CFO与CISO协同五策:从成本中心到价值引擎
网络安全预算增速从8%降至4%,CFO与CISO面临协同挑战。本文提出五项关键举措:统一财务语言、定义共享KPI、推动整合项目、量化残余风险、着眼长期投资,助力安全从成本中心转型为竞争优势。

编者按:George Moser是Anomali的首席增长官,该公司总部位于加利福尼亚州红木城,提供AI驱动的网络安全软件。本文观点仅代表作者个人。
安全预算正面临前所未有的严格审视。尽管网络安全仍是董事会层面的优先事项,但“少花钱多办事”的压力日益增大,尤其对于需要在成本纪律与战略投资间寻求平衡的CFO而言。
数据显示,2025年网络安全预算平均仅增长4%,较2024年的8%明显放缓,反映出经济不确定性加剧及高管层优先级调整。与此同时,AI正在重塑企业战略,但并非没有隐忧。约四分之三的财务负责人认为,AI引入了可能威胁组织财务健康的安全与隐私风险。这种风险规避倾向可能阻碍创新,尽管许多CFO视AI为未来数年转型的关键驱动力。
机会在于:CFO与首席信息安全官(CISO)的共同点比他们想象的更多。两者都是企业风险的守护者,都对董事会负责,且都面临量化成果的压力。当两者协同一致,网络安全便能从成本中心转变为竞争优势,成为韧性、效率与绩效的杠杆。
CFO与CISO的协作鸿沟
尽管共同承担企业风险责任,CFO与CISO常因语言、指标和价值认知的差异而未能有效协作。仅将网络安全视为持续成本,缺乏战略眼光,尤其当安全投资未与业务成果或运营影响明确挂钩时。若无法提供将风险转化为财务术语的可量化指标——例如每投入一美元如何减少业务中断、提升系统可用性或规避监管与声誉成本——CFO便难以找到维持或增加投入的充分理由。
CISO必须超越技术术语,将网络风险转化为对CFO有意义的指标。同时,CFO也需转变观念,将网络安全视为韧性而非单纯的防护。一个有效的转变是采用“每美元价值”视角评估安全投资,即相对于支出所缓解的风险量。这使财务领导者能够用熟悉的ROI框架,将安全决策与其他业务投资进行比较。
许多《财富》500强企业已将安全视为战略优势,并以CFO可向董事会汇报的数据为支撑。通过将残余风险管理至成熟水平,并展示出色的每美元价值比,他们证明了网络安全投资能够产生可衡量的业务成果。
CFO与CISO协同的五步行动指南
以下为改善CFO与CISO伙伴关系的五项关键举措:
- 使用共同语言:CISO需将网络安全转化为财务术语(如单次事件成本、风险降低ROI、运营影响),而CFO应理解并非所有安全价值都即时可见。
- 定义共享KPI:诸如“平均响应时间”“每威胁缓解成本”或“关键资产覆盖率”等指标,可促进双方团队的问责与协同。
- 优先推进整合项目:共同识别重叠工具与供应商冗余,整合可释放预算并提升可见性,对财务与安全均有利。
- 量化残余风险:以相对于董事会批准阈值的风险降低幅度来界定安全投资,有助于以可衡量影响证明支出合理性。
- 着眼长期规划:不要仅为合规而预算,应投资于可随业务扩展并降低长期成本的能力,如自动化与AI。
CFO与CISO的协同应被视为竞争优势。随着财务压力与网络风险同步上升,企业必须将网络安全视为战略投资,而非单纯成本。前进路径清晰:携手合作,将风险转化为价值,并投资于能带来可衡量回报的网络安全。