Laporan keamanan bisa akurat secara teknis dan tetep bikin tim kepemimpinan kagak yakin harus ngapain. Celah sering muncul antara bukti dan keputusan: apa arti temuan ini untuk bisnis, dan apa yang harus berubah karena itu?

Mulai dengan kegiatan yang penting

Pertimbangin aplikasi yang mendukung pesanan pelanggan. Kelemahan dalam aplikasi itu memiliki karakteristik teknis, tetapi pentingnya juga tergantung pada apa yang digunakan oleh bisnis, informasi yang ditangani dan alternatif yang tersedia selama gangguan.

Diskusi yang berguna dimulai dengan kegiatan. Komitmen pelanggan, proses operasional atau hubungan terpercaya yang bergantung pada sistem ini? Ini menetapkan konteks di mana peringkat keparahan teknis harus diartikan.

Pisahin temuan dari konsekuensinya

Sebuah temuan menggambarkan kondisi yang diamati. Konsekuensi menggambarkan apa yang bisa dibolehin kondisi itu dalam keadaan tertentu. Membingungkan keduanya membuat laporan sulit untuk ditantang dan keputusan sulit untuk dimiliki.

Minta rantai penalarannye. Akses apa yang bakal dibutuhin musuh? Asumsi tambahan mana yang diperlukan? Bukti apa yang dikumpulkan, dan bagian mana dari skenario yang masih belum diuji? Penilaian yang kuat bikin batas itu keliatan.

Bikin keputusan selanjutnya dengan jelas

Diskusi kepemimpinan jadi lebih produktif ketika setiap masalah material ditempelkan pada keputusan. Keputusan itu mungkin untuk mendanai koreksi, mengubah proses, menerima paparan terbatas atau menyelidiki ketidakpastian penting.

Rekomendasi harus termasuk ketergantungan dan pemilik. Tim teknis mungkin ngelaksanain koreksi sementara pemilik bisnis mutusin apakah gangguan bisa diterima. Kedua tanggung jawab itu harus keliatan.

Tentuin perbaikan bakal kayak apa

Menutup tindakan di pelacak adalah acara administratif. Jaminan butuh bukti kalo paparan yang bersangkutan udah berubah. Tergantung masalahnya, itu bisa berarti tes ulang, set izin yang ditinjau, langkah pemulihan yang dilakuin atau perubahan yang diamati dalam cara peringatan ditangani.

Putusin apa yang bakal diperiksa sebelum kerjaan dimulai. Kalo kagak, sebuah organisasi bisa ngeluarin usaha yang signifikan dan masih kagak bisa jelasin gimane posisinye udah meningkat.

Agenda praktis buat tinjauan selanjutnya

Untuk setiap masalah prioritas, taro lima pertanyaan di meja: kegiatan apa yang beresiko; bukti apa yang mendukung kekhawatiran itu; keputusan apa yang dibutuhin; siapa yang punya aksi; dan apa yang bakal nunjukin peningkatan.

Ini adalah hubungan yang Kabinet bertujuan untuk menjalin antara penilaian ofensif dan saran strategis. Kedalaman teknis tetep penting. Nilainya meningkat ketika orang-orang yang bertanggung jawab atas bisnis dapat menggunakannya.

Laporan yang berguna ngasih dewan keputusan buat dimiliki dan tim teknis tindakan buat ngeverifikasi.

Bacaan lebih lanjut

NIST Cybersecurity Framework

Perspektif dari Kabinet
The Cybersecurity Cabinet