Подробно изучив результаты проведенных в 2024 году опросов клиентов PwC о киберустойчивости предприятий (Global Digital Trust Insights Survey), можно прийти к выводу, что существенные опасения у предпринимателей вызывают вероятные издержки киберпреступлений. Они включают возможный выкуп в случае вируса-вымогателя, затраты на возобновление работы систем и потенциальные компенсации клиентам за неспособность предприятия поставить товары или оказать услуги во время ликвидации последствий кибератаки. Такие издержки могут оказаться неподъемными для малых предприятий.
Согласно докладу CERT о деятельности в 2023 году, самыми активными киберпреступниками в Латвии являются группировки хактивистов. В докладе можно найти названия тех же группировок, что принимали участие в кибератаках на Украине до официального начала войны. На Украине хактивисты довольно быстро сменили вид кибератак: по данным Национального банка Украины, уже осенью 2022 года преобладающими снова стали мошенничество и кражи. Та же тенденция наблюдается и в Латвии – при неизменно высоком уровне атак хактивистов на наших предприятиях все чаще встречаются вирусы-вымогатели и мошенники.
Чтобы не попасть в такую незавидную ситуацию, каждое предприятие должно иметь наборы двойного контроля, или мер: средства контроля управления и технологического контроля.
Касательно средств контроля управления важно, чтобы в организации были работники, отвечающие за кибербезопасность каждый в своей области. Руководитель предприятия несет личную ответственность за эффективные средства контроля кибербезопасности, при этом руководство предприятия должно понимать, является ли предприятие поставщиком существенных и важных услуг либо входит в цепочку поставок такого предприятия согласно закону «О национальной кибербезопасности», и внедрить соответствующие средства контроля, предусмотренные законом. Даже если предприятие не является субъектом данного закона, предусмотренные законом средства контроля необходимы и снизят вероятность стать жертвой киберпреступника. Руководителю по риск-менеджменту следует обеспечить, чтобы управление киберрисками не было отделено от общего управления рисками предприятия, в частности, чтобы киберриски и средства по их снижению входили в один список с геополитическими и экономическими рисками. Финансовый директор должен иметь четкое представление о необходимых вложениях в кибербезопасность, их размере и потенциальном ущербе, т. е. о том, сколько придется заплатить в случае поражения вирусом-вымогателем, нужно ли предприятию страхование от киберрисков. В свою очередь, задача юриста – обеспечить, чтобы предприятие разбиралось в законодательстве в сфере кибербезопасности и принимало меры по обеспечению нормативного соответствия. Кроме того, юрист должен заблаговременно освоить процесс документирования результата киберинцидента для нужд страхования и полиции. Руководитель предприятия по информационным технологиям (ИТ) отвечает за эффективные средства технического контроля в ИТ-инфраструктуре и системах (контроль прав доступа, тестирование программного обеспечения перед установкой, надзор за потоком сетевых данных и др.). В свою очередь, внутренний аудитор должен удостовериться в том, что все указанные средства контроля работают и предприятие хорошо защищено от инцидентов.
На малом предприятии может не быть всех вышеупомянутых работников. В таком случае данные задачи должно выполнять руководство предприятия, при необходимости консультируясь со сторонним поставщиком услуг. Например, как минимум один раз потребуется проверка кибербезопасности, которую выполняет сторонний поставщик услуг. В идеале такие проверки нужно проводить раз в год.
Сегодняшние киберриски отличаются большей степенью вероятности и более дорогостоящими последствиями, чем прежде, – необходимо возобновить работу, возможно, заплатить вымогателю, выплачивать штрафы клиентам за неисполнение договоров о поставке товаров и услуг. В предыдущих аналогичных опросах о кибербезопасности, например в 2018 году, в качестве наиболее существенного риска упоминалось взыскание за нарушение защиты данных физических лиц.
Несмотря на то что регулирование защиты данных физических лиц и принуждение к соблюдению условий не ослабевают, взыскания сохраняются и даже применяются, удельный вес опасений по этому поводу среди предпринимателей уменьшился в сравнении с мошенничеством и кражами в киберпространстве.
Если у Вас возникли какие либо комментарии к этой статье, просим отправить здесь lv_mindlink@pwc.com
Ваш вопросВ средствах массовой информации активно используется понятие «кибервойна». В рамках нынешнего фестиваля Lampa я участвовала в организованной Министерством обороны дискуссии на тему «Готовы ли мы к кибервойне?». На данный момент невозможно с уверенностью провести черту между кибервойной, на которую нужно реагировать военными средствами, и той, которую следует считать атакой в толковании Уголовного закона. В Латвии мы сейчас живем в условиях кибервойны, и предприятиям нужно считаться с необходимостью пристально следить за своей кибербезопасностью.
В течение последнего полугода я занималась сравнением хозяйств информационных технологий (ИТ) нескольких латвийских предприятий с другими мировыми предприятиями соответствующей отрасли. Компания PwC проводит сравнение, разрабатывая ИТ-стратегию или оценивая зрелость цифровой трансформации на предприятии. Для сравнения мы используем обобщенные самым авторитетным на данный момент в мире Американским центром производительности и качества (American Productivity & Quality Center) показатели схожих предприятий и отчеты о практике организации ИТ на предприятиях разных отраслей. Результаты указывают на системную тенденцию.
Каждый руководитель по информационным технологиям (ИТ) примерно раз в пять лет подытоживает проделанную работу и планирует новую стратегию предприятия в сфере ИТ. Неотъемлемой частью стратегического планирования является сопоставление имеющихся параметров управления ИТ с параметрами схожих предприятий (benchmarking). Сопоставляемые параметры зависят от используемой информационной базы, понятны, их выбор не вызывает вопросов (например, издержки ИТ в пересчете на одного пользователя или один заработанный евро, удельный вес издержек на содержание технологий в суммарных технологических издержках, количество обслуживаемых единиц компьютерной техники на один эквивалент полного времени специалиста).
Мы используем cookie-файлы для персонализации контента, улучшения пользовательского опыта и сбора статистики.
Нажимая «Принять все cookie-файлы», вы соглашаетесь на использование всех типов cookie-файлов. Если вы хотите выбрать, каких cookie-файлов мы можем использовать, выберите соответствующих.
Чтобы получить дополнительную информацию, вы можете ознакомиться с нашей «Политикой использования cookie-файлов».
Эти cookie-файлы обеспечивают работу веб-сайта, и отключить их нельзя. Обычно они применяются в ответ на производимые вами действия, т.е. на ваши запросы, например, установить настройки конфиденциальности или заполнить какие-либо формы и служат для того, чтобы сделать использование вами веб-сайта более удобным для вас. Вы можетe настроить свой браузер таким образом, чтобы он блокировал эти cookie-файлы или оповещал вас о них, но в этом случае некоторые компоненты сайта перестанут работать. Эти cookie-файлы не хранят данные, идентифицирующие личность.
Эти cookie-файлы помогают нам вести подсчет статистики количества посетителей и исследовать источники трафика, чтобы мы могли оценивать и повышать эффективность и удобство работы нашего сайта для вас. Они позволяют нам узнать, какие страницы являются самыми популярными или пользуются наименьшим интересом пользователей, каким образом посетители перемещаются по сайту. Вся информация, собираемая этими cookie-файлами, обобщается и, соответственно, является анонимной. Если вы запретите использовать эти cookie-файлы, мы не сможем отслеживать посещаемость сайта и не сможем регулировать его работу.
В целях продвижения своих услуг, сбора статистики и проведения исследований, PwC и MindLink.lv может размещать на других сайтах рекламу, которая будет видна вам. Cookie-файлы используются для того, чтобы сделать предложения ориентированными на вас и ваши интересы. Кроме того, они нужны для предотвращения частого появления одной и той же рекламы. Эти рекламные обращения предназначены исключительно для того, чтобы ознакомить вас с потенциально интересными для вас предложениями. PwC не продает ваши данные третьим лицам.