Netöryggi hefst ekki með tækni, heldur með trausti
Netöryggi er oft lýst sem tæknilegri áskorun. Eldveggir, aðgangsstýringar, vöktunarkerfi og viðbragðstól við atvikum hafa tilhneigingu til að einkenna umræðuna. Þótt þessar ráðstafanir séu nauðsynlegar er það ekki þar sem netöryggi hefst í raun. Í reynd byrjar það mun fyrr — á því augnabliki þegar fyrirtæki ákveður við hvern það á í viðskiptum. Nútíma viðskipti eru samofin á djúpstæðan hátt. Fyrirtæki reiða sig á utanaðkomandi þjónustuveitendur, birgja, fjármálamilliliði og samstarfsaðila yfir landamæri. Hver tenging skapar rekstrarlegt verðmæti en felur einnig í sér áhættu. Þegar auðkenni viðskiptafélaga er óskýrt, úrelt eða erfitt að staðfesta, verður ómögulegt að meta þá áhættu á áreiðanlegan hátt. Netöryggi byggir á trausti. Og traust hefst með því að vita við hvern maður í raun á í viðskiptum.Af hverju tæknilegt öryggi eitt og sér dugar ekki lengur
Tæknilegar öryggisráðstafanir eru hannaðar til að verja kerfi, en þær gera ráð fyrir að aðgangur sé veittur réttum aðilum. Sé aðgangur veittur röngu fyrirtæki — eða fyrirtæki sem lítið er vitað um — geta jafnvel sterkar tæknilegar varnir brugðist við að koma í veg fyrir tjón. Mörg alvarleg netöryggisatvik eiga ekki upptök sín í beinu innbroti í kerfi, heldur í misnotkun á trausttengslum. Þegar aðili með illan ásetning starfar í gegnum virðist-lögmætan samstarfsaðila, birgja eða verktaka, verða tæknilegar varnir mun áhrifaminni. Þetta breytir grundvallarspurningunni úr „Hvernig verjum við kerfin okkar?“ í „Hverjum ættum við yfirhöfuð að treysta fyrir aðgangi?“Áhætta vegna þriðju aðila sem lykilatriði í netöryggi
Sístækkandi hluti netöryggis- og rekstraráhættu kemur frá þriðju aðilum. Þar á meðal geta verið birgjar, þjónustuveitendur upplýsingatækni, greiðslumiðlarar, flutningsaðilar eða útvistuð stoðþjónusta. Hver þriðji aðili verður hluti af víkkuðum stafrænum mörkum fyrirtækisins. Áhætta vegna þriðju aðila takmarkast ekki við veikleika í hugbúnaði eða óörugga innviði. Hún felur einnig í sér:- óskýra lagalega stöðu
- ógagnsæ eignarhaldsskipulag
- ósamræmd eða úrelt skráargögn
- erfiðleika við að úthluta ábyrgð
Þegar fyrirtæki getur ekki auðkennt viðsemjendur sína með skýrum hætti eykst áhætta bæði í öryggi og regluvörslu til muna.
Stefna eftirlitsaðila: áhættumiðuð og auðkennisdrifin
Í mörgum lögsögum eru regluverk að þróast í átt að áhættumiðaðri og auðkennisdrifnari nálgun á netöryggi. Í stað þess að kveða á um sértækar tæknilegar ráðstafanir gera eftirlitsaðilar í auknum mæli kröfu um að fyrirtæki skilji og stjórni áhættu í öllu rekstrarumhverfi sínu, þar með talið hjá birgjum og þjónustuveitendum.
Innan Evrópusambandsins endurspeglast þessi þróun skýrt í NIS2-tilskipuninni og netöryggiskröfum Fyrir hinn opinbera lagaramma, sjá NIS2-tilskipunina
Þótt regluverk séu mismunandi á heimsvísu er undirliggjandi krafan sú sama: fyrirtæki verða að geta sýnt fram á að þau viti á hverja þau reiða sig og hvernig þau tengsl hafa áhrif á öryggisstöðu þeirra.
Auðkenni fyrirtækja sem grunnur netöryggis
Þegar netöryggi er skoðað í víðara samhengi verður auðkenni fyrirtækja lykilhugtak. Alþjóðlega staðlaða nálgun á auðkenningu fyrirtækja er að finna í auðkenni lögaðila (LEI)Auðkenni fyrirtækis nær langt út fyrir nafn þess eða skráningarnúmer. Það felur í sér:
- lagalega tilvist og stöðu
- opinberar skráningarupplýsingar
- eignarhalds- og stjórnunarskipulag
- tengsl við aðra lögaðila
- nákvæmni og tímanleika gagna
Sjónarhorn lítilla fyrirtækja: að verða traustur samstarfsaðili
Umræða um netöryggi og regluverk beinist oft að stórum fyrirtækjum. Sömu lögmál hafa þó sterk áhrif á lítil og meðalstór fyrirtæki sem vilja starfa með stórfyrirtækjum, fjármálastofnunum eða alþjóðlegum viðskiptavinum. Fyrir smærri fyrirtæki er helsta hindrunin oft ekki vörugæði eða tæknileg geta, heldur traust. Stór fyrirtæki þurfa að meta áhættu vegna hvers nýs samstarfsaðila, en geta ekki gert það handvirkt og ítarlega fyrir hvern mögulegan birgja. Þess vegna reiða þau sig á staðla, vísbendingar og skipulögð gögn til að ákveða hvaða tengsl er þess virði að skoða nánar. Mörg samstarfstækifæri stranda ekki vegna þess að tilboðið skorti verðmæti, heldur vegna þess að ekki er hægt að átta sig fljótt og skýrt á viðsemjandanum.LEI sem hraðall trausts og innleiðingar
Hér verður auðkenni lögaðila (LEI) mikilvægt. LEI er alþjóðlegur staðall sem er hannaður til að auðkenna lögaðila með einstökum hætti og tengja þá við staðfest viðmiðunargögn frá viðurkenndum aðilum. Fyrir smærri fyrirtæki er LEI ekki eingöngu regluvarðaðar kröfur í ákveðnu samhengi. Það er hagnýtt verkfæri sem gerir þeim kleift að kynna sig á þann hátt sem samræmist því hvernig stór fyrirtæki stýra áhættu. LEI gefur til kynna að:- lögaðilinn sé auðkennanlegur með einstökum hætti
- grunnviðmiðunargögn hans séu tengd opinberum skrám
- eignarhaldsupplýsingar séu gefnar upp á stöðluðu formi
- gögnin megi nota í sjálfvirkum ferlum og ferlum yfir landamæri
