Teknik uzmanlıktan siber güvenlik liderliğine: Değişen sorular

Siber güvenlik kariyerinde teknik uzmanlık, güçlü bir temel oluşturuyor. Ancak; sorumluluk alanı genişledikçe, yalnızca teknik problemlerin değil, bu problemlerin kurum açısından ne ifade ettiğinin de anlaşılması gerekiyor.

Bu nedenle kariyerimde ilerledikçe üzerinde daha fazla düşündüğüm konulardan biri şu: Teknik uzmanlıktan siber güvenlik liderliğine ilerlerken, hangi sorular değişiyor?

  • Teknik seviyede doğal olarak: Bu sistemi nasıl koruyabiliriz?” diye soruyoruz.
  • Sorumluluk genişledikçe bunun yanına farklı sorular ekleniyor: "Kurumun kritik varlık ve hizmetleri hangileri?"
  • Hangi siber riskler kurumun stratejik hedeflerini veya temel görevlerini gerçekten tehdit ediyor?
  • Hangi riskleri azaltmalı, transfer etmeli veya bilinçli olarak kabul etmeliyiz?
  • Kısıtlı kaynaklarımızı, hangi risklere öncelik verecek şekilde kullanmalıyız?
  • Teknik ekiplerden gelen bilgi, karar vericilerin kullanabileceği bir risk diline nasıl dönüştürülmeli?
  • Bir siber kriz sırasında, karar ve sorumluluk sınırları yeterince açık mı?
  • Ve en önemlisi: "Ciddi bir siber olay yaşandığında kurum yalnızca teknik olarak değil, yönetsel ve operasyonel olarak da hazır mı?"

Bu soruların tamamı bana, siber güvenlik liderliğinin yalnızca daha fazla teknik bilgiye sahip olmak anlamına gelmediğini gösteriyor. Teknik bilgi vazgeçilmez. Ancak liderlik seviyesinde bunun; 
  • Risk yönetimi, 
  • Yönetişim, 
  • İnsan, 
  • Süreç, 
  • Kaynak yönetimi, 
  • İş sürekliliği 
  • Ve kurumun stratejik hedefleriyle ilişkilendirilebilmesi gerekiyor.

Ben de kariyerimde bu perspektifi geliştirmeyi önemli görüyorum. Teknik yetkinliklerimi derinleştirmenin yanında, teknik bir bulgunun kurum açısından hangi riski oluşturduğunu değerlendirebilmeyi; bu riski karar vericilere doğru şekilde aktarabilmeyi ve güvenlik yatırımlarını kurumsal önceliklerle ilişkilendirebilmeyi geliştirmeye çalışıyorum.

Çünkü; siber güvenliğin nihai amacı, yalnızca daha fazla güvenlik teknolojisi kullanmak veya mümkün olduğunca fazla saldırıyı engellemek değil. Bunlar, amaca ulaşmak için kullandığımız araçlar.

Asıl amaç; kurumun kritik varlıklarını ve hizmetlerini koruyarak görevini kabul edilebilir risk seviyesinde sürdürebilmesini sağlamaktır.

Bu nedenle teknik uzmanlıktan liderliğe doğru ilerlerken değişen en önemli unsurlardan birinin yalnızca verdiğimiz cevaplar olmadığını düşünüyorum. Sorduğumuz sorular da değişiyor...