《提升数字与网络安全成熟度的关键》
近期,麦肯锡对澳大利亚和新西兰地区的18家跨航空、银行、消费零售、保险、非营利及财富管理行业的公司进行了数字与网络安全成熟度的自我评估。评估结果揭示了这些组织在应对不断演变的数字相关风险时,既存在优势也面临挑战。
总体概览
- 总体成熟度高于全球同行平均值但低于顶级四分之一:平均而言,这些组织的数字与网络安全成熟度高于全球同行,但仍不敌顶尖四分之一的绩效。
- 主要差距在于数据保护与隐私、身份与访问管理以及工程与架构相关的风险管理实践。
- 金融服务机构(FSI)的自我评估显示其成熟度略高于其他行业。
关键发现
- 整体成熟度高于全球平均水平,但未达顶级四分之一:组织在数字与网络安全方面的表现普遍优于全球同行,但还未达到顶级四分之一的表现水平。
- 风险管理体系较为成熟:组织在安全风险管理的基础要素、保障与政策方面表现出色,并强化了培训、教育和对数字相关风险管理的认识。同时,它们在治理与报告网络安全风险方面有良好的实践。
- 网络安全支出比例低于全球同行:尽管网络安全预算占比有所增长,但仍低于全球同行的标准。
- 人才获取与需求脱节:虽然网络安全预算从4%增长至9%,未来预计将进一步增长至11%,但33%的受访组织认为人才短缺是实现网络安全目标的最大风险。
- 依赖外包以弥补人才缺口:平均而言,地区内43%的网络安全活动通过外包完成,这一比例远高于全球同行的30%。特别是在物理安全与安全操作与响应方面,依赖外包尤为明显。
这份报告强调了澳大利亚和新西兰地区在数字与网络安全成熟度上的混合表现,既显示出一定优势,也指出了需要改进的重点领域,特别是人才获取与预算分配的优化。为了提升整体网络安全态势,企业需重点关注人才发展、预算分配与风险管理实践的改善。