美国Info-Tech Research Group发布《为业务价值构建安全服务》蓝图
2026-07-24 11:10
收藏

维度网讯,美国Info-Tech Research Group发布《为业务价值构建安全服务》蓝图,旨在帮助首席信息安全官(CISO)和IT领导者将安全定义为一种服务,并明确其背景、可衡量结果和业务价值。这份来自全球研究与咨询机构的研究指出,许多安全团队仍在与业务服务脱节的状态下实施控制,这削弱了安全措施的有效性。

Info-Tech Research Group(Info-Tech研究集团)的《为业务价值构建安全服务》蓝图旨在通过以服务为中心的框架,帮助首席信息安全官(CISO)和IT领导者将安全构建为内置赋能因素,而非附加控制层。

该研究指出,当安全措施与其支持的业务服务不一致时,领导者难以阐明安全的目标、服务对象以及如何创造价值。在此情况下引入的控制更可能中断运营、被规避或未被充分利用,从而强化安全构成障碍而非赋能因素的认知。这最终会侵蚀信任,使投资更难合理化,并削弱组织维持有效安全实践的能力。

Info-Tech Research Group研究总监Diana MacPherson表示,不在业务背景下设计的安全将始终难以获得认可。她认为首席信息安全官需要停止以控制为主导,转而以服务故事为主导,明确目的、相关方和价值,这才是赢得信任和投资的途径。

该蓝图概述了一个三阶段框架,用于帮助安全领导者从以控制为先的设计转向基于服务的赋能。阶段1要求通过阐明安全服务在更广泛业务环境中的目的、相关方、依赖关系、风险和价值观,来映射安全服务背景。阶段2需确保安全服务与业务流程、客户、能力、治理和风险相对齐,从而使其支持业务交付成果。阶段3则通过定义成果、估算资源和成本,并借助清晰的叙述和路线图传达价值,将洞察转化为可资助计划。

MacPherson补充称,业务领导者资助其理解的事物。如果安全领导者无法阐明一项服务的成本、交付内容及保护对象,他们将继续在预算对话中失利。该框架为他们提供了改变这一局面的语言。

这一蓝图为首席信息安全官和安全领导者提供了一个分阶段框架,并辅以安全服务工作簿、沟通文档和路线图工具,用以帮助组织定义服务背景、将安全与业务服务对齐,并将洞察转化为可操作的计划。通过应用该方法,安全领导者可将安全定位为可衡量的业务赋能因素,而非与业务脱节的控制层。

关于Info-Tech Research Group:该机构是全球超过30,000名IT、人力资源和营销领导者的合作伙伴,作为增长最快的研究与咨询公司之一,其通过人工智能、战略远见、分步方法论、实用工具以及行业领先的咨询和培训项目,帮助领导者做出明智决策并转型组织。近30年来,数万家私人和公共组织信任其在变革时期领导重要举措并交付实际成果。

本文来自全球互联网及战略合作伙伴信息的编译与转载,仅为读者提供交流,有侵权或其它问题请及时告知,本站将予以修改或删除,未经正式授权严禁转载本文。邮箱:news@wedoany.com