На ЦИПР обсудили практическую проверку киберустойчивости и развитие киберстрахования в промышленности
В рамках трека «Кибербез» деловой программы ЦИПР состоялся круглый стол, посвящённый реальной проверке киберустойчивости и киберстрахованию в технологическом и промышленном секторах. Как сообщили SecPost в компании Ideco, участники обсудили необходимость смещения акцента с формального соответствия требованиям на способность компаний оперативно выявлять атаки, локализовать последствия и восстанавливаться.
Отмечается, что для промышленных и технологических предприятий особенно важны практические тесты, учения и контролируемые проверки, которые дают объективную картину рисков. При организации внешней проверки защищённости, как сообщили участники, необходимо заранее определять цели, допустимые сценарии, границы доступа, порядок взаимодействия с подрядчиком и формат итоговых рекомендаций.
В числе основных выводов дискуссии — оценка не только вероятности атаки, но и стоимости простоя, сроков восстановления, влияния инцидента на производственные процессы и обязательства перед клиентами. При этом, как указывается в сообщении, рынок киберстрахования в России остаётся молодым из-за дефицита статистики по инцидентам, ограниченной прозрачности и взаимного недоверия между клиентами и страховщиками.
Киберстрахование рассматривается как инструмент финансовой защиты при условии внимательного анализа состава покрываемых рисков, исключений, требований к уровню защиты и сроков уведомления о происшествии. При этом полис, как подчёркивалось в ходе обсуждения, не заменяет системную работу по снижению рисков: без выстроенных процессов кибербезопасности страхование не может быть альтернативой мерам защиты.
Также участники отметили, что страховые продукты должны становиться технологичнее и учитывать не только формальные опросники, но и регулярный мониторинг и фактический уровень зрелости ИБ-практик. Среди причин отказов в страховых выплатах назывались некорректное раскрытие информации при заключении договора, нарушение обязательных условий по защите инфраструктуры, несвоевременное уведомление страховщика и слишком широкие ожидания клиента относительно покрытия.
Отдельно, как сообщили участники круглого стола, была отмечена необходимость выстраивать культуру открытого отношения к инцидентам и практикам восстановления. Готовность бизнеса честно оценивать текущее состояние, инвестировать в устойчивость и регулярно проверять защитные меры, по их мнению, будет определять уровень реальной защищённости предприятий.
