Tikroji kibernetinio saugumo kaina įmonėms

Paskutiniai pakeitimai: balandžio 2 d. 2026 m.
  • Duomenų nutekėjimai, išpirkos reikalaujančios programinės įrangos ir žmogiškosios klaidos sukelia milijoninius nuostolius, kurie gerokai viršija prevencines investicijas į kibernetinį saugumą.
  • Didėja atotrūkis tarp kibernetinių nusikaltimų kainos ir saugumui skirtų lėšų, ypač MVĮ ir strateginiuose sektoriuose.
  • Naujasis Kibernetinio saugumo įstatymas įpareigoja tūkstančius įmonių investuoti dideles sumas į rizikos valdymą, incidentų reagavimą ir mokymą.
  • Šių reikalavimų laikymosi kaina yra mažesnė nei finansinis, teisinis ir reputacijos poveikis, kurį gali sukelti nevaldomas rimtas kibernetinis incidentas.

Tikroji kibernetinio saugumo kaina

Kalbant apie tikrąją kibernetinio saugumo kainą, nebėra vien tik apie antivirusinių programų licencijas ar IT specialisto samdymą, kuris padėtų, kai kas nors nutinka ne taip. Šiandien pinigai, kuriuos įmonė rizikuoja rimto saugumo incidento atveju, gerokai viršija bet kokias pagrįstas investicijas į apsaugą , ir draudikų, konsultacinių įmonių ir viešųjų agentūrų duomenys tai aiškiai rodo.

Nors kibernetinių atakų skaičius ir sudėtingumas sparčiai auga, daugelis įmonių lieka nepakankamai apsaugotos , jų biudžetai riboti, priemonės taikomos fragmentiškai ir mentalitetas „man taip nenutiks“, kuris, įvykus pirmam incidentui, kainuoja labai brangiai. Nuo didelių pramonės ir energetikos grupių iki vietos MVĮ, neatitikimas tarp prisiimtos rizikos ir lėšų, faktiškai skirtų jai sušvelninti, tampa vis akivaizdesnis.

Tiesioginės kibernetinių incidentų išlaidos: bauginantys skaičiai

Analizuojant kibernetinio draudimo išmokas dideliu mastu, tampa aišku, kad duomenų pažeidimai ir informacijos nutekėjimas yra dažniausiai pasitaikantys incidentai ir, be to, tie, kurie galiausiai sukelia didžiausius finansinius nuostolius. Kalbame apie atvejus – nuo ​​kelių nukentėjusių asmenų iki incidentų, paveikusių daugiau nei milijoną klientų, įskaitant pranešimus, krizių valdymą, teisinį atstovavimą, baudas ir žalą reputacijai.

Pasaulinis tyrimas, pagrįstas 4.650 draudimo išmokų prašymais beveik 90 šalių per dešimtmetį, rodo, kad vidutinė kibernetinės atakos kaina siekia apie 2,4 mln. USD vienam incidentui. Kai problema susijusi su didelio masto duomenų nutekėjimu, poveikis dar labiau padidėja: vidutinė duomenų nutekėjimo kaina siekia apie 3,9 mln. USD, įskaitant technines, teisines, veiklos ir reputacijos išlaidas.

Be to, „didelių incidentų“ poveikis yra milžiniškas: tik 4 % incidentų viršija 10 mln. JAV dolerių ribą, tačiau ši maža grupė sudaro maždaug 91 % visų užregistruotų nuostolių. Kraštutiniais atvejais kai kurios pretenzijos pasiekė stulbinančias sumas, siekiančias net 331 mln. JAV dolerių, o tai iliustruoja niokojantį tikslinės atakos prieš labai pažeidžiamą organizaciją potencialą.

Vienas nuolat pasikartojantis veiksnys yra tinkamų saugumo priemonių trūkumas . Maždaug ketvirtadalis analizuotų nuostolių kyla dėl prastos apsaugos: netaisytų sistemų , silpnos prieigos kontrolės, tiekėjų priežiūros stokos arba reagavimo ir atkūrimo planų, kurie leistų greitai grįžti prie veiklos, trūkumo.

Pagrindinės nuostolių priežastys: trečiosios šalys, žmogiškosios klaidos ir išpirkos reikalaujanti programinė įranga

Pažvelgus į daugelio šių incidentų kilmę, tampa aišku, kad didelė dalis nuostolių dėl duomenų nutekėjimo yra susiję su tiekėjais ir trečiosiomis šalimis . Maždaug pusė šių incidentų kyla dėl gedimų ar atakų, paveikiančių partnerius, kurie saugo ar tvarko klientų ir darbuotojų duomenis. Todėl būtina atlikti išsamią ir reguliarią kibernetinio saugumo peržiūrą visoje tiekimo grandinėje, o ne tik pačioje organizacijoje.

Žmogiškoji klaida išlieka klasikiniu kaltininku. Apie 24 % nuostolių, susijusių su duomenų nutekėjimu, yra susiję su darbuotojų ar partnerių neatsargumu ar netinkama praktika: spustelėjus nuorodas sukčiavimo el. laiškuose, atsakant į apgaulingus pranešimus, siunčiant slaptus dokumentus netinkamam gavėjui arba bendrinant prisijungimo duomenis nesiimant pakankamų atsargumo priemonių. Gera adaptacijos ir mokymo programa gerokai sumažina šią riziką.

Tuo tarpu išpirkos reikalaujančių programų atakų skaičius toliau auga. Šio tipo kenkėjiškos programos užšifruoja arba užrakina sistemas ir duomenis, reikalaudamos išpirkos už prieigos atkūrimą. Daugeliu atvejų tai derinama su duomenų vagyste ir paskelbimu, siekiant padidinti spaudimą. Šis modelis tapo toks sudėtingas, kad atsirado operatoriai, siūlantys išpirkos reikalaujančias programas kaip paslaugą , teikdami rinkinius, infrastruktūrą ir paramą kitiems nusikaltėliams mainais už tam tikrą išpirkos procentą.

Dėl šio scenarijaus labai svarbu turėti gerai parengtą, išbandytą ir atnaujintą verslo tęstinumo ir atkūrimo planą : patikimas ir izoliuotas atsargines kopijas, aiškias pažeistų sistemų izoliavimo procedūras, koordinuotą vidinę ir išorinę komunikaciją ir, svarbiausia, reguliarias pratybas , siekiant išvengti improvizacijos, kai įmonė patiria ataką.

Kibernetinio saugumo rizikos ir biudžeto atotrūkis

Nors užpuolikai tobulina savo įrankius ir metodus, išlaidos apsaugai ne visada neatsilieka. Naujausi skaičiavimai rodo, kad tokiose rinkose kaip Ispanija kibernetinių nusikaltimų kaina iki 2028 m. gali išaugti iki 148 % ir pasiekti apie 69.000 mlrd. eurų. Tačiau kibernetiniam saugumui skirtas biudžetas kasmet auga beveik 6 %, todėl kyla vis didesnis atotrūkis tarp prisiimamos rizikos apimties ir faktinės gynybos lygio.

Ši situacija ypač kritiška strateginiuose sektoriuose , kur veiklos sutrikimas ne tik sukelia ekonominių nuostolių, bet ir daro įtaką šalies saugumui, tiekimui ir pagrindinėms paslaugoms. Praėjusiais metais maždaug ketvirtadalis užregistruotų išpuolių teko gamybos pramonei, po jos sekė energetikos ir tiekimo sektoriai bei transportas, kurie taip pat patyrė didelę incidentų dalį.

  5 pagrindiniai šifravimo metodai jūsų duomenims apsaugoti

Tokios didelio atgarsio sulaukusios bylos kaip kibernetinė ataka prieš didelę Britanijos automobilių kompaniją, laikoma viena brangiausių toje šalyje, aiškiai rodo, kad vienas incidentas gali paralyžiuoti gamybą, sutrikdyti tiekimo grandines, pakenkti reputacijai ir sukelti kelių milijonų dolerių kompensacijų reikalavimus.

Nepaisant šios perspektyvos, daugelio organizacijų kibernetinio saugumo brandos lygis vis dar žemas . Naujausios ataskaitos rodo, kad tik nedidelė dalis įmonių, apie 2 %, yra įdiegusios išsamią kibernetinio atsparumo strategiją, t. y. holistinį požiūrį, kuriuo ne tik siekiama užkirsti kelią atakoms, bet ir joms atlaikyti bei greitai ir kontroliuojamai po jų atsigauti.

Geros naujienos yra tai, kad didžioji dauguma vadovų dabar pripažįsta poreikį stiprinti šią sritį. Daugiau nei trys ketvirtadaliai įmonių tikisi artimiausiu metu padidinti savo kibernetinio saugumo biudžetus , o nemaža dalis planuoja dviženklį padidinimą, žinodamos, kad tolesnis šių investicijų atidėliojimas tik padidina būsimas išlaidas.

Skaitmeninimas, jungiamumas ir naujas atakų paviršius

Skaitmeninė transformacija pakeitė darbo praktiką tokiuose įvairiuose sektoriuose kaip avarinės tarnybos, logistika, infrastruktūros priežiūra ir gynyba. Prijungti mobilieji ir nešiojamieji įrenginiai suteikia prieigą prie informacijos realiuoju laiku, optimizuoja maršrutus, koordinuoja komandas ir sumažina prastovas. Tačiau tas pats ryšys taip pat praplečia užpuolikų galimybes . Skaitmeninei transformacijai reikalingos specialios priemonės, kad būtų išvengta rizikos padidėjimo.

Nuotolinėje arba lauko aplinkoje, kur tiesioginė IT komandos priežiūra yra ribota arba jos visai nėra, rizika daugėja: neteisėta prieiga prie įmonės sistemų, įrenginių, kuriuose yra jautrių duomenų, praradimas ar vagystė, prisijungimas prie neapsaugotų belaidžių tinklų ir nekontroliuojamų programų naudojimas. Visa tai sukuria puikų scenarijų, kai, atrodytų, nedidelis saugumo pažeidimas gali virsti rimta problema.

Šiuose sektoriuose naudojami tvirti įrenginiai (nešiojamieji kompiuteriai ir planšetiniai kompiuteriai) yra sukurti veikti ekstremaliomis sąlygomis ir siūlo pažangų ryšį, nesvarbu, ar tai 4G LTE, ar 5G, net ir atokiose vietovėse. Tačiau padidėjęs ryšys be tinkamos saugumo strategijos yra tiesus kelias į katastrofą: daugiau įėjimo taškų, daugiau įrenginių, kuriuos reikia pataisyti, ir daugiau tapatybių, kurias reikia valdyti.

Siekiant sušvelninti šią riziką, prasmingas daugiasluoksnis, į galinius taškus orientuotas apsaugos metodas: aparatinė įranga su patobulintomis saugumo funkcijomis nuo programinės įrangos lygio, operacinės sistemos, sukonfigūruotos su numatytaisiais saugumo principais, patikimos tapatybės kontrolės priemonės (pvz., daugiafaktorinis autentifikavimas), visiškas disko ir ryšio šifravimas bei stebėjimo įrankiai , leidžiantys realiuoju laiku aptikti įtartiną veiklą.

Remiantis tuo, patartina pridėti papildomų lygmenų, tokių kaip sistemingas saugių VPN naudojimas nuotolinei prieigai, griežta programinės ir programinės įrangos atnaujinimų valdymo politika (vengiant palikti langus atvirus žinomiems pažeidžiamumams) ir incidentų reagavimo planai, kuriuose būtų atsižvelgta į konkretų lauko darbo kontekstą.

Įvertinkite kibernetinę riziką ir nustatykite investicijų prioritetus

Vienas didžiausių iššūkių daugeliui įmonių yra perėjimas nuo sprendimų, pagrįstų intuicija ar bendromis baimėmis, prie kiekybinio požiūrio į kibernetinės rizikos valdymą . Dauguma vadovų sutinka, kad kibernetinės rizikos matavimas bus labai svarbus sprendžiant, kur paskirstyti lėšas, kuriems projektams teikti pirmenybę ir kurios kontrolės priemonės yra ekonomiškai efektyviausios mažinant riziką.

Tačiau tik nedidelė dalis organizacijų praneša, kad išteklius paskirsto taip, kad tai būtų iš tikrųjų suderinta su didžiausios rizikos sritimis. Tarp dažniausių kliūčių yra netikrumas dėl tikrojo grėsmių masto , patikimų duomenų trūkumas, sunkumai paverčiant šią informaciją verslui suprantamais rodikliais ir nepasitikėjimas turimais kiekybinio vertinimo modeliais.

Nepaisant to, finansinio poveikio vertinimai, skirti įvairių tipų incidentams, vis dažniau naudojami. Šie sprendimai padeda įvertinti, pavyzdžiui, kiek galėtų kainuoti ilgalaikis kritinės sistemos gedimas arba kokį poveikį turėtų didelio masto klientų duomenų nutekėjimas, priklausomai nuo sektoriaus, taikomų reglamentų ir įmonės reagavimo pajėgumų.

Be didelių korporacijų, net MVĮ galėtų pasinaudoti paprastesniais kiekybinio įvertinimo metodais, kad tik palygintų apytikslį galimų nuostolių skaičių su dabartinėmis išlaidomis apsaugai. Šis palyginimas dažnai yra informatyvus ir parodo, kiek pigios iš tikrųjų yra investicijos į kibernetinį saugumą, palyginti su rimto incidento kaina.

Šiame kontekste glaudus bendradarbiavimas su draudikais ir specializuotais brokeriais gali būti labai naudingas. Dalijimasis informacija apie paslaugų teikėjus, technologijų architektūrą ir verslo procesus leidžia geriau koreguoti draudimo polisų limitus, draudimo apsaugą ir išimtis, taip sumažinant nemalonių staigmenų tikimybę pretenzijos atveju.

Kas iš tikrųjų išleidžiama: Ispanijos MVĮ atvejis

Žvelgiant į mažų ir vidutinių įmonių (MVĮ) lygį, realybė tokia, kad investicijos į kibernetinį saugumą paprastai yra labai mažos . Neseniai atlikta apklausa, paremta daugiau nei tūkstančio Ispanijos MVĮ apklausomis, rodo, kad beveik pusė jų skaitmeniniam saugumui per metus išleidžia mažiau nei 500 eurų, o tai akivaizdžiai nepakankama suma, atsižvelgiant į jų patiriamą riziką.

  Namų laboratorijos saugumas naudojant atvirojo kodo įrankius

Kitame segmente apie 18 % MVĮ nurodo kasmet skiriančios nuo 500 iki 2 000 EUR, o tik nedidelė dalis viršija 2 000 EUR ribą. Tarp pagrindinių investavimo kliūčių išsiskiria nuomonė, kad įgyvendinimo išlaidos yra per didelės , o tai dažnai kyla labiau dėl supratimo stokos nei dėl faktinių skaičių.

Kitos kliūtys yra labiau kultūrinės arba susijusios su suvokimu: ketvirtadalis MVĮ mano, kad nereikia nieko daugiau, nei jau turi (nors tai dažnai tėra tik pagrindinė antivirusinė programa). Be to, jaučiama, kad kibernetinis saugumas yra pernelyg sudėtingas valdyti arba kad nėra kvalifikuoto personalo, todėl daugelis įmonių vengia šio žingsnio, nepaisant to, kad yra valdomų sprendimų ir paslaugų, pritaikytų beveik bet kokiam biudžetui.

Be to, maždaug pusė šių įmonių Europos skaitmeninimo reglamentus laiko labiau kliūtimi nei pagalba, verčiančia jas laikytis reikalavimų, kuriuos, jų manymu, sunku įvykdyti turint dabartinius išteklius. Paradoksalu, tačiau daugelis tų pačių organizacijų pripažįsta, kad investicijos į skaitmeninimą ir debesijos paslaugas jau generuoja ekonominę naudą ir didina veiklos efektyvumą.

Iš tiesų, keturios iš dešimties MVĮ jau teigia, kad skaitmeninimas duoda teigiamą grąžą, o nemaža dalis jų kibernetinį saugumą laiko veiksniu, galinčiu turėti teigiamą poveikį jų pelnui. Problema dažniausiai yra ne vertės įrodymų trūkumas, o sunkumai paverčiant šią vertę konkrečiais ir tvariais biudžeto sprendimais.

Dirbtinis intelektas, produktyvumas ir nauji saugumo iššūkiai

Kitas svarbus tikrosios kibernetinio saugumo kainos aspektas yra dirbtinio intelekto įrankių diegimas . MVĮ sektoriuje kiek daugiau nei trečdalis įmonių jau naudoja dirbtinio intelekto sprendimus, o generatyviniai asistentai atlieka svarbų vaidmenį dokumentų valdyme, teksto apdorojime, duomenų analizėje ir rinkodaros, pardavimo ar klientų aptarnavimo palaikyme.

Tarp tų, kurie pradėjo naudoti šias technologijas, pagrindinė motyvacija yra padidinti produktyvumą ir efektyvumą : sumažinti rankinį darbą, paspartinti turinio generavimą, pagerinti klientų aptarnavimą naudojant pokalbių robotus arba palengvinti sprendimų priėmimą automatizuota analize. Nemaža dalis šių įmonių planuoja artimiausiais mėnesiais padidinti investicijas į dirbtinį intelektą.

Tačiau tarp MVĮ, kurios dar nežengė šio šuolio, pagrindinė kliūtis paprastai nėra finansinės išlaidos, kurias tik labai maža dalis nurodo kaip pagrindinę problemą. Svarbesnę problemą kelia aiškaus panaudojimo atvejo trūkumas kasdienėje veikloje arba nežinojimas apie galimus sprendimus. Tai reiškia, kad daugelis organizacijų praleidžia galimybes pagerinti savo konkurencingumą ir tuo pačiu metu sustiprinti savo saugumą naudojant dirbtinio intelekto pagrindu veikiančius įrankius.

Svarbu nepamiršti, kad pats dirbtinis intelektas taip pat tapo ginklu užpuolikų rankose. Automatiškai generuojami sukčiavimo atakos , balso ir vaizdo įrašų klastotės bei sudėtingesnės socialinės inžinerijos atakos pakelia kartelę, leidžiančią atskirti sukčiavimo bandymą nuo teisėto bendravimo. Tai dar labiau spaudžia įmones stiprinti savo dirbtinio intelekto saugumo programas ir technines kontrolės priemones.

Šiame kontekste dirbtinio intelekto derinys procesams ir grėsmių aptikimui gerinti kartu su aiškia atsakingo šių įrankių naudojimo politika gali lemti skirtumą tarp efektyvumo didinimo neprarandant saugumo ar netyčia atveriant naujas organizacijos pažeidžiamumo sritis.

Kibernetinės rizikos politikos vaidmuo ir jos apribojimai

Kibernetinės rizikos draudimo polisai tapo svarbiu rizikos valdymo ekosistemos elementu. Paprastai tariant, šio tipo draudimas apima pretenzijas, susijusias su tokiais incidentais kaip sukčiavimas duomenų nutekėjimu, verslo sutrikimai, išpirkos reikalaujančių programų atakos ir kiti įvykiai, susiję su skaitmeninėmis sistemomis ir turtu.

Pretenzijų analizė rodo, kad daugumos duomenų saugumo pažeidimų atveju apie 94 % nuostolių padengia šios draudimo polisai, jei incidentas atitinka sutartyje numatytas sąlygas. Tačiau kai problemos priežastis slypi pačioje apdraustoje organizacijoje, efektyvios padengimo procentinė dalis sumažėja iki maždaug 83 %.

Tarp priežasčių, dėl kurių kyla konfliktų dėl draudimo, ypač išsiskiria trys: pretenzijų pateikimas pasibaigus terminui , tam tikrų sąlygų, reikalaujančių konkrečių apdraustojo veiksmų, neįgyvendinimas ir bendrovės priimti sprendimai negavus išankstinio draudiko sutikimo, dėl kurių kai kuriais atvejais dalis garantijų gali būti anuliuota.

Siekiant išvengti tokių situacijų, labai svarbu, kad organizacijos iki galo suprastų, ką tiksliai apima jų draudimo polisas, kokias išimtis jis taiko ir kokie jų įsipareigojimai incidento atveju. Ankstyvas ir sklandus bendravimas su brokeriu ir draudiku, teikiant informaciją apie svarbiausius tiekėjus, jautrų turtą ir žinomus pažeidžiamumus, užtikrina, kad draudimo polisas būtų tikrai pritaikytas prie įmonės rizikos.

Be to, politikos integravimas į platesnę kibernetinio atsparumo strategiją padeda išvengti klaidingo įspūdžio, kad draudimas išspręs viską. Finansinis draudimas padeda sušvelninti poveikį, tačiau jis nei apsaugo nuo atakų, nei pakeičia patikimų procedūrų, apmokyto personalo ir tinkamų technologijų poreikį.

  Kritinė SQL injekcija „Fortinet FortiClientEMS“: analizė ir mažinimas

Naujasis kibernetinio saugumo įstatymas ir jo laikymosi išlaidos

Europoje NIS2 direktyvos perkėlimas į naująjį Kibernetinio saugumo įstatymą padidina tūkstančių įmonių, ypač tų, kurios veikia sektoriuose, kurie laikomi itin svarbiais arba esminiais ekonomikai ir visuomenei, įsipareigojimų kartelę. Ispanijoje apskaičiuota, kad beveik 6.000 organizacijų turės prisitaikyti prie šio reglamento ir padengti susijusias įgyvendinimo išlaidas.

Įstatymas skiria esminius ir svarbius subjektus . Esminiai subjektai pirmiausia atitinka itin svarbių sektorių (energetikos, transporto, bankininkystės, sveikatos priežiūros, vandens išteklių valdymo, skaitmeninės infrastruktūros, IRT paslaugų trečiosioms šalims, kosmoso ar branduolinės energetikos) įmones, kurios taip pat viršija tam tikras dydžio ir pajamų ribas, taip pat patikimų paslaugų, domenų ir viešųjų ryšių tinklų teikėjus ir kt. Visos kitos organizacijos, kurios patenka į įstatymo taikymo sritį, bet neatitinka esminių reikalavimų, laikomos svarbiais subjektais.

Adaptacijos kaina labai skiriasi priklausomai nuo pradinio taško. Didelėms organizacijoms , kurios praktiškai turi kurti savo kibernetinio saugumo infrastruktūrą nuo nulio, vidutinės numatomos investicijos yra apie 180 000 EUR. Tos, kurios jau įgyvendino maždaug 27 % reikiamų priemonių, gali patirti apie 131 000 EUR adaptacijos išlaidas.

Esminių subjektų atveju skaičiai smarkiai išauga: tiems, kurie pradeda nuo labai žemo įgyvendinimo lygio, gali prireikti investicijų, viršijančių 2 mln. EUR, o tiems, kurie jau atitinka maždaug pusę reikalavimų, reikėtų apie 1,19 mln. EUR. Įmonės, kurios jau yra reglamentuojamos pagal ankstesnę sistemą (NIS1), turi daug mažesnes papildomas išlaidas – apie 100 000 EUR – prisitaikyti prie naujųjų reikalavimų.

Vyriausybės skaičiavimais, jei visos šios pastangos bus sujungtos, visas paveiktas gamybos sektorius, prisitaikydamas prie naujojo įstatymo, galėtų investuoti apie 2.250 mlrd. eurų. Tai reikšminga suma, tačiau ją reikia interpretuoti atsižvelgiant į rimtų incidentų strateginiuose sektoriuose, kuriuose nėra bendro minimalaus apsaugos lygio, kainos tiek finansinę, tiek socialinę naudą.

Reikalingos priemonės: nuo rizikos valdymo iki sankcijų

Kibernetinio saugumo įstatymas neapsiriboja vien bendromis rekomendacijomis: jis įpareigoja įmones, patenkančias į jo taikymo sritį, imtis išsamaus priemonių rinkinio – nuo ​​rizikos valdymo iki darbuotojų mokymo. Pagrindiniai reikalavimai apima patikimos saugumo politikos parengimą, reguliarią rizikos analizę, sistemingą pažeidžiamumų valdymą ir aiškių incidentų reagavimo procedūrų nustatymą.

Taip pat pabrėžiamas dažnų ir patikimų atsarginių kopijų, duomenų atkūrimo mechanizmų ir krizių valdymo protokolų poreikis , siekiant užkirsti kelią saugumo incidentams, kurie kelioms dienoms ar savaitėms paralyžiuotų operacijas. Tiekimo grandinės saugumas vėlgi yra svarbiausias dalykas, verčiantis organizacijas stebėti savo tiekėjų ir technologijų partnerių saugumą.

Kita svarbi sritis yra incidentų sprendimas ir ataskaitų teikimas . Įmonės privalo turėti paslaugas, galinčias greitai reaguoti aptikus problemą, sušvelninti jos poveikį ir kuo greičiau atkurti įprastą veiklą, taip pat pranešti atitinkamoms institucijoms ir nukentėjusiems asmenims per aiškiai apibrėžtus terminus ir pateikiant aiškiai apibrėžtą informaciją.

Reglamente taip pat reikalaujama paskirti informacijos saugumo pareigūną, kuris veiktų kaip vidinis kontaktinis asmuo ir palaikytų ryšius su valdžios institucijomis. Jame pabrėžiama nuolatinių kibernetinio saugumo mokymų vadovams ir darbuotojams svarba, pripažįstant, kad vien technologijų nepakanka, jei žmonės negali nustatyti ir valdyti rizikų.

Siekiant užtikrinti atitiktį reikalavimams, numatyti sertifikavimo mechanizmai esminiams subjektams, vadovaujamasi savęs vertinimu svarbiems subjektams ir plačiais įgaliojimais priežiūros institucijoms, kurios galės atlikti auditus, prašyti informacijos ir taikyti sankcijas. Sunkiausiais atvejais baudos gali siekti iki 10 mln. eurų, taip pat svarstomos tokios priemonės kaip sertifikatų galiojimo sustabdymas arba laikinas vyresniųjų pareigūnų pareigų apribojimas, kol bus pašalinti nustatyti trūkumai.

Palyginus saugumo stiprinimui reikalingas investicijas su galimu rimto incidento ekonominiu, teisiniu ir reputacijos poveikiu, tampa visiškai aišku, kad ignoruoti yra daug brangiau . Suprasti tikrąją kibernetinio saugumo kainą reiškia pripažinti, kad sistemų, duomenų ir procesų apsauga nėra atsitiktinės išlaidos, o pagrindinė verslo modelio sudedamoji dalis; kuo greičiau įmonės tai internalizuos, tuo mažiau mokės už neveiklumą, kai įvyks kita ataka.

atsparus CISO šablonas
Susijęs straipsnis:
Atsparus CISO šablonas: praktinis kibernetinio saugumo lyderystės vadovas