- การรั่วไหลของข้อมูล มัลแวร์เรียกค่าไถ่ และความผิดพลาดของมนุษย์ ก่อให้เกิดความสูญเสียหลายล้านดอลลาร์ ซึ่งเกินกว่าการลงทุนเชิงป้องกันในด้านความปลอดภัยทางไซเบอร์ไปมาก
- ช่องว่างระหว่างต้นทุนของอาชญากรรมไซเบอร์และงบประมาณที่จัดสรรให้กับด้านความปลอดภัยกำลังเพิ่มมากขึ้น โดยเฉพาะในธุรกิจขนาดกลางและขนาดย่อม รวมถึงภาคธุรกิจเชิงกลยุทธ์
- กฎหมายความปลอดภัยทางไซเบอร์ฉบับใหม่กำหนดให้บริษัทหลายพันแห่งต้องลงทุนเป็นจำนวนมากในการบริหารความเสี่ยง การรับมือกับเหตุการณ์ และการฝึกอบรม
- ค่าใช้จ่ายในการปฏิบัติตามข้อกำหนดเหล่านี้ต่ำกว่าผลกระทบทางการเงิน ทางกฎหมาย และชื่อเสียงที่เกิดจากเหตุการณ์โจมตีทางไซเบอร์ร้ายแรงที่ไม่ได้รับการจัดการ

การพูดถึงต้นทุนที่แท้จริงของความปลอดภัยทางไซเบอร์ไม่ได้หมายถึงแค่ค่าลิขสิทธิ์โปรแกรมป้องกันไวรัสหรือการจ้างผู้เชี่ยวชาญด้านไอทีมาช่วยแก้ไขปัญหาอีกต่อไปแล้ว ในปัจจุบัน เงินที่บริษัทอาจสูญเสียไปในเหตุการณ์ด้านความปลอดภัยร้ายแรงนั้นมีมูลค่ามากกว่าการลงทุนด้านการป้องกันที่สมเหตุสมผล ใดๆ และข้อมูลจากบริษัทประกันภัย บริษัทที่ปรึกษา และหน่วยงานภาครัฐก็แสดงให้เห็นอย่างชัดเจนในเรื่องนี้
ในขณะที่ปริมาณและความซับซ้อนของการโจมตีทางไซเบอร์เพิ่มสูงขึ้นอย่างรวดเร็วบริษัทหลายแห่งยังคงมีการป้องกันที่ไม่เพียงพอ ด้วยงบประมาณที่จำกัด มาตรการที่ไม่เป็นระบบ และทัศนคติที่ว่า "มันจะไม่เกิดขึ้นกับฉัน" ซึ่งเมื่อเหตุการณ์แรกเกิดขึ้นจริง กลับกลายเป็นว่าต้องเสียค่าใช้จ่ายมหาศาล ตั้งแต่กลุ่มอุตสาหกรรมและพลังงานขนาดใหญ่ไปจนถึง SME ในท้องถิ่น ความไม่สอดคล้องกันระหว่างความเสี่ยงที่คาดการณ์ไว้กับเงินที่จัดสรรไว้เพื่อลดความเสี่ยงนั้นปรากฏชัดเจนมากขึ้นเรื่อยๆ
ต้นทุนโดยตรงจากเหตุการณ์โจมตีทางไซเบอร์: ตัวเลขที่น่าตกใจ
เมื่อวิเคราะห์การเรียกร้องค่าสินไหมทดแทนจากประกันภัยไซเบอร์ในวงกว้าง จะเห็นได้ชัดว่าการละเมิดข้อมูลและการรั่วไหลของข้อมูลเป็นประเภทของเหตุการณ์ที่เกิดขึ้นบ่อยที่สุด และยิ่งไปกว่านั้น ยังเป็นเหตุการณ์ที่ก่อให้เกิดความสูญเสียทางการเงินมากที่สุด เรากำลังพูดถึงกรณีที่มีตั้งแต่ผู้ได้รับผลกระทบเพียงไม่กี่คน ไปจนถึงเหตุการณ์ที่ส่งผลกระทบต่อลูกค้ามากกว่าหนึ่งล้านราย พร้อมด้วยผลที่ตามมามากมาย ไม่ว่าจะเป็นการแจ้งเตือน การจัดการวิกฤต การว่าความทางกฎหมาย ค่าปรับ และความเสียหายต่อชื่อเสียง
จากการศึกษาทั่วโลกที่รวบรวมข้อมูลจากการเรียกร้องค่าสินไหมทดแทนประกันภัย 4.650 รายการในเกือบ 90 ประเทศตลอดระยะเวลากว่าทศวรรษ พบว่าค่าใช้จ่ายเฉลี่ยของการโจมตีทางไซเบอร์อยู่ที่ประมาณ 2,4 ล้านดอลลาร์สหรัฐต่อเหตุการณ์ และหากปัญหานั้นเกี่ยวข้องกับการรั่วไหลของข้อมูลจำนวนมหาศาล ผลกระทบก็จะยิ่งเพิ่มมากขึ้น โดยเฉลี่ยแล้วค่าใช้จ่ายของการรั่วไหลของข้อมูลอยู่ที่ประมาณ 3,9 ล้านดอลลาร์สหรัฐ ซึ่งรวมถึงค่าใช้จ่ายด้านเทคนิค กฎหมาย การดำเนินงาน และชื่อเสียง
ยิ่งไปกว่านั้น ผลกระทบจาก "เหตุการณ์ร้ายแรง" นั้นมหาศาลมาก: มีเพียง 4% ของเหตุการณ์เท่านั้นที่มีมูลค่าความเสียหายเกิน 10 ล้านดอลลาร์ แต่กลุ่มเล็กๆ นี้กลับคิดเป็นประมาณ 91% ของความเสียหายทั้งหมดที่บันทึกไว้ ในกรณีที่รุนแรงที่สุด บางกรณีมีมูลค่าความเสียหายสูงถึง 331 ล้านดอลลาร์ ซึ่งแสดงให้เห็นถึงศักยภาพในการทำลายล้างของการโจมตีที่ตรงเป้าหมายต่อองค์กรที่มีความเสี่ยงสูง
ปัจจัยหนึ่งที่ปรากฏซ้ำๆ คือ การขาดมาตรการรักษาความปลอดภัยที่เพียงพอประมาณหนึ่งในสี่ของความเสียหายที่วิเคราะห์มีต้นกำเนิดมาจากการป้องกันที่ไม่ดี เช่นระบบที่ไม่ได้อัปเดตแพตช์ การควบคุมการเข้าถึงที่อ่อนแอ การขาดการกำกับดูแลจากผู้จำหน่าย หรือการขาดแผนการตอบสนองและการกู้คืนที่ช่วยให้กลับมาดำเนินงานได้อย่างรวดเร็ว
สาเหตุหลักของการสูญเสีย: บุคคลที่สาม ความผิดพลาดของมนุษย์ และมัลแวร์เรียกค่าไถ่
เมื่อพิจารณาถึงที่มาของเหตุการณ์เหล่านี้ จะเห็นได้ชัดว่าส่วนสำคัญของการสูญเสียจากการละเมิดข้อมูลนั้นเชื่อมโยงกับซัพพลายเออร์และบุคคลที่สามประมาณครึ่งหนึ่งของเหตุการณ์เหล่านี้เกิดจากความล้มเหลวหรือการโจมตีที่ส่งผลกระทบต่อพันธมิตรที่จัดเก็บหรือประมวลผลข้อมูลลูกค้าและพนักงาน ดังนั้นจึงจำเป็นต้องมีการตรวจสอบความปลอดภัยทางไซเบอร์อย่างละเอียดและสม่ำเสมอทั่วทั้งห่วงโซ่อุปทาน ไม่ใช่แค่ภายในองค์กรเท่านั้น
ความผิดพลาดของมนุษย์ยังคงเป็นสาเหตุหลัก ประมาณ 24% ของความเสียหายที่เกี่ยวข้องกับการรั่วไหลของข้อมูลเกิดจากความประมาทหรือการปฏิบัติที่ไม่เหมาะสมของพนักงานหรือคู่ค้า เช่น การคลิกลิงก์ในอีเมลหลอกลวง การตอบข้อความหลอกลวง การส่งเอกสารสำคัญไปยังผู้รับที่ไม่ถูกต้อง หรือการแบ่งปันข้อมูลประจำตัวโดยไม่ระมัดระวังอย่างเพียงพอโปรแกรมการปฐมนิเทศและการฝึกอบรม ที่ดี จะช่วยลดความเสี่ยงเหล่านี้ได้อย่างมาก
ในขณะเดียวกัน การโจมตี ด้วยแรนซัมแวร์ก็มีแนวโน้มเพิ่มขึ้นอย่างต่อเนื่อง มัลแวร์ประเภทนี้จะเข้ารหัสหรือล็อกระบบและข้อมูล โดยเรียกร้องค่าไถ่เพื่อแลกกับการคืนสิทธิ์การเข้าถึง ในหลายกรณี มักมีการขโมยและเผยแพร่ข้อมูลร่วมด้วยเพื่อเพิ่มแรงกดดัน รูปแบบการโจมตีมีความซับซ้อนมากขึ้นจนมีผู้ดำเนินการเกิดขึ้นมาเสนอบริการแรนซัมแวร์แบบครบวงจร (ransomware-as-a-service)โดยจัดหาชุดเครื่องมือ โครงสร้างพื้นฐาน และการสนับสนุนให้กับอาชญากรรายอื่น ๆ เพื่อแลกกับส่วนแบ่งจากค่าไถ่
สถานการณ์เช่นนี้ทำให้การมีแผนความต่อเนื่องทางธุรกิจและการกู้คืน ที่ออกแบบมาอย่างดี ผ่านการทดสอบ และทันสมัยเป็นสิ่งสำคัญอย่างยิ่ง ได้แก่ การสำรองข้อมูลที่แข็งแกร่งและแยกส่วน การกำหนดขั้นตอนที่ชัดเจนสำหรับการแยกส่วนระบบที่ได้รับผลกระทบ การสื่อสารภายในและภายนอกที่ประสานงานกัน และเหนือสิ่งอื่นใดการฝึกซ้อมอย่างสม่ำเสมอเพื่อหลีกเลี่ยงการแก้ไขปัญหาเฉพาะหน้าเมื่อบริษัทถูกโจมตี
ช่องว่างระหว่างความเสี่ยงและงบประมาณในด้านความปลอดภัยทางไซเบอร์
ในขณะที่ผู้โจมตีพัฒนาเครื่องมือและวิธีการของตนให้ดียิ่งขึ้น การใช้จ่ายด้านการป้องกันกลับไม่ได้พัฒนาตามไปด้วยเสมอไป ในตลาดอย่างเช่นสเปน การประมาณการล่าสุดชี้ให้เห็นว่าต้นทุนของอาชญากรรมไซเบอร์อาจพุ่งสูงขึ้นถึง 148% ภายในปี 2028 คิดเป็นมูลค่าประมาณ 69.000 พันล้านยูโร อย่างไรก็ตาม งบประมาณที่จัดสรรให้กับความปลอดภัยทางไซเบอร์กลับเติบโตในอัตราปีละไม่ถึง 6% เท่านั้น ซึ่งสร้างช่องว่างที่น่าเป็นห่วงมากขึ้นเรื่อยๆ ระหว่างปริมาณความเสี่ยงที่คาดการณ์ไว้กับระดับการป้องกันที่แท้จริง
สถานการณ์นี้มีความสำคัญอย่างยิ่งในภาคส่วนเชิงยุทธศาสตร์ซึ่งการหยุดชะงักของกิจกรรมไม่เพียงแต่ก่อให้เกิดความสูญเสียทางเศรษฐกิจเท่านั้น แต่ยังส่งผลกระทบต่อความมั่นคง การจัดหา และบริการที่จำเป็นของประเทศด้วย ในปีที่ผ่านมา อุตสาหกรรมการผลิตคิดเป็นประมาณหนึ่งในสี่ของการโจมตีที่บันทึกไว้ ตามมาด้วยภาคพลังงานและการจัดหา และการขนส่ง ซึ่งก็ได้รับผลกระทบจากเหตุการณ์ในสัดส่วนที่สำคัญเช่นกัน
กรณีสำคัญๆ เช่น การโจมตีทางไซเบอร์ต่อบริษัทผลิตรถยนต์รายใหญ่ของอังกฤษ ซึ่งถือเป็นหนึ่งในกรณีที่สร้างความเสียหายมากที่สุดในประเทศนั้น แสดงให้เห็นอย่างชัดเจนว่า เหตุการณ์เพียงครั้งเดียวสามารถทำให้การผลิตหยุดชะงัก ทำลายห่วงโซ่อุปทาน ทำลายชื่อเสียง และนำไปสู่การเรียกร้องค่าชดเชยหลายล้านดอลลาร์ได้
ถึงแม้จะมีมุมมองเช่นนี้ แต่หลายองค์กรยังคงมีระดับความพร้อมด้านความปลอดภัยทางไซเบอร์ที่ต่ำ รายงานล่าสุดระบุว่ามีเพียงส่วนน้อยของบริษัทเท่านั้น ประมาณ 2% ที่ได้นำกลยุทธ์การฟื้นตัวจากภัยคุกคามทางไซเบอร์แบบครบวงจรมาใช้ ซึ่งก็คือแนวทางแบบองค์รวมที่ไม่เพียงแต่พยายามป้องกันการโจมตีเท่านั้น แต่ยังพยายามรับมือและฟื้นตัวจากการโจมตีได้อย่างรวดเร็วและเป็นระบบอีกด้วย
ข่าวดีก็คือ ผู้บริหารส่วนใหญ่ตระหนักถึงความจำเป็นในการเสริมสร้างความแข็งแกร่งในด้านนี้แล้ว บริษัทมากกว่าสามในสี่คาดว่าจะเพิ่มงบประมาณด้านความปลอดภัยทางไซเบอร์ในระยะสั้น และจำนวนมากวางแผนที่จะเพิ่มขึ้นเป็นตัวเลขสองหลัก โดยตระหนักดีว่าการเลื่อนการลงทุนเหล่านี้ออกไปจะยิ่งทำให้ต้นทุนในอนาคตสูงขึ้น
การแปลงเป็นดิจิทัล การเชื่อมต่อ และช่องทางการโจมตีใหม่
การเปลี่ยนแปลงทางดิจิทัลได้ปฏิวัติวิธีการทำงานในภาคส่วนต่างๆ ที่หลากหลาย เช่น บริการฉุกเฉิน โลจิสติกส์ การบำรุงรักษาโครงสร้างพื้นฐาน และการป้องกันประเทศ อุปกรณ์มือถือและแล็ปท็อปที่เชื่อมต่ออินเทอร์เน็ตช่วยให้เข้าถึงข้อมูลแบบเรียลไทม์ ปรับเส้นทางให้เหมาะสม ประสานงานทีม และลดเวลาหยุดทำงาน อย่างไรก็ตามการเชื่อมต่อนี้ยังขยายขอบเขตการโจมตีให้กว้างขึ้นด้วยการเปลี่ยนแปลงทางดิจิทัลจึงจำเป็นต้องมีมาตรการเฉพาะเพื่อหลีกเลี่ยงการเพิ่มความเสี่ยง
ในสภาพแวดล้อมที่ห่างไกลหรือภาคสนาม ซึ่งการกำกับดูแลโดยตรงจากทีมไอทีมีจำกัดหรือไม่มีเลย ความเสี่ยงจะทวีคูณขึ้น เช่น การเข้าถึงระบบขององค์กรโดยไม่ได้รับอนุญาตการสูญหายหรือถูกขโมยอุปกรณ์ที่มีข้อมูลสำคัญ การเชื่อมต่อกับเครือข่ายไร้สายที่ไม่ปลอดภัย และการใช้แอปพลิเคชันที่ไม่ได้รับการควบคุม ทั้งหมดนี้สร้างสถานการณ์ที่เหมาะสมอย่างยิ่งสำหรับช่องโหว่ด้านความปลอดภัยเล็กน้อยที่จะลุกลามกลายเป็นปัญหาใหญ่
อุปกรณ์ที่ทนทาน (แล็ปท็อปพกพาและแท็บเล็ต) ที่ใช้ในภาคส่วนเหล่านี้ได้รับการออกแบบมาให้ทำงานได้ในสภาวะสุดขั้วและนำเสนอการเชื่อมต่อขั้นสูง ไม่ว่าจะเป็น 4G LTE หรือ 5G แม้ในพื้นที่ห่างไกล อย่างไรก็ตามการเชื่อมต่อที่เพิ่มขึ้นโดยปราศจากกลยุทธ์ด้านความปลอดภัยที่เหมาะสมนั้นเป็นสูตรสำเร็จของหายนะ: จุดเข้าถึงมากขึ้น อุปกรณ์ที่ต้องแก้ไขช่องโหว่มากขึ้น และข้อมูลส่วนบุคคลที่ต้องจัดการมากขึ้น
เพื่อลดความเสี่ยงเหล่านี้ แนวทางการป้องกันแบบหลายชั้นที่เน้นปลายทางจึงเป็นสิ่งที่สมเหตุสมผล ได้แก่ ฮาร์ดแวร์ที่มีคุณสมบัติการรักษาความปลอดภัยขั้นสูงตั้งแต่ระดับเฟิร์มแวร์ ระบบปฏิบัติการที่กำหนดค่าด้วยหลักการรักษาความปลอดภัยเริ่มต้นการควบคุมตัวตนที่แข็งแกร่ง (เช่น การตรวจสอบสิทธิ์แบบหลายปัจจัย) การเข้ารหัสแบบเต็มดิสก์และการสื่อสาร และเครื่องมือตรวจสอบที่ช่วยให้ตรวจจับกิจกรรมที่น่าสงสัยได้แบบเรียลไทม์
บนพื้นฐานนั้น จึงควรเพิ่มมาตรการเพิ่มเติม เช่น การใช้VPN ที่ปลอดภัย อย่างเป็นระบบ สำหรับการเข้าถึงระยะไกล นโยบายที่เข้มงวดสำหรับการจัดการการอัปเดตซอฟต์แวร์และเฟิร์มแวร์ (หลีกเลี่ยงการปล่อยให้ช่องทางที่มีช่องโหว่ที่ทราบอยู่แล้วเปิดอยู่) และแผนการรับมือเหตุการณ์ที่คำนึงถึงบริบทเฉพาะของการทำงานภาคสนาม
ประเมินความเสี่ยงด้านไซเบอร์และจัดลำดับความสำคัญของการลงทุน
หนึ่งในความท้าทายที่ใหญ่ที่สุดสำหรับหลายบริษัทคือการเปลี่ยนจากการตัดสินใจที่อาศัยสัญชาตญาณหรือความกลัวทั่วไป ไปสู่แนวทางเชิงปริมาณในการจัดการความเสี่ยงด้านไซเบอร์ผู้บริหารส่วนใหญ่เห็นพ้องต้องกันว่า การวัดความเสี่ยงด้านไซเบอร์จะเป็นกุญแจสำคัญในการตัดสินใจว่าจะจัดสรรงบประมาณไปที่ใด ควรให้ความสำคัญกับโครงการใด และมาตรการควบคุมใดมีประสิทธิภาพคุ้มค่าที่สุดในแง่ของการลดความเสี่ยง
อย่างไรก็ตาม มีเพียงองค์กรส่วนน้อยเท่านั้นที่รายงานว่าได้จัดสรรทรัพยากรในลักษณะที่สอดคล้องกับพื้นที่ที่มีความเสี่ยงสูงสุดอย่างแท้จริง อุปสรรคที่พบบ่อยที่สุด ได้แก่ความไม่แน่ใจเกี่ยวกับขอบเขตที่แท้จริงของภัยคุกคามการขาดข้อมูลที่เชื่อถือได้ ความยากลำบากในการแปลงข้อมูลเหล่านั้นให้เป็นตัวชี้วัดที่เข้าใจได้สำหรับธุรกิจ และความไม่ไว้วางใจในแบบจำลองการวัดเชิงปริมาณที่มีอยู่
อย่างไรก็ตาม การประเมินผลกระทบทางการเงินสำหรับเหตุการณ์ประเภทต่างๆ กำลังได้รับความนิยมมากขึ้น โซลูชันเหล่านี้ช่วยประมาณการได้ เช่น ค่าใช้จ่ายที่เกิดจากการหยุดชะงักเป็นเวลานานของระบบที่สำคัญ หรือผลกระทบจากการรั่วไหลของข้อมูลลูกค้าจำนวนมาก ขึ้นอยู่กับภาคส่วน กฎระเบียบที่เกี่ยวข้อง และศักยภาพในการรับมือของบริษัท
นอกเหนือจากบริษัทขนาดใหญ่แล้ว แม้แต่ธุรกิจขนาดกลางและขนาดย่อมก็สามารถได้รับประโยชน์จากวิธีการที่ง่ายกว่าในการประเมินมูลค่านี้ อย่างน้อยก็เพื่อเปรียบเทียบตัวเลขโดยประมาณของความสูญเสียที่อาจเกิดขึ้นกับค่าใช้จ่ายในการป้องกันในปัจจุบัน การเปรียบเทียบนี้มักจะเผยให้เห็นว่าการลงทุนในด้านความปลอดภัยทางไซเบอร์นั้นมีราคาไม่แพงเมื่อเทียบกับต้นทุนของเหตุการณ์ร้ายแรง
ในบริบทนี้ การทำงานร่วมกับบริษัทประกันภัยและนายหน้าผู้เชี่ยวชาญอย่างใกล้ชิดจะเป็นประโยชน์อย่างมาก การแบ่งปันข้อมูลเกี่ยวกับผู้ให้บริการ สถาปัตยกรรมเทคโนโลยี และกระบวนการทางธุรกิจ จะช่วยให้สามารถปรับวงเงินความคุ้มครอง เงื่อนไข และข้อยกเว้นได้ดียิ่งขึ้น ลดโอกาสที่จะเกิดเรื่องไม่คาดฝันในกรณีเรียกร้องค่าสินไหมทดแทน
จำนวนเงินที่ใช้จ่ายจริง: กรณีศึกษาของวิสาหกิจขนาดกลางและขนาดย่อมในสเปน
หากเราพิจารณาในระดับของวิสาหกิจขนาดกลางและขนาดย่อม (SMEs) ความเป็นจริงก็คือการลงทุนด้านความปลอดภัยทางไซเบอร์มักจะต่ำมากการสำรวจล่าสุดที่อิงจากการสัมภาษณ์ SMEs ในสเปนกว่าพันรายแสดงให้เห็นว่า เกือบครึ่งหนึ่งของพวกเขาใช้จ่ายเงินน้อยกว่า 500 ยูโรต่อปีสำหรับความปลอดภัยทางดิจิทัล ซึ่งเป็นจำนวนเงินที่ไม่เพียงพออย่างชัดเจนเมื่อพิจารณาถึงความเสี่ยงที่พวกเขาเผชิญ
ในส่วนถัดไป ประมาณ 18% ของ SMEs รายงานว่าจัดสรรงบประมาณระหว่าง 500 ถึง 2.000 ยูโรต่อปี ในขณะที่มีเพียงส่วนน้อยเท่านั้นที่จัดสรรเกิน 2.000 ยูโร อุปสรรคสำคัญประการหนึ่งในการลงทุนคือ ความเข้าใจผิดที่ว่าต้นทุนในการดำเนินการสูงเกินไปซึ่งมักเกิดจากความไม่เข้าใจมากกว่าตัวเลขที่แท้จริง
อุปสรรคอื่นๆ นั้นเกี่ยวข้องกับวัฒนธรรมหรือทัศนคติมากกว่า เช่น หนึ่งในสี่ของ SME เชื่อว่าไม่จำเป็นต้องทำอะไรมากไปกว่าสิ่งที่พวกเขามีอยู่แล้ว (แม้ว่าส่วนใหญ่แล้วจะเป็นเพียงแค่โปรแกรมป้องกันไวรัสพื้นฐานก็ตาม) นอกจากนี้ยังมีความรู้สึกว่าการรักษาความปลอดภัยทางไซเบอร์นั้นซับซ้อนเกินกว่าจะจัดการได้หรือขาดแคลนบุคลากรที่มีคุณสมบัติเหมาะสม ทำให้หลายบริษัทหลีกเลี่ยงการตัดสินใจลงทุน แม้ว่าจะมีโซลูชันและบริการแบบครบวงจรที่เหมาะสมกับงบประมาณเกือบทุกระดับก็ตาม
นอกจากนี้ บริษัทเหล่านี้ประมาณครึ่งหนึ่งมองว่ากฎระเบียบด้านดิจิทัลของยุโรปเป็นอุปสรรคมากกว่าความช่วยเหลือ บังคับให้พวกเขาต้องปฏิบัติตามข้อกำหนดที่พวกเขาคิดว่ายากที่จะทำได้ด้วยทรัพยากรที่มีอยู่ อย่างไรก็ตาม ในทางกลับกัน องค์กรเหล่านี้จำนวนมากยอมรับว่าการลงทุนในด้านดิจิทัลและบริการคลาวด์กำลังสร้างผลประโยชน์ทางเศรษฐกิจและประสิทธิภาพในการดำเนินงานแล้ว
ในความเป็นจริง ธุรกิจขนาดกลางและขนาดย่อม (SME) สี่ในสิบรายรายงานว่าได้รับผลตอบแทนเชิงบวกจากการเปลี่ยนผ่านสู่ระบบดิจิทัลแล้ว และเปอร์เซ็นต์ที่สำคัญมองว่าความปลอดภัยทางไซเบอร์เป็นปัจจัยที่สามารถส่งผลดีต่อผลกำไรของพวกเขาได้ ปัญหาโดยทั่วไปไม่ใช่การขาดหลักฐานแสดงถึงคุณค่า แต่เป็นความยากลำบากในการแปลงคุณค่านั้นให้เป็นการตัดสินใจด้านงบประมาณที่จับต้องได้และยั่งยืน
ปัญญาประดิษฐ์ ประสิทธิภาพการทำงาน และความท้าทายด้านความปลอดภัยรูปแบบใหม่
อีกแง่มุมที่สำคัญของต้นทุนที่แท้จริงของความปลอดภัยทางไซเบอร์คือการนำเครื่องมือปัญญาประดิษฐ์ มาใช้ ในภาคธุรกิจขนาดกลางและขนาดย่อม (SME) มากกว่าหนึ่งในสามรายงานว่าได้ใช้โซลูชันที่ใช้ AI แล้ว โดยผู้ช่วยอัจฉริยะมีบทบาทสำคัญในการจัดการเอกสาร การประมวลผลข้อความ การวิเคราะห์ข้อมูล และการสนับสนุนด้านการตลาด การขาย หรือการบริการลูกค้า
ในบรรดาบริษัทที่เริ่มใช้เทคโนโลยีเหล่านี้ แรงจูงใจหลักคือการเพิ่มผลผลิตและประสิทธิภาพเช่น ลดงานที่ต้องใช้แรงงานคน เร่งการสร้างเนื้อหา ปรับปรุงการบริการลูกค้าด้วยแชทบอท หรืออำนวยความสะดวกในการตัดสินใจผ่านการวิเคราะห์อัตโนมัติ บริษัทจำนวนมากวางแผนที่จะเพิ่มการลงทุนใน AI ในอีกไม่กี่เดือนข้างหน้า
อย่างไรก็ตาม ในกลุ่มธุรกิจขนาดกลางและขนาดย่อมที่ยังไม่ก้าวไปสู่ยุคใหม่ อุปสรรคหลักมักไม่ใช่ต้นทุนทางการเงิน ซึ่งมีเพียงส่วนน้อยเท่านั้นที่ระบุว่าเป็นปัญหาหลัก สิ่งที่สำคัญกว่าคือการขาดกรณีการใช้งานที่ชัดเจนในธุรกิจประจำวัน หรือการขาดความตระหนักรู้เกี่ยวกับโซลูชันที่มีอยู่ ซึ่งหมายความว่าหลายองค์กรกำลังพลาดโอกาสในการเพิ่มขีดความสามารถในการแข่งขัน และในขณะเดียวกันก็เสริมสร้างความปลอดภัยด้วยเครื่องมือที่ใช้ AI
สิ่งสำคัญที่ต้องจำไว้คือ AI เองก็กลายเป็นอาวุธในมือของผู้โจมตีเช่นกันการสร้างอีเมลหลอกลวงโดยอัตโนมัติ การปลอมแปลงเสียงและวิดีโอ และการโจมตีทางวิศวกรรมสังคมที่ซับซ้อนมากขึ้น ทำให้การแยกแยะความพยายามฉ้อโกงออกจากการสื่อสารที่ถูกต้องนั้นยากขึ้น ซึ่งยิ่งทำให้บริษัทต่างๆ ต้องเร่งเสริมสร้างโปรแกรมรักษาความปลอดภัย AIและการควบคุมทางเทคนิค ของตนให้แข็งแกร่งยิ่งขึ้น
ในบริบทนี้ การผสมผสานปัญญาประดิษฐ์ (AI) เพื่อปรับปรุงกระบวนการและการตรวจจับภัยคุกคาม ควบคู่ไปกับนโยบายที่ชัดเจนสำหรับการใช้งานเครื่องมือเหล่านี้อย่างมีความรับผิดชอบ สามารถสร้างความแตกต่างระหว่างการเพิ่มประสิทธิภาพโดยไม่สูญเสียความปลอดภัย หรือการเปิดช่องโหว่ใหม่ในองค์กรโดยไม่ตั้งใจได้
บทบาทของนโยบายความเสี่ยงทางไซเบอร์และข้อจำกัดของนโยบายเหล่านั้น
กรมธรรม์ประกันภัยความเสี่ยงทางไซเบอร์ได้กลายเป็นองค์ประกอบสำคัญของระบบนิเวศการบริหารความเสี่ยง โดยทั่วไปแล้ว ประกันภัยประเภทนี้จะครอบคลุมการเรียกร้องค่าสินไหมทดแทนที่เกี่ยวข้องกับเหตุการณ์ต่างๆ เช่น การหลอกลวงทางอีเมล (phishing) การรั่วไหลของข้อมูล การหยุดชะงักทางธุรกิจ การโจมตีด้วยมัลแวร์เรียกค่าไถ่ และเหตุการณ์อื่นๆ ที่เกี่ยวข้องกับระบบและสินทรัพย์ดิจิทัล
จากการวิเคราะห์การเรียกร้องค่าสินไหมทดแทนพบว่า ในกรณีการรั่วไหลของข้อมูลส่วนใหญ่ ประมาณ94% ของความเสียหายจะได้รับการคุ้มครองโดยกรมธรรม์เหล่านี้ หากเหตุการณ์นั้นตรงตามเงื่อนไขที่ระบุไว้ในสัญญา อย่างไรก็ตาม เมื่อสาเหตุของปัญหาเกิดจากภายในองค์กรของผู้เอาประกันภัยเอง อัตราการคุ้มครองที่มีประสิทธิภาพจะลดลงเหลือประมาณ 83%
ในบรรดาสาเหตุของความขัดแย้งด้านความคุ้มครอง มีสามสาเหตุที่โดดเด่นเป็นพิเศษ ได้แก่การยื่นคำเรียกร้องหลังกำหนดเวลาการไม่เปิดใช้งานข้อกำหนดบางประการที่กำหนดให้ผู้เอาประกันต้องดำเนินการเฉพาะ และการตัดสินใจของบริษัทโดยไม่ได้รับความยินยอมล่วงหน้าจากผู้รับประกันภัย ซึ่งในบางกรณีอาจทำให้การรับประกันบางส่วนเป็นโมฆะ
เพื่อหลีกเลี่ยงสถานการณ์เหล่านี้ องค์กรต่างๆ จำเป็นอย่างยิ่งที่จะต้องเข้าใจอย่างถ่องแท้ว่ากรมธรรม์ของตนครอบคลุมอะไรบ้าง ข้อยกเว้นคืออะไร และมีภาระผูกพันอะไรบ้างในกรณีที่เกิดเหตุการณ์การสื่อสารที่รวดเร็วและต่อเนื่องกับนายหน้าและบริษัทประกันภัย โดยให้ข้อมูลเกี่ยวกับซัพพลายเออร์ที่สำคัญ สินทรัพย์ที่อ่อนไหว และจุดอ่อนที่ทราบ จะช่วยให้มั่นใจได้ว่ากรมธรรม์ประกันภัยนั้นเหมาะสมกับความเสี่ยงของบริษัทอย่างแท้จริง
นอกจากนี้ การบูรณาการนโยบายดังกล่าวเข้ากับกลยุทธ์ด้านความยืดหยุ่นต่อภัยคุกคามทางไซเบอร์ที่ครอบคลุมมากขึ้น จะช่วยป้องกันความเข้าใจผิดที่ว่าประกันภัยจะแก้ปัญหาได้ทุกอย่าง ความคุ้มครองทางการเงินช่วยบรรเทาผลกระทบได้ แต่ไม่ได้ป้องกันการโจมตีหรือทดแทนความจำเป็นในการมีขั้นตอนที่เข้มแข็ง บุคลากรที่ได้รับการฝึกฝน และเทคโนโลยีที่เหมาะสม
กฎหมายความมั่นคงทางไซเบอร์ฉบับใหม่และค่าใช้จ่ายในการปฏิบัติตามกฎหมายดังกล่าว
ในยุโรป การนำเอาข้อกำหนด NIS2 มาใช้ผ่านกฎหมายความปลอดภัยทางไซเบอร์ ฉบับใหม่ กำลังยกระดับมาตรฐานข้อกำหนดสำหรับบริษัทหลายพันแห่ง โดยเฉพาะอย่างยิ่งบริษัทที่ดำเนินงานในภาคส่วนที่ถือว่ามีความสำคัญหรือจำเป็นต่อเศรษฐกิจและสังคม ในสเปน คาดการณ์ว่าองค์กรเกือบ 6.000 แห่งจะต้องปรับตัวให้เข้ากับกฎระเบียบนี้และแบกรับค่าใช้จ่ายในการดำเนินการที่เกี่ยวข้อง
กฎหมายฉบับนี้แยกแยะระหว่างหน่วยงานที่จำเป็นและหน่วยงานที่สำคัญหน่วยงานที่จำเป็นส่วนใหญ่ได้แก่ บริษัทในภาคส่วนที่มีความสำคัญสูง (เช่น พลังงาน การขนส่ง การธนาคาร การดูแลสุขภาพ การจัดการน้ำ โครงสร้างพื้นฐานดิจิทัล บริการไอซีทีสำหรับบุคคลที่สาม อวกาศ หรืออุตสาหกรรมนิวเคลียร์) ที่มีขนาดและรายได้เกินเกณฑ์ที่กำหนด รวมถึงผู้ให้บริการด้านความน่าเชื่อถือ โดเมน และเครือข่ายการสื่อสารสาธารณะ เป็นต้น ส่วนองค์กรอื่นๆ ที่อยู่ภายใต้ขอบเขตของกฎหมายแต่ไม่ตรงตามข้อกำหนดด้านความจำเป็น จะถือว่าเป็นหน่วยงานที่สำคัญ
ต้นทุนในการปรับตัวนั้นแตกต่างกันอย่างมาก ขึ้นอยู่กับจุดเริ่มต้น สำหรับองค์กรขนาดใหญ่ที่ต้องสร้างโครงสร้างพื้นฐานด้านความปลอดภัยทางไซเบอร์ขึ้นมาใหม่ทั้งหมด ต้นทุนการลงทุนโดยเฉลี่ยอยู่ที่ประมาณ 180.000 ยูโร ในขณะที่องค์กรที่มีมาตรการที่จำเป็นอยู่แล้วประมาณ 27% อาจมีต้นทุนในการปรับตัวอยู่ที่ประมาณ 131.000 ยูโร
ในกรณีของหน่วยงานที่จำเป็นตัวเลขจะพุ่งสูงขึ้นอย่างมาก: หน่วยงานที่เริ่มต้นจากระดับการดำเนินการที่ต่ำมากอาจต้องลงทุนมากกว่า 2 ล้านยูโร ในขณะที่หน่วยงานที่ปฏิบัติตามข้อกำหนดได้ประมาณครึ่งหนึ่งแล้วจะต้องใช้เงินลงทุนประมาณ 1,19 ล้านยูโร บริษัทที่อยู่ภายใต้การกำกับดูแลของกรอบการทำงานเดิม (NIS1) จะมีค่าใช้จ่ายเพิ่มเติมที่ต่ำกว่ามาก ประมาณ 100.000 ยูโร เพื่อปรับตัวให้เข้ากับข้อกำหนดใหม่
หากนำความพยายามทั้งหมดเหล่านี้มารวมกัน รัฐบาลประเมินว่าภาคการผลิตที่ได้รับผลกระทบทั้งหมดอาจลงทุนประมาณ 2.250 พันล้านยูโรในการปรับตัวให้เข้ากับกฎหมายใหม่ นี่เป็นตัวเลขที่สำคัญ แต่ต้องตีความโดยคำนึงถึงต้นทุน ทั้งในแง่ของเงินและผลกระทบทางสังคม จากเหตุการณ์ร้ายแรงหลายครั้งในภาคส่วนเชิงยุทธศาสตร์ที่ไม่มีมาตรฐานการคุ้มครองขั้นต่ำร่วมกัน
มาตรการที่จำเป็น: ตั้งแต่การบริหารความเสี่ยงไปจนถึงการลงโทษ
กฎหมายว่าด้วยความปลอดภัยทางไซเบอร์ไม่ได้จำกัดอยู่แค่เพียงคำแนะนำทั่วไปเท่านั้น แต่ยังบังคับให้บริษัทต่างๆ ที่อยู่ภายใต้ขอบเขตของกฎหมายนี้ ต้องนำมาตรการที่ครอบคลุม มาใช้ ตั้งแต่การบริหารความเสี่ยงไปจนถึงการฝึกอบรมบุคลากร ข้อกำหนดสำคัญ ได้แก่ การพัฒนานโยบายความปลอดภัยที่แข็งแกร่ง การวิเคราะห์ความเสี่ยงอย่างสม่ำเสมอการจัดการช่องโหว่อย่างเป็นระบบและการกำหนดขั้นตอนการตอบสนองต่อเหตุการณ์ที่ชัดเจน
นอกจากนี้ ยังมีการเน้นย้ำ ถึงความจำเป็นในการสำรองข้อมูลที่บ่อยครั้งและเชื่อถือได้กลไกการกู้คืนระบบจากภัยพิบัติและโปรโตคอลการจัดการวิกฤต เพื่อป้องกันไม่ให้เหตุการณ์ด้านความปลอดภัยทำให้การดำเนินงานหยุดชะงักเป็นเวลาหลายวันหรือหลายสัปดาห์ ความปลอดภัยของห่วงโซ่อุปทานกลับมาเป็นประเด็นสำคัญอีกครั้ง ซึ่งบังคับให้องค์กรต่างๆ ต้องตรวจสอบความปลอดภัยของซัพพลายเออร์และพันธมิตรทางเทคโนโลยีของตน
อีกประเด็นสำคัญคือการแก้ไขและรายงานเหตุการณ์บริษัทต่างๆ ต้องมีบริการที่สามารถตอบสนองได้อย่างรวดเร็วเมื่อตรวจพบปัญหา ลดผลกระทบ และฟื้นฟูสถานการณ์ให้กลับสู่ภาวะปกติโดยเร็วที่สุด รวมถึงแจ้งหน่วยงานที่เกี่ยวข้องและผู้ที่ได้รับผลกระทบภายในกรอบเวลาที่กำหนดและด้วยข้อมูลที่ชัดเจน
ระเบียบนี้ยังกำหนดให้มีการแต่งตั้งเจ้าหน้าที่รักษาความปลอดภัยข้อมูลเพื่อทำหน้าที่เป็นจุดติดต่อภายในและผู้ประสานงานกับหน่วยงานที่เกี่ยวข้อง นอกจากนี้ยังเน้นย้ำถึงความสำคัญของการฝึกอบรมด้านความปลอดภัยทางไซเบอร์อย่างต่อเนื่องสำหรับผู้จัดการและพนักงาน โดยตระหนักว่าเทคโนโลยีเพียงอย่างเดียวไม่เพียงพอหากบุคลากรไม่สามารถระบุและจัดการความเสี่ยงได้
เพื่อให้มั่นใจได้ว่ามีการปฏิบัติตามกฎระเบียบ จึงมีการวางแผนกลไกการรับรองสำหรับหน่วยงานที่จำเป็น การประเมินตนเองแบบมีแนวทางสำหรับหน่วยงานสำคัญ และอำนาจที่กว้างขวางสำหรับหน่วยงานกำกับดูแล ซึ่งจะสามารถตรวจสอบ ร้องขอข้อมูล และลงโทษได้ ในกรณีที่ร้ายแรงที่สุด ค่าปรับอาจสูงถึง 10 ล้านยูโร และกำลังพิจารณามาตรการต่างๆ เช่น การระงับการรับรอง หรือการจำกัดหน้าที่ชั่วคราวสำหรับเจ้าหน้าที่ระดับสูง จนกว่าจะมีการแก้ไขข้อบกพร่องที่พบ
เมื่อเปรียบเทียบตัวเลขการลงทุนที่จำเป็นในการเสริมสร้างความปลอดภัยกับผลกระทบทางเศรษฐกิจ กฎหมาย และชื่อเสียงที่อาจเกิดขึ้นจากเหตุการณ์ร้ายแรง จะเห็นได้ชัดเจนว่าการเพิกเฉยนั้นมีค่าใช้จ่ายสูงกว่ามากการเข้าใจต้นทุนที่แท้จริงของความปลอดภัยทางไซเบอร์หมายถึงการตระหนักว่าการปกป้องระบบ ข้อมูล และกระบวนการไม่ใช่ค่าใช้จ่ายเล็กน้อย แต่เป็นส่วนประกอบหลักของแบบจำลองธุรกิจ ยิ่งบริษัทต่างๆ ตระหนักถึงเรื่องนี้เร็วเท่าไหร่ พวกเขาก็จะยิ่งต้องจ่ายราคาสำหรับการไม่ดำเนินการน้อยลงเมื่อการโจมตีครั้งต่อไปเกิดขึ้น