Prosječni globalni trošak kršenja podataka dostigao je 4,99 miliona dolara u 2026. godini, što je najviša zabilježena brojka, a prosjek u SAD-u popeo se još više na 11,5 miliona dolara. Četvrtu godinu zaredom, phishing je ostao najčešći način na koji su napadači prvi put ušli u sistem.

Brojke poput ovih obično izazivaju istu reakciju: veći budžeti, više alata, strože politike. Ali detaljniji pogled na ono što zapravo razlikuje skupo kršenje od onog kojim se može upravljati govori drugačiju priču i to ima manje veze s vrstom napada, a više s tim koliko brzo organizacija može to vidjeti, razumjeti i zaustaviti.

Više se ne radi samo o tome da se napadači drže podalje

Svake godine, istraživanje troškova kršenja sigurnosti potvrđuje istu neugodnu istinu: nijedna organizacija, bez obzira na veličinu ili sektor, ne može garantovati da nikada neće biti meta napada. Napadačima je potrebna samo jedna funkcionalna phishing e-mail adresa, jedna izložena pogrešna konfiguracija oblaka ili jedna previđena veza s dobavljačem da bi se učvrstili.

Ono što sve više odvaja skupi incident od kontrolisanog nije početna ulazna tačka. To je ono što se događa u satima i sedmicama nakon toga: koliko brzo se upad otkriva, koliko jasno organizacija razumije čemu je pristupljeno i koliko brzo može odgovoriti bez nagađanja.

Pristup trećih strana i dobavljača i dalje je ponavljajuća tema u istragama kršenja sigurnosti. Složeni lanci snabdijevanja i međusobno povezani sistemi znače da napadač ne mora uvijek direktno prodrijeti u organizaciju. Slabija karika u okruženju izvođača radova ili partnera je često dovoljna.

Gdje se zapravo nalazi vaš rizik?

Odnosi s trećim stranama i dobavljačima se više puta pojavljuju u istragama kršenja sigurnosti. Procjena sigurnosnog rizika može vam pomoći da vidite gdje leži stvarna izloženost vaše organizacije.

Is­tražite procjenu i audit sig­urnos­nih rizika

Tihi faktor iza rastućih troškova

Vrsta napada puni naslove. Brzina otkrivanja i suzbijanja je ono što se zapravo vidi na računu.

Organizacije koje brzo identificiraju i suzbiju incident dosljedno prijavljuju znatno niže troškove od onih gdje povreda ostaje nezapažena sedmicama ili mjesecima. Ipak, mnoge organizacije i dalje ulažu velika sredstva u prevenciju, dok nedovoljno ulažu u upravljanje, praćenje i spremnost za odgovor na incidente koji određuju kako će se povreda zapravo odvijati kada prevencija ne uspije.

Ovo je dio koji je lako propustiti u brojkama na naslovnicama: rastući troškovi povrede nisu samo priča o sofisticiranijim napadačima. To je također priča o zrelosti odgovora koja ne prati koliko brzo moderna okruženja (oblak, integracije trećih strana, distribuirani timovi) mogu dozvoliti da se incident proširi prije nego što iko primijeti.

Zašto certificirani sistem upravljanja mijenja jednačinu

Upravo je to jaz koji Sistem upravljanja sigurnošću informacija (ISMS), poput onog usklađenog sa ISO/IEC 27001, treba da popuni. Strukturirani ISMS ne samo da dokumentuje politike; on zahtijeva od organizacija da izgrade i kontinuirano testiraju procese koji određuju koliko brzo se incident uočava i obuzdava: procjena rizika, kontrola pristupa, praćenje, planiranje odgovora na incidente i redovni interni pregled.

Za organizacije koje rade sa AI sistemima, ISO/IEC 42001 proširuje istu disciplinu upravljanja na rizike specifične za AI, što je sve relevantniji jaz kako sve više istraga kršenja i incidenata počinje da uključuje alate omogućene AI-jem i integracije AI-ja trećih strana.

Koliko je vaša organizacija spremna da otkrije i obuzda incident?

ISMS certificiran prema ISO/IEC 27001 standardu gradi procese procjene rizika, praćenja i odgovora na incidente koji određuju koliko brzo možete reagovati kada prevencija ne uspije.

Is­tražite ISO/IEC 27001 cer­ti­fika­ciju

Nezavisna certifikacija dodaje još jedan sloj sigurnosti: to znači da je akreditovana treća strana potvrdila da ovi procesi postoje i funkcionišu kako je predviđeno, a ne samo da su negdje zapisani. Ta razlika (sistem koji postoji na papiru naspram onog koji je testiran, održavan i auditiran) često je upravo ono što razlikuje organizacije koje brzo rješavaju incident od onih koje to ne čine.

Šta ovo znači za vašu organizaciju

Rekordno visoki troškovi kršenja sigurnosti nisu razlog za uzbunu. To je razlog da iskreno sagledate gdje je vaša organizacija stvarno izložena: ne samo da li možete spriječiti svaki napad (niko ne može), već da li biste brzo znali ako bi neki prošao, i da li biste mogli tačno pokazati šta se dogodilo i šta ste preduzeli povodom toga.

Ako procjenjujete svoje trenutno stanje sigurnosti informacija ili istražujete šta bi certifikacija ISO/IEC 27001 ili ISO/IEC 42001 podrazumijevala za vašu organizaciju, rado ćemo s vama proći kroz zahtjeve.

Procjenjujete li svoju trenutnu situaciju u oblasti informacione sigurnosti?

Ako razmišljate o svom trenutnom stanju sigurnosti informacija ili istražujete šta bi certifikacija ISO/IEC 27001 ili ISO/IEC 42001 podrazumijevala za vašu organizaciju, rado ćemo s vama proći kroz zahtjeve.

Javite nam se
Autor

Ingo Unger

Menadžer za razvoj poslovanja u DQS-u sa dugogodišnjim iskustvom u međunarodnim projektima, posebno u IT i okruženju za pohranu podataka za globalne kompanije, a trenutno u oblasti sigurnosti informacija sa fokusom na stručnost u oblasti ISMS-a, posebno u automobilskom okruženju (npr. TISAX), u kombinaciji sa globalnim razvojem poslovanja prema ISO 42001, ISO 21434 i Zakonu o sajber otpornosti.

Loading...

Relevantni članci i događaji

Možda će vas interesovati i:
Blog
Loading...

Troškovi kršenja podataka upravo su dostigli rekordno visok nivo

Blog
Loading...

NIS2 i ISO 27001: Kako ISO 27001 certifikacija pomaže organizacijama da ispune NIS2 zahtjeve za sajber sigurnost

Blog
Loading...

TISAX® procjena nivo 2: Zašto najjeftinija opcija nije uvijek i najisplativija