Как компаниям действовать при инциденте кибербезопасности
Эксперт объясняет, что считается инцидентом кибербезопасности, и какие шаги должна предпринять компания после его выявления, включая обязанности по уведомлению надзорных органов. Быстрые и продуманные действия способны существенно снизить причинённый ущерб.

Кибератаки сегодня затрагивают компании любого масштаба и отрасли, а развитие искусственного интеллекта в сочетании с методами социальной инженерии делает такие атаки всё более сложными и трудно обнаруживаемыми. Нередко организации долгое время даже не подозревают, что их системы уже были скомпрометированы.
Инцидентом кибербезопасности считается любое событие, угрожающее доступности, целостности или конфиденциальности данных либо услуг. Наиболее распространённые виды включают атаки программ-вымогателей, когда злоумышленники шифруют данные и требуют выкуп за расшифровку; фишинговые попытки с поддельными письмами, вынуждающие сотрудников раскрыть данные; кражу и публикацию данных клиентов; нарушение работы веб-сайтов, а также атаки через цепочку поставок, когда взлом поставщика ИТ-услуг открывает доступ к системам его клиентов.
Первые шаги после обнаружения
Скорость реакции имеет решающее значение — именно первые часы после обнаружения во многом определяют масштаб последствий. Обнаружив инцидент, необходимо немедленно проинформировать руководство компании, изолировать затронутые системы, чтобы остановить дальнейшее распространение, и оценить нанесённый ущерб, документируя все действия. Далее следует подготовить план кризисного управления, при необходимости уведомить надзорные органы в установленные законом сроки и привлечь необходимую поддержку — ИТ-специалистов, экспертов по кибербезопасности или юристов.
Чтобы эти шаги выполнялись без промедления, компаниям рекомендуется заранее разработать план управления инцидентами — тогда сотрудники заранее знают, куда обращаться, что снижает как финансовые потери, так и возможные штрафы.
Сроки уведомления
Компании, на которые распространяется латвийский Закон о национальной кибербезопасности, обязаны уведомлять CERT.LV: раннее предупреждение — в течение 24 часов, первоначальный отчёт — в течение 72 часов, итоговый отчёт — не позднее месяца с момента обнаружения. Если инцидент затрагивает персональные данные и создаёт риск для прав физических лиц, в течение 72 часов необходимо уведомить также Инспекцию по защите данных, а при высоком риске — проинформировать и самих пострадавших. Даже если уведомление не является обязательным, компаниям рекомендуется документировать все инциденты для подтверждения соответствия требованиям в будущем.

