Για χρόνια, πολλές μικρές και μεσαίες επιχειρήσεις αντιμετώπιζαν την κυβερνοασφάλεια περίπου όπως ένα ακόμη τεχνικό ζήτημα: ένα καλό antivirus, ισχυροί κωδικοί πρόσβασης και ένας εξωτερικός συνεργάτης πληροφορικής που θα αναλάμβανε όταν κάτι πήγαινε στραβά.
Αυτή η εποχή τελειώνει.
Το ευρωπαϊκό κανονιστικό πλαίσιο για την ψηφιακή ασφάλεια γίνεται αυστηρότερο και όλο και περισσότερες επιχειρήσεις καλούνται όχι απλώς να αγοράσουν καλύτερη τεχνολογία, αλλά να μπορούν να αποδείξουν ότι γνωρίζουν τους ψηφιακούς κινδύνους τους και διαθέτουν διαδικασίες για να τους αντιμετωπίσουν.
Για τις κυπριακές επιχειρήσεις –και ιδιαίτερα τις μικρότερες– αυτό δημιουργεί μια νέα πραγματικότητα: η κυβερνοασφάλεια μετατρέπεται σταδιακά από τεχνικό κόστος σε ζήτημα διοίκησης, συμμόρφωσης και επιχειρηματικού κινδύνου.
Γιατί το θέμα γίνεται επίκαιρο τώρα
Οι επιχειρήσεις στην Κύπρο εισέρχονται σε μια πιο απαιτητική περίοδο εφαρμογής νέων ευρωπαϊκών κανόνων κυβερνοασφάλειας.
Ο Υφυπουργός Έρευνας, Καινοτομίας και Ψηφιακής Πολιτικής Νικόδημος Δαμιανού επισήμανε αυτή την εβδομάδα τις πρακτικές προκλήσεις που δημιουργεί το νέο περιβάλλον, ιδιαίτερα για μικρότερες επιχειρήσεις.
Στο επίκεντρο βρίσκονται, μεταξύ άλλων, η ευρωπαϊκή Cyber Resilience Act (CRA) και το ευρύτερο κανονιστικό πλαίσιο κυβερνοασφάλειας της ΕΕ.
Η CRA αφορά προϊόντα με ψηφιακά στοιχεία –από λογισμικό μέχρι συνδεδεμένες συσκευές– και εισάγει απαιτήσεις κυβερνοασφάλειας σε ολόκληρο τον κύκλο ζωής ενός προϊόντος.
Δεν αφορά επομένως μόνο τους μεγάλους τεχνολογικούς ομίλους.
Μπορεί να αφορά κατασκευαστές, εισαγωγείς, διανομείς και εταιρείες λογισμικού που δραστηριοποιούνται στην ευρωπαϊκή αγορά.
Τι αλλάζει στην πράξη
Η μεγάλη αλλαγή βρίσκεται στη φιλοσοφία.
Μέχρι σήμερα, μια επιχείρηση μπορούσε σε μεγάλο βαθμό να αντιμετωπίζει ένα κυβερνοπεριστατικό όταν αυτό συνέβαινε.
Η νέα ευρωπαϊκή προσέγγιση δίνει πολύ μεγαλύτερο βάρος στην πρόληψη και στη διαχείριση του κινδύνου πριν συμβεί το περιστατικό.
Ανάλογα με το κανονιστικό πλαίσιο που εφαρμόζεται σε κάθε επιχείρηση, αυτό μπορεί να σημαίνει αξιολόγηση κινδύνων, καλύτερη προστασία συστημάτων, διαδικασίες αντιμετώπισης περιστατικών, διαχείριση ευπαθειών, ενημερώσεις ασφαλείας και συγκεκριμένες υποχρεώσεις αναφοράς.
Και εδώ βρίσκεται μια σημαντική λεπτομέρεια:
Δεν υπάγεται κάθε μικρή επιχείρηση αυτομάτως στις ίδιες υποχρεώσεις.
Οι απαιτήσεις εξαρτώνται από παράγοντες όπως ο κλάδος, το μέγεθος της επιχείρησης, οι υπηρεσίες που παρέχει και –στην περίπτωση της CRA– το είδος του ψηφιακού προϊόντος και ο ρόλος της στην αλυσίδα διάθεσής του.
Δεν είναι πλέον μόνο δουλειά του «ανθρώπου του IT»
Αυτή ίσως είναι η σημαντικότερη αλλαγή που πρέπει να αντιληφθούν οι επιχειρήσεις.
Ένα cyberattack δεν δημιουργεί μόνο τεχνικό πρόβλημα.
Μπορεί να σταματήσει τις πωλήσεις, να καταστήσει αδύνατη την έκδοση τιμολογίων, να μπλοκάρει την πρόσβαση σε αρχεία, να προκαλέσει διαρροή δεδομένων πελατών ή να διακόψει ολόκληρη τη λειτουργία μιας εταιρείας.
Με άλλα λόγια, ο ψηφιακός κίνδυνος είναι πλέον επιχειρηματικός κίνδυνος.
Για μια μεγάλη εταιρεία, με ξεχωριστό IT department και σημαντικό προϋπολογισμό κυβερνοασφάλειας, η προσαρμογή μπορεί να είναι ευκολότερη.
Για μια επιχείρηση 10, 20 ή 30 εργαζομένων, όμως, τα πράγματα είναι διαφορετικά.
Πολλές μικρές εταιρείες χρησιμοποιούν εξωτερικούς συνεργάτες για την πληροφορική, δεν διαθέτουν υπεύθυνο κυβερνοασφάλειας και συχνά δεν έχουν καταγεγραμμένο σχέδιο για το τι θα συμβεί εάν ένα πρωί οι εργαζόμενοι δεν μπορούν να ανοίξουν τα συστήματα της εταιρείας.
Το πραγματικό κόστος για μια μικρή επιχείρηση
Η συμμόρφωση έχει κόστος.
Μπορεί να απαιτήσει νέα λογισμικά, εξωτερικούς συμβούλους, εκπαίδευση προσωπικού, αναβάθμιση υποδομών ή αλλαγή διαδικασιών.
Όμως υπάρχει και η άλλη πλευρά του λογαριασμού: πόσο κοστίζει το να μην είσαι προετοιμασμένος;
Ένα ransomware attack, για παράδειγμα, δεν σημαίνει μόνο πιθανή απώλεια δεδομένων.
Σημαίνει ώρες ή ημέρες χωρίς παραγωγή, καθυστερήσεις προς πελάτες, κόστος αποκατάστασης συστημάτων και πιθανή ζημιά στη φήμη της επιχείρησης.
Γι’ αυτό και η οικονομική συζήτηση γύρω από την κυβερνοασφάλεια αλλάζει.
Η σωστή ερώτηση δεν είναι πλέον μόνο «πόσο θα μου κοστίσει να προστατευτώ;», αλλά και «πόσο θα μου κοστίσει αν σταματήσει η επιχείρησή μου να λειτουργεί;»
Ο ανθρώπινος παράγοντας παραμένει κρίσιμος
Μια επιχείρηση μπορεί να αγοράσει το καλύτερο λογισμικό ασφαλείας και παρ’ όλα αυτά να παραμείνει ευάλωτη.
Ένα πειστικό phishing email, ένας κλεμμένος κωδικός ή ένα λάθος κλικ μπορούν να ανοίξουν την πόρτα σε μια επίθεση.
Γι’ αυτό η εκπαίδευση του προσωπικού αποκτά ιδιαίτερη σημασία.
Δεν χρειάζεται κάθε εργαζόμενος να γνωρίζει τεχνικές λεπτομέρειες. Χρειάζεται όμως να μπορεί να αναγνωρίζει ένα ύποπτο email, να μην επαναχρησιμοποιεί τους ίδιους κωδικούς και να γνωρίζει πώς πρέπει να αντιδράσει όταν αντιληφθεί κάτι ασυνήθιστο.
Η κυβερνοασφάλεια είναι τελικά τόσο θέμα ανθρώπων όσο και τεχνολογίας.
Μια νέα πραγματικότητα και για τους προμηθευτές
Υπάρχει και μια λιγότερο εμφανής διάσταση.
Ακόμη και μια μικρή επιχείρηση που δεν εμπίπτει άμεσα σε συγκεκριμένες αυστηρότερες υποχρεώσεις μπορεί να δεχθεί πίεση έμμεσα από τους μεγαλύτερους πελάτες της.
Μια μεγάλη εταιρεία που πρέπει να προστατεύσει την εφοδιαστική της αλυσίδα μπορεί να αρχίσει να ζητά από τους προμηθευτές της αποδείξεις ότι διαθέτουν συγκεκριμένα μέτρα ασφαλείας.
Έτσι, η κυβερνοασφάλεια μπορεί σταδιακά να γίνει και κριτήριο για να κερδίσει ή να διατηρήσει κάποιος ένα συμβόλαιο.
Για μια μικρή κυπριακή επιχείρηση που θέλει να συνεργαστεί με μεγαλύτερους ευρωπαϊκούς οργανισμούς, αυτό μπορεί να αποκτήσει ιδιαίτερη σημασία.
Από πού πρέπει να ξεκινήσει μια μικρή επιχείρηση
Το πρώτο βήμα δεν χρειάζεται να είναι μια τεράστια επένδυση.
Χρειάζεται πρώτα μια αποτύπωση.
Τι συστήματα χρησιμοποιούμε; Πού βρίσκονται τα δεδομένα μας; Ποιος έχει πρόσβαση; Τι backups υπάρχουν; Ποιος είναι ο εξωτερικός μας πάροχος; Ποια συστήματα, εάν σταματήσουν για δύο ημέρες, μπορούν να παραλύσουν την επιχείρηση;
Από εκεί μπορεί να δημιουργηθεί ένα απλό πλάνο προτεραιοτήτων.
Ισχυρή αυθεντικοποίηση, ενημερωμένο λογισμικό, σωστά αντίγραφα ασφαλείας, περιορισμός δικαιωμάτων πρόσβασης, εκπαίδευση εργαζομένων και ένα βασικό σχέδιο αντιμετώπισης περιστατικών μπορούν να αποτελέσουν ένα ουσιαστικό πρώτο επίπεδο προστασίας.
Το ζητούμενο δεν είναι να μηδενιστεί ο κίνδυνος – κάτι τέτοιο πρακτικά δεν είναι δυνατό.
Το ζητούμενο είναι η επιχείρηση να γνωρίζει πού είναι ευάλωτη και τι θα κάνει όταν κάτι πάει στραβά.
Η κυβερνοασφάλεια περνά σε μια νέα φάση.
Για χρόνια παρουσιαζόταν στις μικρές επιχειρήσεις κυρίως ως τεχνολογικό θέμα. Οι νέοι ευρωπαϊκοί κανόνες και η αυξανόμενη εξάρτηση των επιχειρήσεων από ψηφιακά συστήματα αλλάζουν αυτή την αντίληψη.
Το cyber risk γίνεται πλέον μέρος του business risk.
Για τις κυπριακές ΜΜΕ, αυτό δεν σημαίνει ότι όλες πρέπει αύριο να επενδύσουν τεράστια ποσά σε συστήματα ασφαλείας. Σημαίνει όμως ότι η εποχή του «θα το αναλάβει ο IT όταν υπάρξει πρόβλημα» πλησιάζει στο τέλος της.
Η καλύτερη αφετηρία είναι πολύ πιο απλή: να γνωρίζει κάθε επιχείρηση τι πρέπει να προστατεύσει, ποιοι κίνδυνοι την αφορούν, ποιες υποχρεώσεις έχει και –κυρίως– εάν μπορεί να συνεχίσει να λειτουργεί την ημέρα που κάτι πάει στραβά.
The post Κυβερνοασφάλεια: Από «θέμα του IT» σε ευθύνη της επιχείρησης – Τι αλλάζει για τις κυπριακές ΜΜΕ appeared first on moneymatters.cy.