Thuê để làm một việc, đánh giá bằng một việc khác: Vấn đề thực sự của CISO

Công nghệ24 tháng 8, 2026·5 phút đọc

Bài viết phân tích khoảng cách giữa kỹ năng kỹ thuật giúp CISO được tuyển dụng và tiêu chí kinh doanh như doanh thu, niềm tin khách hàng mà họ bị đánh giá. Để tồn tại và phát triển, các CISO cần chuyển từ tư duy phòng thủ sang vai trò chiến lược, chứng minh đóng góp cụ thể vào tăng trưởng kinh doanh.

Thuê để làm một việc, đánh giá bằng một việc khác: Vấn đề thực sự của CISO

Thuê để làm một việc, đánh giá bằng một việc khác: Vấn đề thực sự của CISO

Nhiều cuộc khảo sát trong ngành đã chỉ ra rằng nhiệm kỳ của Giám đốc An ninh Thông tin (CISO) thường ngắn hơn so với các vị trí C-suite khác. Nguyên nhân một phần đến từ một tiêu chuẩn kép: khi tuyển dụng, nhà tuyển dụng tập trung vào chiều sâu kỹ thuật và kinh nghiệm; nhưng khi đánh giá hiệu quả, hội đồng quản trị lại nhìn vào chi phí, tăng trưởng và niềm tin khách hàng.

Vấn đề nằm ở "ngôn ngữ" khác biệt

Nhiều CISO cảm nhận rõ điều này. Họ trưởng thành từ mảng bảo mật hoặc quản trị rủi ro, nơi họ thông thạo. Nhưng hội đồng quản trị thì không. Họ thức dậy với những suy nghĩ về chi phí, tăng trưởng và cam kết với khách hàng. Một nhà lãnh đạo an ninh không kết nối được công việc của mình với ngôn ngữ đó sẽ chỉ bị xem là quan trọng, chứ hiếm khi được coi là mang tính chiến lược.

Một phần nguyên nhân đến từ cách định nghĩa công việc. Từ lâu, thành công của CISO được đo bằng việc chứng minh một điều phủ định — rằng không có sự cố nào xảy ra. Đó là một nhiệm vụ bất khả thi, và nó định hình toàn bộ chức năng an ninh như một khoản bảo hiểm thay vì một động lực kinh doanh.

Phòng họp hội đồng quản trị và CISOPhòng họp hội đồng quản trị và CISO

Doanh nghiệp không sai khi kỳ vọng điều này

An ninh đóng vai trò quan trọng trong quyết định mua hàng. Trong khảo sát của McKinsey đầu năm 2026 với hơn 3.000 người mua công nghệ doanh nghiệp, quyền riêng tư dữ liệu và tuân thủ được xếp là mối quan tâm quan trọng nhất của khách hàng, với hơn một nửa số người được hỏi lựa chọn. Các nhà cung cấp yếu kém về bảo mật và tuân thủ ngày càng bị loại khỏi danh sách xem xét, bất kể giá cả hay tính năng. Khảo sát tương tự cho thấy trong số khách hàng đổi nhà cung cấp trong năm qua, an ninh mạng là lý do số một khiến họ rời đi — vượt qua giá cả, phạm vi và độ tin cậy.

Tuy nhiên, tại hầu hết các công ty, bộ phận an ninh vẫn bị coi là nơi làm chậm mọi thứ, bị chôn vùi trong quy trình kiểm duyệt chỉ bắt đầu sau khi mọi người khác đã đồng ý tiến lên.

"Khi tôi nói chuyện với CISO của mình, tôi không hỏi nhóm của anh ấy đã đóng bao nhiêu cảnh báo. Tôi hỏi ba điều: Anh đang làm chúng tôi mạnh hơn như thế nào? Anh giúp chúng tôi phát triển ra sao? Và chúng tôi sẽ phục hồi thế nào nếu có sự cố?" — Sravish Sridhar, CEO TrustCloud.

Vì sao khoảng cách này khó thu hẹp?

Vì công việc nền tảng không thay đổi. Tuân thủ ngày càng nặng nề. Trong khảo sát tuân thủ toàn cầu năm 2025 của PwC, 72% giám đốc điều hành cho biết sự phức tạp gia tăng của tuân thủ trong ba năm qua đã làm giảm lợi nhuận của công ty họ. Mỗi khuôn khổ mới, mỗi bảng câu hỏi dài hơn chất thêm áp lực mà không có lợi ích rõ ràng.

Đây là lúc việc "an toàn trên giấy tờ" trở thành vấn đề thực sự. Một cuộc kiểm toán đạt chuẩn hoặc bảng điều khiển sạch sẽ chỉ cho bạn biết một biện pháp kiểm soát đã hoạt động vào ngày ai đó kiểm tra, chứ không nói gì về phần còn lại của năm. Khi đội ngũ bảo mật của khách hàng hỏi liệu biện pháp đó có đang hoạt động ngay lúc này không, hầu hết nhà cung cấp chỉ có thể trả lời "chúng tôi nghĩ là có". Sự do dự đó khiến giao dịch bị đình trệ trong khi mọi người chờ xác nhận.

An ninh chiến lược thực sự trông như thế nào?

Các nhà lãnh đạo an ninh chiến lược đã định vị mình theo hướng này. Trong podcast Hash It Out của Virtru, Dave Brown (CISO của Andesite, tác giả cuốn "The Lean CISO") mô tả việc điều hành an ninh như một thứ nên thúc đẩy giao dịch thay vì chặn chúng. Ông tham gia các cuộc gọi bán hàng, duy trì quyền truy cập "quay số nhanh" với Giám đốc Doanh thu, xây dựng thư viện bằng chứng giúp rút ngắn các đánh giá an ninh từ nhiều tuần xuống còn vài giờ.

Mọi CISO có thể chuyển điều đó thành các cam kết cụ thể. Giả sử hội đồng quản trị muốn tăng trưởng 50% vào năm sau. Một nhà lãnh đạo an ninh đóng góp vào mục tiêu đó có thể cam kết ba điều: đạt chứng chỉ tuân thủ cần thiết để bán vào châu Âu trong vòng 4 tháng, xử lý bảng câu hỏi an ninh của khách hàng trong một ngày thay vì 12 ngày, và sẵn sàng đáp ứng các điều khoản hợp đồng an ninh mới đủ nhanh để không bao giờ làm trì hoãn đàm phán.

Sravish Sridhar - CEO TrustCloudSravish Sridhar - CEO TrustCloud

Kết luận

Tin tốt là các công cụ và dữ liệu để làm việc theo cách này đã tồn tại, và người mua đang khen thưởng các công ty có thể cung cấp bằng chứng ngay lập tức. Một nhà lãnh đạo an ninh chứng minh được chương trình của mình đã tạo ra điều gì — các giao dịch giúp chốt thành công, các thị trường mở ra — sẽ bước vào cuộc trò chuyện ngân sách rất khác so với người chỉ báo cáo về số cuộc tấn công đã ngăn chặn.

Lời khuyên dành cho các CISO rất đơn giản: Đừng để chương trình của bạn bị đánh giá dựa trên việc không có tin xấu. Hãy gắn nó với các kết quả mà hội đồng quản trị theo dõi, báo cáo minh bạch ngay cả khi con số không đẹp, và chứng minh sự cải thiện qua từng quý. Làm điều đó một cách nhất quán, doanh nghiệp sẽ cuối cùng thấy an ninh đúng với tiềm năng của nó: một trong những nguồn tăng trưởng rõ ràng nhất mà đội ngũ lãnh đạo có được.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗