Bugetele de securitate nu ar trebui reînnoite din inerție. Aplicarea principiilor Zero Trust înseamnă ca fiecare cheltuială să fie justificată prin riscul pe care îl reduce și rezultatele pe care le produce.

Aplicăm Zero Trust utilizatorilor, dispozitivelor și accesului. De ce nu l-am aplica și bugetului de securitate?

„Never trust. Always verify. Every expense.”

Într-un raport publicat în 2026 de KPMG și TAG Infosphere, dedicat reinventării bugetării pentru securitatea cibernetică, Dr. Edward Amoroso propune aplicarea principiilor Zero Trust fiecărei cheltuieli de securitate.

În securitatea cibernetică, „Never trust. Always verify.” înseamnă să nu acordăm încredere implicită unui utilizator, unui dispozitiv sau unei conexiuni, indiferent cât de familiare par.

În schimb, bugetul de securitate rămâne una dintre zonele în care principiul verificării continue este aplicat mult mai rar.

De la bugetare prin inerție la investiții bazate pe risc

O soluție a fost cumpărată acum trei ani? Primește buget și anul următor. Un furnizor promite mai multă protecție? Contractul este reînnoit. O categorie a avut anul trecut o anumită alocare? Pornim de la aceeași sumă, cu o ajustare procentuală.

Dacă bugetul se aprobă an de an, fără discuție, pentru că „așa e trecut în plan”, atunci nu este o decizie de securitate. E un obicei contabil.

Așa arată bugetarea prin inerție. Inerția cheltuiește bani. Strategia reduce riscul.

Ce ar trebui să demonstreze fiecare investiție în securitate

Fiecare investiție trebuie să răspundă din nou, în fiecare an, la câteva întrebări simple, dar rareori puse cu voce tare într-o ședință de buget:

    • Ce risc concret reduce?
    • Ce dovezi avem că funcționează?
    • Ce indicatori s-au îmbunătățit?
    • Care este diferența de protecție față de alternative?
    • Ce s-ar întâmpla dacă am reduce, înlocui sau elimina această cheltuială?

Asta înseamnă, practic, să trecem de la categorii generale la investiții asociate unor rezultate concrete. Schimbarea nu este doar una de vocabular. Este o schimbare de responsabilitate și de guvernanță.

O categorie precum „securitate endpoint” sau „cloud security” nu spune nimic despre ce se întâmplă dacă nu mai este finanțată. Un rezultat, în schimb, arată ce protejăm și ce vrem să îmbunătățim:

    • reducerea perioadei de indisponibilitate;
    • controlul riscului furnizorilor;
    • verificarea reală a capacității de recuperare, nu doar existența unui backup;
    • reducerea fraudei prin phishing;
    • scăderea timpului de detectare;
    • protejarea unui proces critic pentru producție sau livrare;

Bugetul de securitate nu ar mai fi doar o listă de produse, licențe și servicii.

Ar deveni o hartă a riscurilor pe care managementul a decis, deliberat, să le reducă.

Aceste dovezi sunt exact ce va cere și un audit extern: dovezile de conformitate NIS2 care justifică o investiție.

Această abordare poate duce la concluzii incomode. Unele soluții consacrate s-ar putea să nu mai justifice investiția, pentru simplul motiv că nimeni nu mai poate arăta ce risc reduc astăzi. Unele riscuri importante, cum ar fi frauda prin email sau expunerea prin furnizori, s-ar putea să nu aibă aproape deloc buget alocat, deși pot genera pierderi semnificative și sunt adesea insuficient finanțate.

Iar unele companii ar putea descoperi că au cumpărat multe soluții de securitate de-a lungul anilor, dar nu au finanțat niciodată verificarea, integrarea și guvernanța lor. Au plătit pentru unelte, dar nu și pentru control: integrare, verificare, responsabilități și raportare către management.

Un audit poate arăta rapid acest lucru: lipsa incidentelor nu înseamnă că bugetul actual acoperă riscurile reale.

Un buget mai mare nu înseamnă automat mai multă securitate. Înseamnă doar mai multe cheltuieli, dacă nu poți demonstra legătura dintre bani, risc și rezultatul obținut. Iar acea legătură nu apare singură, prin simpla reînnoire a unui contract. Apare doar atunci când cineva se așază la masă și pune, din nou, aceleași întrebări incomode pe care le-am pune oricărui utilizator nou din rețea.

La următoarea discuție despre buget, întrebarea managementului nu ar trebui să fie doar „cât ne costă?”. Ar trebui să fie și:

„Ce risc reducem și cum vom verifica, anul viitor, că am avut dreptate?”

Rolul unui CISO sau Fractional CISO nu este doar să ceară buget pentru securitate, ci să ajute managementul să decidă unde investiția reduce cu adevărat riscul.

Articole recomandate

Reducerea costurilor IT prin optimizarea infrastructurii

Reducere costuri IT

Bugetul IT ascunde adesea pierderi care pot fi eliminate fără să afecteze securitatea sau performanța. Descoperă pierderile ascunse din bugetul IT.

Stefan Dan - Fractional CISO, securitate IT strategica

Ce este un Fractional CISO

Un Fractional CISO aduce guvernanța și direcția strategică de care are nevoie o companie, fără costul unui rol full-time. Află ce face, concret, un Fractional CISO.