مارش: الشركات المتوسطة تتفوق على الكبيرة في مؤشرات الأمن السيبراني
مارش: الشركات المتوسطة تتفوق على الكبيرة في مؤشرات الأمن السيبراني
كتبت – عبير أحمد
كشفت دراسة حديثة لشركة مارش عن تفاوت لافت في مستوى استعداد المؤسسات لمواجهة المخاطر السيبرانية في أمريكا اللاتينية، بعدما أظهرت نتائج التقييمات تفوق الشركات متوسطة الحجم على الشركات الكبيرة في متوسط تطبيق عدد من ضوابط الأمن السيبراني، بما يؤكد أن حجم المؤسسة لا يمثل معيارًا كافيًا للحكم على قدرتها على حماية أنظمتها وبياناتها.
واعتمدت الدراسة على أكثر من ألف تقييم للأمن السيبراني شملت مؤسسات تنتمي إلى 18 قطاعًا في المنطقة، بهدف رصد مستويات الحماية الرقمية وتحديد أبرز نقاط القوة والقصور في الإجراءات التي تطبقها الشركات للحد من مخاطر الهجمات الإلكترونية.
ويقصد بالأمن السيبراني مجموعة التدابير والإجراءات التي تستهدف حماية أجهزة الحاسب والشبكات والبيانات من الاختراق أو السرقة أو التعطيل، وتكتسب هذه الحماية أهمية متزايدة بالنسبة للمؤسسات في ظل اعتماد قطاعات الأعمال بصورة أكبر على الأنظمة الرقمية وتبادل البيانات.
وأظهرت نتائج الدراسة أن الشركات متوسطة الحجم سجلت متوسطًا لتطبيق ضوابط الأمن السيبراني بلغ 64.5%، مقابل 56.5% للشركات الصغيرة والمتوسطة و54.5% للشركات الكبيرة.
وتكشف هذه الأرقام أن امتلاك المؤسسات الكبرى موارد مالية وتقنية أكبر لا يعني بالضرورة ارتفاع مستوى تطبيق إجراءات الحماية لديها، إذ يمكن أن يؤدي اتساع حجم المؤسسة وتعدد فروعها وأنظمتها وبرامجها ومورديها إلى زيادة تعقيد عملية تأمين البنية الرقمية، ورفع عدد النقاط التي تحتاج إلى الحماية والمتابعة المستمرة.
وأبرزت الدراسة في الوقت نفسه وجود فجوة واضحة في حماية التكنولوجيا التشغيلية، وهي الأنظمة التي تتحكم في المعدات والعمليات الفعلية داخل المصانع والمنشآت، والتي تختلف في طبيعتها عن أنظمة الحاسب التقليدية المستخدمة في الأعمال الإدارية.
وأوضحت النتائج أن مستوى تطبيق ضوابط حماية التكنولوجيا التشغيلية لم يتجاوز 10.4% لدى أي من شرائح الشركات التي خضعت للتقييم، وهو ما يكشف عن مساحة واسعة لتحسين الإجراءات المتعلقة بهذا النوع من الأنظمة، خاصة أن تعرضها للاختراق قد لا يؤدي فقط إلى تسريب البيانات، وإنما يمكن أن يمتد تأثيره إلى توقف عمليات الإنتاج أو الخدمات.
كما كشفت الدراسة عن انخفاض مستويات تطبيق المصادقة متعددة العوامل على الحسابات الحساسة، إذ ظلت النسبة أقل من 50% لدى مختلف شرائح الشركات محل التقييم.
وتعتمد المصادقة متعددة العوامل على استخدام أكثر من وسيلة للتحقق من هوية المستخدم قبل السماح له بالوصول إلى الحساب أو النظام، مثل الجمع بين كلمة المرور ورمز إضافي يتم إرساله إلى الهاتف، بما يوفر طبقة حماية إضافية في مواجهة محاولات اختراق الحسابات.
وتحمل هذه النتائج أهمية خاصة بالنسبة لقطاع التأمين، إذ يمكن أن يؤدي تعرض الشركات لهجمات إلكترونية إلى خسائر مالية وتعطل في العمليات وتسرب بيانات العملاء، وهي مخاطر يمكن أن تمتد آثارها إلى التغطيات التي توفرها وثائق التأمين السيبراني.
وتشير الدراسة إلى أن تقييم المخاطر السيبرانية للشركات ينبغي ألا يعتمد فقط على حجم المؤسسة أو طبيعة القطاع الذي تعمل فيه، وإنما يتطلب فحصًا أكثر تفصيلًا لمستوى الإجراءات الأمنية المطبقة فعليًا، ومدى قدرة الأنظمة على الصمود أمام الهجمات الإلكترونية.
كما تبرز أهمية تقييم الأطراف الخارجية المرتبطة بالمؤسسة، وفي مقدمتها الموردون والعملاء والشركات التي تتبادل معها البيانات أو ترتبط بأنظمتها الرقمية، لأن مصدر الهجوم الإلكتروني قد يكون خارج البنية الداخلية للمؤسسة، ثم ينتقل عبر طرف مرتبط بها إلى أنظمتها.
ومن ثم، تفرض المخاطر المرتبطة بسلاسل الإمداد الرقمية توسيع نطاق إدارة الأمن السيبراني ليشمل الأطراف الخارجية، وعدم الاكتفاء بتقييم الأنظمة الموجودة داخل المؤسسة نفسها.
وتشير نتائج الدراسة في مجملها إلى أن بناء منظومة فعالة للأمن السيبراني لا يرتبط بحجم الشركة بقدر ارتباطه بمدى كفاءة الضوابط والإجراءات التي تطبقها، وقدرتها على اكتشاف نقاط الضعف ومعالجتها، إلى جانب متابعة المخاطر الناشئة عن الموردين والشركاء والأنظمة المتصلة بها.
وبالنسبة لشركات التأمين، يفرض هذا الواقع أهمية تطوير أساليب تقييم المخاطر السيبرانية عند دراسة طلبات التغطية، بحيث تستند عملية الاكتتاب إلى مؤشرات فعلية لمدى استعداد المؤسسة للحماية والاستجابة للحوادث، بما يساعد على تقدير الخطر بصورة أدق وتحديد شروط التغطية بما يتناسب مع مستوى التعرض الفعلي للمخاطر.











