
PODROČJE: UPRAVLJANJE IN ODGOVORNOST – LEKCIJA 23/100
Varnostni odbor ne bi smel biti sestanek, na katerem udeleženci samo poslušajo poročila o trenutnem stanju.
Če je to vse, kar počne, bo hitro postal izguba časa.
Dober varnostni odbor bi moral organizaciji pomagati pri sprejemanju odločitev.
Vsake operativne varnostne težave ni treba obravnavati na odboru.
Nekatere teme pa zahtevajo njegovo pozornost:
- sprejemanje tveganj,
- pomembne varnostne izjeme,
- kritične revizijske ugotovitve,
- izpostavljenost regulativnim tveganjem,
- prioritete načrta razvoja informacijske varnosti,
- pripravljenost na varnostne incidente,
- tveganja tretjih oseb,
- proračunske omejitve,
- ovire pri sodelovanju med oddelki,
- poročanje vodstvu.
Namen varnostnega odbora ni ustvarjati dodatnih struktur upravljanja zgolj zaradi upravljanja samega.
Namen je zbrati prave ljudi za isto mizo, še preden varnostna tveganja postanejo poslovni problem.
Za novega CISO je to pomembno.
Odbor lahko zagotovi večjo preglednost.
Vendar le, če ima jasno določen mandat.
Novi CISO bi si moral zastaviti naslednja vprašanja:
- Kdo sodeluje v odboru?
- Katere odločitve lahko odbor sprejema?
- Katera tveganja obravnava?
- Kako se spremlja izvajanje dogovorjenih aktivnosti?
- Kdo je odgovoren za rezultate?
- Kako pogosto se odbor sestaja?
- Katere zadeve se posredujejo vodstvu?
Šibek odbor ustvarja zapisnike.
Močan odbor sprejema odločitve.
Upravljanje informacijske varnosti ne bi smelo upočasnjevati organizacije.
Organizaciji bi moralo pomagati sprejemati odločitve hitreje in bolj odgovorno.
