Trzy pytania, które rada nadzorcza powinna zadać zarządowi przed cyberatakiem. Ekspert: dokumentacja nie wystarczy
Wicepremier Krzysztof Gawkowski przypomniał niedawno podczas Cyber24 Days, że za cyberbezpieczeństwo odpowiadają właściciele, zarządy i rady nadzorcze, a nie tylko informatycy. Bojanowski, autor książki „Zdążyć przed hakerem” i członek Stowarzyszenia Niezależnych Członków Rad Nadzorczych, zwraca uwagę na kolejny element: odpowiedzialność firmy sięga dalej niż jej własne serwery.
Pytanie pierwsze. Ile wytrzymamy bez systemu dostawcy?
Dziś mało która firma trzyma wszystko u siebie. Dane leżą w chmurze, stronę utrzymuje firma hostingowa, a program do obsługi klientów rozwija zewnętrzny dostawca. To wygodne, ale ma swoją cenę.
– Zlecając usługi na zewnątrz, pozornie pozbywamy się problemów operacyjnych, ale łańcuch dostaw usług IT bywa dziurawy dokładnie tam, gdzie nikt się tego nie spodziewa. Najsłabsze ogniwo coraz częściej nie znajduje się we własnej serwerowni, lecz po stronie zewnętrznego partnera – ostrzega Bojanowski.
Jak to wygląda w praktyce, pokazał niedawny wyciek z systemu MyDr, z którego korzystają placówki medyczne. Włamanie dotyczyło platformy dostawcy, ale obowiązki wobec pacjentów spadły na przychodnie. – To bardzo dobrze pokazuje jeden z podstawowych problemów związanych z outsourcingiem IT: można zlecić przetwarzanie danych na zewnątrz, ale nie można w ten sam sposób pozbyć się odpowiedzialności za nie – mówi ekspert.
Przychodnia musi poinformować pacjentów, a sama nie ma dostępu do systemu. Jeśli dostawca milczy albo odzywa się za późno, placówka nie wypełni obowiązków z RODO.
Pytanie drugie. Kiedy ostatnio ćwiczyliśmy reakcję na atak?
Procedura w segregatorze wygląda dobrze tylko do pierwszego kryzysu. Bojanowski przekonuje, że firma musi ją regularnie sprawdzać w praktyce. – Testu nie przeprowadza się po to, żeby potwierdzić, że wszystko działa. Jego zadaniem jest zakwestionowanie własnych założeń, znalezienie słabości i poprawienie systemu, zanim pojawi się realny incydent – podkreśla.
W takich ćwiczeniach powinien brać udział także kluczowy dostawca. Zasady tej współpracy warto zapisać w umowie, zanim cokolwiek przestanie działać.
Pytanie trzecie. Jak poprowadzimy biznes w trakcie kryzysu?
Tu decyduje czas. Firma potrzebuje od dostawcy szybkiego sygnału, że coś poszło nie tak. – Pierwsza informacja o incydencie nie musi być bardzo szczegółowa. Musi natomiast pojawić się szybko i zawierać tyle danych, aby organizacja mogła zacząć reagować – zaznacza Bojanowski.
Dzięki takiej informacji zarząd uruchomi sztab kryzysowy, plan awaryjny i komunikację z klientami. Stawką jest nie tylko ciągłość biznesu, ale też reputacja firmy i jej menedżerów.
Dostawców trzeba pilnować cały rok
Odpowiedź na te trzy pytania wymaga stałego nadzoru nad partnerami IT. Bojanowski radzi nie traktować wszystkich jednakowo i najwięcej uwagi poświęcać tym, od których zależą najważniejsze procesy firmy. Kontrola raz w roku też nie wystarczy. Zarząd i rada powinny co kwartał wiedzieć, których dostawców zespół sprawdził, jakie słabości znalazł i co z nimi zrobił.
W Polsce firmy dopiero budują takie kompetencje, a rynek, jak ocenia ekspert, potrzebuje na to jeszcze kilku lat. Jedno pozostaje jasne: zasady współpracy z kluczowym dostawcą trzeba ustalić przed incydentem, a nie wtedy, gdy system właśnie przestał działać. SNCRN przygotowuje dla zarządów i rad nadzorczych szkolenie z tego obszaru.
Skuteczna ochrona przed cyberatakiem
Nie ryzykuj bez potrzeby. Cyberzagrożenia są wszędzie, ale możesz się przed nimi zabezpieczyć. Nawet, jeśli do ataku dojdzie, możesz otrzymać szybką pomoc.
Tajemnicze cyberataki, a firmy bez szkoleń w zakresie bezpieczeństwa
Opinia publiczna nigdy nie dowiaduje się o prawie połowie cyberataków na firmy w Europie - wynika z badań firmy. RSM. Ponadto prawie połowa udanych ataków jest wymierzona w niedoszkolonych pracowników.