Подготовка бизнеса к грядущим изменениям в комплаенсе по кибербезопасности и конфиденциальности данных за 2025 год

Сфера безопасности стремительно меняется. Объемы цифрового взаимодействия растут, а кибератаки становятся все более комплексными, и для устранения таких угроз вводится новое законодательство. Организациям приходится разбираться в множестве технологических нюансов и вникать в нормативные изменения — в такой среде очень важно понять, как именно новые законы влияют на них и создают дополнительное давление на ИТ-руководителей.

Нарушения в таком балансе могут привести к большим издержкам. Только за 2023 год в ЕС за нарушение требований Общего регламента по защите персональных данных (GDPR) было выписано штрафов на сумму 2,1 млрд евро. Даже при отсутствии истории взломов очень важно подготовить системы и процессы к новой реальности, чтобы избежать снижения эффективности и задержек, а также повышения издержек и рабочей нагрузки, вызванных отсутствием или несоблюдением нормативных требований.

Насколько на самом деле важны нормативные требования к информационной безопасности?

Исследование Canon показало, что ИТ-руководители стабильно считают информационную безопасность среди топ-3 самых сложных и времязатратных задач за последние 5 лет.

Более того, информационная безопасность (33%) стала, по их мнению, главной сложностью, а сразу за ней следует нормативное соответствие (25%). Можно сказать, что информационная безопасность остается для них одной из главных забот, в то время как список юридических обязательств и технологических изысканий становится все шире.

И что ждет нас дальше?

Законов и регламентов становится все больше — ЕС и отдельные страны усиливают и расширяют нормативный контроль за информационной безопасностью. Число отраслей, которые подпадают под новые законы, увеличилось, и в силу вступают новые меры и инициативы по отчетности и обеспечению безопасности.

Такая «нормативная революция» продолжится и в будущем, поэтому вам потребуется планировать ресурсы и стратегию заблаговременно, чтобы справиться с новыми вызовами. Некоторые из них уже сейчас требуют внимания, например регламент DORA, вступивший в силу в начале 2025 года, — он устанавливает правила тестирования и мониторинга отказоустойчивости в отношении как бизнеса, так и клиентов. Среди других документов следует выделить Акт ЕС о Кибербезопасности, который вступит в силу в 2026 году (полностью — в 2027 году) и обеспечит приоритетный статус нормативного соответствия на грядущие годы.

NIS2 (Network and Information System 2) также станет ключевой составляющей перемен. NIS2 предназначен для усиления кибербезопасности в странах ЕС и является расширенной версией предыдущего регламента (NIS) — он включает в себя более строгие обязательства по управлению рисками и отчетности об инцидентах, а также более четко прописанную нормативно-правовую базу.

Подготовка к будущему

Чтобы справиться с вызовами, которые стоят перед вами уже сейчас, и адаптироваться под требования к информационной безопасности будущего, очень важно совместно с партнером проработать процессы и решения, которые защитят ваши бизнес-операции. Организации могут подготовиться к новым и грядущим нормативным изменениям, чтобы избежать дорогостоящего изменения собственных бизнес-операций прямо перед вступлением новых документов в силу — для этого следует учитывать ряд факторов и проявить инициативу в отношении информационной безопасности.

1. Разбираемся в законодательстве

Организациям следует четко понимать, какие нормативно-правовые акты относятся к ним, их отрасли и региону — для этого можно проконсультироваться с профильными юристами или отраслевыми экспертами. Таким образом в организациях будет достигнуто понимание причин и влияния новых требований на их бизнес.

2. Что ждет на горизонте

Также ключевую роль играет внедрение процедуры мониторинга грядущих нормативных изменений и тенденций в этой отрасли. Для управления этими аспектами можно создать внутренний отдел или поручить работу стороннему поставщику через аутсорсинг — таким образом организации смогут предвосхищать новые требования и своевременно адаптироваться к ним.

3. Обмен опытом в организации

Для успешной работы в условиях растущего нормативного давления потребуется в том числе расширить штат отдела безопасности — нанять или обучить персонал со специализацией в комплаенсе по безопасности, толковании юридических требований и внедрении средств защиты. Это может повлиять на ресурсы, штат и бюджетирование в зависимости от требуемого уровня адаптации.

4. Проработка надежных и безопасных процессов

ИТ-командам также придется адаптироваться и прописать четкие процедуры отчетности по уязвимостям, развертывания исправлений, реагирования на инциденты и уведомления об утечке данных, как указано в NIS2. Эти процедуры попросту необходимы, и их следует документировать и регулярно пересматривать для должного нормативного соответствия. Если необходимо, организации также могут инвестировать в покупку дополнительного ПО и широкого спектра технологий, поддерживающих внедряемые процессы.

5. Управление сетью поставщиков

Несмотря на то, что поставщики не относятся к структурным формированиям вашей организации, нормативное соответствие их процессов и отчетности все еще может напрямую влиять на ваш бизнес. Очень важно взаимодействовать с поставщиками и понимать их методы обеспечения безопасности, а также проведения аудита, чтобы их работа соответствовала вашим собственным стандартам комплаенса.

6. Внедрение прозрачной отчетности

Некоторые инциденты безопасности могут значительно влиять на работу вашего бизнеса, и в этой связи важно обучать сотрудников должному выявлению рисков и прозрачной отчетности. Культура отчетности поможет вам учиться на ошибках и внедрять новые процессы, не боясь ответных мер.

Вы готовы?

Новые и грядущие нормативные требования не только упрощают жизнь клиентам, но и улучшают результаты в сфере обеспечения безопасности, что в итоге обеспечит более защищенную и прозрачную цифровую среду в сфере бизнеса. Конечно же, все это связано с кратковременными дополнительными издержками, однако долгосрочные преимущества от адаптивности и инициативности значительно превосходят связанные с переходом трудности.

Сопутствующие продукты и решения

uniFLOW Online

Передовое решение для безопасной печати и сканирования, позволяющее организациям управлять всей средой печати через облачную платформу.

Управляемые процессы печати

Создавайте оптимизированную, безопасную и устойчивую инфраструктуру устройств с помощью управляемых процессов печати и решений Canon, предоставляемых удобным для вас способом: через облако, на месте или в гибридной среде.

Больше информации

Решения для управления информацией

Оптимизируйте бизнес-процессы в вашей организации и сделайте их более безопасными, повысьте производительность, улучшите взаимодействие с клиентами, а также защитите информацию и обеспечьте нормативное соответствие с решениями Canon для управления информацией.

Наш опыт

Узнайте, как мы внедряем свой опыт в управлении информацией и ведущие на рынке технологии, помогая вам преодолевать разнообразные бизнес-задачи.

Почему базовые правила «кибер-профилактики» работают и в эпоху ИИ

Узнайте, почему внедрение строгих правил по безопасности в вашей организации остается эффективным средством защиты даже от новых кибератак, подкрепляемых возможностями ИИ.