Artykuł przedstawia podejście do zarządzania ryzykiem cybernetycznym poprzez budowę modeli ekonomicznych. Zamiast skupiać się wyłącznie na technicznych wynikach skanowania podatności, liderzy bezpieczeństwa powinni zacząć od zdefiniowania scenariuszy strat finansowych, które realnie uderzyłyby w organizację, takich jak przestój platformy płatniczej czy atak ransomware.
Autor sugeruje odwrócenie tradycyjnego procesu: zamiast próbować przeliczać tysiące znalezionych podatności na pieniądze, należy najpierw określić wartość zagrożonych aktywów i potencjalne koszty incydentów. Takie podejście pozwala lepiej komunikować się z zarządem oraz dyrektorami finansowymi (CFO), którzy operują w kategoriach prawdopodobieństwa i kwot, a nie numerów CVE.
Kluczowym elementem jest automatyzacja danych. Modele oparte na ręcznie wprowadzanych liczbach są mało wiarygodne. Skuteczny model powinien pokazywać wartość ryzyka (value at risk) oraz korzyści płynące z podjętych działań naprawczych, co pozwala na racjonalną alokację budżetu.
Zamiast raportować sam fakt braku incydentów, zespoły bezpieczeństwa powinny prezentować mierzalne wskaźniki, takie jak czas przetrwania krytycznych ekspozycji w kluczowych systemach czy skuteczność testów odtwarzania danych. Pozwala to na budowanie wiarygodności w oczach działów finansowych i ubezpieczycieli.



