top of page

Cztery tezy o incydentach bezpieczeństwa, które powinien znać każdy zarząd

Zdjęcie autora: MDC Partners
MDC Partners
25 sie
2 minut(y) czytania

Na zakończenie tej serii zostawiamy kilka tez, które powinny zapaść w pamięć każdemu, kto zarządza organizacją – nie tylko działom IT, ale przede wszystkim zarządom i właścicielom.


Teza pierwsza: incydent to kwestia „kiedy”, nie „czy”


Żadna organizacja, która przetwarza dane w środowisku cyfrowym, nie jest odporna na incydent. Można ograniczyć prawdopodobieństwo i skutki – ale nie można ich wyeliminować do zera.


Teza druga: największe błędy popełniane są w pierwszych godzinach


Decyzje podejmowane ad hoc, bez procedur, pod presją czasu i emocji – to źródło większości problemów prawnych, z którymi klienci trafiają później do kancelarii. Każda godzina zwłoki, która nie jest uzasadniona potrzebą zebrania danych do zgłoszenia, to ryzyko przekroczenia terminu i osobna podstawa kary.


Teza trzecia: technologia to tylko połowa sukcesu


Reszta to procesy i ludzie. Najlepszy SIEM nie pomoże, jeśli nikt nie wie, jak zinterpretować alert i co z nim zrobić. Najlepsze procedury nie działają, jeśli nikt ich nie zna.


Teza czwarta: brak przygotowania generuje ryzyko finansowe, prawne i reputacyjne


Koszty zaniechań w obszarze cyberbezpieczeństwa w przypadku wystąpienia incydentu najpewniej okażą się wyższe niż nakłady na wdrożenie zabezpieczeń. To nie jest teoria – to liczby, które widać w decyzjach administracyjnych i postępowaniach sądowych. Organizacja, która nie jest przygotowana, płaci podwójnie: raz za likwidację skutków incydentu, drugi raz za brak zgodności z regulacjami.


Cała seria o incydentach bezpieczeństwa w jednym miejscu


Jeśli ominął Państwa któryś z poprzednich odcinków tej serii, oto pełen przegląd tematów:

  • Czym jest incydent bezpieczeństwa danych osobowych? Definicja, która kosztuje firmy najwięcej

  • Awaria IT czy incydent bezpieczeństwa? Jak odróżnić jedno od drugiego

  • Pierwsze godziny po incydencie: co zrobić, a czego nigdy nie robić

  • Kto odpowiada za incydent w firmie? Skład zespołu reagowania i podział ról

  • 72 godziny na zgłoszenie incydentu do UODO – co naprawdę oznacza ten termin?

  • Incydent to nie kwestia „czy”, lecz „kiedy”. Jak przygotować na niego organizację?


Najczęściej zadawane pytania


Czy da się całkowicie wyeliminować ryzyko incydentu bezpieczeństwa?

Nie. Żadna organizacja przetwarzająca dane w środowisku cyfrowym nie jest w pełni odporna na incydent – można ograniczyć prawdopodobieństwo i skutki, ale nie zredukować ryzyka do zera.


Dlaczego brak przygotowania kosztuje więcej niż wdrożenie zabezpieczeń?

Bo organizacja nieprzygotowana płaci podwójnie: raz za likwidację skutków samego incydentu, a drugi raz za brak zgodności z regulacjami – co potwierdzają decyzje administracyjne i postępowania sądowe.


Jeśli chcą Państwo sprawdzić, czy Państwa organizacja jest gotowa na incydent bezpieczeństwa – proceduralnie, technicznie i prawnie – zapraszamy do kontaktu z kancelarią.

Komentarze


bottom of page