Guia para gerenciar mudanças e políticas de segurança
Guia para gerenciar mudanças e políticas de segurança
Parece que quase todos os CISOs, independentemente de serem um CISO transformacional ou CISO em estado estacionário, atualmente estão passando por algum tipo de melhoria, transformação ou condução de um programa importante (por exemplo, Zero Trust). Embora haja muitos desafios envolvidos, é importante observar que eles não são tecnológicos. Na verdade, eles estão longe disso - esses desafios serão principalmente organizacionais e políticos.
E, no entanto, a maioria dos CISOs não está preparado para lidar com isso por várias razões. Eles são bombardeados com pedidos táticos; eles estão lidando com uma imagem de segurança que transcendeu as idades, mas nem todos na organização amam a equipe de segurança e nem sempre serão acolhedores em iniciativas de segurança; profissionais de segurança geralmente odeiam a idéia de política e evitam-na a todo custo; e a mudança é difícil para muitas pessoas. Por causa disso, muitos detratores surgem quando um CISO inicia um novo programa de segurança.
Os CISOs precisam promover mudanças usando os 3 P's: Pessoas. Processo. Política.
Para que os CISOs garantam o sucesso de suas funções e programas de segurança, eles precisarão de várias qualidades raramente discutidas no setor de segurança: liderança, visão de negócios, habilidades das pessoas, determinação, pragmatismo e resiliência pessoal. Eles podem navegar da melhor maneira pelas organizações, prestando atenção em três pontos cruciais: Pessoas. Processo. Política.
Pessoas: Apoiadores e Detratores
A melhor estratégia do mundo não chegará a lugar algum, a menos que os CISOs consigam executá-la. Para serem executados, eles precisarão convencer as partes interessadas a empreender a jornada com elas ou, pelo menos, apoiá-las em suas respectivas jornadas. Lembre-se, tudo se resume às interações humanas, e a interação humana é inerentemente complexa e política.
De um modo geral, as partes interessadas se enquadram em dois campos: apoiadores e detratores. Cada um tem seu próprio conjunto de necessidades e, como qualquer outro projeto, os CISOs precisam ser metódicos na abordagem de envolvê-los. Não é incomum ver os CISOs recorrerem imediatamente a anúncios reativos ou pontuais sobre sua estratégia ou programa, normalmente agindo tarde demais. Isso serve apenas para alimentar detratores e não oferece às partes interessadas a oportunidade de apoiar os CISOs. A experiência também indica que há muito medo de engajamento, geralmente porque ninguém gosta de críticas. No entanto, os CISOs podem obter resultados muito mais favoráveis e mais rápidos se seguirem essas etapas simples, mas muitas vezes perdidas:
- Entendendo exatamente quem são seus principais participantes: Identifique quem precisa estar de acordo com a estratégia e o papel que eles assumem na aprovação, entrega e manutenção do plano;
- Preparando o terreno e socializando sua estratégia: plante a semente da necessidade da mudança, entenda o que cada parte interessada precisa e com o que se preocupa e tenha conversas de socialização, uma parte por vez.;
- Ouvir e transformar críticas em uma solução: você aumentará suas chances de influenciar e convencer seus stakeholders se ouvir mais do que falar.
Política: Seja ético e mantenha a integridade para obter grandes oportunidades
Nós, como seres humanos, tendemos a fugir da política por boas razões, sendo a mais óbvia por causa do que vemos na televisão em nossos políticos. Normalmente, equiparamos elementos de sua retórica a facadas nas costas. Mas, de fato, não é assim que os líderes seniores veem a política - eles veem como sua maior oportunidade de realmente ouvir, realmente entender o que as pessoas estão dizendo e persuadir e construir influência. Quando os CISOs ouvem, têm várias vantagens, como realmente ouvir quais são as preocupações das partes interessadas e como superá-las. Os CISOs podem então formar uma coalizão de dispostos à sua estratégia. Por serem transparentes, os CISOs também estão construindo sua reputação como líder visível e não como operador de back-office.
Processo: Utilize seu kit de ferramentas de persuasão e influência
A conversa sobre política, influência e persuasão não é discutida com frequência em segurança. Para os não iniciados, pode até parecer um conceito de alto nível. Alguns podem até confundir isso com "implorar de joelhos". No entanto, os CISOs podem seguir um processo completo com cada uma de suas partes interessadas. Trata-se das melhores manobras políticas profissionais que podem ser absolutamente realizadas com ética, delicadeza e integridade. Siga estas ferramentas:
- Momento Coletivo: Socialize a visão de segurança, a estratégia e o programa de mudanças e construa o momento. Quando você finalmente apresenta a visão, o CISO pode listar os patrocinadores envolvidos.
- Autoridade: não há nada como influência de cima para baixo. Se o CEO acredita em algo, na maioria das vezes, a organização se alinha.
- Troca mútua: se um CISO ajudar um potencial patrocinador além do necessário, eles criarão uma boa vontade. Eles podem usar isso mais tarde.
- Escassez: os CISOs podem usar limites de tempo ou recursos (como prazos regulamentares ou descontos de fornecedores) para criar urgência.
- Prospecção: Os CISOs precisam manter seus patrocinadores informados e serem transparentes sobre todas as situações, positivas e negativas.
- Relacionamento: Os CISOs precisam construir um relacionamento positivo com os principais participantes com antecedência, para que esse relacionamento possa influenciar a resposta.
Os CISOs precisam decidir seu tipo e flexionar seus músculos de liderança de acordo
Os CISOs devem se perguntar quanto de seu sucesso atual é resultado de seu conhecimento técnico e quanto é resultado de sua capacidade de colaborar e persuadir. Melhor ainda, eles devem fazer uma auto-reflexão e decidir o tipo de CISO que desejam ser. Atualmente, existem seis tipos de líderes de segurança: CISO transformacional, CISO pós-violação, CISO especialista em tática / operacional, GISO em conformidade e risco, Guru de conformidade e risco, CISO em estado estacionário e evangelista voltado para o cliente.
Independentemente do tipo de CISO, os CISOs precisarão gerenciar mudanças, lidar com políticas e pessoas. Ao fazer isso conscientemente e entender o tipo de CISO que eles são, os CISOs podem encontrar sua cultura organizacional perfeita, ter clareza sobre qual tipo de plano de fundo e características servem melhor, saber quando sair de um ambiente tóxico, planejar seu futuro, estar preparado para os desafios futuros e crie uma equipe positiva e de alto desempenho que reflita seu tipo.
Além disso, eles executam programas de segurança e provavelmente lidam com as partes interessadas em algum nível. Isso exigirá que eles priorizem seu papel como líder, e isso implica que eles precisam aprimorar suas habilidades de liderança, especialmente aquelas que não são familiares. Para ajudá-los a fazer isso, eles devem encontrar mentores, treinadores executivos ou mentores, bem como formar uma equipe positiva e de alto desempenho que reflita seu tipo de CISO. Eles também precisarão gerenciar sua saúde mental para evitar o cansaço. Dependendo do tipo de CISO respectivo, eles também devem considerar seriamente a construção de suas habilidades de comunicação e discurso público.
E eles devem sempre lembrar, ser político não significa punição, e a mudança acontece o tempo todo, em qualquer lugar, independentemente de perceberem ou não. Isso deixa o CISO com uma escolha simples: ajude a impulsionar as mudanças ou simplesmente siga as mudanças à medida que elas ocorrem.