作者:Baker Tilly 的 Norris James
非营利组织 (NFP) 领导者和董事会正面临着日益增长且往往看不见的威胁、网络和欺诈风险。网络安全和欺诈事件不再局限于信息技术 (IT) 部门,现在还侵蚀组织信任、扰乱基本运营、耗尽财务资源并危及非营利组织所服务的使命。勒索软件可能会使捐助者数据库瘫痪,网络钓鱼计划会改变关键资金的路线,而数据泄露可能会暴露支持者的信息,从而使关系和声誉面临风险。
教训很明确:网络和欺诈风险不仅仅与系统有关,还与管理有关。对于非营利组织的管理层和董事会成员来说,真正的考验不在于如何配置防火墙,而在于如何实施治理。网络弹性必须被视为信托的一个重要方面;任务的连续性取决于它。
不断扩大的网络风险格局
今天的c网络风险比以往任何时候都更加复杂、相互关联、后果更加严重。 NFP 面临的主要挑战包括:
外部威胁:针对毫无戒心的用户和筹款平台的高级网络钓鱼和勒索软件活动 内部威胁:与供应商付款、财务运营或信用卡滥用相关的欺诈行为往往是由于监管薄弱而导致的 风险汇聚:网络事件无缝演变成金融犯罪,将技术破坏与监管处罚、法律责任和声誉影响相结合 新出现的漏洞:人工智能驱动的网络钓鱼活动、第三方供应商暴露和云配置错误将风险扩展到组织之外其影响是深远的:网络风险已经超越了 IT 部门管理的技术危害。现在它已成为治理的优先事项,需要一个综合的监督模型来协调资产保护、分层防御、威胁检测和响应、财务控制和任务。n 在董事会管理下的韧性。
更明智的战略问题
领导层加强监督,明确战略优先事项,并确保组织决策中融入弹性。更明智的战略问题可以分为四个关键领域:
资产和访问
我们最重要的数字和金融资产是什么?谁可以访问它们?弹性和响应
如果我们的第一道防线失败了,还剩下什么保障措施呢? 我们多快可以检测并遏制违规或欺诈交易?声誉和信心
在网络事件中,我们声誉的哪些方面最容易受到损害? 我们的网络安全投资是否与我们的实际风险敞口成比例,还是由供应商营销驱动?治理和文化
我们的董事会对实时网络或欺诈事件的情景规划有多积极? 领导者每天发出哪些文化信号,以加强警惕或容忍竞争蕾丝边?这些不是技术问题,而是治理问题,决定网络弹性是孤立于 IT 内部还是成为组织长期战略基础的一部分。
治理是关键
一次又一次,非营利组织中的欺诈风险暴露不是源于过时的技术,而是源于治理的失误。常见的差距包括:
供应商审批、财务机构、银行签字人和费用支付的政策不一致或缺失 捐助者、薪资、供应商和支付平台的访问控制薄弱 缺乏职责分离使组织容易受到内部滥用或无意错误的影响如果没有严格的治理,即使是最先进的网络安全工具也可能无法保护组织。通过有效的治理,技术成为更广泛的结构弹性文化的一部分,保护信任和使命。
网络弹性议程:四个必要条件
为了加强防御并维持信任,非营利组织领导者应制定有针对性的弹性议程,将网络监督提升为董事会级别的战略优先事项:
看透假设(评估漏洞):委托进行紧急审查,不仅测试系统,还测试控制、政策和监督流程。在得到证实之前,永远不要认为防御是足够的。 缩小治理盲点(加强治理):制定并执行消除结构性弱点的财务和运营政策。确保问责框架将欺诈预防、网络监督和信托责任联系起来。 有策略地投资,而不是炒作(明智地投资技术):部署先进的工具,例如端点检测、行为监控或事件响应自动化,其中有证据显示实际的风险暴露。始终将新工具集成到分层防御策略中,而不是依赖银弹修复。 建立警惕文化(inst不良意识):网络弹性不是间歇性的。它需要通过高层的基调、员工教育和问责机制进行日常强化,使警惕性正常化,而不是将其视为例外。领导力势在必行
现实很简单:网络风险不是 IT 问题;而是 IT 问题。这是一个领导力和董事会治理问题。它直接挑战捐助者的信心、财务诚信和使命连续性,使网络弹性与信托义务密不可分。 每个非营利组织领导者面临的决定性问题是:在保护我们的数字和金融系统时,我们是否真正保护了我们的使命? 能够回答“是”的领导者不仅会保护基础设施,还会将警惕性融入治理中,将投资与实际风险结合起来,并将韧性融入战略中。最终,这些领导者的定义不是他们所面临的网络威胁,而是他们所维护的信任和他们所维持的使命影响。贝克·蒂莉 (Baker Tilly) can 帮助
我们的 NFP 专业网络风险团队可以帮助您的组织主动保护和解决网络安全和 IT 风险。我们可以评估您当前的控制措施,提供改进建议并保证您的网络安全控制措施发挥作用。除了网络安全之外,我们的董事会治理服务还有助于增强决策并加强有效的风险管理实践。
联系我们的团队,详细了解我们如何帮助您推进使命。
贝克蒂莉 网络风险 网络安全 NFP专门化
发表评论 文明上网理性发言,请遵守国家相关法律
评论列表