Când sistemele cad, începe criza: de ce un atac cibernetic nu este doar o problemă de IT.
Ești în avion, la câteva minute de Otopeni. Deodată, un atac cibernetic lovește sistemul de control al traficului aerian. Sună ca un scenariu de film. Din păcate, un asemenea incident devine din ce în ce mai plauzibil.
Un incident tehnic poate paraliza o infrastructură întreagă
Ieri, o defecțiune tehnică a sistemului informatic de procesare a zborurilor a perturbat aproape tot traficul aerian din Marea Britanie. Câteva sute de zboruri au fost anulate pe aeroporturi precum Heathrow, Gatwick, Stansted, Manchester, Birmingham, Liverpool și Edinburgh.
Autoritățile au declarat că nu există indicii care să sugereze un atac cibernetic. Contextul ne pune însă serios pe gânduri.
Două incidente diferite, aceeași vulnerabilitate
Cu numai o săptămână înainte, Manchester Airports Group confirma un atac cibernetic care a afectat datele a 8,7 milioane de clienți.
Vorbim despre două incidente diferite. Privite împreună, ele arată însă cât de vulnerabile devin organizațiile atunci când infrastructura digitală de care depind nu mai funcționează.
De ce riscul cibernetic crește
Riscul este foarte mare astăzi, inclusiv pentru că inteligența artificială mărește semnificativ viteza cu care atacatorii pot dezvolta, adapta și utiliza cod malițios.
Atacurile cibernetice au devenit instrumente geopolitice
Atacurile cibernetice nu mai urmăresc doar obținerea unor avantaje financiare. Ele sunt folosite și ca instrumente de presiune geopolitică, sabotaj și război hibrid.
Acest context obligă organizațiile să privească securitatea cibernetică dincolo de infrastructura tehnică.
Un atac cibernetic nu este doar o problemă de IT
În cadrul discuțiilor cu colegii din Crisis Communications Network Europe, am observat o problemă mai des întâlnită în România decât în alte țări europene:
Atacul cibernetic este tratat, de multe ori, exclusiv ca o problemă de IT. În realitate, el poate deveni rapid o criză majoră de business.
Când incidentul IT devine o criză de business
Din momentul în care sistemele sunt indisponibile, datele clienților sunt compromise sau operațiunile se opresc, problema nu mai aparține doar departamentului IT.
Incidentul afectează continuitatea activității, relațiile cu clienții, angajații, reputația companiei și, uneori, obligațiile sale legale și de reglementare.
Comunicarea trebuie pregătită înainte de atac
În timpul unei crize cibernetice, conducerea companiei trebuie să răspundă rapid unor întrebări dificile:
Ce le spunem clienților?
Cum informăm angajații?
Cine contactează DNSC România?
Când comunicăm public?
Ce facem dacă informațiile tehnice se schimbă de la o oră la alta?
Cine aprobă mesajele atunci când CEO-ul, IT-ul, juridicul și comunicarea trebuie să decidă în câteva minute?
Cine comunică și cine decide?
Responsabilitățile, fluxurile de aprobare și principiile de comunicare nu pot fi stabilite în mijlocul atacului.
Planul de criză trebuie să precizeze dinainte cine face parte din echipa de răspuns, cine ia deciziile, cine aprobă mesajele și cine comunică cu fiecare categorie de stakeholderi.
Cum comunici când informațiile sunt incomplete?
În primele ore ale unui incident, informațiile tehnice sunt aproape întotdeauna incomplete și se pot schimba rapid.
Compania trebuie să poată comunica ceea ce știe, să delimiteze clar ceea ce încă investighează și să stabilească momentul următoarei actualizări. Viteza contează, dar nu trebuie să vină în detrimentul preciziei.
Pregătirea pentru o criză cibernetică începe înaintea atacului
Aceste lucruri nu se stabilesc după ce atacul a început.
Nu întâmplător, incidentele cibernetice se mențin de mai mulți ani printre cele mai importante riscuri globale pentru companii.
Ce trebuie stabilit înainte de incident
Un plan eficient de comunicare pentru o criză cibernetică ar trebui să includă:
Rolurile și responsabilitățile echipei de criză
Fluxul rapid de aprobare a mesajelor
Procedurile de notificare internă și externă
Scenarii pentru indisponibilitatea canalelor obișnuite
Mesaje preliminare pentru clienți, angajați și parteneri
Coordonarea dintre management, IT, juridic și comunicare
Exerciții periodice de simulare
Dacă sistemele IT eșuează mâine, compania ta știe ce are de făcut?
În cadrul Lighthouse PR Agency, lucrăm cu organizațiile pentru pregătirea și gestionarea comunicării în situații de criză, inclusiv în scenarii generate de atacuri cibernetice și întreruperi majore ale activității.
Întrebarea esențială nu este doar dacă organizația poate preveni orice incident. Nicio companie nu poate elimina complet acest risc.
Întrebarea este dacă, atunci când sistemele IT eșuează, oamenii care conduc organizația știu exact ce au de făcut, ce au de spus și cine trebuie să decidă.
———
Despre Autor
Ana Maria Gardiner este consultantă în comunicare la nivel de board și fondatoarea Lighthouse PR. A coordonat strategii pentru organizații precum JPMorgan, Coca-Cola, ExxonMobil, Siemens Energy, HEINEKEN, Carrefour, Lexus, Franklin Templeton, BNP Paribas, XTB, EssilorLuxottica și Pfizer, în Europa Centrală și de Est, Orientul Mijlociu și Africa de Nord. Este licențiată în Științe Politice și deține un master în Afaceri Europene.
Despre Lighthouse PR
Lighthouse PR este o companie independentă de consultanță în PR și comunicare strategică din București, activă în România, Europa Centrală și Europa de Sud-Est. Serviciile includ relații cu presa, comunicare corporate, managementul reputației, comunicare de criză, social media, B2B, business continuity și SEO. Lighthouse PR deține certificările ISO 9001 și ISO 27001 și reprezintă exclusiv în România și Republica Moldova Eurocom Worldwide și Crisis Communication Network Europe.
Lighthouse PR: Clear. Concise. Convincing.