Кибербезопасность в государственном и частном секторах, автор — Эрик Ириарте Ахон
В эпоху цифровых технологий кибербезопасность становится тем фактором, который отличает те компании, которые бережно относятся к информации своих потребителей и защищают её так же, как собственную, от тех компаний, которые просто используют информацию своих пользователей, не принимая мер по её защите; тем не менее, нарушение кибербезопасности, обнажающее слабые места в системе защиты организации, может привести к тому, что потребители и другие заинтересованные стороны (особенно акционеры) примут решения, способные повлиять на финансовую стабильность компании, учитывая, что репутация компании может пострадать в результате уязвимостей в кибербезопасности и того, как с ними справляются., Компании постепенно принимают на себя целый ряд (юридических) обязанностей и обязательств, особенно в сфере защиты персональных данных и кибербезопасности, по мере своей цифровизации и цифровой трансформации. И это связано не с отсутствием общего регулирования, а с непониманием со стороны высшего руководства компаний необходимости соблюдения этих норм для получения конкурентных преимуществ перед другими организациями, которые не соблюдают данные нормативные требования. В целом, в то время как вопросы защиты персональных данных сопровождались жесткими нормами и принудительным, но не осознанным соблюдением, стандарты в области кибербезопасности рассматривались скорее с технической и технологической точки зрения, чем со стратегической. И, учитывая заявления Всемирного экономического форума (ВЭФ), рост взаимосвязанности и быстрый темп инноваций станут для кибербезопасности одним из главных вызовов. Вопросы регулирования в сфере защиты персональных данных и кибербезопасности в настоящее время активно изучаются на международном уровне, причём основное внимание уделяется техническим аспектам, а не принятию решений высшим руководством, хотя нормативные акты возлагают на высшее руководство и совет директоров всё большую ответственность, в некоторых случаях даже вплоть до уголовной ответственности. Несмотря на попытки разработать минимальный набор инструментов для советов директоров в области киберустойчивости или руководств, позволяющих членам советов директоров понимать, как контролировать риски в сфере кибербезопасности, процесс цифровой трансформации не проник глубоко в корпоративную структуру, в результате чего эти вопросы рассматриваются как технические, а не как стратегические или связанные с обеспечением непрерывности бизнеса. ,Профилактические меры позволяют предотвратить целый ряд атак; внедрение политик снижения рисков, разработка правил и соблюдение стандартов добавляют дополнительные уровни, снижающие степень уязвимости, но, как однажды верно заметил мой хороший друг: «Безопасности не бывает, бывают лишь более низкие уровни уязвимости», И если это настолько серьезная проблема, которая затрагивает всё — от мобильных телефонов у вас дома (на которых хранится лишь ваша личная информация) до критически важных национальных объектов (как, например, недавние атаки на нефтепроводную систему в США), почему к ней не относятся с должным вниманием?, До сих пор трудно понять, почему не сообщают о происходящих утечках (которые сами по себе уже доказывают существование таких утечек, но при этом могли бы помочь другим улучшить свои процессы и избежать их); большинство организаций не сообщают об этом из-за страха перед риском для репутации, из-за возможного влияния на стоимость компании, а также из-за санкций, которые они могут понести за несоблюдение действующих норм. Но это отсутствие информации также создает ложное впечатление, что ничего не происходит или что ситуация не так серьезна, как кажется. Сотни компаний по всему миру ежедневно сталкиваются с различными типами киберинцидентов: от устаревшего программного обеспечения, создающего уязвимости, до атак методом перебора, от атак изнутри организаций до атак с использованием программ-вымогателей. Тысячи долларов в качестве выкупа, что в итоге сводится к шантажу. Тысячи долларов на меры по предотвращению таких атак; тысячи долларов на внедрение политик кибербезопасности. Правда, эта тема породила целый ряд новых рабочих мест (которые в Перу ещё предстоит развивать, и для этого требуется сотрудничество с экспертами и компаниями из других стран, поскольку у нас не хватает собственных специалистов). И возникают вопросы: а как в это вовлечено высшее руководство? Сколько организаций имеют в своём совете директоров человека, отвечающего за эти вопросы? (Что, кстати, уже является нормой, например, в банковской сфере); сколько организаций зависят от собственных (или сторонних) информационных систем для обеспечения непрерывности своей деятельности, но не вкладывают средства в кибербезопасность?; сколько организаций рассматривают вопрос кибербезопасности как простое дополнение к отделу информационных технологий?; сколько из них предпочитают платить выкуп из-за отсутствия надлежащих политик кибербезопасности, вместо того чтобы инвестировать в предотвращение таких действий?; а если мы посмотрим на государственные органы, для которых в первую очередь обязателен стандарт ISO 17799, а затем — серия стандартов 27000 по кибербезопасности, то сколько из них действительно соблюдают эти минимальные меры для защиты информации граждан, находящейся у них на хранении, или для защиты информации, необходимой для выполнения их функций? Правда в том, что данные, которые мы можем найти, нам не помогают. Непонятно, почему высшее руководство организаций не занимается решением этой проблемы, но, что ещё хуже, они не поймут этого, пока это не коснется их самих.
