想要沟通,就需要用听众听得懂的语言说话。
关于CISO角色,如何清晰地向上沟通(对高管和董事会),向下交流(公司安全部门人员),平级互通(其他主要利益相关者),是其长期职业生涯中的一个重要工作。
经常旅游的人就知道,总会有那么一些场景需要用当地语言交流。如果学过多国语言,那在很多国家都可以在较高层次上跟上对话。若丝毫不通当地语言,即便对话题知之甚深,在交流中也只能干瞪眼。
作为安全主管,从上述旅游经验中就可学到重要一课:要用交流对象的语言来说话。风险、报告、度量,是信息安全领域3大主要话题,对不同受众具有完全不同的意义。我们可以从不同受众围绕各个话题所用的语言,来阐述这一点。
一、风险
1. 董事会和高管
对高管和董事会而言,风险主要意味着业务中断和资金损失。要用这种语言说话,你就得展示出自己所做工作是对缓解业务风险的作用。即便拿你的预算和你缓解掉的风险(用金钱衡量)做直接对比,也不用太惊讶。
2. 安全部门
已经像出色安全主管那样把风险登记簿都填满了吗?准备好将之映射成安全部门的操作性、技术性目标和项目吧。信息安全人员都是高技术人才,可以做到很多令人惊叹的事,但他们不懂风险登记。
3. 客户
你在保护客户敏感、专利、机密数据上所做良多,但你能向客户精确传达出自己的工作量吗?这些可都是客户最关心的风险所在。你所做的所有工作都应映射进该框架,以便让客户认识到你的作用。
4. 公司/其他利益相关者
公司主要关注确保业务延续性和符合客户期望值。当然,安全事件完全可以对这两方面都造成重大伤害。但若你不能用恰当的语言正确沟通此风险,你又怎能期待公司理解这一点?
二、报告
1. 董事会和高管
你是不是每次都向主管报上一堆已处理警报数量之类的数据?你猜怎么着?他们根本看不懂也不关心这个。可以试试将你所做的良好工作转换成上面提过的高管风险关注点。
2. 安全部门
优秀信息安全人员希望知道自己工作的价值有没有被很好地传达上去了。可与他们合作,帮助将技术性、操作性工作翻译成战略目标。
3. 客户
客户不关心你扑灭多少火苗,也不好奇你处理了多少警报。对客户有意义的报告,讲述的应是你在保卫敏感、专利和机密信息上所做的努力。
4. 公司/其他利益相关者
公司需要理解你的工作是怎么帮助确保业务连续性和达到客户期望值的。重点放在报告这些方面,显然能向公司展现出你时刻谨记他们的利益重点,你的工作有效支持了公司业务开展。
三、度量
1. 董事会和高管
董事会和高管自然希望清楚你的工作进度。但请记住,所有东西都要落脚于不同风险是怎么被缓解的,以及每个风险可能造成的潜在经济损失。弄懂怎么用这种方式沟通,将会让你的度量更加相关。
2. 安全部门
安全团队希望知道自己在支援公司战略目标上的价值。但团队成员可能难以看出自己的日常工作是怎么嵌入公司战略目标的。这个时候就需要CISO出马,帮助他们明确地看出自己工作的价值。
3. 客户
你可能已经认识到,客户希望知道你一直在改进技术,努力更好地保护他们交托于你的数据。但你有没有想过,该怎样将这些工作翻译成客户能一眼看懂的各种度量值。
4. 公司/其他利益相关者
如上所述,公司希望看到你有助于公司迈向成功。安全项目的任何度量都需要按对公司有益的方式阐述。
于是,如你所见,优秀安全主管一直都需要“见人说人话见鬼说鬼话”,用受众能理解的语言阐述自己的工作。即便受众知道你试图传达的材料,若你不用他们能理解的语言阐述,这些内容也是不会被他们消化吸收的。只有要传达的信息产生了共鸣,你作为安全主管的工作才会被认可。