Kiberdrošība nav tikai IT nodaļas lieta — atbildība jāsadala visā organizācijā
Eksperti norāda, ka saskaņā ar Nacionālās kiberdrošības likumu par organizācijas kiberdrošības pārvaldību pilnu atbildību nes vadītājs, nevis tikai IT speciālisti, bet reāla drošība veidojas, tikai sadalot atbildību visos līmeņos.

Kibertelpa aizvien vairāk kļūst par vidi, kurā norisinās valstu ģeopolitiskā sāncensība, un ar to saistītā spriedze — tostarp Krievijas karš Ukrainā — tieši ietekmē kiberuzbrukumu raksturu un biežumu arī Latvijā. Kiberdrošība vairs nav tikai lielu starptautisku korporāciju problēma, bet ikdienas risks, kas skar gan publisko, gan privāto sektoru.
Vadītāja atbildība nav deleģējama
Nacionālās kiberdrošības likuma 25. pants nosaka, ka par organizācijas kiberdrošības pārvaldību atbild tās vadītājs, kurš gan var iecelt kiberdrošības pārvaldnieku konkrētu pasākumu īstenošanai. Tomēr pati atbildība par pārvaldību nevar tikt nodota tālāk — līdzīgi kā finanšu riski nav tikai grāmatveža ziņā.
Nepieciešami resursi un vadības iesaiste
Kiberdrošības pārvaldniekam jāorganizē IKT infrastruktūras aizsardzība, jāveic drošības pārbaudes un jārūpējas par darbinieku regulāru instruktāžu, taču šo uzdevumu izpildei nepieciešami resursi, ko piešķir vadība. Ja vadība gadiem ignorē speciālistu brīdinājumus par ievainojamībām, tas kļūst par vadības radītu biznesa risku. Eiropas Savienības NIS2 direktīva pastiprina prasību, ka organizāciju vadībai jāapstiprina un jāuzrauga kiberdrošības risku pārvaldības pasākumi, tāpat kā finanšu vai juridiskie jautājumi.
Atbildība visos līmeņos
Tomēr arī tikai vadības atbildība nav pietiekama — praksē drošība darbojas, ja atbildība sadalīta visā organizācijā: vadība lemj par prioritātēm un resursiem, IT un drošības speciālisti īsteno tehniskos risinājumus, bet katrs darbinieks atbild par savu rīcību digitālajā vidē. Pat tehniski labi aizsargātu organizāciju var apdraudēt viens pikšķerēšanas e-pasts vai nedroša parole.
Tāpēc svarīga ir regulāra un izpratni veidojoša darbinieku apmācība, kā arī vide, kurā darbinieki nebaidās ziņot par pieļautām kļūdām. Absolūta drošība nav sasniedzama, tāpēc organizācijas brieduma rādītājs ir nevis iegādāto tehnoloģiju skaits, bet spēja savlaicīgi pamanīt incidentu un ātri atjaunot darbību.


