Основы управления киберкризисом
Ключевые выводы
- •Лидеры в области кибербезопасности на BusinessWorld Cybersecurity Summit 2026 призвали организации считать взлом неизбежным и уделять приоритетное внимание готовности к реагированию, а не только предотвращению.
- •Командование в кризисе должно быть назначено до инцидента, а участники панели отметили, что неясность в распределении ролей во время высокого стресса может серьезно затруднить реагирование.
- •Организации должны сохранять скомпрометированные системы как цифровые доказательства, изолируя их от сети, а не отключая, поскольку forensic data критически важны для расследований, страховых требований и судебных разбирательств.
- •Согласно Data Privacy Act of 2012 на Филиппинах, организации обязаны уведомить National Privacy Commission в течение 72 часов после выявления нарушения персональных данных, а финансовые учреждения сталкиваются с дополнительными требованиями к отчетности со стороны Bangko Sentral ng Pilipinas.
- •Участники панели подчеркнули, что организациям следует полностью оценить масштаб инцидента до публичных сообщений, поскольку распространение неподтвержденной информации может привести к дезинформации и подорвать доверие.

By Jomarc Angelo M. Corpuz , Special Features and Content Writer
Вопреки тенденциям последних десятилетий, кризисы в современную эпоху постепенно находят свою опору на новом поле боя, далеком от привычных контекстов природных катастроф, экономических потрясений, социальных и военных конфликтов, из которых они часто возникали. С тех пор как интернет изменил мир на рубеже веков, киберпространство стало сферой, где правительства, институты и частный сектор ведут свою деятельность и, в свою очередь, сталкиваются с атаками, способными за считанные минуты нарушить работу и подорвать доверие общественности.
Перед лицом этих угроз кибербезопасность теперь требует сильного руководства, четко определенного управления и скоординированного принятия решений — что резко отличается от давно укоренившегося представления о том, что это исключительно ответственность команд информационных технологий.
Именно эти темы стали ключевыми во время второй панельной дискуссии на BusinessWorld Cybersecurity Summit 2026 на тему “Being a Crisis Commander in the Event of a Cyber-Attack”, где руководители по кибербезопасности и рискам из JG Summit Holdings, Inc., GCash, GT Capital Holdings, Inc., Information Security Officers Group (ISOG) и Accenture поделились стратегиями укрепления готовности организаций и управления киберкризисами.
Для Dennis Matthew F. Opiso, Chief Information Security Officer JG Summit Holdings, организациям прежде всего необходимо принять непростую реальность: как бы ни совершенствовались системы безопасности, киберинциденты неизбежны. По его словам, реальный показатель готовности заключается не в том, может ли организация предотвратить каждую атаку, а в том, насколько эффективно она реагирует, когда атака все же происходит.
“Самая полезная фраза во всей этой панели: считать взлом не возможностью, а неизбежностью,” — сказал он. “Большинство организаций кивают на эту фразу, а затем продолжают бюджетировать, планировать и организовывать работу так, будто предотвращение — это и есть вся задача. Разрыв между тем, во что мы говорим, что верим, и тем, к чему на самом деле готовимся, — это разрыв, в котором инциденты превращаются в катастрофы.”
Опираясь на свой опыт обеспечения безопасности различных подразделений JG Summit, г-н Opiso отметил, что в каждой отрасли по-разному определяют операционный сбой. В одном бизнесе временный простой может быть приемлемым, тогда как в другом он может остановить критически важные операции. По его словам, рано или поздно каждая компания столкнется со своим “плохим днем”, и необходим более широкий взгляд на управление кризисом, в центре которого должно находиться руководство.
“Управление кризисом — это дисциплина лидерства, а не техническая дисциплина. Задача руководителя во время инцидента — не читать журналы событий,” — сказал г-н Opiso. “Задача — принимать решения в условиях неполной информации, удерживать реагирование в русле непрерывности бизнеса и сохранять людей достаточно спокойными, чтобы они могли выполнять свою работу.”
Кроме того, он посоветовал организациям регулярно отрабатывать сценарии реагирования на инциденты, заранее определять, кто будет принимать командование в кризисной ситуации, и обеспечивать, чтобы команды по коммуникациям, юридическим вопросам, операциям и технологиям понимали свои обязанности на случай, если нарушение безопасности все же произойдет.
Четко определенные планы и полномочия
Развивая эту мысль, Managing Director Accenture Advanced Technology Centers in the Philippines Mafi Caringal подчеркнула, что организациям следует доверять уже разработанным планам, а не импульсивно реагировать, когда инцидент уже разворачивается.
“Во-первых, задействуйте план, потому что вам нужно начать командование. Убедитесь, что там находятся люди, которые по праву знают, что делать. Во-вторых, определите масштаб. Проведите первоначальный анализ. Не пытайтесь заниматься hunting угроз и решить все сразу. Сначала определите масштаб инцидента. Затем запускайте уведомления, потому что в ваших планах и runbooks это уже все определено. Запустите необходимые уведомления, включая legal privilege,” — объяснила она.
Не менее важно, по словам Ms. Caringal, устранить неопределенность в руководстве. Поскольку киберинциденты разворачиваются под сильным давлением и в неожиданные моменты, четко определенные полномочия необходимы для эффективного реагирования.
“Необходимо четко указать, кто именно является командиром, потому что, когда нападение действительно происходит, либо все предполагают, что руководит кто-то другой, либо командиров оказывается слишком много. Это очень стрессовая ситуация,” — подчеркнула она.
Г-н Opiso поддержал эту мысль, пояснив, что назначенный командир может различаться в зависимости от структуры организации. В одних компаниях это может быть chief information security officer; в других — chief information officer, chief financial officer или другой руководитель. Он подчеркнул, что в конечном итоге важно, чтобы решение было принято до того, как произойдет инцидент.
Сохранение доказательств
В ходе обсуждения участники панели также затронули техническую сторону реагирования на кризис. В этом контексте Ms. Caringal предостерегла от преждевременного удаления скомпрометированных файлов или отключения затронутых систем только ради как можно более быстрого восстановления работы.
“С технической точки зрения несохранение доказательств — это серьезная ошибка, особенно если вы позже захотите разобраться с инцидентом, предотвратить его повторение и укрепить свои планы и zero trust architecture. Нам нужны эти доказательства. Иногда люди сразу говорят: ‘Удалите это’ или ‘Выключите это’, но с технической точки зрения нам нужна эта информация,” — сказала она.
Президент и Founding Member Information Security Officers Group (ISOG) Engr. Luis A. Jacinto подтвердил этот тезис, отметив, что многие добросовестные действия в первые часы инцидента могут осложнить дальнейшее расследование.
“Если вы стираете устройство, вы теряете все свои forensic data, и это одно из худших действий, которое можно предпринять,” — сказал он.
Вместо немедленного отключения скомпрометированных систем г-н Jacinto рекомендовал изолировать их от сети, сохраняя при этом доказательства, которые впоследствии можно использовать для определения того, как злоумышленники получили доступ, и для предотвращения повторения подобных инцидентов.
Еще один тезис, который поддержал г-н Jacinto, — необходимость общекорпоративного подхода к реагированию на кризис, то есть координации между руководителями, техническими командами, сотрудниками по governance, юридическими консультантами, корпоративными коммуникациями и операционными руководителями. Тем не менее он настаивал, что ответственность должна оставаться сосредоточенной на самом высоком уровне организации.
“CEO в конечном итоге отвечает и в конечном итоге несет ответственность,” — сказал г-н Jacinto. “Однако CEO может делегировать обязанность, но не ответственность.”
Сначала понять, затем сообщать
Участники панели также подчеркнули, что техническая готовность должна сопровождаться дисциплинированной коммуникацией, особенно в первые часы инцидента, когда подтвержденной информации еще мало.
Опираясь на свой опыт в GT Capital Holdings, Chief Information Security Officer (CISO) Mar Apuhin подчеркнул, что непосредственным приоритетом должно быть понимание ситуации до внутреннего или внешнего информирования.
“Итак, это очень стрессовая ситуация. В нашем случае в GT Capital по умолчанию действует CISO. В этом нет сомнений. Поэтому главная цель, возможно, — получить точную информацию, собрав команду, руководство, [executive committee], а затем активировав реагирование на инцидент. Если вы передаете это стороннему подрядчику, не забудьте и их. Они будут источником подтвержденной информации. И тогда мы не делаем предположений,” — сказал он.
Г-н Apuhin развил эту мысль, отметив, что организациям следует сначала оценить масштаб и потенциальное влияние инцидента, прежде чем созывать комитет по кризисным коммуникациям или группу реагирования на инцидент. После формирования руководства следующим шагом, по его словам, должно стать доведение вопроса до сведения старших руководителей, которые будут принимать бизнес-решения, пока технические команды продолжают расследование.
Поскольку киберинциденты часто развиваются быстро и при ограниченном объеме информации, он призвал организации быть прозрачными в отношении того, что им известно, и не поддаваться искушению заполнять пробелы предположениями.
“Оцените blast impact, что происходит. Но поймите: в первый час у вас еще мало информации. Оцените, что мы делаем. Будьте откровенны. Это все, что я пока знаю, это то, что мы делаем. И это то, что мы будем делать дальше,” — сказал он.
“Самая большая ошибка — сообщать до того, как факты проверены. Мы строим догадки, ребята. Во-вторых, это приведет к дезинформации или к проблеме с доверием в вашем случае,” — добавил г-н Apuhin.
Г-н Jacinto высказал схожую позицию, заявив, что коммуникации во время киберкризиса следует тщательно контролировать до подтверждения информации. Хотя заинтересованные стороны заслуживают своевременных обновлений, организациям следует избегать распространения неполной или неточной информации, которая может вызвать путаницу или ненужную тревогу.
“Есть определенная информация, которую нельзя публиковать немедленно. Мы не говорим, что вы не будете ее публиковать, но вы не должны ее публиковать, потому что она не подтверждена,” — заявил он.
В киберпространстве, где информация распространяется так же быстро, как и киберугрозы, лидерство, подготовка и скоординированное принятие решений вполне могут стать самой сильной защитой организации от неизбежного взлома.