网络安全与财务之间的真实鸿沟
网络安全与财务职能之间的脱节不仅是运营问题,更是资产负债表问题。本文探讨了CFO与CISO如何以不同语言管理同一企业风险,并提出弥合鸿沟的关键在于将技术风险转化为业务影响。

编者按:Brian Blakley是总部位于佛罗里达州坦帕的风险投资和私募股权公司Bellini Capital的首席信息安全官。本文仅代表作者个人观点。
作为投资公司内部的首席信息安全官,我比大多数同行更贴近财务侧的对话。
CFO的席位在高级管理层中早已稳固。而CISO则并非如此——他们往往在决策做出之后或事态已经恶化时才被拉入讨论。即使两位高管同处一室,他们也不总是在解决同一个问题。
双方的互动通常是情境式、交易式的,更多是被动应对而非主动协作。这种互动往往在摩擦出现时才浮出水面,而非作为稳定的伙伴关系存在。两者都在管理企业风险,但使用的语言并不相同。这种脱节不仅是运营层面的,更是资产负债表层面的问题。
当真正的对齐发生时,通常是在压力之下——比如发生勒索软件攻击、审计失败或董事会层面的升级事件。此时,对话才从技术细节转向业务现实:收入影响有多大?系统会宕机多久?最终成本是多少?
危机中做出的决策很少是最优的。它们往往是被动的、昂贵的,并且受制于剩余选项。然而,大多数组织仍然是在这种时刻才真正尝试将财务与网络安全连接起来。
核心问题
CFO和CISO都极具能力,这不是问题所在。脱节的原因更简单也更持久:他们通过完全不同的视角管理同一企业风险。
CISO以威胁、漏洞和控制措施来思考;CFO则以资本配置、财务绩效和企业价值来思考。两者管理的是同一风险,但语言不同。
常见的情况是,CISO提供技术上准确的风险数据,但对财务职能而言却不可操作——并非因为数据不重要,而是因为它没有被转化为业务影响。
缺乏这种转化层,对话就会退回到那些看似有意义但很少驱动决策的指标:已修补的漏洞、合规的系统、检测到的威胁。这些指标在运营上有用,但在财务上不完整。
合规也无法弥合这一鸿沟。它创造的是基线,而非保护——更不是韧性。人们常常假设合规即安全,安全即韧性。当这些假设映射到实际财务敞口时,很快就会崩塌。
弥合鸿沟
所需的转变很简单:不要先问技术问题,而是先问业务问题。哪些业务环节创造收入?如果它们停止运转会发生什么?哪些情景最可能对我们造成实质性损害?这些损害的成本是多少?在关键领域我们能多快恢复?停机时间在财务上意味着什么?
同样的逻辑也适用于组织如何投资和验证风险决策。我们是否在正确的地方投资,还是仅仅在花钱?关于安全的哪些假设从未被真正测试过?当出现问题时,它最终如何体现在财务报告、披露、监管和投资者信心等方面?
当CFO与CISO的关系运转良好时,任何一方都不会变成对方。相反,风险被转化为双方都能行动的共享语言。
CISO的角色不仅是管理威胁,还要将其转化为业务后果。CFO的角色不仅是管理成本,还要理解网络风险在哪些方面可能实质性影响业务。
弥合鸿沟需要更好的转化、更好的问题,以及对风险的共同视角。
在实践中,这意味着网络风险应以运营中断和财务敞口来表述,而非控制缺口;情景应基于业务影响而非技术严重性来排序;权衡应明确且共同做出,而非在安全和财务的各自孤岛中分别进行。
成功的衡量标准是结果:减少业务中断,而非增加工具或控制。
到那时,网络安全才不再被视为成本,而是作为财务战略的一部分发挥作用。