Kunder, styrelser och tillsynsmyndigheter är alla överens. Om cybersäkerhetsintrång är omöjliga att förhindra till 100 % av tiden måste fokus ligga på att förbättra motståndskraften så att organisationer är bättre rustade att stå emot och återhämta sig från dem. Men att mäta framsteg på detta område är ingen lätt uppgift. Regeringens undersökning om cybersäkerhetsintrång är ganska detaljerad. Men avgörande är att den inte frågar exakt samma organisationer varje år för att kontrollera hur deras ställningstagande utvecklas.

Det är här regeringens longitudinella undersökning om cybersäkerhet kommer in i bilden. Nu inne på sitt femte år (eller "våg") syftar den till att visa hur organisationer förändras över tid. Resultaten är upplysande. Även om det säkerligen finns en del positiva saker att ta med sig från våg fem, belyser rapporten en benägenhet för reaktiv säkerhet som står i strid med bästa praxis.

Vad går rätt (och fel)?

Rapporten visar att de flesta organisationer fortsatte att uppleva någon form av "cyberincident" förra året: 82 % jämfört med 79 % året innan. Men på plussidan gör de något åt ​​det. Faktum är att:

  • Andelen organisationer som rapporterade att de "följer" Cyber ​​Essentials ökade från 23 % till 30 % mellan våg fyra och fem.
  • Andelen företag med cyberförsäkringar ökade från 29 % till 35 %
  • Andelen företag som uppgav att de inte kände till försäkringar minskade från 20 % till 13 %.
  • Företag var mer benägna att rapportera investeringar i hotinformation (44 % mot 36 %).
  • Respondenterna var mer benägna att utföra en granskning av cybersäkerhetssårbarheter (60 % mot 56 %)
  • Över en tredjedel av organisationerna (37 %) rapporterade en ökning av sina cybersäkerhetsbudgetar

Det finns dock också skäl att vara orolig. Även om det senaste året såg en ökning i efterlevnaden av standarder och ramverk för bästa praxis, följer en stor andel (37 %) av företagen inte vare sig ISO 27001, Cyber ​​Essentials eller Cyber ​​Essentials Plus.

Riskhantering i leveranskedjan fortsatte också att vara en blind fläck för många. Endast 28 % av företagen säger att de genomfört en formell bedömning av leverantörer under de senaste 12 månaderna. ”Kvalitativt sett saknade organisationer generellt medvetenhet om cybersäkerhetsincidenter i sina leveranskedjor, och erkände att de sannolikt inträffar utan deras vetskap”, konstaterar rapporten.

Den visar också att även om 90 % av företagen hävdar att de integrerar cyberrisker i den bredare affärsrisken, ”leder detta inte alltid till effektiva budgetar eller utbildning på styrelsenivå”.

Problemet med reaktiv säkerhet

Det största problemet som lyfts fram i rapporten är inte nödvändigtvis att brittiska företag inte gör några ansträngningar för att förbättra motståndskraften, för i många fall gör de det. Det är så dessa investeringar sker. Rapportförfattarna följer svarande organisationer över två olika intervjucykler ("tidpunkt 1" och "tidpunkt 2") – vanligtvis under ett år – för att mäta longitudinell förändring.

De fann att över en tredjedel (34 %) av organisationer som upplevde en incident med påverkan och/eller utfall vid tidpunkt 1 senare upplevde en incident utan påverkan och/eller utfall vid tidpunkt 2. Detta tyder på att antingen organisationen reaktivt har förbättrat sin motståndskraft, eller att den andra incidenten inte var lika påträngande.

Det finns mer. Organisationer som inte upplevde en incident vid tidpunkt 1 verkade inte göra några proaktiva förändringar för att förbättra säkerhetsställningen, vilket potentiellt tyder på att de väntade på att något skulle utlösa en positiv förändring. Å andra sidan, om en organisation upplevde en incident, var de mer benägna att implementera positiva förändringar inom åtta variabler, inklusive incidenthantering, riskhantering i leveranskedjan och styrelserumsdeltagande.

”Oförutsägbarheten i att cyberincidenter kan fungera som en katalysator för förändring är en oro”, varnar rapportförfattarna.

Andra exempel på reaktiv säkerhetsställning inkluderar följande resultat:

  • Organisationer har större chans att få ISO 27001/Cyber ​​Essentials-ackreditering vid tidpunkt 2 om de upplevde en incident med en påverkan och/eller ett resultat vid tidpunkt 1.
  • Ryktesrisker nämndes ofta av respondenterna som en motivation för förändring, särskilt för cybersäkerhetsteam och högre ledning.
  • ”Externa påverkan” var en nyckelfaktor för att skapa momentum för förändring, såsom ransomware-attackerna mot butiker på huvudgatan förra året. ”Deltagarna nämnde att dessa offentliga incidenter fick dem att göra extra kontroller eller att de beviljade finansiering på grund av den potentiella påverkan de kunde få på deras egen organisation”, står det i rapporten.

Hinder för framgång

”Reaktiv säkerhet kommer alltid att lämna organisationer ett steg efter. När en varning utlöses har angriparen redan lyckats på något sätt”, säger Michael Downs, vice vd på SecureEnvoy, till IO (tidigare ISMS.online). ”Att bygga motståndskraft proaktivt, särskilt på identitetslagret, är inte längre valfritt; det är det enda sättet att minska risken innan den uppstår.”

Men om proaktiv säkerhet vore så enkelt skulle alla göra det. Andy Ward, internationell vice VD på Absolute Security, pekar på flera viktiga hinder.

”En utmaning är att få stöd från styrelsen och cyberledningen för att höja motståndskraften till högsta styrningsnivåer, med tydliga strategier för fullständig operativ återställning efter en störning. Utan detta engagemang kan proaktiva åtgärder försenas eller tillämpas inkonsekvent”, säger han till IO.

”Ett annat viktigt hinder är den snabba ökningen av enheter och programvaruapplikationer, vilket gör IT-system mer komplexa och svårare att hantera. Denna spridning gör det svårt att hålla systemen uppdaterade och implementera proaktiva åtgärder för cybermotståndskraft över alla endpoints.”

Ward pekar också på finansiering och tillgång till kompetens som något som hämmar företag i dessa ansträngningar – särskilt mindre företag. ”Många mindre företag tror också felaktigt att de är för små för att attrahera cyberbrottslingar, eller att lagring av data i molnet automatiskt skyddar dem”, tillägger han.

Resan till proaktiv säkerhet

Men med rätt tillvägagångssätt borde dessa hinder inte vara oöverstigliga, menar MetaCompliances VD, James Mackay.

Att bli mer proaktiv börjar med att omformulera målet med säkerhetsmedvetenhet från att leverera utbildning till att hantera mänskliga risker”, säger han till IO. ”Med tiden bygger denna metod en beteendebaserad säkerhetskultur. Anställda upplever säkerhet inte som en tillfällig klassrumsövning, utan som en del av sitt dagliga arbete.”

Bästa praxisstandarder som ISO 27001 kan vara "kraftfulla möjliggörare" för denna omformulering så länge de inte ses som en checklista, tillägger Mackay.

”ISO 27001 förväntar sig att du förstår dina informationssäkerhetsrisker, implementerar lämpliga kontroller och ser till att alla är kompetenta och medvetna om sitt säkerhetsansvar”, fortsätter han. ”De lägger grunden för hur säkerhet bör hanteras inom en organisation.”

Om fler organisationer anammar den här typen av strukturerad metod kan nästa års longitudinella undersökning vara mer betryggande läsning.

Utöka din kunskap

Blogg: Motståndskraftsfaktorn: Att bryta ner BridgePay-ransomwareattacken

Blogg: Att uppfylla dataanvändnings- och åtkomstlagen med tillförsikt: Varför ISO 27001-, 27701- och 42001-slingorna levererar

Ladda ner: Rapport om informationssäkerhetens tillstånd 2025