JA

Reduzindo o risco cibernético em um orçamento apertado

por= Nadya Bartol, Charlie Weinberg, Vijay pasupathinathan, Chris White e Nadine Moore
Artigo 8 Min Read

Tecla dos tocaes

Hoje, muitas empresas estão apertando ou até reduzindo os orçamentos de segurança cibernética. A implementação de um processo abrangente de resiliência de custo pode manter - e muitas vezes melhorar - o perfil de risco de uma organização. Economia. Objetivos.
  • Reviewing people, processes, and technology can identify gaps and inefficiencies that can be addressed to better manage security costs.
  • Key action areas—from prioritizing security projects to rationalizing the value and ROI of tech tools—can achieve 1% to 10% savings.
  • Methods such as a cyber tool health index, zero-based budgeting, and BCG’s Cyber Risk Quantification process can help companies develop a custom roadmap that fits their distinct cyber risk profile.
  • A short-term, cross-functional team should push through quick wins while establishing a change management plan for more complex organizational efforts—while continuously measuring the impact on cost and security objectives.
Salvo para Meu conteúdo salvo
Download Artigo

Muitas empresas estão espremendo orçamentos para liberar recursos para crescimento. BCG's CEO Outlook 2023 mostrou como os líderes mais resilientes estão financiando inovação, sustentabilidade e outros projetos críticos através do controle rígido dos custos. Para o diretor de segurança da informação (CISO), isso pode significar uma nova era. Cada vez mais, eles estão sendo solicitados a melhorar a segurança cibernética com aumentos de orçamento historicamente pequenos. Alguns podem até ser solicitados a gastar menos. É possível reduzir o risco nesse ambiente?

Surpreendentemente, a resposta é sim. A implementação de um processo abrangente de resiliência de custo pode manter - e geralmente melhorar - o perfil de risco de uma organização. Ao otimizar o orçamento cibernético, um CISO revisará pessoas, processos e tecnologia para identificar lacunas e ineficiências. Abordar isso permitirá que os riscos sejam reduzidos enquanto os gastos são mantidos constantes.

Em alguns casos, os custos podem até ser reduzidos. Considere o trabalho recente da BCG com um banco comercial/de varejo de médio porte para melhorar a segurança sem aumentar os custos. Nossa equipe conduziu entrevistas e workshops com as partes interessadas executivas e em nível de equipe, analisou sistemas e processos e as comparou com as melhores práticas em outros bancos. O projeto cortou 8% do orçamento anual de segurança cibernética, alinhando os riscos cibernéticos com o apetite por risco de negócios. Ações e benefícios -chave incluídos:

The increased focus on cost control was highlighted in our 2023 Pesquisa de líderes de segurança cibernética , conduzido em associação com a GLG, uma rede de insights que fornece acesso a perspectivas de especialistas. Em um ambiente econômico difícil, os líderes cibernéticos esperam ver aumentos anuais do orçamento de cerca de 4% - em linha com os aumentos de preços do fornecedor - em vez dos 8%mais típicos. No entanto, a pressão para minimizar o risco permanece implacável: o BCG mais recente Pesquisa dos compradores de TI mostra que a segurança aprimorada continua sendo uma das três principais preocupações. (Consulte o Anexo 1.)

Investimento como uma referência

Claramente, qualquer programa de resiliência de custo deve ser gerenciado com cuidado; Uma organização que corta os cantos da cibersegurança está na pista rápida de uma crise. Os riscos continuam a proliferar, com contínuo Transformação digital Aumentar o impacto de qualquer interrupção e atacantes que implantam novas tecnologias, como a IA.

Um importante ponto de partida é analisar o retorno do investimento. Na pesquisa do BCG de líderes cibernéticos, 56% dos CISOs no quintil "avançado" para a maturidade cibernética disseram que eles consistentemente medem o ROI da segurança cibernética; Para aqueles na categoria "despreparados", isso foi de apenas 22%. O ROI deve fornecer o critério para a ação à medida que as melhorias são planejadas, forçando um alinhamento entre gastos e resulta na forma de risco reduzido. A economia estimada do orçamento de segurança de cada ação também é indicada.

Based on our extensive work with cost resilience initiatives and cybersecurity, we have identified six action areas that can help organizations provide optimal security while controlling costs. Estimated security budget savings from each action are also indicated.

Desenvolva uma abordagem estruturada personalizada

Embora os líderes de segurança de TI possam estar interessados ​​em começar, pedimos um momento de cautela. Uma abordagem rigorosa deve ser implantada para maximizar a economia de custos sem danificar o perfil de risco de segurança cibernética da organização. Além disso, cada organização possui um perfil de risco cibernético distinto devido a diferenças de tecnologia, cenário de ameaças e prioridades de negócios; Não existe um método único para proteger contra riscos. Vários métodos às vezes serão implantados; Nesse caso, eles devem ser cuidadosamente sequenciados. duplicado e pode oferecer economia de custos. O resultado é um orçamento de ferramentas otimizado, com uma visão muito mais clara da relação custo-benefício. Economia com o uso reduzido de ferramentas herdadas pode ser reciclado na compra de novas em áreas emergentes, como software de código aberto ou

The process should begin with a short, one- to two-week diagnostic to identify action areas with the most significant possible savings, followed by selecting the method that best addresses those areas. Multiple methods will sometimes be deployed; if so, they must be carefully sequenced.

We have identified five methods that can be deployed to create a roadmap for cutting costs while maintaining security.

The output from CRQ is a prioritized list of actions that can range across the entire cybersecurity operation, from sourcing strategies to improved workflow—providing a foundation for enhancing the risk profile while still containing costs. They focus management attention on activities that yield big savings rather than those that are quick or easy.

Whatever the approach, the final, and critical, step in the process is preparing and implementing the cyber cost resilience program. A short-term, cross-functional team is required to manage execution, pushing through the quick wins while establishing a change management plan for processes that require a more complex organizational response. Throughout the process, measuring the impact on costs is essential to validate objectives.


Em muitas empresas, o controle de custos é o novo imperativo. O CEO do BCG Outlook 2023 mostrou que as economias em toda a empresa estão sendo investidas não apenas em inovação e sustentabilidade, mas também em melhorar, melhorando Cadeias de suprimentos e muitos outros projetos que exigem recursos adicionais em tempos turbulentos. Como tal, é improvável que as pressões de custo sobre os CISOs facilitem, apesar das ameaças cibernéticas cada vez mais potentes para a organização. Mesmo quando os orçamentos eram mais generosos, as etapas descritas neste artigo foram benéficas; Nos momentos mais desafiadores de hoje, eles são essenciais. Inscreva -se

Yet it is possible to reconcile these imperatives—indeed, skillful management can contain costs while enhancing security if suitable methodologies are implemented. Even when budgets were more generous, the steps outlined in this article were beneficial; in today’s more challenging times, they are essential.

Tech + Us: Monthly insights for harnessing the full potential of AI and tech.

Autores

Diretor Gerente, BCG Platinion

Nadya Bartol

Diretor Gerente, BCG Platinion
Washington, DC

Diretor Associado de Platinion

Charlie Weinberg

Diretor Associado de Platinion
Atlanta

Principal Platinion, segurança cibernética

Vijay Pasupathinathan

Principal de Platinion, segurança cibernética

Principal Platinion, segurança cibernética

Chris White

Principal de Platinion, segurança cibernética
Washington, DC

Diretor Gerente e Parceiro

Nadine Moore

Diretor Gerente e Parceiro
Chicago

O que vem a seguir

Leia mais informações das equipes de especialistas da BCG. Capacidade
Salvo para Meu conteúdo salvo
Download Artigo
Salvo para Meu conteúdo salvo
Download Artigo