In the inaugural episode of Commvault’s Conformità Continuadi Commvault, Danielle Sheer, Chief Trust Officer, ha accolto Howard Holton, COO di GigaOm, per discutere dell’evoluzione del panorama della conformità, delle vulnerabilità delle infrastrutture critiche e delle implicazioni della perdita di dati e della sicurezza informatica.
La discussione è stata al tempo stesso approfondita e stimolante, offrendo preziose riflessioni su come le organizzazioni possano proteggere meglio se stesse e i propri dati in un mondo sempre più digitale. Guardaqui.
Il cambiamento nella percezione della conformità
La conformità è stata a lungo considerata una funzione di back-office, una semplice voce da spuntare in un elenco di attività da portare a termine. Tuttavia, questa mentalità ha reso le infrastrutture critiche estremamente vulnerabili a causa della scarsa attenzione prestata agli standard architettonici adeguati. Danielle ha sottolineato l’importanza di considerare la conformità come un aspetto fondamentale della sicurezza e dell’integrità dell’organizzazione.
Ha tracciato un netto confronto tra la conformità nel mondo fisico e quella nel mondo digitale, sottolineando che, mentre un errore nel mondo fisico – come la carne bovina contaminata – può comportare conseguenze immediate e gravi, un errore nel mondo digitale – come una violazione dei dati che colpisce 300 milioni di persone – potrebbe non avere lo stesso livello di ripercussioni.
Questa disparità e la mancanza di urgenza nell’affrontare le questioni relative alla sicurezza digitale sottolineano la necessità di sanzioni più severe e di quadri normativi più rigorosi, affinché le organizzazioni prendano sul serio la conformità.
“The CEO should face the worst penalties, the chairman of the board second. That would change things overnight,” Howard suggested.
The EU’s General Data Protection Regulation (GDPR) was cited as a model for the United States to follow. GDPR has had a significant impact on compliance, with more fines in its first year than in the entire history of HIPAA in the U.S. The success of GDPR underscores the importance of federal involvement in creating a unified regulatory framework for cybersecurity in the U.S.
L’evoluzione del ruolo del CISO
Il ruolo del CISO sta assumendo un’importanza sempre maggiore nel colmare il divario tra le competenze tecniche e il processo decisionale a livello dirigenziale. Danielle e Howard hanno sottolineato che la figura del CISO dovrebbe ricoprire una posizione a livello di consiglio di amministrazione, caratterizzata da una comunicazione regolare e trasparente con lo stesso.
“If your CISO is not in front of your board on a minimum of a quarterly basis, you don’t have a CISO,” Danielle said. “And if you are not letting your CISO talk to the board on a minimum quarterly basis and really deliver useful information and be as open and transparent as possible, you don’t have a security program.”
Howard ha inoltre suggerito una composizione equilibrata del consiglio di amministrazione, con il 60% di titolari di MBA e il 40% di esperti in tecnologia. Questo equilibrio aiuterebbe i membri del consiglio a comprendere meglio e ad affrontare le sfide legate alla sicurezza informatica.
The CISO’s role in incident response and strategic planning is also critical. “The greatest way to make change is to have a smart CISO at your organization when you go through a ransomware attack. Everybody just goes, ‘Oh crap, we should have listened,’ and this is what we’ll do,” he observed.
La complessità delle normative dei singoli Stati
Il mosaico di normative che varia da Stato a Stato negli Stati Uniti pone sfide significative per un’efficace conformità in materia di sicurezza informatica. Danielle ha spiegato che, in termini di conformità, gli Stati Uniti sono di fatto 51 paesi, poiché ogni Stato ha la facoltà di emanare le proprie leggi.
Tale complessità può causare confusione e un’attuazione incoerente delle misure di sicurezza. I relatori hanno sollecitato l’intervento delle autorità federali per standardizzare le normative, facilitando così l’adeguamento da parte delle organizzazioni e consentendo un approccio più coerente ed efficace alla sicurezza informatica.
Il potenziale dell’intelligenza artificiale nella gestione delle informazioni
AI has the potential to significantly disrupt industries, but this potential is contingent upon the quality and maturity of an organization’s data management practices.
“AI accelerates everything so insanely much that there’s nothing that accelerates potential the way AI can accelerate potential,” Howard said.
Companies with mature data management and high-quality data have a first-mover advantage in the AI-driven landscape. “If your data quality isn’t up to snuff and your organizational maturity around your data just is not there, it’s going to cost you potentially everything,” he warned.
Punti di forza
- La conformità come funzione fondamentale: la conformità dovrebbe essere considerata un aspetto fondamentale della sicurezza e dell’integrità dell’organizzazione, non solo un’attività di back-office. La mancanza di standard adeguati nel software ha comportato rischi significativi per la sicurezza.
- Servono sanzioni più severe: la disparità tra le sanzioni previste per le violazioni della conformità in ambito fisico e quelle previste per le violazioni in ambito digitale evidenzia la necessità di un’applicazione più rigorosa e coerente degli standard di sicurezza digitale. Sanzioni severe a carico degli amministratori delegati e dei membri del consiglio di amministrazione potrebbero determinare cambiamenti significativi.
- Elevating the CISO: The CISO’s role should be elevated to a board-level position, with regular and transparent communication. A balanced board composition, including technologists, can help address cybersecurity challenges more effectively.
- Standardizzazione a livello federale: la complessità delle normative, che variano da Stato a Stato, ostacola un’efficace conformità alle norme in materia di sicurezza informatica. È necessario il coinvolgimento delle autorità federali per creare un quadro normativo unificato e standardizzato.
- AI and data quality: AI has the potential to accelerate organizational capabilities, but this potential is contingent upon the quality and maturity of an organization’s data management practices. Companies with high-quality data have a significant advantage.