/the-evolving-role-of-the-ciso/  

https://worldofcg2023.blogspot.com/2025/02/20250227.html

以下分享一些內容。

資安長責任大幅擴張,遠超過傳統網路安全功能。現代資安長越來越要參與更多領域,比如企業風險管理、IT監督及數位轉型措施。這個範圍擴張突顯了,外界瞭解到網路安全基本上連結到全面的企業策略與成功。當組織日益仰賴技術推升成長與營收,資安長角色已從技術守門人轉型為策略領導人—確保企業可自信地擁抱新技術,而不破壞安全或穩定性。此演變需要廣泛的技術專長、策略規劃及強大的領導技能。資安長被期待要主動辨識和減緩風險,而非只是因應安全事件而已。他們也必須將安全策略整合進全企業風險管理架構,確保更正確、明確的決定。

2025年8月29日 星期五

減少資訊長與資安長間的緊張,需要認識一些跡象-2025/08/29

這篇由David Gee所寫、2024年5月21日在CIO網站刊出的"Reducing CIO-CISO tension requires recognizing the signs"。讓我們可以一窺資訊長、資安長這兩個位置之間的互動關係,頗有意思。以下分享一些內容。

在競爭壓力與優先性之下,資訊長與資安長通常會彼此立場不一。瞭解緊張在哪、以及夥伴會如何做,這一點對於維持有生產力的夥伴關係而言,很重要。

資訊長與資安長在高壓的環境裡工作,有時候會為其關係帶來額外的壓力,進一步就讓他們無法產生有益的成果。

在作者自己的職涯裡,當過資訊長、資安長,因此對這兩方都有第一手的經驗。這需要瞭解彼此角色的壓力和優先事項,以及夥伴會如何運作。

筋疲力盡的負擔:為何資安長在臨界點,以及需要什麼改變-2025/08/29

這篇"Burnout burden: why CISOs are at breaking point, what needs to change"是由Tim Grieveson所寫、2025年7月29日在Computer Weekly刊出的文章。以下分享一些要點。

根據研究,幾乎有三分之一的資安長說,壓力會對其績效產生負面影響,而資安長平均任期為兩年多一點(26個月)。除非有所轉變,不然不只在個人層次、整個安全生態體系,都會流失非常重要的領導人—我們仰賴他們過去數十年累積的經驗與能力,確保安全能促進業務。

更令人擔心的是在人才管道的問題。當我們將初階工作自動化越來越普遍,就要面對破壞培養下一代網路專家的基礎的可能。資淺的分析人員不只是員工而已,還訓練中的未來資安長。當他們為自動化所取代,而非提升技能時,代價就是犧牲明日的領導人。這個精疲力盡的循環還在持續。AI的創新是要加以重視的問題,但我們需要搞清楚,它能做什麼、哪些做不到。

2025年8月7日 星期四

荷蘭研究揭示會破壞董事會網路安全決定的認知偏見-2025/08/07

這篇是由Kim Loohuis寫、2025年7月2日在Computer Weekly網站刊出的文章"Dutch study uncovers cognitive biases undermining cyber security board decisions"。有助於我們瞭解在網路安全方面董事會的偏見。

在與10位歐洲資安長訪談後,荷蘭開放大學的研究員Gulet Barre發現了令人憂慮的證據:董事會如何詮釋黃燈風險,存有認知偏見,而這就對資安長報告、董事會瞭解之間帶來了危險的鴻溝。

研究資安長與董事會溝通的Barre說,「思考就像開車。我們都知道綠燈、紅燈該怎麼做。但是黃燈呢?某些駕駛會加速通過、有些則是停車。黃燈的模糊性,顯示了資安長報告網路安全風險時會在董事會發生的事。」

2025年7月22日 星期二

資安長可如何談論網路安全,使其對高階經理人發揮作用-2025/07/22

這篇是2025年5月5日在 Help Net Security刊出、Mirko Zorz所寫的"How CISOs can talk cybersecurity so it makes sense to executives"。

多年來,資安長難以讓董事會瞭解安全。很多會感覺被忽視或誤解。但隨威脅增加、規定加嚴,這件事在轉變。董事會現在期待資安長要說他們的語言:風險、金額以及影響。

以下是安全領導人可在現實世界中使用的一些技巧,讓董事會能認同網路安全。

亞太區加速公司治理變革-2026/09/25

Minerva Analytics 於2026年 7月 22日介紹了澳洲及日本最近公司治理的進展。 日本與澳洲的治理改革顯示亞太區更為廣泛的轉變,因為監理機構較關注的不是新規定,而是董事會實務是否可展現有效治理。 日本修訂後的《公司治理守則》在大幅精簡原則下生效,而澳洲證交所(A...

網誌存檔