A resiliência cibernética eficaz deve ser uma estratégia baseada em riscos para toda a empresa, apoiada por iniciativas coordenadas. É essencial ter uma abordagem colaborativa impulsionada pelos executivos para todos no ecossistema, parceiros, participantes da cadeia de suprimentos e clientes. Ela deve gerenciar proativamente riscos, ameaças, vulnerabilidades e os efeitos sobre informações críticas e ativos de suporte, ao mesmo tempo em que fortalece a preparação geral.
A resiliência cibernética eficaz também envolve governança, gerenciamento de riscos, compreensão da propriedade dos dados e gerenciamento de incidentes. Avaliar essas características também exige experiência e bom senso.
Além disso, uma organização também deve equilibrar os riscos cibernéticos com oportunidades alcançáveis e vantagens competitivas. Deve considerar se a prevenção eficaz com custo reduzido é viável e se pode alcançar detecção e correção rápidas com um forte efeito de curto prazo na resiliência cibernética.
Para isso, uma empresa deve encontrar o equilíbrio certo entre três tipos de controles: preventivo, investigativo e corretivo. Esses controles evitam, detectam e corrigem incidentes que ameaçam a resiliência cibernética de uma organização.