快览要点

  • 多数组织仍将网络安全视为信息技术范畴的事务,对财务及其他业务考量重视不足。这一结论来自网络安全企业 Qualys 委托开展的一项近期研究。
  • 研究显示,仅 22% 的企业将财务团队纳入网络安全风险讨论。虽然 49% 的受访者表示其组织已建立正式的网络安全风险项目,但只有 30% 报告称这些项目是基于业务目标排定优先级的。
  • Qualys 产品管理副总裁 Mayuresh Ektare 在关于该研究的博客文章中表示:“未能与运营、财务及监管风险相协调的安全项目,本质上就是无效的。”

深度洞察

根据该博客文章,绝大多数(71%)组织认为其网络风险水平正在上升或保持稳定,这表明许多安全投资未能有效改变风险态势。Qualys 发现,仅有 14% 的组织采用将集成风险场景与财务计量相结合的网络风险方法。

Ektare 指出:“显然,单纯向工具或人才投入更多资金不会改变局面,除非组织拥有以风险为中心的运营模式——该模式需优先考虑业务语境、持续评估控制措施,并以业务语言沟通风险。”

美国联邦调查局互联网犯罪投诉中心的数据显示,2024 年共收到 859,532 起疑似网络犯罪投诉,报告损失超过 160 亿美元,较上年增长 33%。该数据来自 4 月发布的一份报告。

安永网络安全顾问 Tunde Lawson 和 Jaime Kipnes 在 4 月一篇相关主题的文章中写道:“网络安全不仅是 IT 问题或应急预案中的危机场景,而是一个持续增长的业务关切,具有真实的财务影响,包括事件响应、法律责任、声誉损害以及因消费者信任缺失导致的收入损失等潜在成本。”(原文链接)

两位作者表示,缓解网络风险并将其纳入组织的长期财务战略,是包括 CFO 在内的多位 C 级高管共同承担的使命。CFO“在量化这些风险并估算事件成本方面具有独特优势”。

他们写道,CFO 与首席信息安全官协同工作时,可以“更深入地理解风险发生的概率与敞口,设定支出与投资回报率的衡量指标,并就网络安全支出的优先级提出沟通建议”。