Почему российский бизнес недооценивает киберриски
Еще десять лет назад кибербезопасность была узкой экспертной темой. Украли пароль, что-то сломали в ИТ — неприятно, но такие инциденты редко воспринимались как риск, способный остановить бизнес.
Сегодня все иначе: из-за цифровизации киберриски стали фундаментальными для бизнеса. Но топ-менеджмент пока не обращает на них достаточного внимания — в том числе из-за недостаточной насмотренности. Большинство руководителей просто не сталкивались с серьезными кибератаками — ни лично, ни через свой профессиональный круг.
Ситуация будет меняться естественным образом — новое поколение топ-менеджмента, выросшее в цифровой среде, будет воспринимать киберриски как данность. Но этот процесс можно ускорить уже сейчас.
О том, как это сделать, рассказывает Андрей Кузин (https://vk.cc/d1lZj4), операционный директор Positive Technologies
1⃣ Говорить с бизнесом нужно на его языке. CISO должен обсуждать не периметр и уязвимости, а недопустимые события и их последствия для бизнеса: остановку производства, проблемы с ликвидностью, срыв платежей.
2⃣ Наращивать насмотренность через реальный опыт. Если из десяти финансовых директоров хотя бы трое скажут: «Да, я с этим столкнулся», — остальные семь уже начнут думать: «А я ведь тоже могу на это попасть».
3⃣ Подключать регуляторов. Например, решения ЦБ влияют на банки, страховщиков, биржи и аудиторов. Если киберриск начнет влиять на условия кредитования, стоимость страхования, аудиторские выводы или отношение инвесторов — бизнес очень быстро начнет воспринимать кибербезопасность иначе.
4⃣ Создать независимую систему оценки. Например, киберрейтинг, ежегодный ассесмент или методику раскрытия информации о киберрисках. Это поможет бизнесу сравнивать себя с другими и принимать решения не только на основе теории, но и на опыте соседей, которые уже столкнулись с последствиями кибератак.
Со временем кибербезопасность должна стать такой же естественной частью управления бизнесом, как финансовые, рыночные и операционные риски.
Подробнее об этом — в колонке Андрея Кузина для Positive Research. Внутри вы также найдете чек-лист для CFO, что делать после кибератаки и как восстановить работу компании: https://vk.cc/d1lZj4
#PositiveTechnologies
