A digitális stratégia hosszú éveken át a hatékonyságról szólt. Gyorsabb folyamatokról, automatizálásról, modernebb rendszerekről, kevesebb kézi munkáról. Ez a gondolkodás mára kifulladt. A jelenlegi üzleti környezetben a digitális stratégia sokkal inkább a működés fenntarthatóságáról szól. Arról, hogy egy szervezet egy váratlan hiba, támadás vagy adatvesztés után képes-e talpon maradni, és milyen árat fizet ezért.
Horváth Balázs, a OD&IT Solutions társalapítója és Chief Security Officer-e szerint sok vállalkozás ott vét hibát, hogy a digitalizációt továbbra is eszköz- vagy szolgáltatás beszerzésként értelmezi. Új CRM, ERP vagy kollaborációs rendszer kerül bevezetésre, a működés gyorsabbnak és modernebbnek tűnik, miközben az alapvető kérdések válasz nélkül maradnak. Mi történik, ha a rendszer leáll? Mi történik, ha az adat megsérül? Mi történik akkor, ha egy támadás vagy emberi hiba miatt napokra eltűnik az üzlet működésének alapja? A digitalizáció ilyen helyzetekben láthatatlanul gyengíti a szervezetet.
„Gyorsnak lenni kevés. Ütésállónak is kell maradni”, fogalmaz Horváth Balázs. A modern digitális stratégia ott kezdődik, ahol az IT már nem pusztán kiszolgál, hanem védelmez is.
vCIO, információbiztonság és a vezetői döntések súlya
A problémák gyökere ritkán technológiai, sokkal inkább irányítási kérdésről van szó. A középvállalatok jelentős része nem rendelkezik olyan vezetői kapacitással, amely üzleti szinten képes lenne összekötni a technológiát, a kockázatokat, megfelelést (compliance kérdéskört) és a hosszú távú döntéseket. Egy főállású, stratégiai szemléletű CIO vagy információbiztonsági vezető fenntartása sok cég számára irreális, miközben a döntéseket mégis meg kell hozni.
Ebben a környezetben válik érthetővé a szolgáltatásalapú vezetői modell szerepe. A vCIO döntéstámogató funkciót lát el: az üzleti célokat IT-nyelvre fordítja, segít meghatározni a valódi informatikai kockázatokat, és tisztázza, mely fejlesztések indokoltak, azoknak mik a javasolt kialakítási sorrendje. Ezzel párhuzamosan az információbiztonsági felelős jelenléte jogi, üzletiés complinace elvárássá vált. A NIS2 és a kapcsolódó szabályozások (pl. DORA, Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény) világában a biztonság következményei pénzben, működésben és reputációban is mérhetők. Horváth Balázs egy szemléletes hasonlattal írja le a vCIO és az információbiztonsági felelős kapcsolatát: az első a haladást biztosítja, a másik a kontrollt és a védelmet. Az első a növekedés feltételeit teremti meg, a másik a működés folytonosságát garantálja. Egyensúly nélkül a rendszer instabillá válik.
Kockázatkezelésből üzletmenet-folytonosság
A digitális stratégia alapját ma az informatikai kockázatelemzés és kezelés adja. Mielőtt új rendszerek bevezetéséről születne döntés, tisztázni kell, mely üzleti folyamatok kritikusak, milyen hatása van egy akár rövid leállásnak, és milyen következményekkel jár a rendszerben kezelt adat sérülése vagy elvesztése. Ez a megközelítés józan üzleti számításon alapul. Egy nap állásidő, egy elveszett adatbázis vagy egy zsarolóvírus-incidens költsége, vagy a compliance követelményeknek való megfelelés gyakran nagyságrendekkel meghaladja a megelőzésre fordított erőforrásokat.
| Horváth Balázs IPMA B minősítésű senior projektmenedzser, ISO 27001 lead auditor és információbiztonsági tanácsadó. 2001 óta foglalkozik kiberbiztonsági és megfelelési területekkel, információbiztonsági felelősként számos projektben és szervezetnél szerzett tapasztalatot. Munkája során ügyfelei informatikai és információbiztonsági rendszereinek felmérésében, fejlesztésében és finomhangolásában vesz részt, több esetben pedig kiszervezett feladatként a vállalatvezetés stratégiai támogatását és az információbiztonsági, valamint compliance-kezdeményezések operatív megvalósítását is ellátja. |
A kockázatalapú gondolkodás lehetővé teszi, hogy a szervezet célzottan védje azt, ami valóban számít, ott, ahol a sérülékenység a legnagyobb. Ha az irány és a kockázati kép tiszta, akkor következhet a technológia. Az adatvédelem és az üzletmenet-folytonosság területén ma már számít, hogy egy mentés támadás után valóban használható-e. Az OD&IT Solutions ezért ajánl olyan piacvezető megoldásokat, mint a Cohesity és az Arcserve. A hangsúly azon van, hogy egy szervezet képes legyen kontroll alatt tartani egy incidens következményeit, és kiszámítható időn belül helyreállítani a működését.
A mentés és a visszaállítás, az incidens kezelési folyamat (ennek észlelése, javítása és adott esetben hatósági szintű bejelentése) ebben a keretben üzletmenet-folytonossági kérdéssé vált. Az immutábilis adattárolás és a gyors visszaállítást támogató rendszerek valódi értéke ott jelenik meg, ahol előre meghatározott válaszok léteznek arra, hogy mikor, mit és milyen prioritással kell helyreállítani. A technológia stratégiai keretben nyer valódi jelentőséget.
A digitális stratégia egy élő rendszer, az irányítás, a kockázatkezelés és a technológia és compliance (megfelelés) folyamatos kölcsönhatásban áll egymással. Szakértői irányítás nélkül nincs jövőkép, szabályozott biztonság nélkül nincs nyugalom, megfelelő technológia és előre definiált folyamatok és „béke időben végrehajtott gyakorlatok nélkül pedig nincs garancia arra, hogy egy válsághelyzet kezelhető marad. „A célunk olyan üzleti környezet kialakítása, amely kiszámítható, biztonságos és képes a növekedésre bármilyen piaci körülmények között”, foglalja össze Horváth Balázs. Ez a gondolkodás ma már a működés alapfeltételét jelenti.







