Expel调查:CFO与CISO在网络安全投入上分歧显著
Expel发布的报告指出,CFO与CISO在网络安全投资决策上存在显著分歧,主要源于指标与决策逻辑的差异。报告建议双方通过教育彼此、翻译技术风险为财务语言,以促进战略协同。

核心摘要
- 网络安全公司Expel的一项调查显示,CFO与首席信息安全官(CISO)在网络安全投资目标与优先级上存在显著错位。
- 报告于本月发布,指出分歧源于指标与决策逻辑的不匹配。安全负责人通常依据行业最佳实践、合规要求及集成便利性做决策,而财务高管则聚焦于成本规避与风险降低。
- 报告称:“与其在对方不重视或无法理解的指标上反复强调,CISO与CFO更应互相教育。通过弥合知识差距,财务与安全负责人能够实现更好的协同、更清晰的沟通,并推动更具战略性的网络安全投资。”
深入洞察
Expel表示,上述发现正值威胁升级,迫使企业加大战略性网络安全投入之际。
今年网络攻击预计将激增,攻击者正持续探索利用人工智能进步的新途径。
全球信息服务公司益博睿(Experian)在其2026年数据泄露预测报告中指出:“如今,由AI驱动的新型威胁载体可能扩大数据泄露的范围、频率与成本。”
随着网络威胁日益复杂,数据泄露的财务影响不断上升,CFO正越来越多地主动介入网络安全战略与投资决策。CFO领导委员会总裁兼创始人Jack McCullough在近期博文中表示:“这已超越简单的预算审批,涉及理解业务连续性影响,并确保组织获得充分保护。”他强调:“成功取决于与CISO及IT负责人协作,将技术风险转化为董事会和投资者能理解的语言,保持对漏洞和事件响应能力的透明度,并敏捷应对新兴威胁。”
Expel报告显示,安全与财务负责人报告称协作良好,分别有74%和68%的受访者表示双方能及早且频繁地合作。然而,研究仍暴露出脱节之处。
安全负责人表示,在向财务部门争取资金时,常遇到对方对网络安全风险理解有限等障碍。而财务负责人则希望在批准网络安全投资前获得具体、可量化的数据,其中40%的受访者表示,若风险降低能被量化,将更易证明增加支出的合理性。
超过四成(40%以上)的财务高管认为,将技术风险更好地转化为财务术语,有助于改善两团队间的协作。
Expel指出,要让双方步调一致,就必须学会说同一种语言。报告建议:“安全负责人可能需要将指标转化为财务负责人能产生共鸣的度量方式。例如,‘集成便利性’可转化为时间或成本指标,而‘满足合规要求’则可转化为避免罚款。”
该报告基于对136名网络安全负责人和164名财务高管的调查,Expel表示。