Vai al contenuto principale

Il budget di cybersecurity in cinque voci che il vostro CFO può approvare

Quattordici righe in una slide sono quattordici voci senza alcuna relazione tra loro. Il CFO non sta tagliando il budget. Sta tagliando le voci che non riesce a classificare. Ecco le cinque che sopravvivono.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy7 min di lettura
Il budget cyber in cinque voci: Run, Comply, Reduce, Capacity e The Bad Day

Quattordici voci su una slide. Licenze, rinnovi, un penetration test, due risorse umane, formazione sulla consapevolezza, un aggiornamento del SIEM.

Il CFO la guarda per circa undici secondi.

"Quali tre eliminereste?"

Non avete una risposta. Quindi ne scelgono tre loro.

E avete appena comunicato qualcosa di peggio di qualsiasi numero su quella slide. Avete comunicato che non esiste un ordine di priorità. Ora ce l'hanno loro, costruito in base a quali parole sembravano meno essenziali a chi non lavora in ambito sicurezza.

Il CFO non sta tagliando il vostro budget. Sta tagliando le voci che non riesce a classificare.

Un CFO firmerà duecentomila euro che capisce prima di firmarne quarantamila che non capisce. Non è ostilità. È la descrizione del lavoro.

Cosa sono le Cinque Voci

Non categorie di spesa. Categorie di decisione.

  • Run: quello che paghiamo già
  • Comply: quello che abbiamo promesso per iscritto
  • Reduce: le esposizioni che stiamo riducendo quest'anno
  • Capacity: persone, giorni, formazione
  • The bad day: quello di cui abbiamo bisogno quando le cose vanno storte

Quattro di queste voci non sono realmente negoziabili, e dirlo subito è tutto il senso dell'operazione. Rimane una sola voce su cui discutere, il che è una riunione che si può effettivamente vincere.

Ecco ciascuna voce e ciò che la affossa.

1. Run: Quello che Già Paghiamo

Licenze, rinnovi, il servizio gestito, la fattura del logging, la manutenzione dei certificati.

Non è una proposta. È un rinnovo. Dirlo nei primi trenta secondi esaurisce la maggior parte della discussione prima che inizi, perché nessuno dibatte sulla bolletta della luce.

Suggerimento: Ogni budget per la sicurezza ha una voce che nessuno sa spiegare, di solito uno strumento acquistato da qualcuno che nel frattempo ha lasciato l'azienda. Trovatela voi prima che la trovi il CFO. Presentarsi avendo già eliminato qualcosa è la credibilità più economica che possiate mai acquistare, e cambia il modo in cui viene letta la parte restante della pagina.

2. Comply: Quello che Abbiamo Promesso per Iscritto

Ciò a cui ci siamo impegnati contrattualmente e ciò che la legge richiede. Il certificato. NIS 2. DORA. La clausola di sicurezza nel contratto con il vostro cliente principale.

Tagliare qui rompe qualcosa con un nome associato, e il finance legge l'esposizione contrattuale molto meglio di quanto legga quella tecnica.

Suggerimento: Nominate la cosa. "Requisito normativo" è invisibile. "Clausola 8.3 del contratto con il nostro cliente principale, che si rinnova a marzo" non lo è. Una è una categoria. L'altra è un numero che il CFO sa già immaginare.

3. Reduce: L'Unica Voce su cui Vale la Pena Discutere

Le due o tre esposizioni che state riducendo quest'anno, con una cifra associata a ciascuna.

Questa è l'unica voce genuinamente discrezionale della pagina. Il che significa che è qui che la conversazione deve avvenire, e non altrove. Se avete strutturato correttamente le altre quattro, l'intera riunione converge su questa voce per scelta deliberata.

I numeri vengono dal registro dei rischi. Non dalla vostra testa, e non da un deck di un vendor. Se il vostro registro è un elenco di controlli mancanti anziché di scenari con conseguenze associate, non avete nulla da inserire qui.

Suggerimento: Testate ogni voce cominciando la frase con "il rischio che". Se ha ancora senso, appartiene alla voce tre. "Nessun MFA" non supera questo test. È una lacuna, non un'esposizione, e non sopravviverà alla domanda del CFO su quanto vi costa.

4. Capacity: Il Primo Taglio e il Più Costoso

Persone. Giorni esterni. Formazione.

Primo a essere tagliato, più difficile da difendere, perché il costo della sua assenza si manifesta come lentezza, non come guasto. Nessuno scrive mai un report di incidente su un team troppo esiguo per portare a termine il lavoro.

Suggerimento: Collegate la capacity a qualcosa con una data. "Duecento giorni di supporto esterno" muore in sala. "Supporto esterno sufficiente a chiudere il programma di audit interno prima della visita di sorveglianza" sopravvive, perché ora sta proteggendo un risultato che il CFO sa già che esiste.

5. The Bad Day: La Voce che il Finance Capisce Meglio

Retainer di incident response. Forensics in standby. Consulenza legale che conosce già il vostro ambiente.

Il finance è dove arriva la fattura d'emergenza, quindi questa è la voce che leggono più velocemente. Il confronto si scrive da solo: il costo del retainer, contro il costo di acquistare la stessa capacità alle due di notte durante un incidente, senza potere negoziale e senza tempo per gestire il procurement.

Piccola, concreta, facile a cui dire sì. Sposta inoltre il registro dell'intera conversazione dalla spesa all'assicurazione, che è un linguaggio che il finance parla già correntemente.

6. Regole per la Sala

Portate il vostro taglio. Entrate con le cinque voci e una seconda versione al sessanta percento, e dite chiaramente cosa smette di fare la versione al sessanta percento. Non vi verrà chiesto di giustificare il budget in quella riunione. Vi verrà chiesto quale versione adottare, il che è una conversazione diversa e che ora state guidando voi.

Ogni voce risponde a "cosa succede se è zero". Se non sapete dire cosa si rompe, la voce è già morta. Eliminatela voi, prima della riunione, e consideratelo un successo.

Un numero per voce. Cinque numeri. Non un foglio di calcolo. Se vogliono i dettagli li chiederanno, e allora state rispondendo a una domanda invece di difendere un documento. Le due cose si sentono molto diverse dall'altro lato del tavolo.

Indicate il business owner di ogni riduzione. Non voi. La persona che possiede il processo che state proteggendo. Una voce con un direttore operations dietro smette di essere un costo della sicurezza e diventa un costo aziendale che la sicurezza si trova a gestire.

Non dite mai "best practice". Il CFO sente "nessun business case". Lo stesso vale per "standard di settore" e "gli auditor se lo aspettano". Entrambe le cose sono vere. Nessuna delle due è un argomento.

Non state competendo con il no. State competendo con altri due commerciali. È il confronto reale che viene fatto in sala, quindi fatelo voi per primi: due assunzioni in ambito vendite contro quello che impedisce di perdere il cliente che già avete. Il finance sa calcolare quel valore. Il finance non sa calcolare un threat landscape.

Aneddoto: La riunione di budget più utile che abbia mai avuto è durata quattro minuti. Ho aperto con la voce uno e ho detto che stavamo disattivando uno strumento che pagavamo dal 2021 e che nessuno riusciva a collegare a una decisione. Tutto ciò che è venuto dopo è stato letto come un documento serio anziché come una lista dei desideri, e la voce tre è passata senza una domanda. Non ho mai ottenuto di più restituendo denaro.

7. Se Tagliano la Voce Tre, Mettitelo per Iscritto

Potrebbero farlo. È la voce discrezionale, e discrezionale è esattamente ciò che la parola significa. È una decisione aziendale legittima e spetta a loro.

È anche un'accettazione del rischio.

Quindi va nel registro. Datata, descritta, con il loro nome. Non come minaccia e non come rivalsa, ma perché è quello che la Clausola 6.1.3 di ISO/IEC 27001 prevede quando un risk owner decide di convivere con qualcosa. Il CFO è un risk owner che lo abbia sentito dire o meno.

Due cose cambiano nel momento in cui lo fate.

La decisione smette di essere una voce di budget e diventa un record di governance, il che significa che compare nella management review e davanti al vostro auditor. E l'anno prossimo, quando la stessa esposizione è ancora sulla pagina, la conversazione parte da una decisione che hanno preso loro, non da una richiesta che state ripetendo.

Quelle due riunioni vanno in modo molto diverso.

Suggerimento: Inviate la voce del registro nella stessa settimana, in due frasi, con la data di accettazione e una data di revisione. Non un memo, non un avvertimento. Un record. Se richiede una nota di accompagnamento che spieghi perché lo state inviando, lo avete scritto nel modo sbagliato.

Considerazione Finale

La maggior parte dei budget per la sicurezza fallisce perché sono una lista della spesa difesa da chi vuole fare la spesa. Cinque voci, ciascuna con un owner, è un documento di governance che si trova ad avere dei numeri al suo interno.

Stesso contenuto. Riunione completamente diversa.

"Quali tre eliminereste?"

Con quattordici voci, quella domanda chiude la conversazione. Con cinque, ne apre una.

Tutto quanto sopra riguarda il CISM Domain 1. Costruire il business case, allineare la spesa per la sicurezza a ciò che l'organizzazione sta effettivamente cercando di fare, e riferire a persone che non lavorano in ambito sicurezza. Il Domain 2 è dove si trovano i numeri della voce tre. Se volete condurre queste conversazioni partendo da un framework anziché dall'istinto, è quello che insegniamo nel **CISM: Certified Information Security Manager**. Quattro giorni, accreditato ISACA, tutti e quattro i domini e l'esame. Certificati o rimborsati.

Vuoi la prossima nota dal campo nella tua casella di posta?

La newsletter The GRC Brief. Cinque link e un breve commento, ogni lunedì alle 8:00 CET. Tre minuti di lettura.