אנגלית ל-CISO: איך לנהל ישיבות אבטחת מידע בינלאומיות בביטחון, להסביר סיכוני סייבר ולהישמע כמו מנהל בכיר
הישיבה כבר התחילה. על המסך נמצאים סמנכ"ל הכספים מלונדון, היועצת המשפטית מניו יורק, מנהל הטכנולוגיות מגרמניה ושני חברי הנהלה שאינם אנשי סייבר. כולם מחכים לעדכון מה-CISO. מבחינה מקצועית אין כאן שום דבר חדש: אתם מכירים את האירוע, יודעים בדיוק אילו מערכות מושפעות, מבינים את הבעיה לעומק וכבר קיבלתם החלטות טכניות טובות. ואז מגיע הרגע שבו צריך להסביר באנגלית, בתוך שתיים או שלוש דקות, מה קרה, מה רמת הסיכון, מה עדיין לא ידוע, מה נעשה עכשיו ומה אתם צריכים מההנהלה.
דווקא שם אנשים בעלי ניסיון רב יכולים להרגיש שהאנגלית "מתכווצת". המשפט שהיה מסודר בראש יוצא ארוך מדי. המילה המקצועית מגיעה בזמן, אבל המשפט העסקי שאמור לחבר אותה להשפעה על החברה מגיע באיחור. מישהו שואל שאלה בלתי צפויה, אתם מבינים אותה היטב, אבל צריכים כמה שניות לבנות תשובה. לפעמים מופיע החשש שההיסוס יישמע כמו חוסר ידע, אף שבפועל הבעיה אינה מקצועית בכלל. זו בעיית ביצוע בשפה שנייה תחת לחץ.
ל-CISO ישראלי שעובד מול הנהלה בינלאומית, לקוחות, ספקי ענן, חברות ביטוח, צוותי Legal, Auditors, משקיעים או שותפים בחו"ל, אנגלית היא כבר לא "עוד מיומנות נחמדה". היא חלק מהיכולת לבצע את התפקיד. סמנכ"ל אבטחת מידע נדרש לעבור שוב ושוב בין שפות מקצועיות שונות: שפה טכנית מול צוות SOC, שפת סיכון מול הנהלה, שפת תקציב מול CFO, שפת אחריות מול Legal ושפת אמון מול לקוח. כאשר כל המעברים האלה מתרחשים באנגלית, אוצר מילים טכני בלבד אינו מספיק.
לכן אנגלית ל-CISO אינה אמורה להיראות כמו קורס אנגלית עסקית גנרי. מנהל אבטחת מידע לא צריך לבלות שיעור שלם בדיון על הזמנת מלון או על Present Simple אם האתגר שלו מחר בבוקר הוא לענות באנגלית על השאלה: "What is our residual exposure if we accept this risk for another quarter?" מצד שני, גם שינון של מאה מונחי סייבר לא יפתור את הבעיה אם קשה להסביר משמעות, להציב הסתייגות, להציג המלצה או לענות בצורה רגועה לשאלה שמערערת על ההחלטה שלכם.
המטרה בלימוד אנגלית כזה היא הרבה יותר מעשית: להפוך את הידע שכבר יש לכם לשפה שאפשר להשתמש בה בזמן אמת. לבנות משפטים קצרים ומדויקים. לדעת כיצד להתחיל תשובה לפני שכל הפרטים מסודרים בראש. ללמוד להפריד בין עובדה, הערכה והמלצה. לתרגל מעבר משפה טכנית לשפה עסקית. ולהגיע לישיבה בינלאומית כשהמחשבה העיקרית היא על הסיכון וההחלטה — לא על בחירת המילה הבאה באנגלית.
האתגר האמיתי של CISO באנגלית: לא לדעת יותר מילים, אלא לתרגם סיכון להחלטה
מנהלים רבים בתחום הסייבר מגלים פרדוקס מעניין: בשיחה מקצועית עם Security Engineer בחו"ל הם מסתדרים מצוין, אבל דווקא מול הנהלה בכירה האנגלית נהיית קשה יותר. הסיבה היא ששיחה טכנית נשענת על עולם מושגים משותף. Vulnerability, Endpoint, Patch, Encryption, IAM, Zero Trust, Ransomware או Data Exfiltration הם מונחים שמקצרים את הדרך. כאשר הצד השני מגיע מאותו עולם מקצועי, אפשר לדבר כמעט בקודים.
בישיבת הנהלה המצב הפוך. השאלה אינה רק מה קרה למערכת, אלא מה המשמעות לחברה. מנכ"ל עשוי לשאול כמה זמן העסק יכול לפעול, CFO ישאל על החשיפה הכספית, Legal ירצה להבין התחייבויות ודיווח, ומנהל מכירות ירצה לדעת אם צריך לעדכן לקוחות. CISO שיודע להגיד באנגלית "We detected anomalous authentication activity" עדיין צריך לדעת להשלים את התמונה: האם יש עדות לחדירה? האם השירות ממשיך לפעול? אילו החלטות נדרשות?
זו בדיוק אחת הנקודות שמופיעות גם בהנחיות של המרכז הלאומי הבריטי לאבטחת סייבר, NCSC: תקשורת אפקטיבית עם הנהלה דורשת שפה שמתאימה לחשיבה העסקית של מקבלי ההחלטות, ולא הצפה בפרטים טכניים. עבור CISO ישראלי, המשמעות היא שיש כאן שתי שכבות שצריך ללמוד בעת ובעונה אחת — איך לפשט מסר ניהולי ואיך לעשות זאת באנגלית טבעית.
הטעות הנפוצה היא לנסות לפצות על חוסר ביטחון באמצעות יותר מונחים מקצועיים. זה מרגיש בטוח: את המונחים אנחנו מכירים. אלא שבפועל משפט עמוס בז'רגון יכול להישמע פחות בכיר, לא יותר. מנהל טוב נמדד גם ביכולת לבחור מה לא לומר. במקום להסביר במשך שלוש דקות את מנגנון ההתקפה, לעיתים המסר הנכון הוא: "At this stage, we have no evidence of customer data exposure. Our main concern is operational disruption, and we expect to know more within the next two hours."
בשיעור אנגלית אישי אפשר לעבוד בדיוק על המעבר הזה. לוקחים סיטואציה שמוכרת מהעבודה ומתרגלים אותה בשלוש שכבות: הסבר לצוות טכני, עדכון למנהל בכיר והצגה לדירקטוריון. אותו אירוע דורש אוצר מילים שונה, אורך משפטים אחר ורמת פירוט אחרת. התרגול הזה מלמד לא רק אנגלית אלא שליטה במסר.
תרגיל שאפשר לנסות כבר היום הוא לבחור אירוע סייבר אמיתי או מדומה ולענות באנגלית על חמש שאלות בלבד: What happened? What is the business impact? What do we know? What do we still not know? What decision is needed? אם אתם מצליחים לענות על כל שאלה בשני משפטים ברורים, אתם כבר מתרגלים אנגלית ברמת CISO ולא רק אנגלית של עולם הסייבר.
כששואלים אתכם שאלה שלא התכוננתם אליה: האנגלית נבחנת דווקא בין השקופיות
אפשר להתכונן למצגת. אפשר לכתוב מראש את הכותרות, לבדוק ניסוחים ולתרגל את הפתיחה. הקושי מתחיל כאשר השקופית יורדת ומתחילה השיחה. "Why wasn't this detected earlier?" "Are you saying our controls failed?" "How confident are you in that assessment?" אלה שאלות שלא תמיד מאפשרות לתת תשובה מוכנה מראש.
עבור מי שמדבר אנגלית כשפה שנייה, שאלה בלתי צפויה מפעילה כמה תהליכים בבת אחת. צריך להבין את השאלה, לזהות את הכוונה שמאחוריה, להחליט מה מבחינה מקצועית נכון לומר, לבחור רמת ודאות, ואז לנסח הכול באנגלית. אפילו CISO שמבין כל מילה יכול להרגיש שהוא איטי יותר מאשר בעברית.
הבעיה אינה בהכרח חוסר ידע. לפעמים דווקא מנהל מנוסה חושב על יותר מדי הסתייגויות בו זמנית. הוא יודע שלא נכון להגיד "yes" או "no" בצורה מוחלטת, ולכן מנסה לבנות משפט מושלם. התוצאה היא שתיקה ארוכה, משפט מסורבל או פתיחה שמתנצלת יותר מדי. באנגלית עסקית בכירה, היכולת להחזיק את השיחה בזמן שאתם חושבים היא מיומנות חשובה מאוד.
אפשר לתרגל "משפטי גשר" שאינם מתחמקים מהתשובה אך מאפשרים לבנות אותה בצורה מסודרת: "There are two parts to that question." "Based on what we know so far…" "I want to separate the immediate risk from the longer-term issue." "The short answer is yes, but there is an important qualification." משפטים כאלה אינם סתם ביטויים לשינון. הם נותנים למוח מבנה שבתוכו קל יותר לחשוב.
בשיעור אנגלית אונליין אחד על אחד ניתן ליצור תרגול שבו המורה אינו מאפשר להיצמד לטקסט. הוא משחק את תפקיד ה-CEO, CFO, Auditor או לקוח, קוטע באמצע, מבקש הבהרה, מערער על הנחה או חוזר עם שאלה קשה. לאחר מכן עוצרים ובודקים: האם התשובה הייתה ברורה? האם המשפט היה ארוך מדי? האם היה אפשר להחליף מונח טכני במשפט עסקי קצר יותר?
דוגמה פשוטה: CISO אומר "We implemented additional monitoring and enhanced detection capabilities across the environment." המשפט תקין, אבל אם חבר הנהלה שואל "So are we safe now?" צריך לעבור ממסירת פעילות לתיאור רמת סיכון. תשובה טובה יכולה להיות: "We have reduced the exposure significantly, but I would not describe the risk as eliminated. The remaining concern is…" המעבר הזה הוא בדיוק המקום שבו תרגול דיבור ממוקד הופך אנגלית ידע לאנגלית עבודה.
טיפ מעשי: אחרי כל פגישה באנגלית, רשמו שלוש שאלות שהיה לכם קשה לענות עליהן. אל תסתפקו ברשימת מילים שלא הכרתם. כתבו תשובה טובה יותר שהייתם רוצים לתת בפעם הבאה, ואחר כך אמרו אותה בקול שלוש פעמים בלי לקרוא. כך כל ישיבה הופכת לחומר לימוד אישי.
Incident באנגלית: איך לדווח בזמן משבר בלי להישמע דרמטיים מדי או בטוחים מדי
אירוע אבטחה מייצר סוג אחר לחלוטין של קושי בשפה. בזמן Incident המידע משתנה במהירות, אנשים לחוצים, ולעיתים אין תשובה מלאה. באנגלית צריך להבחין באופן מדויק בין מה שאושר, מה שנבדק ומה שרק חשוד. משפט קטן שנאמר בצורה מוחלטת מדי יכול להישמע כהתחייבות. משפט מסויג מדי עלול לגרום להנהלה לחשוב שאין שליטה.
אחת היכולות החשובות ביותר ל-CISO היא שימוש נכון בשפת ודאות. יש הבדל גדול בין "There was no data loss", "We have found no evidence of data loss", "We have not confirmed data loss" ו-"We are still assessing whether data was accessed." מבחינה דקדוקית ההבדלים קטנים; מבחינה ניהולית הם משמעותיים מאוד.
מי שלא מרגיש בטוח באנגלית עלול לבחור משפט קצר ומוחלט משום שקל יותר להגיד אותו. זו טעות מובנת, אך באבטחת מידע היא בעייתית. הצד השני צריך להבין מה אתם יודעים ומה לא. לכן תרגול אנגלית ל-CISO צריך לכלול שפה של uncertainty, probability, evidence, assumptions, scope ו-next steps.
מבנה שימושי לעדכון Incident הוא ארבעה חלקים: מצב נוכחי, השפעה, פעולות שכבר נעשו והעדכון הבא. למשל: "We identified suspicious activity affecting a limited number of accounts. At this stage, there is no confirmed impact on customer-facing services. We have isolated the affected access paths and are reviewing logs. I will provide another update at 4 p.m., even if there is no material change."
שימו לב שהמסר הזה אינו מנסה להוכיח כמה אתם יודעים. הוא מייצר סדר. בשעת משבר, הנהלה בינלאומית צריכה להבין מה השתנה ומה עליה לעשות. ככל שהשפה מורכבת יותר, יש סיכון שהמסר יתפזר. שיעור פרטי באנגלית בזום מאפשר לקחת תרחישי Incident שונים — ransomware, phishing compromise, third-party breach, credential theft או cloud misconfiguration — ולתרגל עדכונים של 30 שניות, שתי דקות וחמש דקות.
גם הגייה וקצב דיבור משחקים כאן תפקיד. אדם לחוץ נוטה לדבר מהר יותר. באנגלית שאינה שפת אם, מהירות גבוהה יכולה ליצור בליעת מילים, שימוש יתר ב-"and" ומשפטים ללא נקודת סיום ברורה. לפעמים שיפור מקצועי גדול מגיע דווקא מהיכולת לעצור אחרי משפט חשוב ולתת לו להישמע.
אפשר לתרגל לבד בעזרת שעון. בחרו Incident ודברו עליו במשך שישים שניות בלבד. אסור להיכנס לפרטים טכניים אלא אם הם משנים החלטה עסקית. הקליטו את עצמכם ובדקו שלושה דברים: האם ברור מה קרה, האם ברור מה המשמעות, והאם ברור מה הצעד הבא. זהו תרגול אנגלית מדוברת שמחובר ישירות לעבודה.
מהדירקטוריון עד ה-SOC: ה-CISO צריך כמה סוגים שונים של אנגלית
אין באמת דבר אחד שנקרא "אנגלית של אבטחת מידע". אותו סמנכ"ל עשוי להתחיל את הבוקר בשיחה עם צוות Detection, לעבור לפגישה עם יועצים משפטיים, להציג תקציב ל-CFO, להשתתף ב-Board meeting ולסיים בשיחת ספק עם חברה אמריקאית. לכל שיחה יש מטרה שונה ולכן גם השפה משתנה.
עם צוות טכני אפשר להשתמש במשפטים צפופים במידע: "We need to validate whether the token was reused after revocation." מול הנהלה, אותו נושא עשוי להפוך ל-"We are checking whether the attacker retained access after the account was disabled." לא מדובר בוויתור על מקצועיות. להפך: היכולת לבחור את רמת הפירוט הנכונה היא חלק מהמקצועיות.
מול Legal נדרשת זהירות אחרת. השיחה יכולה לעסוק בחובת דיווח, שמירת ראיות, ניסוח ללקוחות או חשיפה חוזית. באנגלית, מילות הסתייגות מקבלות משקל רב: potentially, subject to confirmation, based on current evidence, likely, unlikely, material, reasonably possible. צריך להבין אותן וגם להשתמש בהן מבלי שכל משפט יישמע מעורפל.
מול Procurement או ספקים השפה הופכת למשא ומתן: מי אחראי לתיקון, מתי, באיזה SLA, מה קורה אם לא עומדים בדרישה ואילו controls חייבים להיות במקום לפני חיבור המערכת. CISO שלא רגיל להתנהל באנגלית עלול לדעת בדיוק מה הוא דורש אך לנסח את הדרישה באופן חלש מדי: "Maybe you can improve this." במקום: "We cannot approve production access until this control is implemented and independently verified."
מול לקוח חשוב לעיתים לבנות אמון מבלי לחשוף מידע שאין צורך לחשוף. השפה צריכה להיות בטוחה, מדויקת ולא מתגוננת. תשובה כמו "Don't worry, our security is very strong" אינה משכנעת. תשובה שמציגה תהליך, אחריות ובקרה נשמעת מקצועית יותר: "We review privileged access quarterly, require multi-factor authentication and maintain a documented incident response process."
לכן קורס אנגלית ל-CISO צריך להיבנות לפי "מפת שיחות" ולא לפי ספר לימוד קבוע. בשיעור הראשון אפשר למפות עם מי אתם מדברים, אילו ישיבות חוזרות, מה בדרך כלל קשה ומה צפוי להשתנות בתפקיד. עבור מנהל אחד הדגש יהיה Board English; עבור אחר Vendor Management; ועבור CISO בחברה גלובלית ייתכן שהבעיה העיקרית היא בכלל ניהול צוותים במדינות שונות.
טיפ שימושי הוא ליצור ארבע רשימות קצרות: Technical, Board, Legal/Compliance ו-Customer/Vendor. כתבו מתחת לכל קטגוריה חמש סיטואציות שחוזרות אצלכם. זו תכנית לימודים אישית הרבה יותר טובה מרשימה כללית של "Business English topics".
הצגת סיכון באנגלית: לעבור מ-"יש לנו חולשה" ל-"זאת ההחלטה שהארגון צריך לקבל"
אחד השינויים המשמעותיים בתפקיד ה-CISO בשנים האחרונות הוא המעבר מהצגת אבטחה כעניין טכנולוגי להצגת סייבר כחלק מניהול הסיכון הארגוני. גם NIST Cybersecurity Framework 2.0 מדגיש את ה-Governance ואת החיבור בין סיכון סייבר לבין סדרי עדיפויות, אחריות וניהול סיכונים רחב יותר של הארגון.
מבחינת אנגלית, זה משנה את כל אופי השיחה. במקום "We need a new security platform", השאלה היא "What risk does the investment reduce?" במקום "This vulnerability is critical", צריך לפעמים להסביר "Why does this vulnerability matter to our business?" ואולי גם: "What happens if we decide not to remediate it this quarter?"
מנהלים שמגיעים מרקע טכני חזק עלולים להתמקד ב-severity, CVSS, attack path או control gap. אבל דירקטוריון רוצה לעיתים להבין תרחיש: מה התוקף יכול לעשות? איזו פעילות עסקית תיפגע? כמה זמן? איזה מידע נמצא בסיכון? אילו לקוחות? האם קיים פתרון זמני? כמה עולה להפחית את הסיכון?
כאן כדאי ללמוד משפטים שמחברים בין טכנולוגיה לעסק: "The technical weakness is limited, but the business impact could be significant because…" או "This is not our highest technical severity issue, but it affects a revenue-critical service." אלה משפטים שמאפשרים למנהל להראות שיקול דעת ולא רק ידע מקצועי.
טעות נפוצה נוספת היא שימוש רב מדי במילה "risk" בלי להגדיר מהו הסיכון. "There is a risk" אינו נותן להנהלה הרבה. לעומת זאת: "The main risk is that an attacker could gain privileged access to the customer environment and disrupt service availability" כבר מייצר תמונה שניתן לקבל לגביה החלטה.
בשיעורי אנגלית אונליין אפשר לתרגל "תרגום כפול": תחילה לוקחים הסבר טכני והופכים אותו לעברית עסקית פשוטה. רק לאחר שהרעיון ברור, מנסחים אותו באנגלית. השיטה הזו מועילה במיוחד לאנשים שמרגישים שהם "לא טובים באנגלית", כאשר בפועל חלק מהקושי הוא שהמסר עצמו עדיין לא עבר התאמה לקהל.
תרגיל פרקטי: בחרו שלושה סיכוני סייבר בארגון שלכם ונסו להסביר כל אחד בלי להשתמש במילה vulnerability, malware, attack vector או framework. אם הצלחתם לתאר את ההשפעה העסקית בצורה ברורה, הרבה יותר קל יהיה לבנות אחר כך את אותה תשובה באנגלית.
איך לבקש תקציב אבטחת מידע באנגלית בלי להפוך את השיחה להרצאה טכנית
שיחה עם CFO או הנהלה על תקציב יכולה להיות מאתגרת גם בעברית. באנגלית מתווסף לחץ נוסף: להסביר מדוע צריך להוציא כסף על בעיה שאולי עדיין לא התרחשה. אם השיחה נשענת בעיקר על פחד — "Attackers are becoming more sophisticated" — היא עלולה להישמע כללית. אם היא נשענת רק על מפרט המוצר, היא עלולה להפוך לשיחת IT במקום לשיחת הנהלה.
CISO צריך לחבר בין ההשקעה לבין החלטה ניהולית. מהו המצב הנוכחי? איזה פער קיים? אילו אפשרויות נבדקו? מה המחיר של כל אפשרות? מה הסיכון שנשאר? האם קיימת חלופה זולה יותר? באנגלית צריך לדעת לדבר על trade-offs ולא רק על requirements.
למשל: "Option A gives us the strongest control, but it requires significant operational change. Option B reduces most of the exposure at a lower cost and can be implemented this quarter." זה סוג המשפטים שמאפשר לנהל שיחה ולא רק להגיש בקשה.
כאשר האנגלית אינה זורמת, אנשים לעיתים מכינים נאום ארוך ומנסים לומר אותו כמעט מילה במילה. הבעיה היא שה-CFO עשוי לעצור אחרי עשרים שניות ולשאול שאלה. ברגע שהסדר המתוכנן נשבר, הביטחון יורד. לכן תרגול טוב אינו בנוי על שינון פסקה אלא על שליטה בכמה רעיונות שאפשר לסדר מחדש לפי מה שקורה בחדר.
בשיעור אנגלית אישי ניתן ליצור תרגיל שבו התקציב נדחה. המורה אומר: "We don't have the budget this quarter." עכשיו צריך להגיב. האם אתם יכולים להסביר מה אפשר לדחות ומה לא? האם תוכלו להציע phased approach? האם אתם יודעים להגיד: "If we defer this by six months, I recommend that we formally accept the additional risk and implement two temporary controls"?
תרגול כזה מפתח גם אנגלית וגם גמישות ניהולית. במקום לתרגל רק תשובה "נכונה", מתרגלים הסתעפויות. What if the budget is cut by 30%? What if the board asks for evidence? What if the CEO wants a faster solution? זה סוג החזרות שמכין באמת לישיבה.
טיפ מעשי לפני שיחת תקציב: הכינו באנגלית שלושה משפטים בלבד — למה עכשיו, מה יקרה אם לא נעשה, ומה אתם ממליצים. אם שלושת המשפטים ברורים, הרבה יותר קל להוסיף פרטים תוך כדי הדיון.
Audit, Compliance ורגולציה: המקום שבו מילה קטנה באנגלית יכולה לשנות את המשמעות
בישיבות Audit או Compliance האתגר אינו רק לדבר בשטף. לפעמים דווקא דיוק חשוב יותר ממהירות. Auditor יכול לשאול אם control מסוים "is implemented", "is consistently applied", "is monitored" או "has been validated". ארבע השאלות דומות, אבל הן אינן זהות. תשובה כללית יכולה להישמע כאילו התחייבתם למשהו שלא נשאל.
CISO או מנהל אבטחת מידע צריך ללמוד להקשיב לפועל המדויק בשאלה. האם מבקשים תהליך? הוכחה? בעל אחריות? תדירות? חריגה? תיקון? בשיחה באנגלית, במיוחד כשיש מבטאים שונים, קל להבין את הכיוון הכללי ולפספס פרט קטן.
הטעות הנפוצה היא למהר לענות כדי להראות ביטחון. לפעמים מקצועי יותר לעצור ולברר: "When you say validated, are you asking about the internal control test or the independent assessment?" זו אינה חולשה באנגלית. זו תקשורת מדויקת.
גם כאשר אין תשובה מלאה, אפשר לענות בצורה חזקה. "I don't have the evidence in front of me, so I don't want to speculate. I can confirm the control is in place, and I will provide the validation record after the meeting." משפט כזה עדיף בהרבה על ניסיון לאלתר תשובה שנשמעת בטוחה אך אינה מדויקת.
בשיעורי אנגלית לסמנכ"ל אבטחת מידע אפשר לעבוד עם שאלות Audit אמיתיות או דומות לאלו שמופיעות בעבודה. המורה יכול לשנות כל פעם מילה אחת בשאלה כדי לבדוק האם התלמיד מקשיב למשמעות ולא רק מזהה מילת מפתח. בהדרגה מפתחים גם Listening מדויק וגם תשובות מקצועיות קצרות.
בנוסף, אפשר לעבוד על מסמכים: Executive Summary, risk acceptance, remediation plan, audit response או security questionnaire. אין צורך להפוך את שיעור האנגלית לקורס רגולציה; המטרה היא ללמוד כיצד לקרוא מהר יותר, לזהות ניסוחים שחוזרים ולנסח תשובה שלא נשמעת מתורגמת מילה במילה מעברית.
טיפ שימושי: כאשר אתם מקבלים שאלה ארוכה באנגלית, אל תנסו לזכור את כולה. חפשו שלושה דברים — הפועל המרכזי, הנושא וטווח הזמן. לדוגמה: "How do you ensure privileged accounts are reviewed consistently across all production environments?" הפועל הוא ensure, הנושא privileged accounts והיקף הבדיקה all production environments. זה מפשט מאוד את התשובה.
ספקים, לקוחות ו-Security Questionnaires: אנגלית שבה צריך להציב גבולות
אחת הסיטואציות המתישות בתפקידי אבטחת מידע היא שיחת ספק שבה כולם "מסכימים עקרונית", אבל אף אחד אינו מתחייב למה שצריך לקרות. באנגלית, ישראלים יכולים לעיתים להיות ישירים מדי או להפך — להתרכך מאוד מחשש להישמע תוקפניים. שני המצבים עלולים לפגוע בתוצאה.
כאשר ספק אומר "We plan to address this in a future release", ה-CISO צריך להבין אם זו תשובה מספקת. אם לא, יש צורך לדייק: "Can you commit to a target date?" "What compensating control can you provide until then?" "Who owns this action on your side?" אלה שאלות פשוטות מבחינה דקדוקית, אבל הן דורשות נוחות בשיחה.
מול לקוח המטרה אחרת. הלקוח עשוי להעלות חשש אמיתי ולרצות הוכחה שהחברה מתייחסת ברצינות לאבטחת מידע. תשובה הגנתית יכולה להזיק. במקום "We have never had a problem with that", עדיף לעיתים להסביר כיצד הנושא מנוהל: "We treat this as a material control area and review it as part of our regular security governance process."
כאשר מתרגלים אנגלית באופן כללי, כמעט לא מגיעים לרמת הניואנסים הזאת. לכן מנהל יכול להצליח במבחן רמה מתקדם ועדיין להרגיש לא נוח בשיחה עם ספק אמריקאי. הבעיה אינה בהכרח grammar. חסרה לו חזרה על סוג השיחה שבה הוא באמת משתתף.
בשיעור אנגלית אחד על אחד אפשר לעבוד עם role-play שממשיך עשר או חמש עשרה דקות ולא מסתיים אחרי משפט אחד. הספק מתנגד, הלקוח מבקש יותר מידע, וה-CISO צריך לשמור על המסר. לאחר מכן מנתחים את השיחה ומוצאים ניסוחים חלופיים: ישיר יותר, דיפלומטי יותר או קצר יותר.
תרגול נוסף יכול להתמקד ב-Security Questionnaires. בוחרים שאלות אופייניות ומתרגלים תשובה בעל פה לפני כתיבה. כאשר אדם מסוגל להסביר את התשובה בצורה ברורה, בדרך כלל גם קל יותר לכתוב אותה. זה שימוש מצוין בשיעור אנגלית אונליין שמחבר דיבור, קריאה, אוצר מילים וכתיבה באותו נושא.
טיפ פרקטי: צרו לעצמכם "ספריית גבולות" של עשרה משפטים באנגלית שאתם צריכים בעבודה. לדוגמה: "We cannot approve this exception without documented risk acceptance." או "We can share additional information under the appropriate confidentiality terms." משפטים כאלה חוזרים שוב ושוב ועם הזמן צריכים להפוך כמעט אוטומטיים.
מה צריך ללמוד בפועל בקורס אנגלית ל-CISO
תכנית לימוד טובה אינה מתחילה מהשאלה "איזה זמן דקדוקי נלמד השבוע?" אלא מהשאלה "באילו מצבים אתם צריכים לתפקד טוב יותר?" הדקדוק, אוצר המילים וההגייה נבחרים בהתאם. אם הבעיה היא Incident updates, צריך לעבוד על Present Perfect, passive forms, language of uncertainty ו-sequencing. אם האתגר הוא הצגת תכנית עבודה, יידרשו future forms, milestones, dependencies ו-priorities.
אוצר מילים חשוב, אך רצוי ללמוד אותו בצירופים ולא כמילים בודדות. לא רק exposure אלא reduce exposure, assess exposure, residual exposure. לא רק risk אלא accept a risk, mitigate a risk, transfer risk, risk tolerance, risk appetite. כך המוח לומד יחידות שימושיות שאפשר להוציא במהירות בשיחה.
גם הבנת הנשמע דורשת התאמה לתפקיד. ישיבות בינלאומיות כוללות אנגלית אמריקאית, בריטית, הודית, גרמנית, צרפתית, הולנדית ועוד. אין צורך "להבין כל מבטא בעולם", אבל כן צריך לפתח הרגל של הקשבה לרעיון, לפעלים המרכזיים ולמספרים גם כאשר ההגייה אינה מוכרת.
קריאה היא רכיב נוסף שלעתים נשכח. CISO קורא מיילים, Executive Summaries, security reports, contracts, questionnaires ו-risk papers. מי שקורא כל משפט מילה-מילה מבזבז זמן. אפשר לתרגל scanning: למצוא במהירות את ההחלטה, האחריות, הדדליין או ההסתייגות.
דקדוק צריך להיות מדויק אך פונקציונלי. אין ערך רב בלימוד שלושה עמודים על conditional sentences אם לא מחברים אותם לשימוש אמיתי: "If we delay the remediation, we will remain exposed…" או "If the attacker had obtained privileged access, the impact could have been significantly higher." כך כלל דקדוקי הופך לכלי ניהולי.
גם הגייה אינה צריכה להפוך לניסיון להישמע "אמריקאי". המטרה היא clarity. מילים קריטיות כמו breach, threat, vulnerability, authentication, compliance, liability או availability צריכות להיות מובנות, אבל אין סיבה למחוק מבטא ישראלי. מנהל יכול להישמע מקצועי וסמכותי עם מבטא, כל עוד הקצב, ההטעמה והמסר ברורים.
לכן לימוד אנגלית בהתאמה אישית מתאים במיוחד לתפקידים בכירים. במקום "לסיים ספר", בונים repertoire של מצבים, משפטים ומבנים שהופכים בהדרגה לאוטומטיים. זה ההבדל בין לדעת אנגלית לבין להיות מסוגל להוביל באמצעותה.
למה קורס אנגלית עסקית רגיל לא תמיד פותר את הבעיה של מנהל אבטחת מידע
קורס קבוצתי יכול להיות מצוין למטרות רבות. הוא נותן מסגרת, מפגש עם תלמידים אחרים ולעיתים תכנית ברורה. אבל למנהל בכיר יש בדרך כלל בעיה מאוד ספציפית: הוא לא צריך עוד עשרים נושאים כלליים; הוא צריך להיות טוב יותר בשלושה או ארבעה סוגים של שיחות שחוזרות בעבודה.
בקבוצה קשה לעצור למשך רבע שעה על ניסוח של תשובת Incident שנוגעת בדיוק לתפקיד של אדם אחד. קשה גם ליצור סימולציה שבה תלמיד מסוים מציג ל-Board וכל השאלות נבנות סביב ההחלטות שהוא מקבל. הזמן מתחלק בין המשתתפים, ולכן התרגול הפעיל של כל אדם קטן יותר.
יש גם עניין של מבוכה. מנהלים מנוסים אינם תמיד מרגישים בנוח לטעות באנגלית מול קבוצה. בעבודה הם רגילים להיות מקור הסמכות. פתאום במסגרת לימודית הם צריכים לחזור על משפט, לקבל תיקון בהגייה או לגלות שטעות בסיסית חוזרת אצלם שנים. סביבה פרטית יכולה להפחית את הלחץ הזה.
שיעור אנגלית אישי אינו אומר שהמורה מדבר יותר. להפך. המטרה היא שהתלמיד ידבר. מורה טוב יכול לעצור רק כאשר התיקון משמעותי, ולא לקטוע כל משפט. לאחר מכן חוזרים לנקודות החשובות: האם השתמשתם נכון בזמן? האם המשפט היה ארוך? האם בחרתם מילה טכנית שלא מתאימה לקהל?
יתרון נוסף הוא האפשרות לעבוד על משהו שמתרחש מחר. אם יש לכם Board meeting ביום רביעי, אפשר להקדיש את השיעור ביום שני לפתיחה, למסרים המרכזיים ולשאלות שעלולות לעלות. אם בשבוע הבא יש Audit, עוברים לתרגול אחר. כך לימודי אנגלית מהבית משתלבים בתוך החיים המקצועיים במקום להיות פרויקט נפרד.
הטעות היא לחשוב שהתאמה אישית משמעותה "לדבר על מה שרוצים". שיעור טוב עדיין צריך מסלול. המורה מזהה דפוסים: למשל משפטים ארוכים מדי, שימוש יתר ב-Present Simple, קושי עם articles או נטייה לענות לפני שהשאלה הסתיימה. אחר כך בונים עבודה שיטתית סביב אותם דפוסים.
עבור CISO, המטרה אינה לקבל ציון. המדד הוא האם אחרי תקופה אתם מסיימים פגישה באנגלית עם פחות תחושה של "ידעתי מה רציתי להגיד ולא הצלחתי להוציא את זה". זו התקדמות הרבה יותר משמעותית ממספר הפרקים שסיימתם בספר.
איך נראה שיעור אנגלית אונליין אחד על אחד שמותאם באמת ל-CISO
שיעור אפקטיבי יכול להתחיל בעשר דקות של שיחה חופשית על השבוע המקצועי. לא כדי "להתחמם" באופן כללי, אלא כדי למצוא חומר אמיתי. הייתה פגישה עם ספק? שאלה קשה מההנהלה? מצגת? מייל שהסתבכתם איתו? כל אחד מאלה יכול להפוך לתרגיל.
לאחר מכן אפשר לבחור מטרה אחת. למשל: להסביר Risk Acceptance. התלמיד מתחיל בלי הכנה מוקדמת ומסביר באנגלית. המורה מקשיב ולא ממהר לתקן. רק אחרי שהמסר הושלם בוחרים שתיים או שלוש נקודות שמשפרות אותו משמעותית.
בשלב הבא בונים גרסה מדויקת יותר. אולי מחליפים "very dangerous" ב-"high-impact exposure". אולי מקצרים משפט ארוך לשניים. אולי מגלים שהבעיה אינה באוצר המילים אלא בשימוש יתר ב-"because" שמייצר משפטים של ארבעים שניות.
אחר כך מגיעה הסימולציה. המורה הופך ל-CFO ושואל למה צריך כסף. לאחר מכן ל-CEO ושואל למה הבעיה לא נפתרה קודם. ואז לדירקטור ששואל אם המתחרים נמצאים באותו סיכון. התלמיד אינו יודע מראש איזו שאלה תגיע. כאן נבנית היכולת לשלוף ולא רק לזכור.
בסוף השיעור כדאי לצאת עם מעט חומר, אבל חומר שאפשר להשתמש בו. חמישה ביטויים, שתי טעויות שחוזרות ומשימת דיבור אחת עד הפגישה הבאה יכולים להיות יעילים יותר משלושה עמודי מילים. כמות אינה בהכרח התקדמות.
שיעור פרטי באנגלית בזום גם מאפשר להשתמש במסמכים ובמצגות תוך כדי. אפשר לשתף מסך, להציג שקופית ולבקש מהתלמיד להסביר אותה כאילו הוא מול הנהלה. אפשר לעצור, לנסח מחדש ולהמשיך. ההקשר הוויזואלי הופך את התרגול לקרוב מאוד לעבודה בפועל.
עם הזמן אפשר לבנות מעין "חדר כושר תקשורתי" לתפקיד. שבוע אחד Board update, שבוע שני Incident, שבוע שלישי supplier negotiation, שבוע רביעי strategic planning. אותן יכולות שפתיות חוזרות בכל פעם בהקשר אחר, ולכן הן מתקבעות בצורה טבעית.
ביטחון באנגלית ל-CISO אינו אומר לדבר בלי טעויות
אחת המלכודות הגדולות בלימוד אנגלית אצל אנשי מקצוע חזקים היא פרפקציוניזם. אדם שמקבל החלטות מורכבות ומוביל צוותים אינו אוהב להישמע פחות חד באנגלית מאשר בעברית. לכן הוא לפעמים מעדיף לדבר פחות, או מתכנן משפט בראש זמן רב לפני שהוא אומר אותו.
אבל ישיבות אינן מבחן דקדוק. אנשים מקשיבים בעיקר לשאלה האם אתם ברורים, האם אתם יודעים מה קורה והאם יש לכם המלצה. טעות קטנה ב-preposition כמעט אף פעם לא משנה החלטת Board. תשובה ארוכה ולא ברורה דווקא כן יכולה לשנות את האופן שבו המסר נתפס.
חיזוק ביטחון באנגלית נבנה דרך חשיפה מבוקרת. תחילה מתרגלים שאלה מוכרת. אחר כך אותה שאלה בניסוח אחר. לאחר מכן מוסיפים לחץ זמן. בהמשך מבקשים מהתלמיד להגן על עמדה. כך המוח לומד שגם כשהמשפט אינו מושלם, אפשר להמשיך ולהוביל את השיחה.
יש הבדל בין טעות שצריך לתקן מיד לבין טעות שאפשר להשאיר לסוף. אם CISO אומר "Yesterday we identify suspicious activity", תיקון הזמנים חשוב, אך לא חייב לעצור את השיחה בכל פעם. אם הוא משתמש במילה שמשנה את רמת הוודאות — למשל confirmed במקום suspected — זו כבר טעות שיש לה משמעות מקצועית גדולה יותר.
מורה פרטי טוב לומד להבחין בין השניים. הוא אינו הופך כל משפט לשיעור דקדוק, אך גם אינו אומר "העיקר שמבינים אותך". בתפקיד בכיר יש ערך לדיוק. המטרה היא להגיע לדיוק שמשרת תקשורת, לא לשלמות שמעכבת אותה.
טכניקה מצוינת היא "תיקון שני סבבים". בסבב הראשון התלמיד מדבר ללא הפרעה. בסבב השני חוזרים על אותה תשובה לאחר משוב קצר. ההבדל בין שתי הגרסאות מוחשי מאוד, והוא גם מחזק את התחושה שהשיפור אפשרי בזמן קצר כאשר עובדים על נקודה ממוקדת.
בסופו של דבר, ביטחון אינו התחושה "אני יודע כל מילה". הוא הידיעה שאם חסרה לכם מילה, תוכלו להסביר אותה בדרך אחרת; אם לא הבנתם שאלה, תוכלו לבקש הבהרה; ואם אתם צריכים לחשוב, תוכלו להחזיק את השיחה בלי להיבהל מהשקט.
איך משפרים Listening לישיבות גלובליות ולא רק לסרטוני לימוד
הרבה לומדים אומרים: "כשאני רואה Netflix עם כתוביות אני מבין, אבל בישיבת Zoom אני הולך לאיבוד." זה הגיוני. בשיחה אמיתית אין תסריט, הקול לא תמיד איכותי, אנשים נכנסים זה לדברי זה והנושא משתנה במהירות.
ל-CISO יש קושי נוסף: לפעמים מילה אחת היא המפתח. האם מישהו אמר can, can't, should, must או may? האם התאריך הוא fifteenth או fiftieth? האם הלקוח שאל אם control קיים או אם הוא tested? הבנת הנשמע צריכה להיות מחוברת להחלטות.
הטעות היא לנסות להבין 100% מהמילים. בשפה שנייה זה יוצר עומס. במקום זאת אפשר ללמוד לחפש anchors: מי אחראי, מה הפעולה, מה הסיכון ומה המועד. אם ארבעת החלקים האלה ברורים, לעיתים אין צורך להבין כל תיאור ביניים.
מי שנתקל במבטא קשה לא צריך להתבייש לבקש חזרה. אפשר לעשות זאת בצורה מקצועית: "Could you repeat the last part about the timeline?" זו בקשה הרבה יותר יעילה מ-"Sorry, I didn't understand." אתם מציינים בדיוק איזה חלק חסר לכם.
בשיעורי אנגלית אונליין אפשר לעבוד עם הקלטות, אבל גם עם שיחה חיה שבה המורה משנה קצב, מנסח מחדש או מוסיף מידע מיותר. המטרה היא לפתח יכולת לברור מידע ולא רק לענות על שאלות הבנת הנשמע של ספר לימוד.
אפשר גם לתרגל סיכום לאחר הקשבה: "So, if I understood correctly, your team will complete the review by Friday, but the production fix will require another week. Is that right?" משפט כזה עושה שני דברים: הוא בודק הבנה ומפחית סיכון לתקשורת שגויה.
תרגיל עצמאי מצוין הוא לצפות בקטע קצר של שיחת סייבר או Business briefing ללא כתוביות ולכתוב שלוש נקודות בלבד. לאחר מכן לצפות שוב. אל תחפשו כל מילה. שאלו את עצמכם אם הבנתם את ההחלטה, הסיכון והפעולה הבאה.
האנגלית של CISO ישראלי: הישירות הישראלית פוגשת תרבות ניהול בינלאומית
עבודה באנגלית אינה רק החלפת שפה. לפעמים גם סגנון התקשורת משתנה. בישראל מקובל לעיתים להגיע מהר מאוד לנקודה, לקטוע שיחה מתוך התלהבות או להגיד "זה לא יעבוד" בצורה ישירה. בצוותים בינלאומיים אותו ניסוח יכול להתפרש אחרת בהתאם לתרבות הארגונית והמדינה.
המטרה אינה ללמד מנהלים ישראלים "להיות פחות ישראלים", אלא להרחיב את האפשרויות שלהם. אפשר להגיד "I don't agree" ואפשר להגיד "I see the logic, but I think we're underestimating one risk." שני המשפטים מביעים חוסר הסכמה, אך השני משאיר יותר מקום לדיאלוג.
בתפקיד CISO היכולת הזו חשובה במיוחד משום שהמנהל לעיתים קרובות הוא האדם שאומר "לא". לא למערכת חדשה, לא לחריגה, לא לספק, לא ל-Go Live. אם כל התנגדות נשמעת נוקשה, האבטחה עלולה להיתפס כחסם. אם היא רכה מדי, הסיכון אינו מקבל משקל.
לכן כדאי לתרגל רמות שונות של אסרטיביות. "I have some concerns" מתאים למצב אחד. "I cannot recommend approval in the current state" מתאים למצב חמור יותר. "We should not proceed until this issue is resolved" הוא כבר מסר ברור מאוד. היכולת לבחור בין האפשרויות חשובה יותר משינון משפט אחד.
גם הומור, small talk ואינטראקציה לפני הישיבה משחקים תפקיד. מנהל יכול להיות מצוין בחלק המקצועי אבל להרגיש לא נוח בדקות הראשונות. תרגול קצר של שיחה טבעית עוזר ליצור קשר עם עמיתים בינלאומיים ולא צריך להפוך אותו לשיעור על "מזג האוויר". אפשר לדבר על נסיעה, כנס, פרויקט משותף או שבוע עמוס.
שיעורי אנגלית למבוגרים ברמה מקצועית צריכים להתייחס גם לזה. לפעמים השיפור הגדול ביותר אינו עוד מילה בתחום הסייבר אלא היכולת להגיב באופן טבעי ל-"How have things been on your side?" ולהמשיך לשיחה מקצועית בלי מעבר חד.
טיפ מעשי: לפני פגישה עם צוות בינלאומי הכינו לא רק את התוכן המקצועי, אלא גם משפט פתיחה אחד ושאלת small talk אחת. זה מפחית את תחושת ה"כניסה הקרה" לאנגלית.
איך יודעים שהאנגלית באמת משתפרת ולא רק שהשיעורים נעימים
בתהליך אישי חשוב למדוד התקדמות באופן שרלוונטי לתפקיד. מבחן אוצר מילים יכול להיות נחמד, אבל CISO צריך לדעת אם הוא מצליח לתפקד טוב יותר. לכן המדדים צריכים להיות התנהגותיים.
מדד ראשון הוא זמן התגובה. בתחילת התהליך אולי לוקחות חמש או שש שניות לבנות תשובה. לאחר תרגול קבוע, משפט הפתיחה מגיע מהר יותר. לא צריך למדוד בסטופר בכל ישיבה; מספיק לשים לב אם פחות פעמים אתם מרגישים "תקועים".
מדד שני הוא אורך המשפט. באופן מפתיע, התקדמות יכולה להתבטא דווקא במשפטים קצרים יותר. מי שמרגיש חסר ביטחון לפעמים מחבר הכול למשפט אחד משום שהוא מפחד לעצור. מנהל מנוסה באנגלית משתמש במשפט קצר, עוצר ואז מוסיף נקודה נוספת.
מדד שלישי הוא היכולת להתמודד עם interruption. האם שאלה באמצע מוציאה אתכם לחלוטין מהמסלול? או שאתם מסוגלים לענות ואז לחזור: "Coming back to my original point…" זוהי יכולת שימושית מאוד בישיבות הנהלה.
מדד רביעי הוא איכות ההבהרות. במקום להגיד "I don't understand", אתם מצליחים לשאול על החלק המדויק שחסר. במקום "What do you mean?" אתם אומרים "Do you mean the operational impact or the regulatory exposure?" זה סימן לשליטה גבוהה יותר בשיחה.
מדד חמישי הוא התחושה אחרי הישיבה. לא האם הייתם מושלמים, אלא האם אמרתם את מה שהתכוונתם לומר. אפשר לנהל יומן פשוט: אחרי כל פגישה בינלאומית, דירוג 1–5 לבהירות, Listening ויכולת לענות לשאלות. אחרי חודשיים אפשר לראות מגמה אמיתית.
בשיעור אחד על אחד ניתן גם לחזור לאותה סימולציה אחת לכמה שבועות. מקליטים גרסה בתחילת הדרך וגרסה מאוחרת יותר. כששומעים את ההבדל בקצב, באורך המשפטים וביכולת לענות ללא הכנה, ההתקדמות הופכת מוחשית מאוד.
טעויות נפוצות של מנהלי אבטחת מידע שלומדים אנגלית — ומה לעשות במקום
הטעות הראשונה היא להשקיע בעיקר באוצר מילים טכני. לרוב CISO כבר מכיר אלפי מילים מקצועיות. הבעיה היא החיבור ביניהן: explaining impact, disagreeing politely, qualifying a statement, asking for a decision, summarising uncertainty. אלה פעולות תקשורתיות, לא רשימות מילים.
הטעות השנייה היא לכתוב כל משפט לפני שאומרים אותו. הכנה היא חשובה, אך אם מתרגלים רק טקסט כתוב, המוח לומד לקרוא ולא לשלוף. עדיף להכין bullets ואז לדבר מהם. כך הסדר נשאר אבל השפה משתנה בכל חזרה.
הטעות השלישית היא לחכות "עד שהאנגלית תהיה טובה" לפני שמדברים יותר. למעשה הדיבור הוא חלק מהדרך לשיפור. אי אפשר לבנות תגובה מהירה רק מקריאה. צריך להוציא את המשפטים בקול, לטעות, לתקן ולנסות שוב.
הטעות הרביעית היא לבקש מהמורה לתקן הכול. זה נשמע הגיוני, אבל יותר מדי תיקונים יכולים להרוס זרימה ולהעלות לחץ. כדאי לבחור יעדים: אולי החודש עובדים על זמני עבר באירועים, על concise answers ועל language of risk. דברים קטנים יותר יכולים לחכות.
הטעות החמישית היא ללמוד משפטים "מרשימים" מדי. אנגלית ניהולית טובה אינה חייבת להיות מורכבת. "We don't have enough evidence to make that conclusion yet" הוא משפט מצוין. אין צורך להפוך אותו למשפט ארוך עם מילים אקדמיות.
הטעות השישית היא להתעלם מ-Listening. מנהל יכול להתאמן שעות על המצגת ואז להיתקע בשאלה הראשונה משום שהמבטא לא מוכר. לפחות חלק מהתרגול צריך להיות אינטראקטיבי ולא רק דיבור מתוכנן.
והטעות השביעית היא לבחור קורס לפי רמת אנגלית כללית בלבד. שני אנשים ברמת B2 יכולים להזדקק לתהליך שונה לגמרי. אחד צריך לעבוד על Board presentations, השני על שיחות ספקים. לכן התאמה לתפקיד אינה בונוס; היא חלק מרכזי מהלמידה.
למה אנגלית מקצועית חזקה יכולה להשפיע על הקריירה של CISO בישראל
עולם הסייבר הישראלי מחובר לשוק הבינלאומי כמעט מטבעו. חברות מוכרות לחו"ל, מגייסות השקעות, עובדות עם ספקים גלובליים, מנהלות צוותים במדינות שונות ונדרשות להסביר את מערך האבטחה ללקוחות שאינם דוברי עברית. לכן סמנכ"ל אבטחת מידע יכול להיות מקצועי מאוד ועדיין להרגיש שתקרת הזכוכית שלו אינה טכנית אלא תקשורתית.
ככל שהתפקיד בכיר יותר, פחות מהעבודה נעשית רק דרך כלי אבטחה ויותר דרך השפעה. צריך לשכנע הנהלה, להסביר סדרי עדיפויות, לקבל תקציב, לתאם עם משפטי, לחבר צוותים ולהגיב ללקוחות. אם חלק גדול מהארגון גלובלי, רבים מהמהלכים האלה מתרחשים באנגלית.
יכולת טובה אינה מחייבת אנגלית מושלמת או מבטא מסוים. חברות בינלאומיות מלאות במנהלים שהאנגלית אינה שפת האם שלהם. ההבדל הוא שהם יודעים להשתמש באנגלית באופן פונקציונלי: להציג עמדה, לשאול שאלה, לנהל אי-הסכמה ולסכם החלטה.
גם בראיון לתפקיד CISO או Head of Security בחברה בינלאומית נבחנת בדיוק היכולת הזאת. השאלות אינן בהכרח מבחן שפה, אבל צריך להסביר באנגלית איך בניתם תכנית אבטחה, איך התמודדתם עם אירוע, איך ניהלתם צוות ואיך שכנעתם הנהלה להשקיע.
מי שמחפש קידום אינו חייב לחכות עד שתופיע הזדמנות. אפשר לקחת את הניסיון המקצועי שכבר קיים ולבנות סביבו אנגלית. לתרגל סיפורי קריירה, הצלחות, כישלונות, החלטות קשות ולקחים. כך כאשר מגיעה שיחת Headhunter מחו"ל, החומר כבר מוכן במידה רבה.
גם מנהל שאינו מתכנן לעבור חברה יכול להרוויח. ככל שהתקשורת עם הנהלה גלובלית נעשית קלה יותר, יש יותר מקום למומחיות המקצועית עצמה. פחות אנרגיה הולכת על "איך אני אומר את זה" ויותר על "מה אנחנו צריכים לעשות".
זו אולי המטרה החשובה ביותר של לימוד אנגלית ל-CISO: שהשפה תפסיק לעמוד בין המומחיות שלכם לבין האנשים שצריכים להבין אותה.
שאלות נפוצות על אנגלית ל-CISO ולמנהלי אבטחת מידע
1. האם CISO צריך אנגלית ברמה גבוהה מאוד כדי לעבוד עם הנהלה בינלאומית?
לא חייבים לדבר אנגלית ברמת שפת אם, ולא צריך להישמע כמו מגיש חדשות אמריקאי. בתפקיד ניהולי חשובים יותר בהירות, יכולת להסביר סיכון ותגובה טובה לשאלות. מנהל עם מבטא ישראלי ומשפטים פשוטים ומדויקים יכול להישמע מקצועי הרבה יותר מאדם שמשתמש במילים מורכבות אבל המסר שלו אינו ברור.
עם זאת, ככל שהאחריות גדולה יותר, כדאי להרחיב את טווח היכולת. CISO צריך לעבור משיחה טכנית לשיחה עסקית, להבין שאלות מורכבות, להציב הסתייגויות ולדבר על אי-ודאות. אם כיום אתם מבינים את הישיבה אך מתקשים לענות במהירות, זה בדיוק סוג הפער שאפשר לעבוד עליו בשיעורי אנגלית אונליין ממוקדים. התהליך אינו מתחיל מניסיון "לתקן את כל האנגלית", אלא מהמצבים שבהם השפה משפיעה בפועל על העבודה.
2. אני מכיר את כל המונחים המקצועיים באנגלית. למה עדיין קשה לי בישיבות?
מונחים מקצועיים הם רק שכבה אחת. ייתכן שאתם יודעים להסביר OAuth, EDR או Zero Trust אבל מתקשים לענות על "Why should the board care?" או "What do you recommend we do?" השאלות האלה דורשות אנגלית של הסבר, שכנוע, הסתייגות וקבלת החלטות.
בעיה נוספת היא שליפה בזמן אמת. כאשר קוראים מסמך, יש זמן לחשוב. בשיחה צריך להבין ולענות כמעט מיד. לכן פתרון יעיל כולל הרבה דיבור פעיל וסימולציות. המטרה היא שהמשפטים שמסביב למונחים המקצועיים יהפכו טבעיים: תיאור השפעה, רמת ודאות, המלצה, trade-off וצעד הבא. כך הידע המקצועי שכבר קיים מתחיל לעבוד בשבילכם גם באנגלית.
3. האם אפשר להתכונן באנגלית במיוחד לישיבת Board?
בהחלט. הכנה טובה אינה שינון של כל המצגת. היא כוללת מיפוי של שלושה עד חמישה מסרים שהדירקטוריון צריך לצאת איתם, בניית פתיחה קצרה ותרגול שאלות שעלולות לעלות. כדאי גם להכין ניסוחים לנתונים, רמת סיכון, בקשת החלטה והסתייגויות.
בשיעור אישי אפשר להציג את החומר כאילו המורה הוא חבר Board. לאחר כל חלק מגיעות שאלות לא מתוכננות. פעם אחת השאלה יכולה להיות על תקציב, פעם אחרת על לקוחות, ופעם על אחריות. התרגול חושף איפה האנגלית נהיית ארוכה או לא מדויקת. לאחר כמה סבבים, לא צריך לזכור טקסט שלם; יש שליטה במסר ויכולת להרכיב אותו מחדש לפי השיחה.
4. מה עושים אם לא מבינים שאלה באנגלית באמצע ישיבה?
לא מנחשים. עדיף לבקש הבהרה מקצועית. אפשר לומר: "Could you repeat the part about the reporting requirement?" או "When you say exposure, are you referring to financial exposure or data exposure?" הבקשה עצמה מראה שאתם מקשיבים ומנסים לדייק.
אפשר גם לסכם את מה שהבנתם: "If I understood correctly, you're asking whether the control covers our third-party environment as well." הצד השני יכול לאשר או לתקן. זו טכניקה חשובה במיוחד בשיחות שבהן יש מבטאים שונים או מידע מורכב. בשיעורי אנגלית אפשר לתרגל אותה שוב ושוב עד שהיא מרגישה טבעית ולא כמו סימן לחוסר ביטחון.
5. האם כדאי ללמוד דקדוק או להתמקד רק בדיבור?
שניהם חשובים, אבל הדקדוק צריך לשרת את הדיבור. אם אתם מתארים Incident, זמני עבר ו-Present Perfect חשובים. אם אתם מדברים על תכנית עבודה, future forms ו-conditionals רלוונטיים. אין צורך ללמוד דקדוק כמטרה מנותקת מהעבודה.
בשיעור מותאם המורה מזהה טעויות שחוזרות ומשפיעות על הבהירות ואז עובד עליהן בתוך תרחיש מקצועי. כך למשל conditionals נלמדים דרך "If we postpone the upgrade…" ולא דרך משפטים כלליים שאין להם קשר לתפקיד. השילוב הזה עוזר לזכור טוב יותר וגם מפחית את התחושה שחזרתם לשיעור אנגלית בבית הספר.
6. כמה זמן לוקח להרגיש שיפור באנגלית מקצועית ל-CISO?
אין מספר שבועות שמתאים לכולם. זה תלוי ברמה ההתחלתית, בתדירות השימוש באנגלית, בכמות התרגול ובמטרה. אדם שכבר מנהל ישיבות באנגלית ורוצה להיות יותר חד עשוי להרגיש שינוי באופן שבו הוא עונה לשאלות לפני שיהיה שינוי גדול ברמה הכללית. אדם שחוזר לאנגלית לאחר שנים יצטרך לבנות בסיס רחב יותר.
חשוב לחפש שיפור מדיד ולא הבטחות של "שוטף תוך חודש". האם זמן התגובה מתקצר? האם פחות פעמים אתם מתרגמים בראש? האם אתם מצליחים לסכם Incident בדקה? האם אתם מבינים יותר בשיחת Zoom? תהליך עקבי שמחובר לעבודה יכול לייצר התקדמות משמעותית, אבל הוא אינו קסם ואינו מחליף שימוש אמיתי בשפה.
7. האם השיעורים מתאימים גם ל-Head of Security, Security Director או מנהל GRC?
כן. האתגרים משתנים מעט לפי התפקיד, אבל העיקרון דומה. Head of Security עשוי להזדקק ליותר שיחות צוות וניהול. מנהל GRC יעבוד יותר על Audit, Policy, Compliance ולקוחות. Security Director יכול להתמקד בתקציב, strategy ו-cross-functional communication.
היתרון של לימוד אנגלית אחד על אחד הוא שאין צורך להכניס את כולם לאותה תכנית. בונים את השיעורים סביב העבודה בפועל. גם אנשי סייבר שעוד אינם מנהלים בכירים יכולים להתכונן מראש לתפקיד הבא באמצעות תרגול פרזנטציות, שיחות עם לקוחות והצגת החלטות.
8. האם אפשר להביא לשיעור מצגת או חומר מהעבודה?
כאשר מדיניות החברה מאפשרת זאת ואין מידע רגיש, אפשר לעבוד על חומר מקצועי ולהפוך אותו לתרגול. עם זאת, חשוב מאוד לא להעביר סודות מסחריים, נתוני לקוחות, פרטי Incident חסויים, Credentials או מידע שהארגון אוסר לשתף.
גם בלי חומר חסוי אפשר לבנות תרגול מצוין. ניתן לשנות שמות, מספרים ופרטים או ליצור תרחיש דומה. המטרה אינה לבדוק את מערך האבטחה של החברה אלא לעבוד על השפה: איך פותחים, איך מסבירים את הסיכון, איך עוברים בין שקופיות ואיך מגיבים לשאלות. לעיתים גרסה אנונימית אפילו טובה יותר כי מאפשרת להתמקד לחלוטין בתקשורת.
9. מה עדיף ל-CISO: קורס אנגלית קבוצתי או מורה פרטי לאנגלית אונליין?
זה תלוי במטרה. קבוצה יכולה להיות מצוינת למי שרוצה מסגרת כללית, אינטראקציה חברתית ותכנית רחבה. אם המטרה היא להתמודד עם סיטואציות מאוד מסוימות מהעבודה, שיעור אישי מעניק יותר זמן דיבור ומאפשר לבנות את החומר סביב התפקיד שלכם.
CISO יכול, למשל, להקדיש שיעור שלם ל-Board update ולאחר מכן שיעור אחר ל-vendor negotiation. אפשר לעצור על טעות שחוזרת אצלכם ולהמשיך לתרגל אותה עד שהיא משתפרת. אין צורך לחכות שכל הקבוצה תגיע לאותו נושא. עבור אנשים עם לוח זמנים עמוס, גם האפשרות ללמוד מהבית בלי נסיעות יכולה להפוך את התהליך ליותר עקבי.
10. אני מתבייש לדבר באנגלית למרות שאני בתפקיד בכיר. האם זה חריג?
לא. דווקא אנשים שמצליחים מאוד בתחום שלהם יכולים לחוות פער חד בין הדרך שבה הם נשמעים בעברית לבין הדרך שבה הם מרגישים באנגלית. בעברית הם מהירים, מצחיקים, מדויקים ואסרטיביים; באנגלית הם צריכים יותר זמן. הפער הזה עלול להרגיש כאילו חלק מהיכולת המקצועית נעלם.
הדרך לצמצם אותו אינה להימנע מדיבור אלא לבנות מרחב שבו אפשר להתנסות בלי השלכות מקצועיות. בשיעור פרטי אפשר לעצור, להתחיל משפט מחדש ולנסות שלוש גרסאות. בהדרגה נוצרת חוויה חדשה: לא צריך משפט מושלם כדי להעביר מסר טוב. כאשר זה מתרגל מספיק פעמים בסביבה רגועה, קל יותר להביא את אותה תחושת שליטה גם לחדר הישיבות.
11. האם צריך ללמוד "מבטא אמריקאי" כדי להישמע מקצועי?
לא. מבטא הוא חלק טבעי מדוברי שפה שנייה. המטרה היא intelligibility — שהמילים החשובות יישמעו בבירור. לפעמים צריך לעבוד על צלילים מסוימים, הטעמה או קצב, במיוחד במונחים מקצועיים שחוזרים בעבודה, אבל אין צורך למחוק זהות לשונית.
למעשה, מנהל שמדבר מעט יותר לאט ומדגיש את הנקודה העיקרית יכול להיות ברור יותר ממי שמנסה לדבר מהר כדי להישמע "טבעי". תרגול הגייה טוב מתמקד במה שמפריע להבנה ובמה שמוסיף סמכות ובהירות, לא בחיקוי מלא של דובר ילידי.
12. איך אפשר להתחיל להשתפר כבר לפני השיעור הראשון?
בחרו שלוש סיטואציות שחוזרות בעבודה: למשל Incident update, שיחה עם ספק והצגת סיכון. הקליטו את עצמכם מדברים דקה על כל אחת. אל תכינו טקסט מראש. לאחר ההקלטה הקשיבו ושימו לב איפה עצרתם, איפה המשפט התארך ואילו מילים ניסיתם לחפש.
אחר כך כתבו לכל סיטואציה חמישה משפטים שהייתם רוצים להיות מסוגלים לומר בלי לחשוב הרבה. לא חמישים מילים חדשות, אלא משפטים שימושיים. בתהליך מסודר אפשר לקחת בדיוק את החומר הזה ולבנות ממנו תרגול אישי. כבר מהשלב הראשון אתם עובדים על האנגלית שאתם באמת צריכים.
מקורות מקצועיים שעליהם נשענת הגישה במדריך
National Cyber Security Centre – Engaging with Boards to improve the management of cyber security risk. ה-NCSC הוא גוף הסייבר הלאומי של בריטניה ופועל כחלק מ-GCHQ. ההנחיה שלו נכתבה במיוחד לאנשי אבטחת מידע שנדרשים לתקשר עם Boards ומנהלים בכירים. היא מדגישה התאמת המסר לקהל, חיבור לאסטרטגיה העסקית, תקשורת ברורה וצמצום עומס טכני.
המקור חשוב במיוחד לנושא של אנגלית ל-CISO משום שהוא מבהיר שהאתגר אינו רק ידע טכני. סמנכ"ל אבטחת מידע צריך להיות מסוגל לגשר בין עולם הסייבר לעולם של מקבלי החלטות. כאשר העבודה מתבצעת באנגלית, היכולת הזאת דורשת גם כלים לשוניים שמתאימים להצגת סיכון, המלצות והשלכות עסקיות.
NIST – The Cybersecurity Framework (CSF) 2.0. המכון הלאומי האמריקאי לתקנים וטכנולוגיה הוא אחד הגופים המרכזיים בעולם בתחום מסגרות הסייבר וניהול הסיכונים. CSF 2.0 פורסם בשנת 2024 ומציג שפה משותפת להבנה, הערכה, תעדוף ותקשורת של סיכוני סייבר בארגונים.
הגרסה החדשה מעניקה מקום בולט ל-Govern function ומחזקת את החיבור שבין אבטחת סייבר, הנהגה וניהול סיכון ארגוני. בהקשר של לימודי אנגלית, הדבר מחזק את הצורך לתרגל לא רק טרמינולוגיה טכנית אלא גם מילים ומבנים הקשורים לאחריות, governance, priorities, risk tolerance, resources והחלטות הנהלה.
שני המקורות אינם מקורות ללימוד שפה, וזה דווקא היתרון שלהם כאן. הם מגדירים כיצד CISO נדרש לתקשר במסגרת עבודתו האמיתית. משם אפשר לגזור את תכנית האנגלית: אם העבודה דורשת הצגת סיכון, דיון ב-governance, הצגת חלופות ותקשורת עם Board, אלה בדיוק המצבים שצריכים להיכנס לתרגול.
הגישה הנכונה אינה להפוך שיעור אנגלית לקורס Cybersecurity. הידע המקצועי כבר נמצא אצל התלמיד. תפקיד הלמידה הוא לעזור לו לארגן את הידע הזה באנגלית, לבחור רמת פירוט נכונה ולהשתמש בשפה בביטחון כאשר האנשים שמולו צריכים להבין ולקבל החלטה.
מה לקחת מכאן לישיבה הבינלאומית הבאה שלכם
CISO לא צריך "עוד אנגלית" במובן הרחב והמעורפל של המילה. הוא צריך יכולת להיכנס לפגישה בינלאומית, להבין מה נשאל, לסדר מחשבה מורכבת ולהציג אותה בצורה שמנהלים אחרים יכולים לפעול לפיה. לפעמים זה Incident update של דקה. לפעמים זו בקשת תקציב של מיליון דולר. לפעמים זו שאלה אחת של לקוח שחייבת תשובה מאוד מדויקת.
אם אתם מרגישים שהידע המקצועי שלכם גבוה מהרמה שבה אתם מצליחים לבטא אותו באנגלית, אין צורך להתחיל מחדש מספר לימוד בסיסי. אפשר להתחיל מהפער עצמו. לזהות את השיחות שבהן אתם נתקעים, לאסוף את המשפטים שאתם באמת צריכים ולבנות תרגול שחוזר על המצבים האלה עד שהם הופכים מוכרים.
לימוד אנגלית אונליין אחד על אחד מאפשר לעשות בדיוק את זה. אין קהל שממתין בזמן שאתם מנסים משפט חדש, אין צורך להתאים את עצמכם לקבוצה, ואפשר לעצור על הנקודה שמפריעה לכם באמת. בשבוע אחד זו יכולה להיות הצגת Risk. בשבוע הבא שיחת Supplier. לאחר מכן Board presentation או הכנה ל-Audit.
המורה אינו אמור להפוך אתכם לאנשי סייבר טובים יותר. זה כבר התחום שלכם. הוא צריך לעזור לכם לגרום לאותה מקצועיות להישמע גם באנגלית — במשפטים קצרים יותר, בתגובה מהירה יותר, בהקשבה מדויקת יותר וביכולת לומר גם "אני עדיין לא יודע" בצורה שנשמעת אחראית ובטוחה.
התהליך מתאים במיוחד למנהלים שמבינים אנגלית היטב אבל מרגישים שהם פחות חדים כאשר הם צריכים לדבר, למי שחזר לעבוד באנגלית אחרי תקופה ארוכה, ולמי שעומד בפני מעבר לתפקיד גלובלי ורוצה להכין את עצמו מראש. אין צורך לחכות עד לפגישה שבה האנגלית תהפוך לבעיה.
אפשר להתחיל מסיטואציה אחת בלבד: הישיבה הבאה שמלחיצה אתכם. לבנות את הפתיחה, לתרגל את השאלות, לשפר את הניסוחים ולנסות שוב עד שהמסר נשמע כמו שלכם ולא כמו טקסט ששיננתם. משם מרחיבים בהדרגה את ארגז הכלים.
אם הגיע הזמן שהאנגלית תשרת את המומחיות המקצועית שלכם במקום להאט אותה, שיעור אנגלית אישי אונליין יכול להיות דרך נוחה ומעשית להתחיל. לא בהבטחה לדבר מושלם בתוך שבוע, אלא באמצעות עבודה עקבית על הסיטואציות שבהן אתם באמת צריכים להוביל, להסביר, לשכנע ולקבל החלטות באנגלית.