An SC-100 candidate is advising a board on cybersecurity governance. Which structure best positions security as a strategic business enabler rather than a cost center?
-
A
Reporting security metrics only during breach incidents to avoid alarm
-
B
Establishing a security governance committee with C-suite participation and quarterly business risk reporting
-
C
Delegating all security decisions to the IT department to reduce board burden
-
D
Focusing governance solely on regulatory compliance checklists