- Shkeljet e të dhënave, ransomware-et dhe gabimet njerëzore gjenerojnë humbje në miliona dollarë që tejkalojnë shumë investimet parandaluese në sigurinë kibernetike.
- Ekziston një hendek në rritje midis kostos së krimit kibernetik dhe buxheteve të alokuara për sigurinë, veçanërisht në ndërmarrjet e vogla dhe të mesme dhe sektorët strategjikë.
- Ligji i ri për Sigurinë Kibernetike kërkon që mijëra kompani të investojnë shuma të mëdha në menaxhimin e riskut, reagimin ndaj incidenteve dhe trajnimin.
- Kostoja e përmbushjes së këtyre kërkesave është më e vogël se ndikimi financiar, ligjor dhe në reputacion i një incidenti serioz kibernetik të pamenaxhuar.

Të flasësh për koston e vërtetë të sigurisë kibernetike nuk ka më të bëjë vetëm me licencat e antivirusëve apo punësimin e një specialisti të IT-së për të ndihmuar kur diçka shkon keq. Sot, paratë që një kompani rrezikon në një incident serioz sigurie tejkalojnë shumë çdo investim të arsyeshëm në mbrojtje , dhe të dhënat nga siguruesit, konsulencat dhe agjencitë publike e bëjnë këtë mjaft të qartë.
Ndërsa vëllimi dhe sofistikimi i sulmeve kibernetike po rriten ndjeshëm, shumë kompani mbeten të pambrojtura , me buxhete të ngushta, masa të pjesshme dhe një mentalitet "nuk do të më ndodhë mua", i cili, kur ndodh incidenti i parë, rezulton shumë i kushtueshëm. Nga grupet e mëdha industriale dhe energjetike te ndërmarrjet e vogla dhe të mesme lokale, mospërputhja midis rrezikut të marrë përsipër dhe parave të alokuara në të vërtetë për zbutjen e tij po bëhet gjithnjë e më e dukshme.
Kostoja direkte e incidenteve kibernetike: shifra të frikshme
Kur analizohen kërkesat për sigurim kibernetik në shkallë të gjerë, bëhet e qartë se shkeljet e të dhënave dhe rrjedhjet e informacionit janë lloji më i shpeshtë i incidentit dhe, për më tepër, ai që në fund të fundit gjeneron humbjet më të mëdha financiare. Po flasim për raste që variojnë nga një grusht individësh të prekur deri te incidente që prekin më shumë se një milion klientë, me gjithçka që kjo përfshin në aspektin e njoftimeve, menaxhimit të krizave, përfaqësimit ligjor, gjobave dhe dëmtimit të reputacionit.
Një studim global i bazuar në 4.650 kërkesa për dëmshpërblim nga sigurimet në gati 90 vende gjatë një dekade e vlerëson koston mesatare të një sulmi kibernetik në rreth 2,4 milionë dollarë për incident. Kur problemi përfshin një shkelje masive të të dhënave, ndikimi rritet edhe më tej: kostoja mesatare e një shkeljeje të të dhënave është rreth 3,9 milionë dollarë, duke përfshirë kostot teknike, ligjore, operative dhe të reputacionit.
Për më tepër, ndikimi i "incidenteve të mëdha" është i jashtëzakonshëm: vetëm 4% e incidenteve tejkalojnë shifrën e 10 milionë dollarëve, megjithatë ky grup i vogël përbën afërsisht 91% të totalit të humbjeve të regjistruara. Në ekstrem, disa pretendime kanë arritur shifra marramendëse deri në 331 milionë dollarë, duke ilustruar potencialin shkatërrues të një sulmi të mirë-shënjestruar ndaj një organizate shumë të ekspozuar.
Një faktor që shfaqet vazhdimisht është mungesa e masave të duhura të sigurisë . Rreth një e katërta e humbjeve të analizuara burojnë nga mbrojtja e dobët: sisteme të paarnuara , kontrolle të dobëta të aksesit, mungesë mbikëqyrjeje nga shitësi ose mungesë planesh reagimi dhe rikuperimi që lejojnë një rikthim të shpejtë në operacione.
Shkaqet kryesore të humbjeve: palët e treta, gabimet njerëzore dhe ransomware-i
Duke parë origjinën e shumë prej këtyre incidenteve, bëhet e qartë se një pjesë e konsiderueshme e humbjeve nga shkeljet e të dhënave lidhen me furnizuesit dhe palët e treta . Përafërsisht gjysma e këtyre incidenteve rrjedhin nga dështime ose sulme që prekin partnerët që ruajnë ose përpunojnë të dhënat e klientëve dhe punonjësve. Kjo kërkon një shqyrtim të plotë dhe të rregullt të sigurisë kibernetike në të gjithë zinxhirin e furnizimit, jo vetëm brenda vetë organizatës.
Gabimi njerëzor mbetet një shkaktar klasik. Rreth 24% e humbjeve që lidhen me shkeljet e të dhënave lidhen me pakujdesinë ose praktikat e dobëta nga punonjësit ose partnerët: klikimi në lidhje në email-e phishing, përgjigjja ndaj mesazheve mashtruese, dërgimi i dokumenteve të ndjeshme te marrësi i gabuar ose ndarja e kredencialeve pa masa paraprake të mjaftueshme. Një program i mirë integrimi dhe trajnimi i zvogëlon ndjeshëm këto rreziqe.
Ndërkohë, sulmet me ransomware vazhdojnë trendin e tyre në rritje. Ky lloj malware enkripton ose bllokon sistemet dhe të dhënat, duke kërkuar një shpërblim në këmbim të rivendosjes së aksesit. Në shumë raste, kjo kombinohet me vjedhjen dhe publikimin e të dhënave për të rritur presionin. Modeli është bërë aq i sofistikuar sa operatorët kanë dalë duke ofruar ransomware-si-shërbim , duke ofruar komplete, infrastrukturë dhe mbështetje për kriminelët e tjerë në këmbim të një përqindjeje të shpërblimit.
Ky skenar e bën thelbësore të kesh një plan të mirëdizajnuar, të testuar dhe të përditësuar për vazhdimësinë dhe rimëkëmbjen e biznesit : kopje rezervë të fuqishme dhe të izoluara, procedura të qarta për izolimin e sistemeve të kompromentuara, komunikim të koordinuar të brendshëm dhe të jashtëm dhe, mbi të gjitha, stërvitje të rregullta për të shmangur improvizimin kur kompania është nën sulm.
Hendeku midis rrezikut dhe buxhetit në sigurinë kibernetike
Ndërsa sulmuesit i përsosin mjetet dhe metodat e tyre, shpenzimet për mbrojtje nuk ecin gjithmonë me ritmin e duhur. Në tregje si Spanja, vlerësimet e fundit sugjerojnë se kostoja e krimit kibernetik mund të rritet deri në 148% deri në vitin 2028, duke arritur në rreth 69.000 miliardë euro. Megjithatë, buxheti i ndarë për sigurinë kibernetike po rritet me një normë vjetore prej pak më pak se 6%, duke krijuar një hendek gjithnjë e më shqetësues midis vëllimit të rrezikut të marrë përsipër dhe nivelit të mbrojtjes aktuale.
Kjo situatë është veçanërisht kritike në sektorët strategjikë , ku një ndërprerje e aktivitetit jo vetëm që gjeneron humbje ekonomike, por ndikon edhe në sigurinë, furnizimin dhe shërbimet thelbësore të një vendi. Në vitin e kaluar, industria prodhuese përbënte afërsisht një të katërtën e sulmeve të regjistruara, e ndjekur nga sektorët e energjisë dhe furnizimit, si dhe transporti, të cilët gjithashtu pësuan një përqindje të konsiderueshme incidentesh.
Raste të profilit të lartë si sulmi kibernetik ndaj një kompanie të madhe britanike të makinave, i konsideruar si një nga më të kushtueshmit në atë vend, e bëjnë të qartë se një incident i vetëm mund të paralizojë prodhimin, të prishë zinxhirët e furnizimit, të dëmtojë reputacionin dhe të çojë në kërkesa për kompensim multimilionësh.
Pavarësisht kësaj perspektive, shumë organizata ende shfaqin nivele të ulëta të pjekurisë së sigurisë kibernetike. Raportet e fundit tregojnë se vetëm një pjesë e vogël e kompanive, rreth 2%, kanë zbatuar një strategji gjithëpërfshirëse të rezistencës kibernetike - domethënë, një qasje holistike që jo vetëm përpiqet të parandalojë sulmet, por edhe t'i përballojë ato dhe të rikuperohet prej tyre shpejt dhe në një mënyrë të kontrolluar.
Lajmi i mirë është se një shumicë e madhe e drejtuesve tani e njohin nevojën për të forcuar këtë fushë. Më shumë se tre të katërtat e kompanive presin të rrisin buxhetet e tyre të sigurisë kibernetike në një afat të shkurtër, dhe një numër i konsiderueshëm po planifikojnë rritje dyshifrore, të vetëdijshëm se shtyrja e vazhdueshme e këtyre investimeve vetëm sa i bën kostot e ardhshme më të larta.
Dixhitalizimi, lidhshmëria dhe një sipërfaqe e re sulmi
Transformimi dixhital ka revolucionarizuar praktikat e punës në sektorë të ndryshëm si shërbimet e emergjencës, logjistika, mirëmbajtja e infrastrukturës dhe mbrojtja. Pajisjet e lidhura mobile dhe laptop lejojnë qasje në informacion në kohë reale, optimizojnë rrugët, koordinojnë ekipet dhe zvogëlojnë kohën e ndërprerjes. Megjithatë, e njëjta lidhje zgjeron gjithashtu fushën e lojës për sulmuesit . Transformimi dixhital kërkon masa specifike për të shmangur shumëfishimin e rrezikut.
Në mjedise të largëta ose në terren, ku mbikëqyrja e drejtpërdrejtë e ekipit të IT-së është e kufizuar ose nuk ekziston, rreziqet shumëfishohen: qasje e paautorizuar në sistemet e korporatave, humbje ose vjedhje e pajisjeve që përmbajnë të dhëna të ndjeshme, lidhje me rrjete pa tel të pasigurta dhe përdorim i aplikacioneve të pakontrolluara. E gjithë kjo krijon një skenar të përsosur që një shkelje në dukje e vogël e sigurisë të përshkallëzohet në një problem serioz.
Pajisjet e fuqishme (laptopët dhe tabletët portativë) të përdorura në këta sektorë janë projektuar për të funksionuar në kushte ekstreme dhe ofrojnë lidhje të përparuara, qoftë 4G LTE apo 5G, edhe në zona të izoluara. Megjithatë, rritja e lidhjes pa një strategji të duhur sigurie është një recetë për katastrofë: më shumë pika hyrjeje, më shumë pajisje për t'u riparuar dhe më shumë identitete për t'u menaxhuar.
Për të zbutur këto rreziqe, ka kuptim një qasje mbrojtjeje shumështresore dhe e përqendruar te pikat fundore: pajisje me veçori të përmirësuara sigurie që nga niveli i firmware-it, sisteme operative të konfiguruara me parime sigurie standarde, kontrolle të fuqishme identiteti (siç është vërtetimi shumëfaktorësh), enkriptim i plotë i diskut dhe komunikimit, si dhe mjete monitorimi që lejojnë zbulimin e aktivitetit të dyshimtë në kohë reale.
Mbi këtë bazë, këshillohet të shtohen shtresa shtesë, siç janë përdorimi sistematik i VPN-ve të sigurta për akses në distancë, politika të rrepta për menaxhimin e përditësimeve të softuerëve dhe firmware-ve (duke shmangur lënien e dritareve të hapura ndaj dobësive të njohura) dhe plane reagimi ndaj incidenteve që marrin në konsideratë kontekstin specifik të punës në terren.
Matni rrezikun kibernetik dhe prioritizoni investimet
Një nga sfidat më të mëdha për shumë kompani është kalimi nga vendimet e bazuara në intuitë ose frikëra të përgjithshme në një qasje sasiore ndaj menaxhimit të rrezikut kibernetik . Shumica e drejtuesve bien dakord se matja e rrezikut kibernetik do të jetë çelësi për të vendosur se ku do të ndahen fondet, cilat projekte do të prioritizohen dhe cilat kontrolle janë më efektive nga ana e kostos në aspektin e reduktimit të ekspozimit.
Megjithatë, vetëm një pakicë organizatash raportojnë se i ndajnë burimet në një mënyrë që është vërtet në përputhje me zonat me rrezikun më të lartë. Ndër pengesat më të shpeshta janë pasiguria në lidhje me shkallën e vërtetë të kërcënimeve , mungesa e të dhënave të besueshme, vështirësia në transformimin e këtij informacioni në metrika të kuptueshme nga biznesi dhe mosbesimi ndaj modeleve të disponueshme të kuantifikimit.
Pavarësisht kësaj, përdorimi i vlerësimeve të ndikimit financiar për lloje të ndryshme incidentesh po fiton terren. Këto zgjidhje ndihmojnë në vlerësimin, për shembull, se sa mund të kushtojë një ndërprerje e zgjatur e një sistemi kritik, ose çfarë ndikimi do të kishte një shkelje masive e të dhënave të klientëve në varësi të sektorit, rregulloreve në fuqi dhe kapacitetit të reagimit të kompanisë.
Përtej korporatave të mëdha, edhe ndërmarrjet e vogla dhe të mesme mund të përfitojnë nga qasje më të thjeshta për përcaktimin sasior të kësaj, qoftë edhe vetëm për të krahasuar një shifër të përafërt për humbjet e mundshme kundrejt shpenzimeve aktuale për mbrojtje. Ky krahasim shpesh është zbulues dhe nxjerr në pah se sa i lirë është në të vërtetë investimi në sigurinë kibernetike krahasuar me koston e një incidenti serioz.
Në këtë kontekst, bashkëpunimi i ngushtë me siguruesit dhe ndërmjetësit e specializuar mund të jetë shumë i dobishëm. Ndarja e informacionit në lidhje me ofruesit, arkitekturën e teknologjisë dhe proceset e biznesit lejon një përshtatje më të mirë të kufijve të policave, mbulimit dhe përjashtimeve, duke zvogëluar mundësinë e surprizave të pakëndshme në rast të një kërkese për dëmshpërblim.
Çfarë shpenzohet në të vërtetë: rasti i ndërmarrjeve të vogla dhe të mesme spanjolle
Nëse shikojmë nivelin e ndërmarrjeve të vogla dhe të mesme (NVM), realiteti është se investimet në sigurinë kibernetike janë zakonisht shumë të ulëta . Një anketë e kohëve të fundit e bazuar në intervista me më shumë se një mijë NVM spanjolle tregon se gati gjysma e tyre shpenzojnë më pak se 500 euro në vit për sigurinë dixhitale, një shumë qartësisht e pamjaftueshme duke marrë parasysh rreziqet me të cilat përballen.
Në segmentin tjetër, rreth 18% e ndërmarrjeve të vogla dhe të mesme raportojnë se ndajnë midis 500 dhe 2.000 euro në vit, ndërsa vetëm një përqindje e vogël e tejkalon shifrën prej 2.000 eurosh. Ndër pengesat kryesore për investimet, bie në sy perceptimi se kostot e zbatimit janë shumë të larta , diçka që shpesh buron më shumë nga mungesa e të kuptuarit sesa nga shifrat aktuale.
Barriera të tjera janë më shumë kulturore ose të lidhura me perceptimin: një e katërta e ndërmarrjeve të vogla dhe të mesme besojnë se nuk ka nevojë të shkojnë përtej asaj që kanë tashmë (megjithëse kjo shpesh përbën pak më shumë se një antivirus bazë). Kësaj i shtohet edhe ndjesia se siguria kibernetike është shumë komplekse për t'u menaxhuar ose se personeli i kualifikuar nuk është i disponueshëm, duke i bërë shumë kompani të shmangin hedhjen e hapit, pavarësisht ekzistencës së zgjidhjeve dhe shërbimeve të menaxhuara të përshtatura për pothuajse çdo buxhet.
Për më tepër, afërsisht gjysma e këtyre kompanive i perceptojnë rregulloret evropiane mbi dixhitalizimin më shumë si një pengesë sesa si një ndihmë, duke i detyruar ato të përmbushin kërkesat që i konsiderojnë të vështira për t'u përmbushur me burimet e tyre aktuale. Paradoksalisht, shumë nga këto organizata pranojnë se investimet në dixhitalizim dhe shërbimet cloud tashmë po gjenerojnë përfitime ekonomike dhe efikasitet operacional.
Në fakt, katër nga dhjetë ndërmarrje të vogla dhe të mesme raportojnë se tashmë po shohin një kthim pozitiv nga dixhitalizimi dhe një përqindje e konsiderueshme e shohin sigurinë kibernetike si një faktor që mund të ketë një ndikim të dobishëm në fitimet e tyre. Problemi zakonisht nuk është mungesa e provave të vlerës, por vështirësia e përkthimit të asaj vlere në vendime konkrete dhe të qëndrueshme buxhetore.
Inteligjenca artificiale, produktiviteti dhe sfidat e reja të sigurisë
Një aspekt tjetër i rëndësishëm i kostos së vërtetë të sigurisë kibernetike është miratimi i mjeteve të inteligjencës artificiale . Në sektorin e ndërmarrjeve të vogla dhe të mesme, pak më shumë se një e treta raportojnë se përdorin tashmë zgjidhje të bazuara në inteligjencën artificiale, me asistentët gjenerues që luajnë një rol të rëndësishëm në menaxhimin e dokumenteve, përpunimin e tekstit, analizën e të dhënave dhe mbështetjen për marketingun, shitjet ose shërbimin ndaj klientit.
Midis atyre që kanë filluar të përdorin këto teknologji, motivimi kryesor është rritja e produktivitetit dhe efikasitetit : zvogëlimi i punës manuale, përshpejtimi i gjenerimit të përmbajtjes, përmirësimi i shërbimit ndaj klientit me chatbot ose lehtësimi i vendimmarrjes përmes analizës së automatizuar. Një numër i konsiderueshëm i këtyre kompanive planifikojnë të rrisin investimet e tyre në IA në muajt në vijim.
Megjithatë, midis ndërmarrjeve të vogla dhe të mesme që ende nuk e kanë bërë këtë hap, pengesa kryesore zakonisht nuk është kostoja financiare, të cilën vetëm një përqindje shumë e vogël e përmendin si problemin e tyre kryesor. Ajo që rëndon më shumë është mungesa e një rasti të qartë përdorimi në biznesin e tyre të përditshëm ose mungesa e ndërgjegjësimit për zgjidhjet e disponueshme. Kjo do të thotë që shumë organizata po humbasin mundësi për të përmirësuar konkurrueshmërinë e tyre dhe, në të njëjtën kohë, për të forcuar sigurinë e tyre me mjete të bazuara në inteligjencën artificiale.
Është e rëndësishme të mbahet mend se vetë inteligjenca artificiale është bërë gjithashtu një armë në duart e sulmuesve. Fishing-u i gjeneruar automatikisht , mashtrimet me zë dhe video, si dhe sulmet më të sofistikuara të inxhinierisë sociale ngrenë nivelin për dallimin e një përpjekjeje mashtruese nga komunikimi legjitim. Kjo ushtron edhe më shumë presion mbi kompanitë për të forcuar programet e tyre të sigurisë së inteligjencës artificiale dhe kontrollet teknike.
Në këtë kontekst, kombinimi i IA-së për të përmirësuar proceset dhe zbulimin e kërcënimeve, së bashku me politikat e qarta për përdorimin e përgjegjshëm të këtyre mjeteve, mund të bëjë diferencën midis fitimit të efikasitetit pa humbur sigurinë, ose hapjes së paqëllimshme të dobësive të reja në organizatë.
Roli i politikave të rrezikut kibernetik dhe kufizimet e tyre
Politikat e sigurimit të rrezikut kibernetik janë bërë një element i rëndësishëm i ekosistemit të menaxhimit të rrezikut. Në përgjithësi, ky lloj sigurimi mbulon kërkesat që lidhen me incidente të tilla si phishing me shkelje të të dhënave, ndërprerje të biznesit, sulme ransomware dhe ngjarje të tjera që lidhen me sistemet dhe asetet dixhitale.
Analiza e kërkesave tregon se, në shumicën e shkeljeve të të dhënave, rreth 94% e humbjeve mbulohen nga këto polica, me kusht që incidenti të përmbushë kushtet e kontraktuara. Megjithatë, kur shkaku i problemit qëndron brenda vetë organizatës së siguruar, kjo përqindje e mbulimit efektiv bie në rreth 83%.
Ndër arsyet e konflikteve të mbulimit, tre prej tyre bien në sy në veçanti: paraqitja e kërkesave jashtë afatit , mosaktivizimi i klauzolave të caktuara që kërkonin veprime specifike nga i siguruari dhe vendimet e marra nga kompania pa marrë pëlqimin paraprak të siguruesit, të cilat në disa raste mund të pavlefshëmsojnë një pjesë të garancive.
Për të shmangur këto situata, është thelbësore që organizatat të kuptojnë plotësisht saktësisht se çfarë mbulon polica e tyre, cilat janë përjashtimet e saj dhe cilat janë detyrimet e tyre në rast të një incidenti. Komunikimi i hershëm dhe i rrjedhshëm me ndërmjetësin dhe siguruesin, duke ofruar informacion në lidhje me furnizuesit kritikë, asetet e ndjeshme dhe dobësitë e njohura, siguron që polica e sigurimit të jetë vërtet e përshtatur për ekspozimin e kompanisë.
Për më tepër, integrimi i politikës brenda një strategjie më të gjerë të rezistencës kibernetike parandalon përshtypjen e gabuar se sigurimi do të zgjidhë gjithçka. Mbulimi financiar ndihmon në thithjen e ndikimit, por as nuk parandalon sulmet dhe as nuk zëvendëson nevojën për procedura të forta, personel të trajnuar dhe teknologji të përshtatshme.
Ligji i ri për sigurinë kibernetike dhe kostoja e zbatimit të tij
Në Evropë, transpozimi i direktivës NIS2 përmes një Ligji të ri për Sigurinë Kibernetike po ngre nivelin e detyrimeve për mijëra kompani, veçanërisht ato që operojnë në sektorë të konsideruar kritikë ose thelbësorë për ekonominë dhe shoqërinë. Në Spanjë, vlerësohet se gati 6.000 organizata do të duhet të përshtaten me këtë rregullore dhe të përballojnë kostot përkatëse të zbatimit.
Ligji bën dallimin midis entiteteve thelbësore dhe të rëndësishme . Entitetet thelbësore korrespondojnë kryesisht me kompanitë në sektorë shumë kritikë (energji, transport, banka, kujdes shëndetësor, menaxhim uji, infrastrukturë dixhitale, shërbime TIK për palë të treta, hapësirë ose industri bërthamore) që gjithashtu tejkalojnë pragje të caktuara madhësie dhe të ardhurash, si dhe ofrues të shërbimeve të besuara, domeneve dhe rrjeteve të komunikimit publik, ndër të tjera. Të gjitha organizatat e tjera që bien brenda fushëveprimit të ligjit, por nuk i plotësojnë kërkesat e thelbësisë, konsiderohen entitete të rëndësishme.
Kostoja e adaptimit ndryshon ndjeshëm në varësi të pikës së fillimit. Për organizatat e mëdha që praktikisht duhet ta ndërtojnë infrastrukturën e tyre të sigurisë kibernetike nga e para, investimi mesatar i vlerësuar është rreth 180.000 €. Ato që tashmë kanë zbatuar afërsisht 27% të masave të kërkuara mund të përballen me kosto adaptimi prej rreth 131.000 €.
Në rastin e subjekteve thelbësore , shifrat rriten ndjeshëm: ato që fillojnë nga një nivel shumë i ulët zbatimi mund të kërkojnë investime që tejkalojnë 2 milionë euro, ndërsa ato që tashmë plotësojnë rreth gjysmën e kërkesave do të kishin nevojë për rreth 1,19 milionë euro. Kompanitë që tashmë janë të rregulluara sipas kuadrit të mëparshëm (NIS1) kanë një kosto shtesë shumë më të ulët, rreth 100.000 euro, për t'u përshtatur me kërkesat e reja.
Nëse të gjitha këto përpjekje kombinohen, Qeveria vlerëson se i gjithë sektori i prodhimit i prekur mund të investojë rreth 2.250 miliardë euro në përshtatjen me ligjin e ri. Kjo është një shifër e konsiderueshme, por duhet të interpretohet në dritën e kostos, si në aspektin monetar ashtu edhe në atë social, të një sërë incidentesh serioze në sektorë strategjikë pa një nivel minimal të përbashkët mbrojtjeje.
Masat e kërkuara: nga menaxhimi i riskut te sanksionet
Ligji për Sigurinë Kibernetike shkon përtej rekomandimeve të përgjithshme: ai i detyron kompanitë brenda fushëveprimit të tij të miratojnë një sërë masash gjithëpërfshirëse , duke filluar nga menaxhimi i riskut deri te trajnimi i stafit. Kërkesat kryesore përfshijnë zhvillimin e politikave të forta të sigurisë, analizat e rregullta të riskut, menaxhimin sistematik të cenueshmërisë dhe krijimin e procedurave të qarta të reagimit ndaj incidenteve.
Gjithashtu theksohet nevoja për kopje rezervë të shpeshta dhe të besueshme, mekanizma të rimëkëmbjes nga fatkeqësitë dhe protokolle të menaxhimit të krizave për të parandaluar që incidentet e sigurisë të paralizojnë operacionet për ditë ose javë. Siguria e zinxhirit të furnizimit është përsëri në plan të parë, duke i detyruar organizatat të monitorojnë sigurinë e furnizuesve dhe partnerëve të tyre teknologjikë.
Një fushë tjetër e rëndësishme është zgjidhja dhe raportimi i incidenteve . Kompanitë duhet të kenë shërbime të afta për të reaguar shpejt kur zbulojnë një problem, duke zbutur ndikimin e tij dhe duke rivendosur normalitetin sa më shpejt të jetë e mundur, si dhe duke njoftuar autoritetet përkatëse dhe individët e prekur brenda afateve kohore të përcaktuara mirë dhe me informacion të përcaktuar qartë.
Rregullorja kërkon gjithashtu emërimin e një oficeri të sigurisë së informacionit që të shërbejë si një pikë kontakti dhe ndërlidhjeje e brendshme me autoritetet. Ajo përforcon rëndësinë e trajnimit të vazhdueshëm për sigurinë kibernetike për menaxherët dhe stafin, duke pranuar se vetëm teknologjia është e pamjaftueshme nëse njerëzit nuk mund të identifikojnë dhe menaxhojnë rreziqet.
Për të siguruar përputhshmërinë, janë planifikuar mekanizma certifikimi për subjektet thelbësore, vetëvlerësime të udhëhequra për subjektet e rëndësishme dhe kompetenca të gjera për autoritetet mbikëqyrëse, të cilat do të jenë në gjendje të kryejnë auditime, të kërkojnë informacion dhe të vendosin sanksione. Në rastet më serioze, gjobat mund të arrijnë deri në 10 milionë euro, dhe po merren në konsideratë edhe masa të tilla si pezullimi i certifikimeve ose kufizimi i përkohshëm i detyrave për zyrtarët e lartë derisa të korrigjohen mangësitë e identifikuara.
Kur krahason shifrat e investimeve të nevojshme për të forcuar sigurinë me ndikimin e mundshëm ekonomik, ligjor dhe në reputacion të një incidenti serioz, bëhet mjaft e qartë se mbyllja e syve është shumë më e kushtueshme . Të kuptuarit e kostos së vërtetë të sigurisë kibernetike do të thotë të pranosh se mbrojtja e sistemeve, të dhënave dhe proceseve nuk është një shpenzim i rastësishëm, por një komponent thelbësor i modelit të biznesit; sa më shpejt që kompanitë ta përvetësojnë këtë, aq më pak do të paguajnë çmimin për mosveprim kur të ndodhë sulmi i radhës.