Reporte a la Alta Dirección y al Directorio
Comunicar seguridad al máximo nivel
Reportar al directorio requiere un nivel de abstracción y enfoque distinto al de cualquier otro reporte interno de seguridad, priorizando la exposición al riesgo del negocio, las decisiones que requieren su aprobación explícita y la comparación del programa frente a estándares de la industria, en lugar de detalles técnicos u operativos que corresponden a niveles de gestión inferiores. Un directorio necesita entender, en pocos minutos, si la organización está razonablemente protegida frente a las amenazas relevantes para su sector, qué riesgos significativos permanecen sin tratar y por qué, y qué inversión adicional se requiere para cerrarlos, presentado con un lenguaje que cualquier miembro del directorio pueda comprender sin formación técnica previa. En la práctica, estos reportes deben incluir también el contexto de amenazas relevante para el sector específico de la organización, porque un directorio que solo ve cifras internas sin comparación externa pierde la perspectiva de si el nivel de riesgo reportado es razonable o preocupante frente a lo que enfrentan organizaciones similares.