Рэндалл (Фритц) Фрицше, директор по информационной безопасности предприятий, Denver Health
Наиболее успешные лидеры в области кибербезопасности в здравоохранении перешли от роли привратников к роли помощников в бизнесе, которые помогают организациям безопасно достигать своих целей. Эта трансформация требует построения глубоких отношений с руководством, понимания операционных рабочих процессов и балансирования надежных мер безопасности с положительным пользовательским опытом.
Рэндалл (Фритц) Фрицше, директор по информационной безопасности предприятия в Denver Health, потратил девять лет на разработку подхода, который позиционирует кибербезопасность как стратегического партнера бизнеса. Denver Health, больница социальной защиты и травматологический центр уровня 1, обслуживает население с 1860 года и управляет несколькими клиниками, планом медицинского страхования и образовательными программами. Стратегия кибербезопасности организации отражает фундаментальный сдвиг в том, как руководители службы безопасности должны действовать в сфере здравоохранения.
Подкаст: Играть в новом окне | Скачать (Продолжительность: 42:20 — 29,1 МБ)
Подписаться: Apple Подкасты | Спотифай
От привратника до делового партнера
Традиционная модель кибербезопасности как «отдела нет» в современных организациях здравоохранения себя изжила. Группы безопасности, которые сосредоточены исключительно на блокировке действий, создают трения с клиническим и административным персоналом, которому необходимо эффективно оказывать помощь пациентам. Более эффективный подход предполагает совместную работу с бизнес-подразделениями для определения безопасных методов достижения их целей.
«Вместо того, чтобы говорить: «Нет, вы не можете этого сделать», мы должны найти способ сказать: давайте найдем способ сделать это более безопасно», — объяснил Фрицше. Этот сдвиг в мышлении требует, чтобы руководители служб безопасности как можно раньше внедряли анализ киберрисков в бизнес-процессы, позволяя организациям принимать обоснованные решения о поставщиках, приобретениях и новых инициативах до выделения ресурсов.
При оценке поставщиков или рассмотрении вопросов слияний и поглощений команды по кибербезопасности, участвующие в комплексной проверке, могут выявить риски, которые существенно влияют на ценообразование и условия контрактов. Организации могут согласовывать требования безопасности в контрактах, устанавливая четкие ожидания и сроки исправления. Такое активное участие помогает избежать дорогостоящих проблем с безопасностью после приобретения и укрепляет общую позицию организации по рискам.
Укрепление доверия через компетентность и отношения
Чтобы получить место за столом лидеров, требуется нечто большее, чем просто технические знания. Руководители службы безопасности должны построить прочные отношения во всей организации и со временем демонстрировать постоянную компетентность. Этот процесс построения доверия позволяет кибербезопасности влиять на важные бизнес-решения и проводить необходимые проверки безопасности при покупке технологий.
“Вы должны построить хорошие отношения с руководством вашей организации. А это требует времени и навыков. И вы также должны быть в состоянии продемонстрировать им свою компетентность”, – отметил Фрицше. Этот процесс включает в себя поддержание осведомленности о том, как меры безопасности влияют на повседневную деятельность, и обеспечение того, чтобы защитные меры не мешали без необходимости производительности.
Отношения с директором по информационным технологиям играют особенно важную роль. Поддерживающий ИТ-директор, разбирающийся в кибербезопасности, может отстаивать инициативы в области безопасности в беседах, где отсутствует директор по информационной безопасности, объясняя причины мер контроля и их важность для защиты организации. Это партнерство помогает руководству понять, что меры безопасности служат важным целям, и использовать современные инструменты, предназначенные для минимизации негативного воздействия на рабочие процессы.
Фрицше прилагает целенаправленные усилия, чтобы поддерживать видимость в Denver Health. Он напрямую работает с обращениями в службу поддержки, чтобы понять проблемы пользователей и определить возможности для более широких улучшений. Этот практический подход дает информацию, которая помогает принимать как тактические, так и стратегические решения по архитектуре безопасности.
Балансирование контроля безопасности с пользовательским опытом
Эффективная кибербезопасность требует понимания того, как многоуровневые меры безопасности влияют на совокупный пользовательский опыт. Руководители службы безопасности должны учитывать, как элементы управления конечными точками, сетевая безопасность, защита периметра, веб-фильтрация и безопасность электронной почты работают вместе и как они формируют повседневные рабочие процессы для клинического и административного персонала.
«Кибербезопасность — это, конечно, наука, но это также и искусство», — сказал Фрицше. Художественный элемент предполагает поиск правильного баланса между защитой и удобством использования, гарантируя, что меры безопасности не создают ненужных проблем для пользователей, которые уже сталкиваются с требовательными рабочими условиями.
Организациям следует нанимать специалистов по учебному проектированию для эффективного информирования об изменениях, когда реализации безопасности влияют на пользовательские интерфейсы или рабочие процессы. Четкое информирование о предстоящих изменениях, включая их обоснование и инструкции по адаптации, помогает пользователям адаптироваться и сокращает количество обращений в службу поддержки и недовольство.
Фрицше проиллюстрировал этот принцип на примере своей собственной процедуры МРТ. Обнаружив, что потоковая передача музыки значительно улучшает качество обслуживания пациентов во время визуализации, он немедленно пересмотрел политику веб-фильтрации Denver Health, чтобы гарантировать всем сотрудникам отделения визуализации доступ к службам потоковой передачи для ухода за пациентами. Инцидент продемонстрировал, как личный опыт пациента или пользователя открывает возможности для совершенствования политики безопасности без ущерба для защиты организации.
Развитие основных мягких навыков
Технические сертификаты и ученые степени дают необходимые базовые знания, но успех на руководящих должностях в области кибербезопасности требует навыков, которым обычно не учат в традиционных программах ИТ или кибербезопасности. К ним относятся переговоры, построение отношений, сочувствие, деловая хватка и эффективное общение.
Большинство ИТ-специалистов по своей природе интроверты, что может создавать проблемы при построении обширных сетей, необходимых для работы на высших руководящих должностях. Однако эти навыки межличностного общения можно приобрести и развить с течением времени путем целенаправленной практики и воздействия неудобных ситуаций. Понимание того, как бизнес генерирует доход, определение ключевых областей деятельности и понимание того, как меры безопасности влияют на критически важные функции, — все это требует постоянного взаимодействия с заинтересованными сторонами бизнеса.
Руководители служб безопасности также должны сосредоточиться на детальном понимании организационных рабочих процессов. Регулярное общение с врачами, медсестрами и другим персоналом, работающим на переднем крае, дает представление о том, как меры безопасности влияют на оказание помощи пациентам. Эти знания позволяют принимать более детальные решения о том, где внедрить строгий контроль, а где гибкость лучше служит организации.
Среда здравоохранения представляет собой уникальные проблемы по сравнению с другими отраслями. Например, при возникновении конфликтов неотложная помощь пациентам всегда должна иметь приоритет над HIPAA и другими проблемами конфиденциальности, создавая динамику, которая существенно отличается от банковского или других строго регулируемых секторов. Организации здравоохранения, особенно академические медицинские центры, часто имеют культуру, основанную на обмене информацией и открытости, что может противоречить традиционным подходам к безопасности.
Убери это
- Позиционируйте кибербезопасность как фактор, способствующий развитию бизнеса, помогая заинтересованным сторонам безопасно достигать целей, а не просто блокируя действия.
- Укрепите доверие к высшему руководству, последовательно демонстрируя компетентность на протяжении всего времени и развивая прочные рабочие отношения на всех уровнях организации.
- Внедряйте анализ киберрисков в бизнес-процессы на ранних этапах, особенно во время оценки поставщиков, слияний и поглощений, чтобы выявить риски до принятия договорных обязательств.
- Оцените совокупный пользовательский опыт, создаваемый многоуровневыми средствами контроля безопасности, и убедитесь, что защитные меры не препятствуют излишнему клиническому рабочему процессу.
- Развивайте мягкие навыки, включая ведение переговоров, построение отношений и деловую хватку, которые дополняют технические знания и обеспечивают стратегическое влияние.
- Поддерживайте прямое взаимодействие с пользователями, работающими на переднем крае, посредством таких действий, как рабочие заявки в службу поддержки, чтобы понять операционные проблемы и определить возможности для улучшения.
- Тесно сотрудничайте с ИТ-директором, чтобы обеспечить представление перспектив кибербезопасности в обсуждениях высшего руководства и четкое понимание обоснований безопасности.
- Признайте, что нормативно-правовая база и культура открытости в сфере здравоохранения требуют иных подходов к обеспечению безопасности по сравнению с другими отраслями.
Фрицше подчеркнул уникальные возможности, которые кибербезопасность предлагает тем, кого привлекает защитная роль. «ИТ — это такая классная область для работы. И я действительно говорю, что кибербезопасность — это отдельная профессия… вы — человек, который стоит между плохими парнями и тем, что вы должны защищать».
2025-12-23 12:00:00
1766738156
#Киберуспех #зависит #от #первого #понимания
Читайте также


