Một doanh nghiệp có thể có các chính sách bảo mật, cuộc kiểm toán gần đây và lộ trình đầy tham vọng. Đó là những điểm khởi đầu hữu ích. Nhà đầu tư vẫn cần hiểu những bằng chứng thực sự đưa ra, những rủi ro nào vẫn còn và những gì chủ sở hữu tiếp theo có thể cần làm.
Xác định quyết định trước khi yêu cầu bằng chứng
Một bài tập siêng năng có thời gian biểu và mục đích. Câu hỏi đặt ra là có nên tiếp tục hay không, cần điều tra thêm điều gì hay ưu tiên điều gì sau khi hoàn thành? Câu trả lời xác định thông tin nào là quan trọng.
Bắt đầu với các hoạt động kinh doanh và các hoạt động phụ thuộc làm nền tảng cho khoản đầu tư. Một đánh giá ở phạm vi hẹp sẽ cho biết những gì nó có thể thiết lập trong thời gian sẵn có và những gì còn nằm ngoài tầm với của nó.
Kiểm tra phạm vi đảm bảo hiện có
Sự tồn tại của một báo cáo không giải thích được mức độ bao phủ của nó. Những hệ thống nào đã được kiểm tra? Phiên bản và môi trường nào? Công việc đó là một bài đánh giá tài liệu hay một đánh giá tích cực? Những phát hiện quan trọng sau đó có được xác nhận là đã được sửa chữa không?
Những câu hỏi này giúp xác định mức độ tin cậy mà người ra quyết định có thể đặt vào bằng chứng. Chúng cũng ngăn không cho một đánh giá được giới hạn cẩn thận bị hiểu là sự đảm bảo về toàn bộ tổ chức.
Nhìn vào quyền sở hữu hoạt động
Công việc bảo mật phụ thuộc vào con người, quyền và quy trình. Hãy hỏi xem ai sở hữu các hệ thống quan trọng, ai có thể cho phép thay đổi và điều gì sẽ xảy ra khi người chủ chốt hoặc nhà cung cấp không có mặt.
Một vấn đề có thể dễ dàng khắc phục về mặt kỹ thuật nhưng lại khó khăn về mặt vận hành vì khả năng tiếp cận, kiến thức hoặc quyền hạn được tập trung. Điều đó ảnh hưởng đến tính thực tiễn và trình tự khắc phục sau giao dịch.
Làm cho sự không chắc chắn trở nên rõ ràng
Khả năng tiếp cận trong quá trình thẩm định thường bị hạn chế. Một số câu hỏi sẽ vẫn chưa được trả lời và một số khẳng định sẽ dựa vào thông tin do mục tiêu cung cấp. Những hạn chế đó thuộc về tài liệu quyết định.
Một đánh giá rõ ràng sẽ phân biệt các quan sát đã được xác minh, các giải trình của ban quản lý và các câu hỏi mở. Sau đó, việc kiểm tra thêm hoặc đánh giá của chuyên gia có thể được nhắm mục tiêu vào nơi có nhiều khả năng thay đổi quyết định nhất.
Đưa những phát hiện vào tích hợp
Sự siêng năng sẽ hữu ích nhất khi những phát hiện của nó tồn tại được trong giao dịch. Sự tiếp xúc vật chất sẽ được chuyển thành các hành động được đặt tên, sự phụ thuộc và một trình tự thực tế cho giai đoạn hội nhập.
Các phát hiện trên mạng cung cấp thông tin cho quá trình giao dịch rộng hơn. Các phán quyết về pháp lý, tài chính và hợp đồng vẫn thuộc về các cố vấn liên quan. Vai trò của Nội các là cung cấp quan điểm an ninh rõ ràng mà những người ra quyết định có thể sử dụng.
Mục tiêu là một quyết định đầu tư rõ ràng hơn và một kế hoạch sáng suốt hơn cho những gì tiếp theo.
Góc nhìn từ Nội các
The Cybersecurity Cabinet

