<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    國際風向標:將網絡安全納入公司管理層薪酬考核指標

    VSole2023-09-06 09:26:18

    公司遭破壞性黑客攻擊后,部分高管會被扣減獎金。

    9月5日消息,一些公司開始將首席執行官和其他高層領導的獎金與網絡安全指標掛鉤。治理專家表示,這一舉措可能使公司更安全地抵御黑客攻擊。

    這一做法在美國大公司中逐漸普及。會計和咨詢公司安永的最新研究顯示,2022年財富100強公司中,有9家將特定高管的部分短期獎金與網絡安全目標相關聯。安永表示,2018年還沒有公司采取上述措施。

    美國知名代理咨詢公司機構股東服務(ISS)的數據部門ISS ESG發現,去年全球超過15000家上市公司中,有86家采取了這種做法,包括美國制藥公司強生、倫敦證券交易所和英國Paragon銀行集團

    ISS公司高級網絡安全中心執行主席William Guenther表示,網絡安全通常由技術和安全部門負責。但是他認為,網絡安全目標應該提升到更高層面,并與高級高管的薪酬計劃掛鉤,這有助于將安全因素納入公司戰略決策。他補充道:“這雖然是一小步,卻是非常重要的一小步。”

    已有企業開始實踐,

    考核指標設定具有挑戰性

    2017年,信用評級機構艾可飛(Equifax)發生大規模數據泄露事件,引發了總額達14億美元的消費者訴訟。此外,事件造成的與各州和解費用、技術費用總計超過10億美元。

    從那時起,艾可飛就將部分高管獎金與網絡安全目標掛鉤。2018年,艾可飛制定了一項多年計劃,以解決導致數據泄露的問題。如果未能實現網絡安全指標,高管的短期現金獎金將有縮水的風險。

    艾可飛董事會已將安全納入環境、社會和企業治理目標,據此確定每年高管獎金和合格員工的年度激勵計劃獎金。根據艾可飛的最新代理聲明,員工必須達到網絡安全部門設置的一項或多項與其職務相關的安全目標。

    像艾可飛一樣,許多公司不在公開文件中詳細說明他們的網絡安全指標。但是,也有一些公司會這樣做。2022年各公司的代理文件列出了一些指標,如提高特定網絡安全準備措施的得分、制定三年網絡安全計劃。

    安永美洲審計委員會論壇領導Patrick Niemann表示,盡管這樣做的公司數量不多,但這些披露顯示董事會越來越關注網絡安全。

    盡管如此,Patrick Niemann認為,確定與薪酬掛鉤的網絡安全目標仍然具有挑戰性。他說,并不是說某一年沒有遭受黑客攻擊就能獲得獎金,遭受黑客攻擊就會失去獎金,事情沒有這樣簡單。相關指標正在不斷演化。他說:“他們正在嘗試各種方法。我們只能看出一點,幾乎所有董事會都將網絡安全視為優先級最高的事項。”

    企業推行懲罰性指標,

    難以推動長效變革

    有時,網絡安全和獎金之間的關聯更多地以懲罰而非獎勵的形式存在。

    澳大利亞健康保險巨頭Medibank私人保險公司從未將具體網絡安全目標與高管薪酬掛鉤。然而,2022年,公司遭遇網絡攻擊,損失超過4600萬美元。 

    這次攻擊暴露了近1000萬人的個人數據,其中包括一些病歷數據。因此,Medibank董事會于上周取消了首席執行官、首席財務官和其他兩名高層領導的短期獎金。這些高管共計失去了360萬美元獎金。

    Medibank董事們在2023年年度報告中寫道,“考慮到我們客戶、股東和社區的期望,董事會行使了自由裁量權。”

    Medibank發言人說,“網絡犯罪事件發生時,我們的董事長曾表示,會有承擔后果的時候。大家可以在我們上周發布的公告中看到這些后果是什么。這是一起嚴重的事件,必然會帶來嚴重的后果。”

    高級網絡安全中心執行主席William Guenther表示,公司應該提前明確他們對高管的期望。他說,網絡攻擊后的采取懲罰措施,很難帶來持續變革。制定指標需要得到支持,“否則會毫無意義。”

    網絡安全董事會
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    董事會和高層管理人員對網絡安全的錯誤提問,導致糟糕的投資決策。Gartner 預測表明,在網絡安全方面的支出在放緩,2018年,網絡安全復合增長率為12%,到2023年,降到只有7%。Gartner的客戶也報告說,給董事會提交了多年的網絡安全季度報告后,董事會現在開始猶豫,要求改進數據,了解多年的大力投資之后,都完成了哪些目標。
    Gartner在2020年CISO有效性調查中發現,78%的CISO擁有來自不同網絡安全廠商的超過16個產品工具;12%甚至擁有46個或更多。
    據報告顯示,企業C級高管對網絡安全的漠視正在使制造企業面臨嚴重的數據泄露風險。
    2022年安全態勢報告
    2022-03-04 06:10:20
    報告顯示,隨著組織遷移到云端,勒索軟件的興起和普遍存在的網絡安全問題,企業越來越希望可以通過貨幣形式衡量網絡風險,網絡安全團隊正在努力衡量和改善他們的安全態勢,以及網絡攻擊對業務的影響。 該報告由 Cyber security Insiders 制作,該社區擁有 500,000 名信息安全專業人士在線社區,旨在探索網絡安全運營的最新趨勢、主要挑戰、差距和解決方案等。 主要發現 ? 62%
    幾個月前,一個勒索軟件團伙聲稱入侵了該公司的系統。該網絡立即被關閉,并采取措施保護了現場環境。該公司表示,受影響的個人已于7月收到通知,并提供12個月的免費身份保護和信用監控服務。Black Basta勒索軟件團伙在6月底宣布對美國埃爾比特系統公司進行黑客攻擊。自 2017年6月以來,該技術已被記錄在案。該研究稱,部分問題在于安全、檢測和響應系統的孤立性質。
    東盟近一半的企業在董事會層面上提出了網絡安全問題,其中68%的企業提高了在安全工作上的預算,46%的企業正在計劃彌補現有的安全缺陷。
    分析公司Gartner的調研結果顯示,網絡攻擊之于大型企業已是司空見慣,董事會現在將網絡安全視為僅次于監管合規的第二大風險來源。
    立場不同是董事會成員和CISO并不總是一致的根本原因。許多董事會仍將網絡安全視為純粹的技術問題。當美國證券交易委員會提出的修正案成為現實時,我預計董事會將更加關注網絡安全問題。這些修正案還將鼓勵董事會網絡安全考慮納入其整體業務戰略。此外,董事會應要求其企業定期進行風險評估,并審查網絡安全報告,這將提供有關企業網絡安全態勢的概述。
    德勤公司的分析師提出了一系列預測,并指出了網絡安全、未來的前瞻性以及業務彈性在幫助企業更好地控制未來威脅行為者的風險方面發揮的重要作用。認識到穩健的網絡安全態勢對財務影響的直接價值,使企業董事會能夠更有效地監督網絡安全風險管理活動。美國證券交易委員會最近的建議強調了治理、風險管理、戰略和及時通知投資者,這應該鼓勵領導者考慮以網絡風險和企業董事會為中心,發展和塑造他們當前和未來的業務模式。
    烏卡時代企業面臨的網絡安全挑戰日益嚴峻,根據網絡犯罪雜志的預測數據,2023年全球網絡犯罪“GDP”可能高達8萬億美元,成為僅次于中美的第三大“經濟體”。近日,德勤的安全分析師們分享了他們對2023年的網絡安全戰略預測,希望能幫助企業調整安全策略,更好地管理和控制暴露面。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类