Почему управление кибербезопасностью стало бизнес-необходимостью
Ключевые выводы
- •Более 60% жалоб, поступающих в Cybercrime Investigation and Coordinating Center, связаны с мошенничеством, что подчеркивает масштаб влияния киберпреступности на обычных граждан на Филиппинах.
- •Филиппинские компании, обрабатывающие персональные данные резидентов ЕС, должны соблюдать GDPR, а Директива NIS2 расширила киберобязательства на большее число секторов и ужесточила требования к уведомлению об инцидентах.
- •Bangko Sentral ng Pilipinas является одним из самых активных регуляторов кибербезопасности в стране, опираясь на Data Privacy Act of 2012 и Cybercrime Prevention Act of 2012 как на базовую правовую основу.
- •Внедрение AI на Филиппинах опередило законодательство: внесено несколько законопроектов, но комплексная правовая база, определяющая ответственность за использование AI, пока отсутствует.
- •Участники панели подчеркнули, что организациям следует разрабатывать внутренние политики управления AI и меры кибербезопасности, а не ждать принятия формального законодательства.

By Mhicole A. Moral, Special Features and Content Writer
Организации сегодня работают в цифровой экономике, где технологии обеспечивают почти каждую часть деловой активности. По мере того как зависимость от взаимосвязанных систем углубляется, кибербезопасность и защита данных становятся все более важными элементами долгосрочной бизнес-стратегии.
Именно эти вопросы задали тон первой панельной дискуссии на BusinessWorld Cybersecurity Summit под названием “Navigating Cybersecurity Laws and Compliance.” Участники панели рассмотрели, как глобальные правила кибербезопасности влияют на филиппинские организации и почему одного лишь соблюдения требований уже недостаточно для усиления кибербезопасности.
Заместитель секретаря и заместитель исполнительного директора Cybercrime Investigation and Coordinating Center Альвин М. Наварро заявил, что кибербезопасность выходит далеко за рамки защиты бизнеса, поскольку ее последствия затрагивают государственные институты, национальную безопасность и обычных граждан.
“Среди широких слоев населения темная сторона эксплуатации киберслабостей ощущается через мошенничество. Более 60% всех жалоб, которые мы получаем, связаны с мошенничеством. Представьте себе потери, тревогу и страдания, через которые проходят люди,“ — пояснил он.
Г-н Наварро отметил, что цифровая трансформация остается приоритетом правительства, поскольку она улучшает предоставление государственных услуг. Однако кибербезопасность должна быть встроена на каждом этапе этой трансформации.
“We need to make sure that cybersecurity is embedded into our digital transformation: first, to improve public service; second, to make sure that all systems and processes that are intended to deliver those public services are robust and safe,” — добавил он. — “If all of these things fail, it’s not only the economy that will falter. It will affect political stability and our survival as a nation.”
Гилберт Т. Тринчера, партнер по технологическому консалтингу в R.G. Manabat & Co. (KPMG in the Philippines), сказал, что кибербезопасность входит в период, когда несколько факторов больше не действуют независимо, а пересекаются во всех организациях.
Ссылаясь на последние рекомендации KPMG по кибербезопасности, опубликованные ранее в этом году, г-н Тринчера сообщил, что восемь ключевых факторов формируют кибербезопасность сегодня и в ближайшие годы: искусственный интеллект, геополитика, регулирование, гиперсвязанность, нечеловеческие идентичности, зависимость цепочек поставок, постквантовая криптография и автономная безопасность.
“These forces are not just operating individually in silos; they are converging, and that’s why it’s becoming an important imperative across the entire enterprise, whether you’re a government institution or a private industry. This is a huge consideration for everyone because the goal is not to perfect all compliance checklists, but simply to understand where we are, to be proactive and risk-averse, and definitely to ensure we consistently show our trust to our clients and stakeholders,” — объяснил он.
Тем временем управляющий партнер DivinaLaw Джей Р. С. Ипак отметил, что двумя наиболее влиятельными нормами, затрагивающими местные компании сегодня, являются Общий регламент Европейского союза по защите данных (GDPR) и Директива Европейского союза NIS2. Хотя некоторые рамочные документы все еще находятся в проектной форме, г-н Ипак заявил, что они показывают, как обсуждение кибербезопасности вышло за пределы технического соблюдения требований и перешло к организационной устойчивости.
Он также назвал Bangko Sentral ng Pilipinas одним из самых активных регуляторов страны в сфере управления кибербезопасностью, поскольку финансовые учреждения сталкиваются с быстрыми технологическими изменениями и все более изощренными цифровыми угрозами.
Кристоффер Рада, руководитель корпоративных вопросов в Maya Philippines Inc., сказал, что законы о кибербезопасности по всему миру возлагают ответственность на советы директоров и высшее руководство, а не ограничивают ее техническими командами.
“The focus is now shifting from prevention alone to operational resilience, the ability to detect, respond, recover, and continue to deliver essential services,” — подчеркнул он.
Однако одних технологий недостаточно. Осведомленность клиентов остается не менее важной, поэтому компания сочетает технологические меры защиты с просветительскими кампаниями.
“Regulation should be risk-based and outcome-based, so that institutions are accountable for results while retaining the room to adopt better technology. Also, transparency should be timely, accurate, and useful to people. Finally, cybersecurity must be collaborative. Threat intelligence, scam prevention, and incident coordination, together with consumer education, require government and industry to work together,” — объяснил г-н Рада.
От технической ответственности к бизнес-управлению
Растущее влияние международных норм также изменило то, как организации определяют лидерство в области кибербезопасности.
Г-н Ипак сказал, что многие организации по-прежнему почти полностью делегируют кибербезопасность директорам по информационной безопасности или департаментам информационных технологий. Хотя компании часто утверждают политики и оформляют документацию, эти меры нередко оказываются недостаточными, когда происходит реальный киберинцидент.
“The biggest misconception is still looking at cybersecurity as a tech issue. All stakeholders should have a genuine interest in making sure [cybersecurity] is at the top of all companies’ agendas in their digitized business,” — сказал он. — “Your people are your best assets. You have to be able to create a cybersecurity culture, not just awareness, but the resilience that the public trusts.”
Г-н Наварро, в свою очередь, отметил, что бизнес-лидеры должны обладать достаточным технологическим пониманием, чтобы принимать обоснованные решения и при этом брать на себя ответственность за будущее своей организации. Существенная часть этой ответственности — поддержание надежной кибербезопасности во всей компании.
“Cybersecurity has assumed a proportion, such that it not only affects businesses immensely but also impacts national security without question,” — пояснил он.
Искусственный интеллект повышает ставки
Организации используют искусственный интеллект (AI), чтобы повышать эффективность и укреплять защиту, но та же технология также дает киберпреступникам новые способы совершать атаки, манипулировать информацией и эксплуатировать ничего не подозревающих пользователей.
Участники панели отметили, что это усилило разрыв между технологическими инновациями и регулированием, возлагая на организации больше ответственности за выстраивание управления еще до вступления в силу новых законов.
Г-н Тринчера сказал, что на Филиппинах внедрение AI идет быстрее, чем законодательство. Был внесен ряд законопроектов, связанных с AI, однако в настоящее время организации работают без комплексной правовой базы, которая четко определяла бы ответственность за его использование.
“The implication is that, if anyone is using AI, whether it’s for good or bad, they do not have a sense of accountability and obligation. It’s merely a playground,” — объяснил он.
Он добавил, что широкое использование филиппинцами социальных сетей, цифровых платформ, онлайн-рынков и новых технологий создает дополнительные возможности для мошенничества с использованием AI, кампаний по дезинформации, фишинговых атак и других киберугроз.
Без достаточной осведомленности и надлежащего управления технологии, по его словам, могут ускорять распространение вредоносного контента, одновременно делая кибератаки более убедительными и более трудными для обнаружения.
“Regulatory convergence should be our goal, and we should align it to our ultimate vision, which is to maintain trust. This is the current universal currency that everybody understands, regardless of industry or jurisdiction,” — подчеркнул он.
Г-н Наварро отметил, что законодательство пытается идти в ногу с AI, хотя законодательный процесс по своей природе движется медленнее технологического развития. Между тем он призвал организации разрабатывать внутренние политики, регулирующие использование AI, исходя из собственных операционных потребностей и киберрисков.
Таким образом, организации уже могут вырабатывать практические меры управления, определяющие ответственное использование AI и одновременно закрывающие специфические для их деятельности пробелы в безопасности.
“There’s no legislation yet, but it’s not entirely hopeless. It’s not a situation where our hands are tied. From our organizations, we can already develop the policy that is more specific to our needs, to the security issues or gaps that we face,” — заявил г-н Наварро.
Аналогично, организации ищут новые способы интеграции искусственного интеллекта в свои операции по кибербезопасности. Для Maya AI стал важным инструментом для выявления подозрительных финансовых транзакций среди большого объема операций компании.
В то же время г-н Рада признал, что технологии несут как возможности, так и риски. Политики и рамочные документы остаются ценными, но дают значимые результаты, когда они работают вместе с государством.
“[There should be] collaboration between the public and private sector. We [should] work very closely with the policymakers, with legislators, and the enforcers, because that’s the only way that we can catch up in terms of coming up with a rational policy,” — пояснил он.