एक सुरक्षा रिपोर्ट तकनीकी रूप से सटीक हो सकती है और फिर भी नेतृत्व टीम को अनिश्चित बना सकती है कि क्या करना है। सबूत और निर्णय के बीच अक्सर अंतर दिखाई देता है: इस निष्कर्ष का व्यवसाय के लिए क्या मतलब है, और इसके कारण क्या बदलना चाहिए?

उस गतिविधि से शुरुआत करें जो मायने रखती है

ऐसे एप्लिकेशन पर विचार करें जो ग्राहक ऑर्डर का समर्थन करता हो। उस एप्लिकेशन की एक कमजोरी में तकनीकी विशेषताएं हैं, लेकिन इसका महत्व इस बात पर भी निर्भर करता है कि व्यवसाय इसका उपयोग किस लिए करता है, यह किस जानकारी को संभालता है और रुकावट के दौरान उपलब्ध विकल्प क्या हैं।

इसलिए एक उपयोगी चर्चा गतिविधि से शुरू होती है। कौन सी ग्राहक प्रतिबद्धता, परिचालन प्रक्रिया या विश्वसनीय संबंध इस प्रणाली पर निर्भर करता है? यह उस संदर्भ को स्थापित करता है जिसमें तकनीकी गंभीरता रेटिंग की व्याख्या की जानी चाहिए।

किसी निष्कर्ष को उसके परिणाम से अलग करें

एक खोज एक देखी गई स्थिति का वर्णन करती है। एक परिणाम बताता है कि वह स्थिति विशेष परिस्थितियों में क्या अनुमति दे सकती है। दोनों को भ्रमित करने से रिपोर्ट को चुनौती देना कठिन हो जाता है और निर्णय लेना कठिन हो जाता है।

तर्क की श्रृंखला के लिए पूछें. किसी विरोधी को किस पहुँच की आवश्यकता होगी? कौन सी अतिरिक्त धारणाएँ आवश्यक हैं? कौन से साक्ष्य एकत्र किए गए, और परिदृश्य का कौन सा हिस्सा परीक्षण नहीं किया गया है? एक मजबूत मूल्यांकन उस सीमा को दृश्यमान बनाता है।

अगला निर्णय स्पष्ट करें

नेतृत्व चर्चा तब अधिक उत्पादक हो जाती है जब प्रत्येक भौतिक मुद्दा किसी निर्णय से जुड़ा होता है। वह निर्णय किसी सुधार के लिए धन देना, किसी प्रक्रिया को बदलना, सीमित जोखिम को स्वीकार करना या किसी महत्वपूर्ण अनिश्चितता की जांच करना हो सकता है।

अनुशंसा में निर्भरताएँ और एक स्वामी शामिल होना चाहिए। एक तकनीकी टीम सुधार लागू कर सकती है जबकि व्यवसाय स्वामी यह निर्णय लेता है कि कोई रुकावट स्वीकार्य है या नहीं। दोनों जिम्मेदारियां दिखनी जरूरी हैं.

परिभाषित करें कि सुधार कैसा दिखेगा

ट्रैकर में किसी कार्रवाई को बंद करना एक प्रशासनिक घटना है। आश्वासन के लिए साक्ष्य की आवश्यकता है कि प्रासंगिक जोखिम बदल गया है। मुद्दे के आधार पर, इसका मतलब एक पुन: परीक्षण, एक समीक्षा की गई अनुमति सेट, एक अभ्यास पुनर्प्राप्ति चरण या एक अलर्ट को संभालने के तरीके में देखा गया परिवर्तन हो सकता है।

काम शुरू होने से पहले तय करें कि क्या जांचा जाएगा. अन्यथा कोई संगठन महत्वपूर्ण प्रयास कर सकता है और फिर भी यह बताने में असमर्थ हो सकता है कि उसकी स्थिति में कैसे सुधार हुआ है।

अगली समीक्षा के लिए एक व्यावहारिक एजेंडा

प्रत्येक प्राथमिकता वाले मुद्दे के लिए, मेज पर पांच प्रश्न रखें: कौन सी गतिविधि जोखिम में है; कौन से साक्ष्य चिंता का समर्थन करते हैं; क्या निर्णय आवश्यक है; कार्रवाई का स्वामी कौन है; और क्या सुधार प्रदर्शित करेगा।

कैबिनेट का लक्ष्य आक्रामक मूल्यांकन और रणनीतिक सलाह के बीच यही संबंध स्थापित करना है। तकनीकी गहराई आवश्यक बनी हुई है. इसका मूल्य तब बढ़ जाता है जब व्यवसाय के प्रति जवाबदेह लोग इसका उपयोग कर सकें।

एक उपयोगी रिपोर्ट बोर्ड को अपना निर्णय लेने और तकनीकी टीम को सत्यापन करने की कार्रवाई देती है।

आगे पढ़ना

NIST Cybersecurity Framework

कैबिनेट का एक नजरिया
The Cybersecurity Cabinet