Устойчивостта, а не превенцията, е от ключово значение, посочват анализатори от агенцията за кредитен рейтинг в два нови доклада.

Киберзаплахите се комбинират с недостиг на ресурси и регулаторни несъответствия, за да създадат трудна работна среда за американските водоснабдителни системи, докато здравните организации също са изправени пред нарастващ брой кибератаки и предстоящи регулации, според Fitch Ratings.

В два анализа, публикувани във вторник за клиенти и споделени с Cybersecurity Dive, анализаторите посочват, че и двата сектора на критичната инфраструктура изпитват затруднения, тъй като хакерите ги вземат на прицел заради тяхната остаряла технология и нисък толеранс към прекъсване на работния процес.

„Комбинацията от предоставяне на жизненоважни услуги, повишена свързаност и ограничени финансови и технически ресурси в много комунални услуги прави водоснабдителните системи привлекателни цели за атакуващите“, пишат експертите на Fitch.

По отношение на здравеопазването анализаторите отбелязват: „Въпреки че рейтинговите действия [свързани с кибератаки] до момента са ограничени, разходите и сериозността на киберинцидентите нарастват, както и вероятността от натиск върху рейтинга.“

Новите оценки идват в момент, когато секторите на водоснабдяването и здравеопазването са подложени на засилен контрол по отношение на киберсигурността, като водоснабдителните дружества отблъскват хакерска кампания, която американските служители предварително приписват на иранското правителство.

Планирането помага за запазване на рейтинга

Самите кибератаки рядко подтикват анализаторите да променят кредитния рейтинг на засегнатите организации, посочват от Fitch. Вместо това рейтингите се променят, когато кибератаките „изострят по-широки оперативни и финансови предизвикателства“. Организациите с „здравословни оперативни маржове“ рядко претърпяват понижаване на рейтинга след хакерски атаки, се казва в доклада за здравеопазването.

Организациите със силен кредитен рейтинг могат да запазят тези благоприятни финансови оценки въпреки кибератаката, стига да имат готовност за реакция, пишат анализаторите на Fitch.

Доставчиците, които е „най-вероятно да смекчат потенциалния негативен натиск върху рейтинга, са тези, които демонстрират бизнес устойчивост и притежават стабилни способности за реагиране при инциденти, ефективно планиране на непрекъснатостта на дейността и достатъчен резерв в рейтинга, за да абсорбират финансовия стрес от киберинцидент“, посочва Fitch в доклада си за здравеопазването. Анализаторите изразяват същата теза и в доклада за водоснабдяването.

Но тази необходимост от предварително планиране на кибератаките е предизвикателство за малките здравни организации с ограничени финанси и ограничен опит в киберсигурността. Тези доставчици, пишат анализаторите, са „обикновено по-уязвими към траен оперативен и финансов стрес, което може да създаде негативен натиск върху рейтинга“.

Атаките могат да затруднят повишаването на тарифите

Кибератаките срещу водоснабдителните дружества могат да предизвикат дългосрочни предизвикателства по не дотам оценен начин, посочва Fitch.

Водоснабдителните дружества с ограничени средства могат да си позволят да плащат за нови мерки за киберсигурност или персонал само чрез повишаване на тарифите – перспектива, която е политически трудна дори при стабилна работна среда. Голяма хакерска атака, която засяга разпределението на водата или излага на риск клиентски данни например, би могла значително да подкопае доверието в ръководството на дружеството. Загубеното доверие, от своя страна, може да направи повишаването на тарифите политически немислимо.

Освен това малките, селски комунални услуги, които са най-уязвими към кибератаки, са и тези, които са най-малко способни да повишат тарифите преди хакерска атака, за да финансират по-добра защита.

Тези дружества „може да са по-малко способни да прехвърлят изцяло разходите, които биха могли да бъдат значителни, тъй като тяхната клиентска база може да е по-малко способна да понесе скок в тарифите“, пишат анализаторите на Fitch. „В резултат на това маржовете могат да пострадат, ликвидността и лостовият капитал да отслабнат, а натискът за понижаване на рейтинга да се засили.“

Окуражаваща прогноза за съвместимостта с HIPAA

Докладът на Fitch за здравеопазването обобщава няколко предстоящи регулаторни промени, най-вече актуализацията от страна на Министерството на здравеопазването и социалните служби (HHS) на стандартите за киберсигурност в Закона за преносимост и отчетност на здравното осигуряване (HIPAA). Но въпреки перспективата за нови изисквания за сигурност, които според оценките на HHS биха могли да струват 33 милиарда долара през следващите пет години, Fitch заявява, че не очаква рейтингованите организации да изпитат значителни финансови затруднения в резултат на съответствието с изискванията.

„Дори при сценарий на двукратен стрес...“