Reklama

Trzy pytania, które rada nadzorcza powinna zadać zarządowi przed cyberatakiem. Ekspert: dokumentacja nie wystarczy

Przypadek MyDr pokazał, że firma może zlecić IT na zewnątrz, ale odpowiedzialności nie przekaże nikomu.
Przypadek MyDr pokazał, że firma może zlecić IT na zewnątrz, ale odpowiedzialności nie przekaże nikomu. / Shutterstock/Andrey_Popov
Zarząd zwykle słyszy o cyberataku dopiero wtedy, gdy ten już trwa. Na ustalanie, kto decyduje i co robić, nie ma wtedy ani chwili. Jakub Bojanowski, ekspert ds. cyberbezpieczeństwa i audytu IT, wskazuje trzy proste pytania, które rada nadzorcza powinna zadać zarządowi, zanim dojdzie do kryzysu. Jego zdaniem segregator z procedurami nie wystarczy.

Zyskaj dostęp do bazy artykułów z „My Company Polska” Zamów teraz!

Reklama

Wicepremier Krzysztof Gawkowski przypomniał niedawno podczas Cyber24 Days, że za cyberbezpieczeństwo odpowiadają właściciele, zarządy i rady nadzorcze, a nie tylko informatycy. Bojanowski, autor książki „Zdążyć przed hakerem” i członek Stowarzyszenia Niezależnych Członków Rad Nadzorczych, zwraca uwagę na kolejny element: odpowiedzialność firmy sięga dalej niż jej własne serwery.

Pytanie pierwsze. Ile wytrzymamy bez systemu dostawcy?

Dziś mało która firma trzyma wszystko u siebie. Dane leżą w chmurze, stronę utrzymuje firma hostingowa, a program do obsługi klientów rozwija zewnętrzny dostawca. To wygodne, ale ma swoją cenę.

– Zlecając usługi na zewnątrz, pozornie pozbywamy się problemów operacyjnych, ale łańcuch dostaw usług IT bywa dziurawy dokładnie tam, gdzie nikt się tego nie spodziewa. Najsłabsze ogniwo coraz częściej nie znajduje się we własnej serwerowni, lecz po stronie zewnętrznego partnera – ostrzega Bojanowski.

Jak to wygląda w praktyce, pokazał niedawny wyciek z systemu MyDr, z którego korzystają placówki medyczne. Włamanie dotyczyło platformy dostawcy, ale obowiązki wobec pacjentów spadły na przychodnie. – To bardzo dobrze pokazuje jeden z podstawowych problemów związanych z outsourcingiem IT: można zlecić przetwarzanie danych na zewnątrz, ale nie można w ten sam sposób pozbyć się odpowiedzialności za nie – mówi ekspert.

Przychodnia musi poinformować pacjentów, a sama nie ma dostępu do systemu. Jeśli dostawca milczy albo odzywa się za późno, placówka nie wypełni obowiązków z RODO.

Pytanie drugie. Kiedy ostatnio ćwiczyliśmy reakcję na atak?

Procedura w segregatorze wygląda dobrze tylko do pierwszego kryzysu. Bojanowski przekonuje, że firma musi ją regularnie sprawdzać w praktyce. – Testu nie przeprowadza się po to, żeby potwierdzić, że wszystko działa. Jego zadaniem jest zakwestionowanie własnych założeń, znalezienie słabości i poprawienie systemu, zanim pojawi się realny incydent – podkreśla.

W takich ćwiczeniach powinien brać udział także kluczowy dostawca. Zasady tej współpracy warto zapisać w umowie, zanim cokolwiek przestanie działać.

Pytanie trzecie. Jak poprowadzimy biznes w trakcie kryzysu?

Tu decyduje czas. Firma potrzebuje od dostawcy szybkiego sygnału, że coś poszło nie tak. – Pierwsza informacja o incydencie nie musi być bardzo szczegółowa. Musi natomiast pojawić się szybko i zawierać tyle danych, aby organizacja mogła zacząć reagować – zaznacza Bojanowski.

Dzięki takiej informacji zarząd uruchomi sztab kryzysowy, plan awaryjny i komunikację z klientami. Stawką jest nie tylko ciągłość biznesu, ale też reputacja firmy i jej menedżerów.

Dostawców trzeba pilnować cały rok

Odpowiedź na te trzy pytania wymaga stałego nadzoru nad partnerami IT. Bojanowski radzi nie traktować wszystkich jednakowo i najwięcej uwagi poświęcać tym, od których zależą najważniejsze procesy firmy. Kontrola raz w roku też nie wystarczy. Zarząd i rada powinny co kwartał wiedzieć, których dostawców zespół sprawdził, jakie słabości znalazł i co z nimi zrobił.

W Polsce firmy dopiero budują takie kompetencje, a rynek, jak ocenia ekspert, potrzebuje na to jeszcze kilku lat. Jedno pozostaje jasne: zasady współpracy z kluczowym dostawcą trzeba ustalić przed incydentem, a nie wtedy, gdy system właśnie przestał działać. SNCRN przygotowuje dla zarządów i rad nadzorczych szkolenie z tego obszaru.

Skuteczna ochrona przed cyberatakiem

Skuteczna ochrona przed cyberatakiem

Nie ryzykuj bez potrzeby. Cyberzagrożenia są wszędzie, ale możesz się przed nimi zabezpieczyć. Nawet, jeśli do ataku dojdzie, możesz otrzymać szybką pomoc.

Reklama

ZOBACZ RÓWNIEŻ

Reklama
Reklama