- Οι παραβιάσεις δεδομένων, τα ransomware και τα ανθρώπινα λάθη δημιουργούν απώλειες εκατομμυρίων που υπερβαίνουν κατά πολύ τις προληπτικές επενδύσεις στην κυβερνοασφάλεια.
- Υπάρχει ένα αυξανόμενο χάσμα μεταξύ του κόστους του κυβερνοεγκλήματος και των προϋπολογισμών που διατίθενται για την ασφάλεια, ιδίως στις ΜΜΕ και στους στρατηγικούς τομείς.
- Ο νέος νόμος για την κυβερνοασφάλεια απαιτεί από χιλιάδες εταιρείες να επενδύσουν μεγάλα ποσά στη διαχείριση κινδύνων, την αντιμετώπιση περιστατικών και την εκπαίδευση.
- Το κόστος συμμόρφωσης με αυτές τις απαιτήσεις είναι μικρότερο από τις οικονομικές, νομικές και νομικές επιπτώσεις στη φήμη ενός μη διαχειριζόμενου σοβαρού κυβερνοπεριστατικού.

Το πραγματικό κόστος της κυβερνοασφάλειας δεν αφορά πλέον μόνο τις άδειες χρήσης antivirus ή την πρόσληψη ενός ειδικού IT για να βοηθήσει όταν κάτι πάει στραβά. Σήμερα, τα χρήματα που διακινδυνεύει μια εταιρεία σε ένα σοβαρό περιστατικό ασφάλειας υπερβαίνουν κατά πολύ οποιαδήποτε εύλογη επένδυση σε προστασία και τα δεδομένα από ασφαλιστικές εταιρείες, εταιρείες συμβούλων και δημόσιους φορείς το καθιστούν αυτό αρκετά σαφές.
Ενώ ο όγκος και η πολυπλοκότητα των κυβερνοεπιθέσεων εκτοξεύονται στα ύψη, πολλές εταιρείες παραμένουν υποπροστατευμένες , με περιορισμένους προϋπολογισμούς, αποσπασματικά μέτρα και μια νοοτροπία «δεν θα συμβεί σε μένα» που, όταν συμβεί το πρώτο περιστατικό, αποδεικνύεται πολύ δαπανηρή. Από μεγάλους βιομηχανικούς και ενεργειακούς ομίλους έως τοπικές ΜΜΕ, η αναντιστοιχία μεταξύ του αναλαμβανόμενου κινδύνου και των χρημάτων που διατίθενται στην πραγματικότητα για τον μετριασμό του γίνεται ολοένα και πιο εμφανής.
Το άμεσο κόστος των κυβερνοσυμβάντων: τρομακτικά στοιχεία
Κατά την ανάλυση των απαιτήσεων ασφάλισης στον κυβερνοχώρο σε μεγάλη κλίμακα, καθίσταται σαφές ότι οι παραβιάσεις δεδομένων και οι διαρροές πληροφοριών είναι ο πιο συχνός τύπος συμβάντος και, επιπλέον, αυτός που τελικά δημιουργεί τις μεγαλύτερες οικονομικές απώλειες. Μιλάμε για υποθέσεις που κυμαίνονται από μια χούφτα επηρεαζόμενων ατόμων έως συμβάντα που επηρεάζουν περισσότερους από ένα εκατομμύριο πελάτες, με όλα όσα συνεπάγεται αυτό όσον αφορά τις ειδοποιήσεις, τη διαχείριση κρίσεων, τη νομική εκπροσώπηση, τις κυρώσεις και τη ζημία στη φήμη.
Μια παγκόσμια μελέτη που βασίστηκε σε 4.650 ασφαλιστικές αξιώσεις σε σχεδόν 90 χώρες σε διάστημα μιας δεκαετίας, εκτιμά το μέσο κόστος μιας κυβερνοεπίθεσης σε περίπου 2,4 εκατομμύρια δολάρια ανά περιστατικό. Όταν το πρόβλημα περιλαμβάνει μια μαζική παραβίαση δεδομένων, ο αντίκτυπος αυξάνεται ακόμη περισσότερο: το μέσο κόστος μιας παραβίασης δεδομένων είναι περίπου 3,9 εκατομμύρια δολάρια, συμπεριλαμβανομένων των τεχνικών, νομικών, λειτουργικών και του κόστους φήμης.
Επιπλέον, ο αντίκτυπος των «μεγάλων περιστατικών» είναι τεράστιος: μόνο το 4% των περιστατικών υπερβαίνει το όριο των 10 εκατομμυρίων δολαρίων, ωστόσο αυτή η μικρή ομάδα αντιπροσωπεύει περίπου το 91% των συνολικών καταγεγραμμένων ζημιών. Σε ακραίες περιπτώσεις, ορισμένες αξιώσεις έχουν φτάσει σε εντυπωσιακά ποσά που φτάνουν έως και τα 331 εκατομμύρια δολάρια, καταδεικνύοντας τις καταστροφικές δυνατότητες μιας καλά στοχευμένης επίθεσης σε έναν οργανισμό με υψηλή έκθεση.
Ένας παράγοντας που εμφανίζεται επανειλημμένα είναι η έλλειψη επαρκών μέτρων ασφαλείας . Περίπου το ένα τέταρτο των απωλειών που αναλύονται προέρχονται από κακή προστασία: μη ενημερωμένα συστήματα , αδύναμοι έλεγχοι πρόσβασης, έλλειψη εποπτείας από τον προμηθευτή ή έλλειψη σχεδίων απόκρισης και αποκατάστασης που επιτρέπουν την ταχεία επιστροφή στις λειτουργίες.
Κύριες αιτίες απωλειών: τρίτα μέρη, ανθρώπινο λάθος και ransomware
Εξετάζοντας την προέλευση πολλών από αυτά τα περιστατικά, γίνεται σαφές ότι ένα σημαντικό μέρος των απωλειών από παραβιάσεις δεδομένων συνδέεται με προμηθευτές και τρίτους . Περίπου τα μισά από αυτά τα περιστατικά προέρχονται από βλάβες ή επιθέσεις που επηρεάζουν συνεργάτες που αποθηκεύουν ή επεξεργάζονται δεδομένα πελατών και εργαζομένων. Αυτό απαιτεί μια διεξοδική και τακτική αναθεώρηση της κυβερνοασφάλειας σε ολόκληρη την αλυσίδα εφοδιασμού, όχι μόνο εντός του ίδιου του οργανισμού.
Το ανθρώπινο λάθος παραμένει ένας κλασικός παράγοντας. Περίπου το 24% των απωλειών που σχετίζονται με παραβιάσεις δεδομένων σχετίζονται με αμέλεια ή κακές πρακτικές από υπαλλήλους ή συνεργάτες: κλικ σε συνδέσμους σε email ηλεκτρονικού "ψαρέματος" (phishing), απάντηση σε δόλια μηνύματα, αποστολή ευαίσθητων εγγράφων σε λάθος παραλήπτη ή κοινοποίηση διαπιστευτηρίων χωρίς επαρκείς προφυλάξεις. Ένα καλό πρόγραμμα ένταξης και εκπαίδευσης μειώνει σημαντικά αυτούς τους κινδύνους.
Εν τω μεταξύ, οι επιθέσεις ransomware συνεχίζουν την ανοδική τους τάση. Αυτός ο τύπος κακόβουλου λογισμικού κρυπτογραφεί ή κλειδώνει συστήματα και δεδομένα, απαιτώντας λύτρα σε αντάλλαγμα για την αποκατάσταση της πρόσβασης. Σε πολλές περιπτώσεις, συνδυάζεται με κλοπή και δημοσίευση δεδομένων για να αυξήσει την πίεση. Το μοντέλο έχει γίνει τόσο εξελιγμένο που έχουν εμφανιστεί φορείς εκμετάλλευσης που προσφέρουν ransomware ως υπηρεσία , παρέχοντας κιτ, υποδομές και υποστήριξη σε άλλους εγκληματίες σε αντάλλαγμα για ένα ποσοστό των λύτρων.
Αυτό το σενάριο καθιστά απαραίτητη την ύπαρξη ενός καλά σχεδιασμένου, δοκιμασμένου και ενημερωμένου σχεδίου επιχειρησιακής συνέχειας και ανάκαμψης : ισχυρά και μεμονωμένα αντίγραφα ασφαλείας, σαφείς διαδικασίες για την απομόνωση παραβιασμένων συστημάτων, συντονισμένη εσωτερική και εξωτερική επικοινωνία και, πάνω απ 'όλα, τακτικές ασκήσεις για την αποφυγή αυτοσχεδιασμών όταν η εταιρεία δέχεται επίθεση.
Το χάσμα μεταξύ κινδύνου και προϋπολογισμού στην κυβερνοασφάλεια
Ενώ οι επιτιθέμενοι βελτιώνουν τα εργαλεία και τις μεθόδους τους, οι δαπάνες για την προστασία δεν συμβαδίζουν πάντα με τον ρυθμό. Σε αγορές όπως η Ισπανία, πρόσφατες εκτιμήσεις δείχνουν ότι το κόστος του κυβερνοεγκλήματος θα μπορούσε να εκτοξευθεί έως και 148% έως το 2028, φτάνοντας περίπου τα 69.000 δισεκατομμύρια ευρώ. Ωστόσο, ο προϋπολογισμός που διατίθεται για την κυβερνοασφάλεια αυξάνεται με ετήσιο ρυθμό λίγο κάτω από 6%, δημιουργώντας ένα ολοένα και πιο ανησυχητικό χάσμα μεταξύ του όγκου του αναλαμβανόμενου κινδύνου και του επιπέδου της πραγματικής άμυνας.
Αυτή η κατάσταση είναι ιδιαίτερα κρίσιμη σε στρατηγικούς τομείς , όπου η διακοπή της δραστηριότητας όχι μόνο δημιουργεί οικονομικές απώλειες, αλλά επηρεάζει και την ασφάλεια, τον εφοδιασμό και τις βασικές υπηρεσίες μιας χώρας. Τον τελευταίο χρόνο, η μεταποιητική βιομηχανία αντιπροσώπευε περίπου το ένα τέταρτο των καταγεγραμμένων επιθέσεων, ακολουθούμενη από τους τομείς της ενέργειας και του εφοδιασμού, καθώς και τις μεταφορές, οι οποίοι επίσης υπέστησαν σημαντικό ποσοστό περιστατικών.
Υποθέσεις υψηλού προφίλ, όπως η κυβερνοεπίθεση σε μια μεγάλη βρετανική αυτοκινητοβιομηχανία, η οποία θεωρείται μία από τις πιο δαπανηρές στη χώρα, καθιστούν σαφές ότι ένα μόνο περιστατικό μπορεί να παραλύσει την παραγωγή, να διαταράξει τις αλυσίδες εφοδιασμού, να βλάψει τη φήμη και να οδηγήσει σε αξιώσεις αποζημίωσης πολλών εκατομμυρίων δολαρίων.
Παρά τις προοπτικές αυτές, πολλοί οργανισμοί εξακολουθούν να εμφανίζουν χαμηλά επίπεδα ωριμότητας στον κυβερνοχώρο. Πρόσφατες αναφορές δείχνουν ότι μόνο ένα μικρό κλάσμα εταιρειών, περίπου το 2%, έχει αναπτύξει μια ολοκληρωμένη στρατηγική ανθεκτικότητας στον κυβερνοχώρο - δηλαδή, μια ολιστική προσέγγιση που όχι μόνο επιχειρεί να αποτρέψει τις επιθέσεις αλλά και να τις αντέξει και να ανακάμψει από αυτές γρήγορα και ελεγχόμενα.
Τα καλά νέα είναι ότι η μεγάλη πλειοψηφία των στελεχών αναγνωρίζει πλέον την ανάγκη ενίσχυσης αυτού του τομέα. Περισσότερες από τα τρία τέταρτα των εταιρειών αναμένουν να αυξήσουν τους προϋπολογισμούς τους για την κυβερνοασφάλεια βραχυπρόθεσμα και ένας σημαντικός αριθμός σχεδιάζει διψήφιες αυξήσεις, γνωρίζοντας ότι η συνεχιζόμενη αναβολή αυτών των επενδύσεων μόνο αυξάνει το μελλοντικό κόστος.
Ψηφιοποίηση, συνδεσιμότητα και μια νέα επιφάνεια επίθεσης
Ο ψηφιακός μετασχηματισμός έχει φέρει επανάσταση στις εργασιακές πρακτικές σε τομείς τόσο διαφορετικούς όσο οι υπηρεσίες έκτακτης ανάγκης, η εφοδιαστική, η συντήρηση υποδομών και η άμυνα. Οι συνδεδεμένες κινητές συσκευές και οι φορητοί υπολογιστές επιτρέπουν την πρόσβαση σε πληροφορίες σε πραγματικό χρόνο, βελτιστοποιούν τις διαδρομές, συντονίζουν τις ομάδες και μειώνουν τον χρόνο διακοπής λειτουργίας. Ωστόσο, η ίδια αυτή συνδεσιμότητα διευρύνει επίσης το πεδίο δράσης για τους επιτιθέμενους . Ο ψηφιακός μετασχηματισμός απαιτεί συγκεκριμένα μέτρα για την αποφυγή πολλαπλασιασμού του κινδύνου.
Σε απομακρυσμένα ή επιτόπια περιβάλλοντα, όπου η άμεση εποπτεία από την ομάδα IT είναι περιορισμένη ή ανύπαρκτη, οι κίνδυνοι πολλαπλασιάζονται: μη εξουσιοδοτημένη πρόσβαση σε εταιρικά συστήματα, απώλεια ή κλοπή συσκευών που περιέχουν ευαίσθητα δεδομένα, συνδέσεις σε μη ασφαλή ασύρματα δίκτυα και χρήση ανεξέλεγκτων εφαρμογών. Όλα αυτά δημιουργούν ένα τέλειο σενάριο για μια φαινομενικά μικρή παραβίαση ασφαλείας να κλιμακωθεί σε σοβαρό πρόβλημα.
Οι ανθεκτικές συσκευές (φορητοί φορητοί υπολογιστές και tablet) που χρησιμοποιούνται σε αυτούς τους τομείς έχουν σχεδιαστεί για να λειτουργούν σε ακραίες συνθήκες και να προσφέρουν προηγμένη συνδεσιμότητα, είτε 4G LTE είτε 5G, ακόμη και σε απομονωμένες περιοχές. Ωστόσο, η αυξημένη συνδεσιμότητα χωρίς μια κατάλληλη στρατηγική ασφαλείας είναι μια συνταγή για καταστροφή: περισσότερα σημεία εισόδου, περισσότερες συσκευές προς ενημέρωση κώδικα και περισσότερες ταυτότητες προς διαχείριση.
Για τον μετριασμό αυτών των κινδύνων, έχει νόημα μια πολυεπίπεδη, επικεντρωμένη στα τελικά σημεία προσέγγιση προστασίας: υλικό με βελτιωμένα χαρακτηριστικά ασφαλείας από το επίπεδο του υλικολογισμικού, λειτουργικά συστήματα διαμορφωμένα με προεπιλεγμένες αρχές ασφαλείας, ισχυροί έλεγχοι ταυτότητας (όπως έλεγχος ταυτότητας πολλαπλών παραγόντων), πλήρης κρυπτογράφηση δίσκου και επικοινωνίας και εργαλεία παρακολούθησης που επιτρέπουν την ανίχνευση ύποπτης δραστηριότητας σε πραγματικό χρόνο.
Σε αυτή τη βάση, συνιστάται η προσθήκη πρόσθετων επιπέδων, όπως η συστηματική χρήση ασφαλών VPN για απομακρυσμένη πρόσβαση, αυστηρές πολιτικές για τη διαχείριση ενημερώσεων λογισμικού και υλικολογισμικού (αποφεύγοντας να μένουν τα παράθυρα ανοιχτά σε γνωστά τρωτά σημεία) και σχέδια αντιμετώπισης περιστατικών που λαμβάνουν υπόψη το συγκεκριμένο πλαίσιο της επιτόπιας εργασίας.
Μέτρηση του κυβερνοκινδύνου και ιεράρχηση των επενδύσεων
Μία από τις μεγαλύτερες προκλήσεις για πολλές εταιρείες είναι η μετάβαση από αποφάσεις που βασίζονται στη διαίσθηση ή σε γενικούς φόβους σε μια ποσοτική προσέγγιση στη διαχείριση του κυβερνοκινδύνου . Τα περισσότερα στελέχη συμφωνούν ότι η μέτρηση του κυβερνοκινδύνου θα είναι το κλειδί για να αποφασιστεί πού θα διατεθούν τα κεφάλαια, σε ποια έργα θα δοθεί προτεραιότητα και σε ποιους ελέγχους είναι οι πιο οικονομικά αποδοτικοί όσον αφορά τη μείωση της έκθεσης.
Ωστόσο, μόνο μια μειοψηφία οργανισμών αναφέρει ότι κατανέμει τους πόρους με τρόπο που ευθυγραμμίζεται πραγματικά με τις περιοχές υψηλότερου κινδύνου. Μεταξύ των πιο συχνών εμποδίων είναι η αβεβαιότητα σχετικά με την πραγματική έκταση των απειλών , η έλλειψη αξιόπιστων δεδομένων, η δυσκολία μετατροπής αυτών των πληροφοριών σε επιχειρηματικά κατανοητές μετρήσεις και η δυσπιστία στα διαθέσιμα μοντέλα ποσοτικοποίησης.
Παρά ταύτα, η χρήση εκτιμήσεων οικονομικών επιπτώσεων για διαφορετικά είδη συμβάντων κερδίζει έδαφος. Αυτές οι λύσεις βοηθούν στην εκτίμηση, για παράδειγμα, του πόσο θα μπορούσε να κοστίσει μια παρατεταμένη διακοπή λειτουργίας ενός κρίσιμου συστήματος ή του αντίκτυπου που θα είχε μια μαζική παραβίαση δεδομένων πελατών, ανάλογα με τον τομέα, τους ισχύοντες κανονισμούς και την ικανότητα ανταπόκρισης της εταιρείας.
Πέρα από τις μεγάλες εταιρείες, ακόμη και οι ΜΜΕ θα μπορούσαν να επωφεληθούν από απλούστερες προσεγγίσεις για την ποσοτικοποίηση αυτού, έστω και μόνο για να συγκρίνουν ένα κατά προσέγγιση ποσό για πιθανές απώλειες με τις τρέχουσες δαπάνες για προστασία. Αυτή η σύγκριση είναι συχνά αποκαλυπτική και υπογραμμίζει πόσο φθηνή είναι στην πραγματικότητα η επένδυση στην κυβερνοασφάλεια σε σύγκριση με το κόστος ενός σοβαρού περιστατικού.
Σε αυτό το πλαίσιο, η στενή συνεργασία με ασφαλιστικές εταιρείες και εξειδικευμένους μεσίτες μπορεί να είναι πολύ χρήσιμη. Η ανταλλαγή πληροφοριών σχετικά με τους παρόχους, την αρχιτεκτονική της τεχνολογίας και τις επιχειρηματικές διαδικασίες επιτρέπει την καλύτερη προσαρμογή των ορίων των ασφαλιστηρίων συμβολαίων, της κάλυψης και των εξαιρέσεων, μειώνοντας την πιθανότητα δυσάρεστων εκπλήξεων σε περίπτωση αξίωσης.
Τι πραγματικά δαπανάται: η περίπτωση των ισπανικών ΜΜΕ
Αν εξετάσουμε το επίπεδο των μικρών και μεσαίων επιχειρήσεων (ΜΜΕ), η πραγματικότητα είναι ότι οι επενδύσεις στην κυβερνοασφάλεια είναι συνήθως πολύ χαμηλές . Μια πρόσφατη έρευνα που βασίστηκε σε συνεντεύξεις με περισσότερες από χίλιες ισπανικές ΜΜΕ δείχνει ότι σχεδόν οι μισές από αυτές δαπανούν λιγότερα από 500 ευρώ ετησίως για την ψηφιακή ασφάλεια, ποσό σαφώς ανεπαρκές λαμβάνοντας υπόψη τους κινδύνους που αντιμετωπίζουν.
Στο επόμενο τμήμα, περίπου το 18% των ΜΜΕ αναφέρουν ότι διαθέτουν μεταξύ 500 και 2.000 ευρώ ετησίως, ενώ μόνο ένα μικρό ποσοστό υπερβαίνει το όριο των 2.000 ευρώ. Μεταξύ των κύριων εμποδίων για τις επενδύσεις, ξεχωρίζει η αντίληψη ότι το κόστος υλοποίησης είναι πολύ υψηλό , κάτι που συχνά πηγάζει περισσότερο από έλλειψη κατανόησης παρά από πραγματικά στοιχεία.
Άλλα εμπόδια είναι περισσότερο πολιτισμικά ή σχετίζονται με την αντίληψη: το ένα τέταρτο των ΜΜΕ πιστεύουν ότι δεν υπάρχει λόγος να προχωρήσουν πέρα από αυτό που ήδη διαθέτουν (αν και αυτό συχνά ισοδυναμεί με κάτι περισσότερο από ένα βασικό antivirus). Σε αυτό προστίθεται η αίσθηση ότι η κυβερνοασφάλεια είναι πολύ περίπλοκη για να διαχειριστεί ή ότι δεν υπάρχει διαθέσιμο εξειδικευμένο προσωπικό, γεγονός που οδηγεί πολλές εταιρείες να αποφεύγουν να κάνουν το βήμα, παρά την ύπαρξη διαχειριζόμενων λύσεων και υπηρεσιών προσαρμοσμένων σχεδόν σε κάθε προϋπολογισμό.
Επιπλέον, περίπου οι μισές από αυτές τις εταιρείες αντιλαμβάνονται τους ευρωπαϊκούς κανονισμούς για την ψηφιοποίηση περισσότερο ως εμπόδιο παρά ως βοήθεια, αναγκάζοντάς τες να συμμορφώνονται με απαιτήσεις που θεωρούν δύσκολο να ικανοποιηθούν με τους τρέχοντες πόρους τους. Παραδόξως, πολλοί από αυτούς τους ίδιους οργανισμούς αναγνωρίζουν ότι οι επενδύσεις στην ψηφιοποίηση και τις υπηρεσίες cloud ήδη δημιουργούν οικονομικά οφέλη και λειτουργική αποτελεσματικότητα.
Στην πραγματικότητα, τέσσερις στις δέκα ΜΜΕ αναφέρουν ότι ήδη βλέπουν θετική απόδοση από την ψηφιοποίηση και ένα σημαντικό ποσοστό θεωρεί την κυβερνοασφάλεια ως παράγοντα που μπορεί να έχει ευεργετικό αντίκτυπο στα τελικά τους αποτελέσματα. Το πρόβλημα συνήθως δεν είναι η έλλειψη αποδεικτικών στοιχείων αξίας, αλλά μάλλον η δυσκολία μετατροπής αυτής της αξίας σε συγκεκριμένες και βιώσιμες δημοσιονομικές αποφάσεις.
Τεχνητή Νοημοσύνη, παραγωγικότητα και νέες προκλήσεις ασφαλείας
Μια άλλη σχετική πτυχή του πραγματικού κόστους της κυβερνοασφάλειας είναι η υιοθέτηση εργαλείων τεχνητής νοημοσύνης . Στον τομέα των ΜΜΕ, λίγο περισσότερο από το ένα τρίτο αναφέρει ότι χρησιμοποιεί ήδη λύσεις που βασίζονται στην Τεχνητή Νοημοσύνη, με τους γενετικούς βοηθούς να διαδραματίζουν σημαντικό ρόλο στη διαχείριση εγγράφων, την επεξεργασία κειμένου, την ανάλυση δεδομένων και την υποστήριξη για το μάρκετινγκ, τις πωλήσεις ή την εξυπηρέτηση πελατών.
Μεταξύ εκείνων που έχουν αρχίσει να χρησιμοποιούν αυτές τις τεχνολογίες, το κύριο κίνητρο είναι η αύξηση της παραγωγικότητας και της αποδοτικότητας : μείωση της χειρωνακτικής εργασίας, επιτάχυνση της παραγωγής περιεχομένου, βελτίωση της εξυπηρέτησης πελατών με chatbots ή διευκόλυνση της λήψης αποφάσεων μέσω αυτοματοποιημένης ανάλυσης. Ένας σημαντικός αριθμός αυτών των εταιρειών σχεδιάζει να αυξήσει τις επενδύσεις του στην Τεχνητή Νοημοσύνη τους επόμενους μήνες.
Ωστόσο, μεταξύ των ΜΜΕ που δεν έχουν κάνει ακόμη το άλμα, το κύριο εμπόδιο συνήθως δεν είναι το οικονομικό κόστος, το οποίο μόνο ένα πολύ μικρό ποσοστό αναφέρει ως το κύριο πρόβλημά του. Αυτό που έχει μεγαλύτερη βαρύτητα είναι η έλλειψη σαφούς περίπτωσης χρήσης στην καθημερινή τους επιχείρηση ή η έλλειψη επίγνωσης των διαθέσιμων λύσεων. Αυτό σημαίνει ότι πολλοί οργανισμοί χάνουν ευκαιρίες να βελτιώσουν την ανταγωνιστικότητά τους και, ταυτόχρονα, να ενισχύσουν την ασφάλειά τους με εργαλεία που βασίζονται στην Τεχνητή Νοημοσύνη.
Είναι σημαντικό να θυμόμαστε ότι η ίδια η Τεχνητή Νοημοσύνη έχει επίσης γίνει όπλο στα χέρια των επιτιθέμενων. Το αυτόματα δημιουργούμενο ηλεκτρονικό ψάρεμα (phishing) , τα deepfakes φωνής και βίντεο και οι πιο εξελιγμένες επιθέσεις κοινωνικής μηχανικής ανεβάζουν τον πήχη για τη διάκριση μιας δόλιας απόπειρας από μια νόμιμη επικοινωνία. Αυτό ασκεί ακόμη μεγαλύτερη πίεση στις εταιρείες να ενισχύσουν τα προγράμματα ασφάλειας και τους τεχνικούς ελέγχους της Τεχνητής Νοημοσύνης.
Σε αυτό το πλαίσιο, ο συνδυασμός της Τεχνητής Νοημοσύνης για τη βελτίωση των διαδικασιών και την ανίχνευση απειλών, μαζί με σαφείς πολιτικές για την υπεύθυνη χρήση αυτών των εργαλείων, μπορεί να κάνει τη διαφορά μεταξύ της αύξησης της αποτελεσματικότητας χωρίς απώλεια ασφάλειας ή του ακούσιου ανοίγματος νέων τρωτών σημείων στον οργανισμό.
Ο ρόλος των πολιτικών για τον κυβερνοχώρο και οι περιορισμοί τους
Οι ασφαλιστικές συμβάσεις κατά του κυβερνοκινδύνου έχουν γίνει ένα σημαντικό στοιχείο του οικοσυστήματος διαχείρισης κινδύνου. Γενικά, αυτός ο τύπος ασφάλισης καλύπτει αξιώσεις που σχετίζονται με περιστατικά όπως το ηλεκτρονικό ψάρεμα (phishing) με παραβιάσεις δεδομένων, διακοπές λειτουργίας, επιθέσεις ransomware και άλλα συμβάντα που σχετίζονται με ψηφιακά συστήματα και περιουσιακά στοιχεία.
Η ανάλυση των απαιτήσεων δείχνει ότι, στις περισσότερες παραβιάσεις δεδομένων, περίπου το 94% των ζημιών καλύπτεται από αυτά τα ασφαλιστήρια συμβόλαια, υπό την προϋπόθεση ότι το περιστατικό πληροί τους συμβατικούς όρους. Ωστόσο, όταν η αιτία του προβλήματος βρίσκεται εντός του ίδιου του ασφαλισμένου οργανισμού, το ποσοστό αυτό της αποτελεσματικής κάλυψης μειώνεται σε περίπου 83%.
Μεταξύ των λόγων για τις συγκρούσεις κάλυψης, τρεις ξεχωρίζουν ιδιαίτερα: η υποβολή αιτήσεων εκτός της προθεσμίας , η μη ενεργοποίηση ορισμένων ρητρών που απαιτούσαν συγκεκριμένες ενέργειες από τον ασφαλισμένο και οι αποφάσεις που λαμβάνονται από την εταιρεία χωρίς την προηγούμενη συγκατάθεση του ασφαλιστή, οι οποίες σε ορισμένες περιπτώσεις ενδέχεται να ακυρώσουν μέρος των εγγυήσεων.
Για την αποφυγή τέτοιων καταστάσεων, είναι ζωτικής σημασίας οι οργανισμοί να κατανοούν πλήρως τι ακριβώς καλύπτει το ασφαλιστήριό τους, ποιες είναι οι εξαιρέσεις του και ποιες είναι οι υποχρεώσεις τους σε περίπτωση συμβάντος. Η έγκαιρη και ομαλή επικοινωνία με τον μεσίτη και τον ασφαλιστή, παρέχοντας πληροφορίες σχετικά με κρίσιμους προμηθευτές, ευαίσθητα περιουσιακά στοιχεία και γνωστά τρωτά σημεία, διασφαλίζει ότι το ασφαλιστήριο συμβόλαιο είναι πραγματικά προσαρμοσμένο στην έκθεση της εταιρείας.
Επιπλέον, η ενσωμάτωση της πολιτικής σε μια ευρύτερη στρατηγική ανθεκτικότητας στον κυβερνοχώρο αποτρέπει την εσφαλμένη εντύπωση ότι η ασφάλιση θα λύσει τα πάντα. Η οικονομική κάλυψη βοηθά στην απορρόφηση των επιπτώσεων, αλλά ούτε αποτρέπει τις επιθέσεις ούτε αντικαθιστά την ανάγκη για ισχυρές διαδικασίες, εκπαιδευμένο προσωπικό και κατάλληλη τεχνολογία.
Ο νέος νόμος για την κυβερνοασφάλεια και το κόστος συμμόρφωσής του
Στην Ευρώπη, η μεταφορά της οδηγίας NIS2 μέσω ενός νέου νόμου για την κυβερνοασφάλεια ανεβάζει τον πήχη στις υποχρεώσεις χιλιάδων εταιρειών, ιδίως εκείνων που δραστηριοποιούνται σε τομείς που θεωρούνται κρίσιμοι ή απαραίτητοι για την οικονομία και την κοινωνία. Στην Ισπανία, εκτιμάται ότι σχεδόν 6.000 οργανισμοί θα πρέπει να προσαρμοστούν σε αυτόν τον κανονισμό και να επωμιστούν το σχετικό κόστος εφαρμογής.
Ο νόμος κάνει διάκριση μεταξύ ουσιωδών και σημαντικών οντοτήτων . Οι ουσιώδεις οντότητες αντιστοιχούν κυρίως σε εταιρείες σε εξαιρετικά κρίσιμους τομείς (ενέργεια, μεταφορές, τραπεζικές εργασίες, υγειονομική περίθαλψη, διαχείριση υδάτων, ψηφιακές υποδομές, υπηρεσίες ΤΠΕ για τρίτους, διάστημα ή πυρηνική βιομηχανία) που υπερβαίνουν επίσης ορισμένα όρια μεγέθους και εσόδων, καθώς και σε παρόχους αξιόπιστων υπηρεσιών, τομέων και δημόσιων δικτύων επικοινωνιών, μεταξύ άλλων. Όλοι οι άλλοι οργανισμοί που εμπίπτουν στο πεδίο εφαρμογής του νόμου αλλά δεν πληρούν τις απαιτήσεις ουσιώδους σκοπιμότητας θεωρούνται σημαντικές οντότητες.
Το κόστος προσαρμογής ποικίλλει σημαντικά ανάλογα με το σημείο εκκίνησης. Για τους μεγάλους οργανισμούς που ουσιαστικά πρέπει να κατασκευάσουν την υποδομή κυβερνοασφάλειας από την αρχή, η μέση εκτιμώμενη επένδυση είναι περίπου 180.000 ευρώ. Όσοι έχουν ήδη εφαρμόσει περίπου το 27% των απαιτούμενων μέτρων θα μπορούσαν να αντιμετωπίσουν κόστος προσαρμογής περίπου 131.000 ευρώ.
Στην περίπτωση των ουσιωδών οντοτήτων , τα στοιχεία εκτοξεύονται: όσες ξεκινούν από πολύ χαμηλό επίπεδο εφαρμογής ενδέχεται να απαιτήσουν επενδύσεις που υπερβαίνουν τα 2 εκατομμύρια ευρώ, ενώ όσες ήδη πληρούν περίπου τις μισές από τις απαιτήσεις θα χρειαστούν περίπου 1,19 εκατομμύρια ευρώ. Οι εταιρείες που ήδη ρυθμίζονται βάσει του προηγούμενου πλαισίου (NIS1) έχουν πολύ χαμηλότερο πρόσθετο κόστος, της τάξης των 100.000 ευρώ, για να προσαρμοστούν στις νέες απαιτήσεις.
Εάν συνδυαστούν όλες αυτές οι προσπάθειες, η κυβέρνηση εκτιμά ότι ολόκληρος ο επηρεαζόμενος παραγωγικός τομέας θα μπορούσε να επενδύσει περίπου 2.250 δισεκατομμύρια ευρώ για την προσαρμογή στον νέο νόμο. Πρόκειται για ένα σημαντικό ποσό, αλλά πρέπει να ερμηνευθεί υπό το πρίσμα του κόστους, τόσο σε χρηματικό όσο και σε κοινωνικό αντίκτυπο, μιας σειράς σοβαρών περιστατικών σε στρατηγικούς τομείς χωρίς κοινό ελάχιστο επίπεδο προστασίας.
Απαιτούμενα μέτρα: από τη διαχείριση κινδύνου έως τις κυρώσεις
Ο Νόμος περί Κυβερνοασφάλειας υπερβαίνει τις γενικές συστάσεις: υποχρεώνει τις εταιρείες που εμπίπτουν στο πεδίο εφαρμογής του να υιοθετήσουν ένα ολοκληρωμένο σύνολο μέτρων , που κυμαίνονται από τη διαχείριση κινδύνων έως την εκπαίδευση του προσωπικού. Οι βασικές απαιτήσεις περιλαμβάνουν την ανάπτυξη ισχυρών πολιτικών ασφάλειας, τακτικές αναλύσεις κινδύνων, συστηματική διαχείριση τρωτών σημείων και τη θέσπιση σαφών διαδικασιών αντιμετώπισης περιστατικών.
Τονίζεται επίσης η ανάγκη για συχνά και αξιόπιστα αντίγραφα ασφαλείας, μηχανισμούς αποκατάστασης από καταστροφές και πρωτόκολλα διαχείρισης κρίσεων, ώστε να αποτρέπονται τα περιστατικά ασφαλείας από το να παραλύσουν τις λειτουργίες για ημέρες ή εβδομάδες. Η ασφάλεια της εφοδιαστικής αλυσίδας βρίσκεται για άλλη μια φορά στο προσκήνιο, αναγκάζοντας τους οργανισμούς να παρακολουθούν την ασφάλεια των προμηθευτών και των τεχνολογικών συνεργατών τους.
Ένας άλλος σημαντικός τομέας είναι η επίλυση και η αναφορά συμβάντων . Οι εταιρείες πρέπει να διαθέτουν υπηρεσίες ικανές να ανταποκρίνονται γρήγορα όταν εντοπίζουν ένα πρόβλημα, μετριάζοντας τις επιπτώσεις του και αποκαθιστώντας την κανονικότητα το συντομότερο δυνατό, καθώς και να ειδοποιούν τις αρμόδιες αρχές και τα επηρεαζόμενα άτομα εντός σαφώς καθορισμένων χρονικών πλαισίων και με σαφώς καθορισμένες πληροφορίες.
Ο κανονισμός απαιτεί επίσης τον διορισμό ενός υπευθύνου ασφάλειας πληροφοριών που θα λειτουργεί ως εσωτερικό σημείο επαφής και σύνδεσμος με τις αρχές. Ενισχύει τη σημασία της συνεχούς εκπαίδευσης σε θέματα κυβερνοασφάλειας για τους διευθυντές και το προσωπικό, αναγνωρίζοντας ότι η τεχνολογία από μόνη της δεν επαρκεί εάν οι άνθρωποι δεν μπορούν να εντοπίσουν και να διαχειριστούν τους κινδύνους.
Για να διασφαλιστεί η συμμόρφωση, σχεδιάζονται μηχανισμοί πιστοποίησης για βασικές οντότητες, καθοδηγούμενες αυτοαξιολογήσεις για σημαντικές οντότητες και ευρείες εξουσίες για τις εποπτικές αρχές, οι οποίες θα μπορούν να διενεργούν ελέγχους, να ζητούν πληροφορίες και να επιβάλλουν κυρώσεις. Στις πιο σοβαρές περιπτώσεις, τα πρόστιμα θα μπορούσαν να φτάσουν έως και τα 10 εκατομμύρια ευρώ, ενώ εξετάζονται επίσης μέτρα όπως η αναστολή των πιστοποιήσεων ή ο προσωρινός περιορισμός των καθηκόντων ανώτερων υπαλλήλων μέχρι να διορθωθούν οι εντοπισμένες ελλείψεις.
Όταν συγκρίνετε τα στοιχεία επένδυσης που απαιτούνται για την ενίσχυση της ασφάλειας με τον πιθανό οικονομικό, νομικό και νομικό αντίκτυπο που έχει ένα σοβαρό περιστατικό στη φήμη, γίνεται αρκετά σαφές ότι το να κάνεις τα στραβά μάτια είναι πολύ πιο ακριβό . Η κατανόηση του πραγματικού κόστους της κυβερνοασφάλειας σημαίνει ότι αναγνωρίζεις ότι η προστασία συστημάτων, δεδομένων και διαδικασιών δεν αποτελεί παρεπόμενο έξοδο, αλλά βασικό στοιχείο του επιχειρηματικού μοντέλου. Όσο πιο γρήγορα οι εταιρείες το εσωτερικεύσουν αυτό, τόσο λιγότερο θα πληρώσουν το τίμημα για την αδράνεια όταν συμβεί η επόμενη επίθεση.