Organisaatiot ovat jo pitkään ymmärtäneet kyberriskien muuntamisen liiketoimintariskeiksi haasteen. Tietoturvajohtajan ja johtokunnan kommunikaatiokatkos on todellinen ja hyvin dokumentoitu. Mutta onko olemassa syvempiä ongelmia? Kyberriskien hallinta on kasvanut kooltaan ja laajuudeltaan vuosien varrella useista syistä. Nykyään se voi kattaa kaiken perinteisistä tietoturva-aloista yksityisyyteen, toimitusketjun riskeihin, lakiin, tekoälyn hallintaan ja operatiiviseen sietokykyyn. Tämä luo väistämättä datasiiloja, kattavuusaukkoja ja sietokykyhaasteita.
Jos tavoitteena on yhteinen hallinto, miltä matkan tulisi näyttää?
Kun näkyvyys ja omistajuus hajoavat
Kyberriskien hallinnan hankalaksi tekemiselle on useita syitä vuosien varrella. Oli aika, jolloin turvallisuus oli paljon helpompaa. Tietojenkäsittelyresurssit sijaitsivat paikallisesti ja organisaatiot vartioivat verkon ulkoreunoja pitääkseen haitalliset tekijät loitolla. Tämä vallihauta- ja linnakelähestymistapa haihtui pilvipalveluiden, etätyöskentelyn ja SaaS-sovellusten myötä. Hyökkäyspinnan laajentuessa se on kattanut operatiivisen teknologian (OT), esineiden internetin (IoT) järjestelmät, mobiililaitteet, reunalaskentapalvelimet ja paljon muuta. Enemmän IT-resursseja, enemmän monimutkaisuutta, hajanaisempi valvonta.
Tekoälyinfrastruktuuri ja -palvelut edustavat uusinta laajennusta. Suuret kielimallit (LLM), agentit, vektoritietokannat, koneoppimisputket, API:t, laajennukset ja pilvipalvelimet edustavat uutta riskialtista hyökkäyskohdetta. Tekoälyn löytäessä tiensä liiketoimintakriittisempiin palveluihin, tietomurtojen, tietovarkauksien ja manipuloinnin mahdollisuus kasvaa. Varjotekoäly on erityinen huolenaihe. Kaksi kolmasosaa (65 %) organisaatioista on kärsinyt tekoälyagentteihin liittyvistä tietoturvahäiriöistä viimeisen vuoden aikana, ja vielä useammat (82 %) epäilevät, että heidän ympäristöissään on käynnissä hallitsemattomia agentteja.
Myös toimitusketjut ovat syyllisiä. Keskimääräinen yritys käyttää nykyään arviolta 61 tietoturvatyökalua. Ja se on vain kyberturvallisuutta. Lähes kaikilla sektoreilla organisaatiot ovat keränneet monimutkaisen ekosysteemin kumppaneista, jotka hoitavat kaikkea logistiikasta ammattipalveluihin. Sitten ovat digitaaliset toimittajat. Avoimen lähdekoodin komponentit ovat kasvava riskinlähde.
Viimeinen tekijä on sääntely-ympäristö. Uusien lakien myötä, jotka edistävät toiminnan sietokykyä ja suojaavat henkilötietoja, tekoälyteknologiaa, älylaitteita ja muuta teknologiaa, on syntynyt vaatimustenmukaisuustiimien taakka. Joissakin tapauksissa (kuten NIS2:ssa) ylintä johtoa pidetään nyt henkilökohtaisesti vastuussa vaatimustenvastaisuudesta. Tämä on siirtänyt vastuun painopistettä selkeämmin pois turvallisuustiimeistä ja liiketoiminnan johdolle.
Mitä tämä tarkoittaa
Tutkimus- ja neuvontayritys Info-Tech Research Groupin mukaan integroidulle riskienhallinnalle on kolme keskeistä estettä:
- Kypsien prosessien, yhteisen kielen, riskikulttuurin ja modernien työkalujen puute integroidun riskienhallinnan tueksi
- Nopeasti kehittyvät säännökset, uudet teknologiat ja muuttuvat geopoliittiset realiteetit vaikeuttavat ennakoivien riskinottokäytäntöjen ylläpitämistä
- Riskienhallintaa, jota kohdellaan pikemminkin vaatimustenmukaisuuden harjoittamisena kuin strategisena kyvykkyytenä, mikä johtaa katvealueisiin ja menetettyihin tilaisuuksiin vahvistaa kriisinsietokykyä
Joissakin tapauksissa tietohallintojohtajien odotetaan hoitavan kasvavan taakan. Cambridgen yliopiston tutkimus osoittaa, että tämä voi johtaa reaktiiviseen riskienhallintaan, sääntöjen noudattamiseen ja usein työuupumukseen. Erillinen IANS- tutkimus paljastaa, että 52 % tietohallintojohtajista kokee, ettei heidän toimintapiirinsä ole enää täysin hallittavissa. Raportissa varoitetaan, että paine on erityisen kova pienemmissä organisaatioissa ja voi viivästyttää tärkeitä strategisia aloitteita.
Viime kädessä siiloutunut riskienhallinta vahingoittaa organisaatiota lisäämällä läpinäkymättömyyttä ja tietomurtoriskiä, väittää Black Duckin tietoturvajohtaja Dom Glavach.
”Kun siilot luovat irrallista valvontaa, erityisesti tekoälyn kiihdyttäessä, riskejä syntyy ohjelmistojen toimitusketjuissa, työnkuluissa ja liiketoiminnoissa. Hajautettu omistajuus on välttämätöntä, jotta kyberriski pysyy vauhdissa, kun se ulottuu tietoturvaan, tuotteisiin, yksityisyyteen, vaatimustenmukaisuuteen ja toimittajiin”, hän kertoo IO:lle (entinen ISMS.online). ”Kun siilot häiritsevät valvontaa, organisaatioilla on sokeita pisteitä, päällekkäistä työtä, hitaampaa reagointia ja vaikeuksia todistaa, että kontrollit toimivat koko organisaatiossa.”
Aika integroida
Mitä organisaatioiden tulisi tästä eteenpäin tehdä? Info-Techillä on nelikohtainen suunnitelma integroituun kyberriskien hallintaan:
- Tavoitteiden ja hallinnon asettaminen
- Kehitä mekanismeja riskien tunnistamiseksi ja arvioimiseksi
- Kehitä riskinhallintavaihtoehtoja
- Luo työkalu-, seuranta- ja raportointisuunnitelma
Huntressin vCISO EMEA:n Muhammad Yahya Patelille kahden keskeisen painopistealueen tulisi olla etusijalla.
”Ensinnäkin yhteinen valvontakehys, jota kaikki toiminnot noudattavat, jotta kun tietoturvajohtaja raportoi tietoturvatoimista, tietosuojavastaava (DPO) raportoi yksityisyyden suojan toimista ja tekoälyn hallintojohtaja raportoi malliriskistä, he kaikki puhuvat samasta taustalla olevasta riskiluokituksesta ja hallitus voi nähdä kokonaiskuvan”, hän kertoo IO:lle.
”Seuraavaksi on kiinnitettävä huomiota toimittaja-ulottuvuuteen, koska hallinnon jakautuminen on tällä hetkellä akuutein asia. Useimmilla organisaatioilla on käytössään kolmannen osapuolen riskienhallintaprosesseja, jotka ovat ajanhetkellä käytössä: arviointi perehdytyksen yhteydessä, kyselylomake uusimisen yhteydessä. Heillä ei kuitenkaan ole jatkuvaa näkyvyyttä siihen, ovatko arviointihetkellä luotetut kontrollit edelleen käytössä. Toimittajien tietoturvatilanteen jatkuva seuranta, joka on integroitu sisäiseen riskikuvaan, on välttämätöntä.”
Missä viitekehykset auttavat
Ronald Lewis, Black Duckin kyberturvallisuushallinnon johtaja , vertaa prosessia vanhanaikaisen kellon hienosäätöön, jossa jokainen toiminto on yksi ratas.
”Jokaisella rattaalla on oma roolinsa, mutta mikään niistä ei toimi itsenäisesti. Jos yksi ratas on väärin kohdistettu, pyörii liian nopeasti, liian hitaasti tai väärään suuntaan, koko järjestelmä ajautuu pois tolaltaan. Juuri näin kyberriski käyttäytyy erillisissä ympäristöissä. Kontrollit eivät petä siksi, että ne ovat huonosti suunniteltuja; ne pettävät siksi, etteivät ne ole synkronoituja muualla tehtävien päätösten kanssa”, hän sanoo.
”Tuollainen synkronoinnin taso ei tapahdu orgaanisesti. Se vaatii viitekehyksen. Olipa kyseessä sitten ISO 27001, NIST tai hyvin rakennettu sisäinen malli, tarkoituksena on luoda yhteinen kieli, johdonmukainen taksonomia ja selkeät jäljitettävyyslinjat riskien, kontrollien ja omistajuuden välille.”
Lewis selittää, että vahva viitekehys pakottaa integraatioon eri alojen välillä.
”Se luo yhdyssiteen yksityisyyden, tietoturvan, kolmansien osapuolten riskien, tekoälyn hallinnan ja operatiivisen resilienssin välille. Sen avulla voidaan nähdä paitsi yksittäiset riskit, myös se, miten ne ovat vuorovaikutuksessa keskenään ja skaalautuvat”, hän päättelee. ”Ilman tätä rakennetta ei voida saavuttaa yhteistä valvontaa. Sen avulla voidaan yhdenmukaistaa eri osatekijät, jotka pyörivät itsenäisesti mutta samaan suuntaan kohti yhtä mitattavaa tavoitetta: johdonmukaista, koko yrityksen laajuista kyberriskien ymmärtämistä ja hallintaa.”
Laajenna tietosi
Podcast: Tietojenkalastelu ongelmanratkaisussa, kausi 2, jakso 2: Olet määräystenmukainen. Oletko joustava?
Blogi: Miksi kyberturvallisuus on vielä kaukana monilta brittiläisiltä yrityksiltä







