CFO在遏制第三方网络安全风险中的关键角色
本文探讨了首席财务官(CFO)在管理第三方网络安全风险中日益重要的战略角色。文章引用IBM、Ponemon研究所及SecurityScorecard等机构的数据,揭示了第三方相关数据泄露的高发率与高昂成本,并分析了拜登行政命令及美国证券交易委员会(SEC)新规带来的监管压力。文章指出,CFO及其审计团队需深度介入供应商的数据管理与安全实践审查,并提出了在供应商准入、数据分类及持续身份管理等方面的具体风险缓解步骤。

编者注:AJ Yawn是总部位于加利福尼亚州圣拉蒙的咨询与会计师事务所Armanino LLP的合伙人。本文观点仅代表作者个人。
企业的网络防御强度,取决于其网络中最薄弱环节的安全水平。对大多数企业而言,这一薄弱环节往往来自第三方供应商。
对于CFO而言,将此类网络安全风险仅仅视为IT部门的职责范畴,所付出的代价可能过于高昂。
根据IBM与Ponemon研究所联合发布的报告,2022年3月至2023年3月期间,全球数据泄露的平均成本达到445万美元,较三年前增长15%,创下历史新高。
在各种类型的泄露事件中,涉及第三方的类别最为普遍。研究显示,40%的泄露事件由良性的第三方发现,33%由内部团队和工具识别,另有27%由攻击者在勒索软件攻击过程中披露。
更令人警惕的是,SecurityScorecard与Cyentia Institute在2023年开展的一项研究显示,全球98%的组织在其集成关系中,至少有一个第三方供应商在过去两年内曾遭受过数据泄露。
风险不断升级
如今,忽视网络漏洞的企业无异于自担风险。除了潜在的业务中断和财务损失,此类企业还面临声誉受损和诉讼的可能性。这也是联邦政府日益关注的领域。
2021年5月,美国总统乔·拜登签署了第14028号行政命令,旨在现代化并强化联邦政府的网络安全标准。该行政令发布后,云安全联盟(Cloud Security Alliance)发表了一篇博文,预测该命令将促使许多组织重新审视其供应商风险管理流程。
“提升软件供应链的安全性是该行政命令的关键组成部分,组织现在必须核实其合作的供应商是否安全可靠,”该博文指出。“这很可能导致对供应商风险评估、供应链中潜在安全漏洞以及现行补救政策的审查力度加大。”
供应商相关问题在美国证券交易委员会(SEC)去年最终确定的网络安全规则中也占据突出位置。这些规则要求,在确定“重大”网络安全事件后的四天内向SEC披露,并包含其他条款。该事件披露规则并未豁免公司披露可能对其产生重大影响的第三方网络安全事件。
SEC在最终规则中表示:“事件是否重大,并不取决于相关电子系统位于何处或由谁拥有。换言之,我们认为,理性的投资者不会仅仅因为数据存储于第三方系统上,就认为对注册人数据的重大泄露不具重要性,尤其是在企业日益依赖第三方云服务、数据可能脱离其直接控制的情况下。”
SEC承认企业可能对第三方系统的可见性有限,并表示与此类系统相关的任何披露都应基于可获得的信息进行。
与此同时,第三方问题还可能对网络保险产生连锁影响。CFO需要深入了解组织及其第三方供应商的数据管理和网络安全措施,以应对日益复杂的网络保险市场。网络保险是必要的支出项目,且成本持续攀升。企业需要向保险公司证明其数据管理和访问控制实践达到严格标准。在获得初始承保后,维持这些高标准对于避免保费飙升至关重要。
风险缓解步骤
基于上述原因,当今企业必须对第三方供应商的数据管理和网络安全实践进行全面评估。这一过程不应仅由IT和网络安全负责人承担,CFO同样扮演着关键角色。
财务负责人及其审计团队需要超越表面性的认证问题,进行更深入的探究。例如:供应商当前的防御措施是否足够稳健?我们可接受的风险水平是什么?他们的数据安全标准是否达到或超过我们的标准?如果终止合作,我们的数据将如何处理?供应商是否会使用我们的数据来训练人工智能系统?供应商内部哪些人员可以访问我们的数据?
作为审查供应商潜在网络安全风险流程的一部分,企业应采取以下步骤:
- 在引入第三方之前审查其事件响应流程。除了标准的尽职调查外,还应审查其过往的泄露事件及原因,并询问如果发生过安全事件,他们采取了哪些改进措施来提升数据安全。同时,询问他们的响应协议,以了解在发生事件时他们计划如何通知你方以及将采取哪些步骤。
- 对第三方将访问或生成的数据进行妥善清点。根据敏感性和监管要求对数据进行分类,并明确定义第三方数据访问和使用的权限范围。
- 确保在整个合作关系中实施一致的身份访问管理以及适当的组织与安全措施。实施严格的访问控制,并基于最小权限原则限制数据访问。明确在合作关系终止时数据归还或销毁的具体程序。与第三方协作,定期审查和更新数据安全政策与程序。
我们生活在一个数据泄露不再是“是否会发生”而是“何时发生”的时代,而等到泄露发生时,再对供应商的数据安全措施进行分析已为时过晚。通过确保对第三方供应商风险进行勤勉管理,CFO将同时巩固企业的网络防御能力和财务完整性。