תפקיד ה־ CISO השתנה: ערן שחם, מסביר בריאיון: כיצד מכשירים כיום מנהלי אבטחת מידע
- לפני 23 שעות
- זמן קריאה 5 דקות
תפקיד מנהל אבטחת המידע עבר בשנים האחרונות מהפכה. שוחחנו עם ערן שחם, מנהל בית הספר להייטק וסייבר באוניברסיטת בר־אילן, על השינויים בתפקיד ה־CISO על הכישורים שמחפשים כיום ארגונים, ועל הדרך שבה תוכניות הכשרה צריכות להתאים למציאות החדשה.

הקדמה לריאיון
בשנים האחרונות השתנה תפקידו של מנהל אבטחת המידע באופן משמעותי. המעבר לענן, השימוש הגובר בבינה מלאכותית, והדרישות רגולטוריות החדשות משתנים ללא הרף. במקביל, איומי הסייבר מתרחבים במהירות. תפקיד ה־ CISO משתנה מתפקיד המתמקד בטכנולוגיה, לתפקיד ניהולי ואסטרטגי, המשפיע על כלל הארגון. כדי להבין כיצד השתנה התפקיד, ומה חשוב לבדוק לפני שבוחרים קורס CISO שוחחנו עם ערן שחם, מנהל בית הספר להייטק וסייבר באוניברסיטת בר־אילן . ערן הוא בעל יותר מ־30 שנות ניסיון בהדרכה בתחומי הסייבר, אבטחת המידע והכשרת אנשי מקצוע לעבודה בהייטק.
שאלות ותשובות על תפקיד ה- CISO
ערן, כיצד היית מסביר למי שאינו איש סייבר מהו תפקיד CISO?
ה- CISO הוא בעצם הבכיר בחברה שמחבר בין התחום הטכנולוגי והצרכים העסקיים, תוך שמירה על הנכסים הארגוניים. רבים חושבים שמנהל אבטחת מידע אחראי בעיקר על טכנולוגיות הגנה, אבל בפועל התפקיד רחב הרבה יותר. המהות היא להוביל את אסטרטגיית אבטחת המידע של הארגון. הטכנולוגיה היא כלי, אבל התפקיד עצמו הוא תפקיד ניהולי ואסטרטגי.
איך השתנה תפקיד ה־ CISO בשנים האחרונות?
כיום CISO צריך להיות מוכוון ביזנס ולדבר את השפה העסקית. התפקיד שלו הוא לאפשר לעסק לעבוד, לדאטה לזרום ולכסף להיכנס. הכי קל להגיד "איך לא", אבל הוא צריך להגיד "איך כן", בתוך מגבלות אבטחת המידע. לא מדובר רק בהגנה על רשתות ושרתים. מנהל אבטחת מידע נדרש להתמודד גם עם שירותי ענן, בינה מלאכותית, רגולציה, פרטיות, סיכוני צד שלישי ואיומים על שרשרת האספקה. לכן, התפקיד הפך למרכזי הרבה יותר, והוא משפיע על קבלת ההחלטות בארגון כולו.
מה באמת מחפשים ארגונים כשהם מגייסים CISO ?
הם מחפשים איש מקצוע עם בשלות עסקית, שעבר כבר כמה תפקידים, ומכיר את האתגרים של העולם העסקי. הוא צריך להיות מסוגל להיות יצירתי מול אתגרים עסקיים משתנים. למשל, אם החברה מטמיעה פתרונות AI, הוא צריך להבין איך לאפשר חדשנות מבלי לסכן את אבטחת המידע של הארגון. ידע טכנולוגי הוא תנאי בסיס, אבל הוא כבר לא מספיק. ארגונים מחפשים מנהלים שמסוגלים להעריך סיכונים ולהציג אותם להנהלה בשפה עסקית. היכולת לחבר בין אבטחת מידע לבין מטרות הארגון היא אחד הגורמים החשובים ביותר להצלחה בתפקיד.
מהי הטעות הנפוצה ביותר של אנשי סייבר שמעוניינים להתקדם לתפקיד של CISO?
הטעות היא שהם מתמקדים בפן הטכנולוגי ואין להם הבנה של הביזנס. אי אפשר לדבר עם הדירקטוריון בשפה טכנית ולא בשפה עסקית, ולכן המסר לא עובר. רבים מתמקדים בהעמקת הידע הטכנולוגי בלבד. ככל שמתקדמים לתפקידים בכירים, דווקא היכולות הניהוליות, ניהול הסיכונים והעבודה מול ההנהלה הופכות למשמעותיות יותר. מי שלא מפתח גם את הכישורים האלה, עלול לגלות שקשה לו לבצע את המעבר לתפקיד.
אילו יכולות מבדילות בין איש אבטחת מידע מצוין לבין CISO מצליח?
איש אבטחת מידע יכול להיות בעל הבנה טכנולוגית טובה, ויכולת ללמוד נושאים טכנולוגיים חדשים, אבל CISO הוא בראש ובראשונה מנהל. נדרשת ממנו הבנה ניהולית, שהיא הרבה יותר מהבנה של תהליכי אבטחת מידע. CISO צריך לראות את התמונה הרחבה ולתקשר עם ההנהלה. רק ככה אפשר להחליט כיצד לחלק נכון את משאבי הארגון בהתאם לרמת הסיכון.
כיצד משפיעה הבינה המלאכותית על עבודתו של מנהל אבטחת מידע?
כיום מצד אחד ה- CISO צריך לעבוד עם מחלקות שונות כדי לאפשר לטכנולוגיות חדשות להיכנס לארגון. הוא חייב לקדם את העסק לעבודה עם AI. מצד שני, הוא צריך להבטיח שטכנולוגיות ה- AI לא יגדילו את האיום של זליגת מידע עסקי או אישי מהארגון. הבינה המלאכותית יוצרת הזדמנויות רבות, אבל גם סיכונים חדשים. מנהל אבטחת מידע צריך לדעת איך משלבים Governance גם בעולם החדש הזה.
אילו שינויים ביצעתם בתוכנית הלימודים בעקבות ההתפתחויות האחרונות בתחום הסייבר?
אתגרי אבטחת המידע היום גדולים יותר, כי התוקפים משתמשים בכלי AI. לכן, הוספנו מודול של AI SECURITY לתוכנית הלימודים כדי ללמד איך להטמיע AI בצורה נכונה בארגון, תוך הקטנת סיכונים. הוספנו גם מודול של APPLICATION SECURITY שנועד להקטין את הפגיעויות שנוצרות כתוצאה מתהליכי פיתוח לא נכונים בתוך הארגון. אם מפתח כותב אפליקציה, הוא צריך להכניס את שיקולי אבטחת המידע כחלק מתהליך התכנון. מצב לא טוב הוא שיש אפליקציה מוכנה ואז מתחילים ורק אז מתחילים להפעיל שיקולים של אבטחת מידע.
אילו נושאים חייבים להופיע כיום בקורס CISO איכותי?
קודם כל, צריך להכיר מתודולוגיות של אבטחת מידע לפי הסטנדרטים הנהוגים בחו"ל, כי השוק היום הוא גלובאלי. חוץ מזה, צריך גם לבצע התאמה לשוק הישראלי ולרגולציה של הגנת הפרטיות בישראל. המטרה היא להכין את המשתתפים למציאות הארגונית, ולא רק להרחיב את הידע הטכנולוגי שלהם. לדעתי, חובה ללמוד גם Governance והגנת פרטיות.
מדוע בחרתם לבנות את קורס CISO של בית הספר להייטק וסייבר באוניברסיטת בר־אילן במבנה הנוכחי?
המבנה הנוכחי של התוכנית מתייחס גם לתהליכים נוספים שאיש CISO צריך להכיר כמו Application Security , AI Security , Cloud Security , OT Security , Security Awareness . לכן, בניתי את התוכנית של קורס CISO כדי לתת מניפה רחבה של נושאים שמנהל אבטחת המידע חייב להכיר. גם אנשים שמגיעים מהשטח, וכבר מועסקים כמנהלי אבטחת מידע, לומדים בקורס הזה דברים חדשים. היינו הראשונים לזהות את הצורך גם בידע בתחום הגנת הפרטיות, והקדמנו את השוק בשילוב קורס CISO עם קורס DPO.
מה מייחד את קורס CISO של בית הספר להייטק וסייבר באוניברסיטת בר־אילן?
כמו שאמרתי, התוכנית מתחילת הדרך משלבת תכנים של קורס CISO עם קורס DPO. אנחנו תמיד משלבים בין ידע אקדמי לבין ניסיון מעשי של מרצים מהתעשייה. לכן, המרצים שלנו הם רק אנשי CISO בכירים בחברות ענק. הקורס מועבר ע"י כמה מרצים, כל אחד מרצה רק את החלק שמתאים למומחיות שלו. אנחנו אקדמיה מורשית של ארגון ISACA וגם ארגון ISC2 ונחשבים לשותפים גדולים שלהם, אז יש בקורס מרצים בכירים מהארגונים האלה. אנחנו עורכים כל הזמן הרצאות למועדון הבוגרים ביחד, כך שהקורס נבנה בשיתוף פעולה איתם. מן הסתם כאקדמיה מורשית אנחנו משתמשים רק בחומר לימוד מקוריים של הארגונים. ארגון ISACA מקצה גם אוגדן של שאלות ותשובות וחברות של שנה בצ'אפטר הישראלי, ללא עלות.
למי מתאים קורס CISO ?
תפקיד CISO מתאים לשלוש אוכלוסיות יעד עיקריות: טכנולוגים, בטחוניסטים ומשפטנים. אלה האנשים שמגיעים אלינו לקורס. חשוב להגיד שתפקיד CISO הוא לא תפקיד ראשון, ולכן הקורס נועד למי שרוצה להתקדם מתפקיד מקצועי לתפקיד בעל אחריות ארגונית רחבה יותר.
איזו עצה היית נותן לאיש מקצוע ששואף להגיע לתפקיד CISO?
אל תתמקדו רק בטכנולוגיה. השקיעו גם בפיתוח יכולות ניהול והבנה עסקית.כמה שתבינו טוב יותר את הארגון ואת הצרכים שלו, כך תהיו מוכנים יותר להוביל את תחום אבטחת המידע ברמה האסטרטגית. מה שהכי חשוב זה לבנות מסלול קריירה נכון. כדאי להתחיל אחרי הקורס מתפקיד של CISO As A Service או DPO As A Service. אח"כ כדאי להתקדם לתפקיד של CISO או DPO בחברה קטנה, ולצמוח בהדרגה לתפקידים בחברות גדולות יותר ואז ארגונים בינלאומיים.
אחרי מעל 50 מחזורים של קורס CISO, מה עדיין מרגש אותך?
מה שמעניין אותי תמיד זה המגוון של האנשים שמגיעים לקורס. כל קורס CISO זה תמהיל אחר של אנשים, אז גם חוויה אחרת בשבילי. אני מלווה בעצמי את כל הקבוצות בהכנת הפרזנטציות, ואני פשוט שמח לראות את השינוי שהם עוברים לאורך התוכנית, איך הם לומדים לדבר נכון את השפה של הדירקטוריון.



