For et nyttig årlig øyeblikksbilde av sikkerhetssituasjonen til britiske bedrifter, trenger du ikke lete lenger enn til myndighetenes undersøkelse om cybersikkerhetsbrudd . Den gir en relativt detaljert innsikt i hva som fungerer, og oftere hva som ikke fungerer. Totalt sett sier tre fjerdedeler av bedriftene (93 % av mellomstore og 98 % av store bedrifter) at styrene deres anser cybersikkerhet som en «høy prioritet». Men å si det er ikke å gjøre.

Det er klart rom for forbedring på tvers av flere områder, inkludert hendelsesrespons, forsyningskjedesikkerhet, styreansvar og risikostyring. Det mest bekymringsfulle er kanskje mangelen på bevissthet om myndighetsledede sikkerhetsrammer og initiativer. Sammen med standarder for beste praksis som ISO 27001, kan disse bidra langt for å forbedre cyberresiliensen til UK PLC.

Rom for forbedring

Overskriftsstatistikken er at halvparten (50 %) av bedriftene som svarer, rapporterer å ha opplevd noen form for sikkerhetsbrudd eller angrep i løpet av de siste 12 månedene – økende til 70 % av mellomstore bedrifter (og 74 % av store bedrifter). Dette er betraktelig opp fra henholdsvis 32 %, 59 % og 69 % i fjor, men betyr ikke nødvendigvis flere brudd – det kan være at flere blir oppdaget. Faktisk begynner rapporten med noen gode nyheter.

Ifølge studien, som er satt sammen fra en undersøkelse av 2,000 britiske bedrifter og oppfølgingsintervjuer med 44, blir cyberhygienen bedre. Rapporten fremhever en årlig økning i antall virksomheter som driver med:

  • Oppdatert beskyttelse mot skadelig programvare (fra 76 % i 2023 til 83 % i 2024)
  • Begrensning av administratorrettigheter (67 % til 73 %)
  • Nettverksbrannmurer (66 % til 75 %)
  • Avtalte prosesser for phishing-e-poster (48 % til 54 %)

Ifølge rapporten er dette en reversering av et mønster man har sett i de tre foregående årene av undersøkelsen, hvor enkelte områder hadde hatt konsekvente nedganger. Det er imidlertid fortsatt bekymring for følgende:

Risikostyring: Mindre enn en tredjedel (31 %) av bedriftene gjennomførte cyberrisikovurderinger i løpet av det siste året (en økning på 63 % av mellomstore og 72 % av store selskaper). I tillegg implementerte bare en tredjedel (33 %) sikkerhetsovervåking (63 %, 71 %).

Leverandørrisiko: Bare 11 % av bedriftene vurderer risikoer i forsyningskjeden – dette øker til bare 28 % av mellomstore bedrifter og færre enn halvparten (48 %) av store bedrifter.

Styreengasjement: Bare 30 % av respondentene har styremedlemmer som er direkte ansvarlige for cybersikkerhet som en del av sin rolle, noe som øker til halvparten (51 %) av mellomstore bedrifter og 63 % av store selskaper. Dette er uendret siden i fjor.

Strategi: Bare 58 % av mellomstore bedrifter og 66 % av store bedrifter har til og med en formell nettsikkerhetsstrategi på plass.

Hendelsesrespons:
Bare en femtedel (22 %) har responsplaner for hendelser, og stiger til 55 % og 73 % av mellomstore og store bedrifter.

Ekstern hjelp: Bare 41 % av respondentene sier at de søker informasjon eller veiledning om cybersikkerhet utenfor organisasjonen, færre enn tallet i 2023 (49 %). Bare 13 % er klar over veiledningen fra National Cyber ​​Security Centre i 10 trinn (37 %, 44 %), og bare 12 % sa det samme om Cyber ​​Essentials (43 %, 59 %).

Hva ekspertene mener

Marie Wilcox, sikkerhetsevangelist ved Panaseer, argumenterer for at selv forbedringer i cyberhygiene ikke kan maskere den dårlige sikkerhetsstillingen til mange britiske virksomheter.

«Organisasjoner klarer fortsatt ikke å få på plass viktige sikkerhetskontroller. I beste fall er organisasjoner fortsatt under 2021s standarder. Selv store bedrifter som forstår risikoen mislykkes ofte i å implementere kontroller på riktig måte – minst 29 % har ikke kontroller på plass for patchadministrasjon eller begrense tilgangen til organisasjonseide enheter», argumenterer hun.

"Med angripere som har en tendens til å plukke av den lavest hengende frukten, kan 98 % av bruddene forhindres ved å fokusere på grunnleggende sikkerhetsprinsipper og bedre cyberhygiene. Å bevege seg mot midten av flokken ved å ha de riktige kontrollene og retningslinjene på plass vil hjelpe til med å avverge de aller fleste angrep.»

Cyleras sjefssikkerhetsstrateg, Richard Staynings, trekker frem tredjeparts risikostyring som en kritisk feil for mange britiske firmaer. Han argumenterer for at leverandører aldri bør vinne kontrakter for kritiske infrastruktursektorer som helsetjenester bare basert på det laveste budet.

"Problemet er at få virksomheter håndhever [beste sikkerhetspraksis] i sine kontrakter med tredjeparter, noe som gjør det til en forutsetning å sikre at de har retningslinjer og prosedyrer som oppfyller våre egne standarder, at de har kvalitetssikring på plass, opplæring av personalet og tilgangskontroller. satt opp, og at de gir ISO/IEC 27001-sertifisering – verdens mest kjente standard for styringssystemer for informasjonssikkerhet (ISMS),» legger han til.

Socuras administrerende direktør, Andy Kays, er spesielt forferdet over den relativt lille andelen virksomheter som har formaliserte responsplaner for hendelser på plass – et faktum han beskriver som "forbløffende".

«Bedrifter vil alltid ha en plan i tilfelle brann, men vil ikke bruke samme aktsomhet for et datainnbrudd – noe som er statistisk mye mer sannsynlig. Det går på tvers av sunn fornuft, fortsetter han.

"I tilfelle et brudd fører ikke virksomheter journaler, informerer ikke politiet eller regulatorer, vurderer ikke omfanget og virkningen av hendelsen. De klarer ikke å gjøre det minste. Det er også viktig å merke seg at bedrifter gjør svært lite for å forhindre eller oppdage brudd i utgangspunktet.»

Bygge en mer robust fremtid

Et av de mest skuffende funnene i rapporten er mangelen på bevissthet rundt statlige sikkerhetsinitiativer som 10 Steps og Cyber ​​Essentials, som er utformet for å forbedre grunnleggende sikkerhet for vanlige virksomheter. Det samme gjelder globalt anerkjente sikkerhetsstandarder for beste praksis som ISO 27001, til tross for at noen respondenter ser det i positive termer. Matt Thomas, leder for britiske markeder i NCC Group, argumenterer for at det bør være på oppgavelisten for mange større organisasjoner.

"Mens ISO 27001-sertifisering først og fremst baner vei for bedrifter til å øke sin cyberresiliens, går fordelene mye lenger. Fra et troverdighetssynspunkt kan det hjelpe til med å beskytte omdømmet. Og som et globalt anerkjent rammeverk kan det hjelpe med revisjoner og tilpasning av strategier, samtidig som det sikrer at virksomheter overholder lovgivningen og unngår kostbare bøter, sier han til ISMS.online.

"Hvis ISO 27001 blir tatt i bruk bredere, kan vi se på et helt annet bilde når fremtidige undersøkelser om cyberbrudd blir utgitt. Bedrifter som tar en proaktiv tilnærming til deres cyberhygiene er utvilsomt mindre sannsynlighet for å bli ofre for et cyberangrep."

Keith Fenner, daglig leder EMEA og Diligent, konkluderer med at EU-lovgivning som NIS 2 og DORA vil tvinge mange organisasjoner til å forbedre sin risikostyring og rapportering.

"For å forberede seg trenger organisasjoner et robust IT-samsvarsprogram, som i økende grad støttes av AI og automatiseringsevner for å gjøre dem i stand til å kartlegge kontroller til flere forskrifter og kontinuerlig overvåke kontroller for å redusere sannsynligheten for datainnbrudd," sier han til ISMS.online.

"Dette programmet bør være en del av en integrert GRC-plattform for å lette både interne og eksterne revisjoner, tillate flere interessenter fra organisasjonen å se og samarbeide, og muliggjøre strømlinjeformet rapportering opp til styret, slik at cyberrisiko integreres i organisasjonens overordnede strategi. . Til slutt bør styret og ledelsen utnytte opplæringsprogrammer og sertifiseringer – i tillegg til å benytte CISO-ene deres – for å bygge deres cyberkompetanse slik at de effektivt kan styre bedriftsomfattende cyberrisiko.»