Digitalna odpornost: kako podjetje ostane operativno tudi ob incidentu
Digitalizacija podjetjem prinaša hitrejše procese, boljše storitve in nove poslovne priložnosti, hkrati pa povečuje njihovo izpostavljenost kibernetskim incidentom in izpadom. Aleksej Kranjec, CEO podjetja HC Center, pojasnjuje, zakaj velikost podjetja napadalcev ne ustavi, zakaj varnostnih kopij ni dovolj ter kako lahko podjetja z jasnimi načrti, preizkusi in odgovornim vodenjem ohranijo poslovanje tudi v najzahtevnejših okoliščinah.
Digitalizacija prinaša ogromne prednosti, hkrati pa tudi nova tveganja. Kaj danes pomeni biti digitalno odporen?
V zadnjih letih smo se navadili, da so informacije, podatki in poslovni procesi vedno na voljo. Prav zato postaja digitalna odpornost ena ključnih konkurenčnih prednosti sodobnih podjetij.
Biti digitalno odporen danes ne pomeni samo preprečevati napade ali izpade. Pomeni biti pripravljen na trenutek, ko se incident zgodi, in kljub temu ohraniti poslovanje. Vprašanje ni več, ali bo podjetje nekoč doživelo motnjo, ampak kako hitro bo po njej lahko nadaljevalo poslovanje.
Najbolj odporna podjetja niso tista, ki nimajo težav, ampak tista, ki se znajo nanje hitro in učinkovito odzvati.
Ali so tarča napadalcev predvsem velika podjetja?
To je eden največjih mitov.
Napadalci danes ne iščejo nujno največjih podjetij. Iščejo najlažjo pot do podatkov, finančne koristi ali motnje poslovanja. Avtomatizirana orodja vsak dan pregledujejo milijone sistemov po svetu in iščejo ranljivosti. Velikost podjetja pri tem pogosto ni odločilen dejavnik.
Manjša in srednje velika podjetja so lahko celo bolj izpostavljena, saj praviloma razpolagajo z manjšimi ekipami in omejenimi sredstvi za upravljanje tveganj.
Vsako podjetje, ki uporablja informacijske sisteme, elektronsko pošto, podatke strank ali poslovne aplikacije, je potencialna tarča.
Kako umetna inteligenca spreminja področje kibernetske varnosti?

Umetna inteligenca spreminja pravila igre na obeh straneh v vlogi napada kot obrambe. Po eni strani omogoča napadalcem hitrejšo pripravo lažnih sporočil, avtomatizacijo napadov in iskanje ranljivosti. Po drugi strani pa organizacijam pomaga hitreje zaznavati nepravilnosti, analizirati velike količine podatkov in učinkoviteje odzivati na incidente. Verjamem, da bo v prihodnjih letih umetna inteligenca postala pomemben del sistemov za zaznavanje tveganj in zaščito poslovanja. Kljub temu pa ostajajo ključni ljudje, procesi in odgovorno vodenje podjetja.
Tehnologija sama po sebi še nikoli ni rešila problema brez jasne strategije.
Ali mora imeti podjetje lastnega strokovnjaka za kibernetsko varnost?
Ni nujno.
Podobno kot si večina podjetij ne gradi lastnega podatkovnega centra, ni vedno smiselno graditi tudi celotne varnostne ekipe znotraj podjetja.
Veliko organizacij danes uspešno uporablja zunanje strokovnjake in specializirane partnerje za varnost, nadzor, obnovo sistemov in upravljanje tveganj.
Pomembno pa je razumeti eno stvar: odgovornosti ni mogoče “outsourcati”. Izvajanje določenih storitev lahko zaupate partnerju, odgovornost za poslovna tveganja in odpornost organizacije pa vedno ostaja pri vodstvu podjetja.
Kaj storiti, ko pride do resnega incidenta?
Največja napaka je improvizacija.
V trenutku, ko pride do incidenta, mora podjetje vedeti:
- kdo sprejema odločitve,
- kateri sistemi so najpomembnejši,
- kako poteka obnova,
- kako komunicirati s strankami, partnerji in zaposlenimi.
Prav zato so načrti Business Continuity Planning (BCP) in Disaster Recovery (DR) danes bistveno pomembnejši od same tehnologije.
Podjetja, ki imajo pripravljene načrte in jih redno preverjajo, se po incidentih praviloma poberejo bistveno hitreje in z manjšo poslovno škodo.
Kako lahko podjetje preveri, ali bi po resnem incidentu dejansko lahko nadaljevalo poslovanje?
Najlažji odgovor je: preizkusite svoje načrte.
Veliko organizacij ima varnostne kopije. Bistveno manj pa jih redno preverja, ali lahko sisteme res obnovijo v času, ki ga poslovanje zahteva.

1. Ugotovite, kaj je za vaše poslovanje resnično kritično. Vsi sistemi niso enako pomembni.
2. Pripravite načrt Business Continuity in Disaster Recovery. Ne samo dokument, ampak dejanski izvedbeni načrt, pri tem je potrebno razlikovati kaj je backup in kaj disaster recovery rešitev.
3. Redno izvajajte teste in vaje. Načrt, ki ni bil nikoli preizkušen, je zgolj predpostavka.
Kaj bo največji izziv podjetij v naslednjih petih letih?
V preteklosti smo govorili predvsem o digitalni transformaciji, oblačnih rešitvah, umetni inteligenci in kibernetski varnosti. V prihodnosti bomo govorili o digitalni poslovni odpornosti.
Podjetja bodo morala poleg rasti, inovacij in digitalizacije hkrati zagotavljati še varnost, skladnost z regulativo ter neprekinjeno poslovanje. Zahteve NIS2 in DORA so samo začetek širšega trenda, kjer postaja obvladovanje digitalnih tveganj sestavni del upravljanja podjetja.
Tista podjetja, ki bodo digitalno poslovno odpornost vključila v svojo poslovno strategijo, bodo dolgoročno bolj konkurenčna, bolj zaupanja vredna in bolje pripravljena na prihodnje izzive.
"Uspešna podjetja niso tista, ki nikoli ne doživijo incidenta. Uspešna so tista, ki znajo tudi v najzahtevnejših okoliščinah hitro nadaljevati poslovanje in ohraniti zaupanje svojih strank."
Aleksej Kranjec
