美国首席信息安全官2023年焦点: 詹姆斯·拉维尔 首席执行官 理查德·格林 首席商业官 马克·希维 Senior副总裁兼全球销售负责人,专业智能 菲利普斯,迈克尔 市场与传播副总裁 安迪·赛福特 高级营销总监 迈雅·伊姆伯格,高级总监,思想领导力与分析主管 尼科莱塔·萨博 资深分析师,思想领导力与分析 斯戴西·沃伯顿 视觉传达总监 道恩·拉斯崔视觉传达协调员 © 德利安有限公司及其关联公司。2023年8月。 过去十年,首席信息安全官(CISO)的重要性显著提升,如今其角色被视为任何组织的必要组成部分。CISO需要在确保组织数据与系统安全的同时,保持战略前进的动力并紧跟创新步伐,从而管理好这一平衡。 威廉·奥赫恩(William O’Hern)是 travelers 保险公司的高级副总裁兼首席信息安全官(CISO)(此前在AT&T 工作),他将 CISO 的职责总结为三大支柱:使命、威胁和创新。“这些因素共同为寻求优化其保护架构及相关政策、项目和实践的安全领导者提供平衡。” 这份简报分享了CISO们在应对这些挑战时的直接见解。借助Boardroom Insiders独特的、深入的当代高管领导者画像,此项研究的洞察涵盖了Fortune 500公司中超过440名担任CISO或同等职位的个体;我们亦参考了BoardEx独特的、专有的全球领导者数据库。我们深入探究了CISO们的专业背景、教育经历、兴趣点及商业优先事项,旨在为履行这一重要角色的个体提供全面的视角。 关键要点 首席信息安全官必须能够平衡风险与机遇。该职位要求应对巨大的压力,因为他/她既要支持创新和企业发展,又要保护组织免受不断演变的网络威胁。 2023年年中,创新和推动增长是CISO们最优先的事项。我们发现,55%的这些CISO们正专注于创新,而大约三分之一的人则优先考虑客户体验、拓展企业业务和扩展技术基础设施。 首席信息安全官(CISO)通常拥有政府或军事的专业背景。除了咨询公司等C级高管典型的培养途径外,美国陆军、海军和空军是CISO们前雇主中的顶尖机构。西点军校、亚利桑那州立大学和马里兰大学帕克分校是CISO们最常就读的高校之一。就高级别经验而言,当前所有CISO中有一半的人在职业生涯的某个阶段担任过技术领域的高级职位。 旅行和运动是CISO(首席信息安全官)最受欢迎的休闲爱好和兴趣之一。这与其他高管层级的C-suite(高管层)其他成员的爱好相符,指导(mentoring)和志愿服务也位列其中。与其他高级领导职位一样,存在明显的性别失衡问题,只有16%的CISO职位由女性担任。典型的CISO年龄约为52岁,比C-suite的领导者稍年轻一些,这可能是由于该职位特定的技术要求所致。 首席信息安全官的崛起 随着企业数字化进程的推进以及网络安全成为几乎所有组织都高度重视的问题,首席信息安全官(CISO)的角色重要性日益凸显,这一角色不久前还被视为一种新奇事物。 首席信息安全官(CISO)被要求作为业务战略高级或领导团队的一员,着眼未来。同时,他们必须与C级高管(通常是首席信息官)密切合作,设计信息安全计划,以保护组织的数据和系统,并保持对外部网络攻击可能性的高度警惕。2021年,美国公司数据泄露数量上升了68%,达到1,862起,平均每起成本为420万美元(不包括声誉损失)。2022年,此类泄露数量保持稳定,略高于1,800起。 在本职工作中,接受并平衡风险至关重要。好时公司首席信息官Steve Hendrie表示:“除了拥有强大的IT团队支持外,你还需要深入理解业务,并掌握在风险与机遇之间采取平衡方法的专业知识。”高级领导团队的支持以及内部对这一角色所承受异常巨大压力的认可至关重要。 平衡风险与机遇这是该职位的一个至关重要方面。 345.6from 2005 to 2022,”Statista, April 1, 2023.7肯·斯坦哈特 2022,《首席信息安全官的崛起及其重要性》公司领导团队有时被称为高管层、执行委员会或管理委员会。他们通常包括执行董事——其中最突出的是首席执行官——以及公司最高层管理人员。IBM安全 20222022年数据泄露报告成本安·佩特罗相 2023,《美国数据泄露年度数量及受影响人数》史蒂夫· hendrie 2020,《不断演变的网络安全与商业IT格局》企业安全通过会议室洞察者 今日的CISO们 当今顶尖的《财富》500强CISO们是谁?他们作为一个群体有哪些特征?本文将聚焦于这一群体,考察他们的背景、个人兴趣、职业经历和教育背景。 性别、年龄和爱好 当前福布斯500强CISO的性别、年龄和爱好 性别和年龄 与领导职位一样,该角色的性别失衡问题依然严重,目前只有16%的CISO职位由女性担任。这一比例高于女性福布斯500强CEO的10%份额,但与女性在福布斯500强公司中约占18%的CFO比例几乎持平。为了增加女性CISO的数量,组织可能需要提供更多的内部支持,并改变针对管理者和有影响力人士的招聘和职业发展实践。 500强公司的首席信息安全官(CISO)的平均年龄为52岁。这比500强公司整体高管团队(C级管理层)的平均年龄(56岁)要年轻。CISO职位通常不被包含在高管团队中,这或许可以解释其平均年龄较轻。然而,这也可能反映了CISO群体中更年轻的群体,他们在新兴技术领域积累了经验。此外,由于CISO通常不如大多数高管团队成员那样引人注目,往往是有意为之,因此这方面缺乏公开数据。 爱好 CISO们的一些爱好是旅行和运动,这些是与其他高管们共有的流行兴趣。指导(或:辅导)和志愿服务也出现在这份清单中。技术方面占据重要位置,考虑到该职位的要求,这并不令人意外。 首席信息安全官 (CISO) 的主要关注点与其他高层管理人员一致,但 CISO 通常年龄稍轻。 专业经验和教育背景 500强公司的首席信息安全官(CISO)通常具有怎样的专业和教育背景?这里我们审视他们在高级别职位上的职业生涯历程,并识别出他们最常就职过的前雇主和高等教育机构。 高级专业经验 许多首席信息安全官(CISO)此前曾在董事会、领导团队或高级管理层担任高级职位。事实上,大约有一半的当前《财富》500强CISO(51%)在其职业生涯的某个阶段曾在技术领域担任过高级职位。并非所有CISO都积累高级经验这一事实,可能源于对该职位重要性的认识相对较晚。金融领域的高级职位屈居第二(占11%),这表明了财务知识在网络安全规划中的附加值。政府经验(占8%)是唯一其他占比超过3%的类别,这表明监管知识和经验对CISO职位的重要性。 功能经验 按职能领域划分的福布斯500强CISO(首席信息官)高级经验比例 在执行委员会、领导层和高级管理层层面 有趣的是,大约15%的《财富》500强CISO(首席信息安全官)担任咨询或顾问角色(有时采用“CISO即服务”模式),其中绝大多数由私营公司雇佣(占93%),这表明当前网络安全问题引发了高度关注。相比之下,当C级高管确实担任顾问时,他们倾向于向慈善机构、俱乐部和教育组织提供建议,而非私营部门(通常是为了避免利益冲突)。 咨询角色 财富500强高级管理人员中担任外部顾问的比例 除此之外,除了它们的核心作用 其中有些人担任教育机构、慈善机构或俱乐部的顾问职务。 前任雇主 很明显,军事和政府经验为网络安全领导力提供了坚实的基础。美国海军、陆军和空军都出现在这些前雇主的名单上,美国国防部也是如此。此外,许多知名咨询公司,如普华永道(PwC)、安永(EY)、博思艾伦汉密尔顿(Booz Allen Hamilton)以及专注于技术的IBM公司,都将今天的《财富》500强首席信息安全官(CISO)列入了他们以前的员工名单。 在名单更靠下的位置,花旗集团和摩根大通等金融机构雇主表明,对数字化预算影响有扎实理解,以及在大型复杂组织中大幅提升网络安全项目方面的显著能力,对于将候选人定位为CISO职位至关重要。 前雇主 排名前八的组织,按其前员工中现任《财富》500强首席信息安全官(CISO)的数量排序 1 美国陆军2 普华永道3 美国空军4 安永5 美国国防部6 美国海军7 博思艾伦汉密尔顿8 国际商业机器公司 美国陆军、海军和空军曾是首席信息安全官(CISO)的前三大雇主。 母校 首席信息安全官(CISO)的母校背景与高管团队中的高级管理人员有着显著的不同。事实上,在为标准普尔500强公司C级高管排名的顶尖15所大学中,没有一所出现在我们为CISO列出的名单中[11]。目前CISO们就读的大学通常包括亚利桑那州立大学、马里兰大学帕克分校和乔治华盛顿大学,这些学校都拥有高度评价的网络安全项目。西点军校的美国军事学院也位列其中,这再次强调了军事训练与网络安全领导力之间的联系。 母校 排名前六的大学(按拥有现任《财富》500强CISO的校友数量计) 1 亚利桑那州立大学2 马里兰大学帕克分校3 乔治·华盛顿大学4 宾夕法尼亚州立大学5 约翰·霍普金斯大学6 美国西点军校 首席信息安全官(CISO)的母校往往与领导团队中高级管理人员的典型母校不同。 核心战略优先事项 首席信息安全官(CISO)面临着既要支持创新和企业发展,又要保护其组织免受不断演变的网络威胁的双重压力。2022年,优步(Uber)的CISO拉塔·马利普里(Latha Maripuri)表示:“重新定义现代CISO的战略优先事项意味着要关注几个新兴职责:伙伴关系、协作、创新以及为未来做准备12。”在本节中,通过我们对500强公司CISO的分析,我们揭示了他们的主要关注领域和领先的战略优先事项。 战略优先事项 个体比例 其他许多领域(除上述前八位之外)也对当今高管具有特定的重要性。例如,自动化正逐渐成为CISO们议程上的重点。微软的CISO布雷特·阿森索特(Bret Arsenault)在2022年11月承认,“我最短缺的资源是人力资本”。阿森索特认为,他的职责是通过技术实现这些资源的更高效利用:“[自动化]是唯一的方法……你唯一能做事的方法就是找出如何用一半的资源实现双倍的规模13。” 今年2月,沃尔玛总裁兼首席执行官道格·麦克米伦强调,在首席信息安全官(CISO)监督下的技术进步能够应对不利经济形势,并在出现机遇时抓住发展机遇。这些及其他优先事项反映了CISO所面临的压力和需求的多样性,并清晰地揭示了个人如何着手处理这项工作。 创新的需求 每个人都在这段旅程中,探索自己需要做什么以及需要多快完成。 当前市场环境下,创新是CISO(首席信息安全官)面临的最强压力,55%的现任CISO将此作为重点,其优先级几乎比第二位高出近20个百分点。关于网络安全环境,明确的一点是,它可能比数字化业务的任何其他方面都更快地不断演变。 安迪·科迪,首席信息安全官,波士顿咨询公司 “每个人都在这场旅程中,探索自己需要做什么以及需要多快完成,”博思艾伦汉密尔顿公司首席信息安全官(CISO)Amanda Cody今年早些时候表示。“我们身处各行各业,网络安全领域。我们需要做些什么来支持和赋能有韧性的业务?” 尽管网络安全创新中的这种对抗性、竞争性方面给首席信息安全官(CISO)带来了巨大压力,但它也是让这份工作充满趣味和职业成就感的一部分。那些在岗位上取得成功(并且,从定义上讲,能够有效创新)的CISO,在快速变化、技术不断发展的环境中茁壮成长,将其视为一个重要的职业学习机会。 然而,在网络安全意识领域保持领先所面临的持续压力绝不能被轻视。企业不断寻求加强其安全措施,而监管标准也日益严格和复杂。首席信息安全官(CISO)的任务是在新技术方面为其组织找到最佳匹配方案,同时在数据使用方面确保万无一失。 推动增长 增长是第二优先事项,36%的CISO(首席信息安全官)关注这一紧迫任务。在这方面,CISO对于制定安全技术驱动的增长战略以及成功向数字化转型至关重要。 2022年