Kibernetički incident rijetko počinje sastankom uprave, ali vrlo često tamo završava. Kada su sustavi nedostupni, podaci izloženi ili poslovanje zaustavljeno, uprava mora donijeti odluke pod pritiskom – s ograničenim informacijama i jasnom odgovornošću. Zato ključne sigurnosne mjere za upravu nisu tehnički dodatak koji se može prepustiti isključivo IT odjelu. One su dio korporativnog upravljanja, kontinuiteta poslovanja i regulatorne spremnosti.
Za subjekte obuhvaćene Zakonom o kibernetičkoj sigurnosti, Uredbom o kibernetičkoj sigurnosti i NIS2 okvirom pitanje više nije treba li uprava sudjelovati u upravljanju rizicima. Pitanje je može li dokazati da razumije relevantne rizike, da je odobrila prioritete i da nadzire provedbu mjera. Dobra uprava ne mora znati konfigurirati sigurnosni sustav. Mora znati postaviti očekivanja, tražiti mjerljive pokazatelje i pravodobno reagirati kada razina rizika prijeđe prihvatljivu granicu.
Sigurnost je upravljačka odgovornost, ne samo IT zadatak
Tehnologija je ključan dio obrane, ali sigurnosni propusti često nastaju iz poslovnih odluka: odgađanja ulaganja, nejasnih vlasništava nad procesima, preširokih ovlasti, nekontroliranih dobavljača ili nedostatka plana za krizne situacije. Uprava zato treba sigurnost promatrati kao poslovni rizik usporediv s rizikom likvidnosti, prekida opskrbnog lanca ili regulatorne neusklađenosti.
To posebno vrijedi za organizacije u zdravstvu, financijama, energetici, telekomunikacijama i drugim djelatnostima u kojima prekid rada ima posljedice daleko izvan IT funkcije. Nedostupnost sustava može odgoditi pružanje usluge, ugroziti ugovorne obveze, otvoriti pitanje zaštite osobnih podataka i narušiti povjerenje korisnika. U takvim okolnostima uprava ne upravlja pojedinačnim tehničkim ranjivostima, nego sposobnošću organizacije da nastavi poslovati i ispuni svoje obveze.
Odredite prihvatljivu razinu rizika
Prvi zadatak uprave jest jasno definirati što organizacija smatra neprihvatljivim rizikom. To uključuje pitanja poput: koliko dugo ključna usluga smije biti nedostupna, koje kategorije podataka zahtijevaju najvišu razinu zaštite, koji bi incident zahtijevao trenutačno uključivanje uprave te kakav je prag za obavještavanje nadležnih tijela, partnera ili korisnika.
Bez tog okvira sigurnosni timovi često rade reaktivno. Mogu popisivati slabosti i predlagati kontrole, ali ne mogu dosljedno odrediti koje aktivnosti imaju prednost kada su proračun, ljudi i vrijeme ograničeni. Prihvatljiva razina rizika nije statična odluka. Mijenja se s novim uslugama, akvizicijama, promjenama dobavljača, rastom digitalnih kanala i promjenama prijetnji.
Ključne sigurnosne mjere za upravu: pet područja nadzora
Uprava ne treba dobivati izvještaj prepun tehničkih kratica bez jasnog poslovnog značenja. Potrebna joj je sažeta, redovita i provjerljiva slika sigurnosnog stanja kroz nekoliko područja koja izravno utječu na otpornost organizacije.
1. Jasna odgovornost i stvarno vlasništvo
Sigurnosna politika bez imenovanih vlasnika ostaje dokument. Uprava treba potvrditi tko je odgovoran za upravljanje kibernetičkom sigurnošću, tko odlučuje o prihvaćanju rizika, tko koordinira odgovor na incident i tko prati izvršenje korektivnih mjera. U praksi to obično uključuje upravu, osobu odgovornu za informacijsku sigurnost, IT vodstvo, vlasnike poslovnih procesa, pravnu funkciju, zaštitu podataka i internu reviziju.
Važno je razlikovati odgovornost od izvršavanja. Uprava može delegirati operativne zadaće, ali ne i odgovornost za nadzor. Redovito izvješćivanje treba pokazati što je dovršeno, što kasni, koji rizik ostaje otvoren te tko je prihvatio odluku da se određena mjera privremeno ne provede.
2. Procjena rizika povezana s poslovnim uslugama
Popis tehničkih ranjivosti nije isto što i procjena poslovnog rizika. Uprava treba vidjeti koje su kritične usluge, sustavi, lokacije, dobavljači i skupovi podataka povezani s ključnim poslovnim procesima. Tek tada može procijeniti stvarnu posljedicu incidenta i odobriti razuman redoslijed ulaganja.
Primjerice, nedostatak zakrpe na pomoćnom internom sustavu i isti nedostatak na platformi koja podržava ključnu uslugu nemaju jednaku težinu. Prioritet ovisi o izloženosti, mogućnosti iskorištavanja, vrijednosti imovine, dostupnosti kompenzacijskih kontrola i potencijalnoj poslovnoj šteti. Procjena mora biti dokumentirana, redovito osvježavana i povezana s planom postupanja, a ne ostati jednokratna tablica pripremljena samo za nadzor.
3. Dokazive kontrole, a ne pretpostavke
Jedna od najčešćih slabosti nije potpuni izostanak kontrole, nego nemogućnost da se dokaže njezino stvarno funkcioniranje. Organizacija može imati politiku upravljanja pristupima, ali ne i potvrdu da se ovlasti redovito preispituju. Može imati postupak sigurnosnog kopiranja, ali ne i zapis o uspješnom testu obnove podataka.
Uprava treba tražiti dokaze za kontrole koje štite najvrjedniju imovinu: upravljanje identitetima i privilegiranim pristupima, višefaktorsku autentikaciju, sigurnosne kopije i testove oporavka, upravljanje zakrpama, nadzor događaja, segmentaciju mreže, zaštitu krajnjih uređaja te upravljanje sigurnošću dobavljača. Nije nužno da se svaka kontrola izvještava jednakom razinom detalja. Ključno je da su za kritične kontrole dostupni vlasnik, status, dokaz i otvoreni nedostatak.
4. Spremnost za incident prije nego što nastane
Plan odgovora na incident vrijedi onoliko koliko je organizacija uvježbala njegovu primjenu. Uprava treba znati tko je ovlašten donijeti hitne odluke, kako se aktivira krizni tim, kojim se kanalima komunicira ako primarni sustavi ne rade te tko odobrava vanjsku komunikaciju.
Vježbe stolnog scenarija osobito su korisne za uprave jer otkrivaju praznine koje tehnički testovi ne mogu otkriti. Što se događa ako je sustav za naručivanje nedostupan 24 sata? Može li organizacija ručno nastaviti rad? Ima li pravna funkcija dovoljno informacija za procjenu obveza prijave? Zna li korisnička služba što smije reći klijentima? Takve vježbe trebaju završiti konkretnim mjerama, rokovima i odgovornim osobama.
5. Upravljanje dobavljačima i ovisnostima
Organizacija može imati dobro uređenu internu sigurnost, a i dalje biti izložena zbog pružatelja usluga u oblaku, vanjskog održavatelja, softverskog partnera ili obrađivača podataka. Uprava treba imati pregled ključnih ovisnosti i ugovornih mehanizama koji uređuju sigurnosne zahtjeve, prijavu incidenata, dostupnost usluga, pristup revizijskim dokazima i izlaznu strategiju.
Ne traži svaki dobavljač jednaku dubinu provjere. Opseg treba prilagoditi kritičnosti usluge i vrsti podataka kojima dobavljač pristupa. Međutim, oslanjanje na izjavu dobavljača da je “siguran” nije dovoljno za usluge čiji bi prekid ili kompromitacija imali ozbiljan poslovni učinak.
Izvještavanje upravi mora voditi odluci
Predugački operativni izvještaji ne stvaraju bolji nadzor. Upravama su korisniji pokazatelji koji povezuju sigurnosno stanje s poslovnim učinkom: broj otvorenih kritičnih rizika, rokovi za njihovo smanjenje, pokrivenost ključnih sustava višefaktorskom autentikacijom, rezultati testova oporavka, status obuke zaposlenika, trend incidenata i sigurnosni status ključnih dobavljača.
Jednako je važno prikazati odstupanja. Izvještaj koji je stalno zelen, bez otvorenih rizika i kašnjenja, obično nije znak savršene sigurnosti nego slabog sustava mjerenja. Uprava treba poticati kulturu u kojoj se rizici prijavljuju rano, bez prikrivanja, kako bi se odluke mogle donijeti dok još postoje realne opcije.
Za regulirane subjekte dokumentiranje tog nadzora ima dodatnu vrijednost. Zapisnici, odluke, procjene, planovi i dokazi provedbe stvaraju sljedivost potrebnu za internu kontrolu, reviziju i regulatorni nadzor. Platforme poput ITrevizija.hr mogu taj proces znatno ubrzati kroz strukturiranu samoprocjenu, upravljanje dokazima, analizu neusklađenosti i praćenje provedbe aktivnosti, bez dugotrajne implementacije složenog GRC sustava.
Od sigurnosnog projekta do trajne upravljačke discipline
Najveća pogreška je tretirati usklađivanje kao projekt koji završava predajom dokumentacije. Sigurnosno stanje se mijenja svakom novom aplikacijom, zaposlenikom, integracijom, dobavljačem i promjenom poslovnog procesa. Zato uprava treba uspostaviti ritam nadzora: redovite procjene rizika, periodično preispitivanje kontrola, praćenje akcijskog plana i vježbanje odgovora na incidente.
Opseg tog ritma ovisi o veličini organizacije, sektoru i kritičnosti usluga. Manji subjekt ne treba kopirati složenu strukturu velike banke, ali mora imati jasne odgovornosti, realnu procjenu rizika i dokaze da osnovne mjere doista funkcioniraju. S druge strane, organizacije s kritičnim uslugama moraju očekivati detaljniji nadzor, češća testiranja i snažnije upravljanje ovisnostima.
Najkorisnija odluka uprave nije odobriti još jedan dokument, nego zahtijevati jasan odgovor na tri pitanja: koji su naši najveći otvoreni rizici, tko ih smanjuje i kojim dokazom ćemo potvrditi da je mjera provedena. Kada su ti odgovori redoviti, provjerljivi i povezani s poslovnim prioritetima, kibernetička sigurnost prestaje biti nejasan trošak i postaje mjerljiva zaštita poslovanja.