查看: 158|回复: 0

CISO任期短的根源:招聘重技术,考核重业务成果

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
CISO的任期普遍短于其他高管职位,原因之一在于考核标准错位:招聘时看重技术深度和安全经验,但董事会评价绩效时关注的是成本、增长、客户信任和品牌保护。许多CISO在安全、风险或合规领域成长起来,对这些业务叙事并不熟悉,结果被看作“重要但不战略”。

安全长期被定义为“证明什么都没发生”,这本质上是不可能完成的任务,也让安全部门像保险而不是业务驱动力。但业务侧的期待并非没有道理:麦肯锡2026年初对3000多名企业技术买家的调查显示,数据隐私与合规是客户最关心的单项议题,超过半数受访者提及;安全合规表现不佳的供应商,即便价格或功能占优也会被排除。过去一年更换供应商的买家中,网络安全是首要原因,排在价格、覆盖范围和可靠性之前。

普华永道2025年全球合规调查发现,72%的高管表示,过去三年合规复杂性上升损害了公司盈利能力。每年为应对审计和问卷收集一次证据,用不同格式回答相同问题,并不能证明控制项在其余时间有效。当客户问“现在这个控制项是否生效”,多数供应商只能说“我们认为是的”——这让交易卡在等待确认上。

战略型安全负责人已经在改变这种局面。Andesite CISO、《The Lean CISO》作者Dave Brown在播客中分享,他把安全定位为推进交易而非设置关卡:参加销售电话,与首席营收官(CRO)保持“快速拨号”联系,建立证据库,把以前需要数周的安全审查变成当日答复。他提到一个例子:一位潜在客户的CEO坚持先与安全负责人直接通话才肯签约,一次谈话后,合同当场签署。

作者认为,任何CISO都可以将这种能力转化为具体承诺。如果董事会希望明年增长50%,安全负责人可以承诺:四个月内拿下面向欧洲市场所需的合规认证;将客户安全问卷的响应时间从12天缩短到1天;对合同中的新型安全条款快速就绪,绝不拖累谈判。这些承诺不需要更大预算,只需要把现有安全项目对准业务已经关心的结果。

最后,作者建议安全负责人停止让项目以“没有坏消息”来评判,而应该将安全工作与董事会已经追踪的成果挂钩,透明汇报,即使数字不好看,也要展示逐季改进。能做到这一点,安全部门就会从“成本中心”变成最清晰增长来源之一。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-25 02:59 , Processed in 0.021409 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部