Kaasaegne ärikeskkond seisab silmitsi kasvava küberturvalisuse ohuga, mida illustreerib CoinsPaidi juhtum – maailma üks suurimaid krüptovaluutamakseid töötlevaid ettevõtteid langes kahe aasta jooksul kahe suure küberrünnaku ohvriks. Nõrkused küberturvalisuses võivad aga tuua kaasa nõuded nii ettevõtte kui teatud olukordades ka juhatuse liikmete vastu.

- Advokaadibüroo Tegos vandeadvokaat Gerda Grauberg
Olgu kohe öeldud, et praeguses artiklis on küll tuginetud CoinsPaidi näitele, kuid seda mitte kritiseerimise eesmärgil, vaid seetõttu, et CoinsPaid on eeskujulikult olnud ise avalikkuses nõus jagama oma kogemusi ja õppetunde.
Esimene rünnak 2023. aastal põhjustas 34 miljoni euro suuruse kahju, teine 2024. aasta jaanuaris 4 miljoni euro suuruse kahju. Nagu märkis ettevõtte juht, asutavad krüptofirmasid tavaliselt IT-spetsid või ettevõtjad, mitte professionaalsed pankurid või turvaeksperdid, mistõttu satuvad nad sageli häkkerite sihtmärgiks.
Professionaalsed häkkerid tegutsevad organiseeritud gruppidena, lähenedes küberrünnakutele kui äriprojektile.
Äriseadustik sätestab juhatuse liikmetele kohustuse tegutseda ettevõtte huvides hoolsalt ja lojaalselt. Professionaalsed häkkerid tegutsevad organiseeritud gruppidena, lähenedes küberrünnakutele kui äriprojektile – kogutakse infot ohvri kohta, kontrollitakse haavatavusi, saadetakse õngitsuskirju ning kasutatakse spetsiaalset tarkvara. Sellises keskkonnas peab juhatus tagama piisavad turvameetmed.
Artikkel jätkub pärast reklaami
Juhatuse liikmed võivad sattuda tule alla mitmel põhjusel
1. Ebapiisavad turvameetmed
Tumeveebist on tänapäeval võimalik osta infot turvanõrkuse kohta ettevõtete infosüsteemides. Kui juhatus ei ole rakendanud mõistlikke turvameetmeid või jätnud teadaolevad haavatavused kõrvaldamata, võib see kujutada endast hoolsuskohustuse rikkumist.
2. Finantskahjud ja omakapitali kahjustamine
2023. aasta häkkimise tagajärjel viidi CoinsPaidi omakapital 13 miljoni euro suurusesse miinusesse. Järgmine rünnak aeglustas taastumist, kuigi eelmise aasta sügiseks jõuti lõpuks positiivse omakapitalini. Küberrünnakute tagajärjel tekkivad finantskahjud võivad kaasa tuua aktsionäride või võlausaldajate hagi juhatuse vastu.
3. Klientide kahjud
Kuigi CoinsPaidi juht väitis, et klien did kahju ei kandnud ja lõhe kaeti omavahenditest, võivad teistel juhtudel klientide kahjud viia nõuete esitamiseni ettevõtte ja mõnel juhul ka juhatuse vastu, eriti kui turvameetmed olid ilmselgelt ebapiisavad.
Kohtuvaidluste riskid
1. Kliendihagid
Teenusepakkujatel lasub lepinguline kohustus kaitsta klientide andmeid ja vahendeid. Ebapiisavad turvameetmed võivad viia lepingurikkumise või delikti alusel esitatud nõueteni.
Artikkel jätkub pärast reklaami
2. Võlausaldajate nõuded
Kui küberrünnak viib ettevõtte maksejõuetuseni või ohustab võlausaldajate huve, võivad viimased esitada nõudeid juhatuse vastu, väites, et juhatus ei täitnud oma kohustust kaitsta ettevõtte vara.
3. Aktsionäride derivatiivhagi
Kui juhatuse tegevusetus või hooletud tegutsemine põhjustab ettevõttele olulist kahju, võivad aktsionärid esitada derivatiivhagi, nõudes juhatuse liikmetelt kahju hüvitamist ettevõttele. CoinsPaidi puhul võeti 2024. aastal 20 miljoni euro suurune laen klientide vahendite tagamise kindlustamiseks, mis näitab rünnaku tõsist mõju ettevõtte finantsseisundile.
4. Regulaatorite sanktsioonid
Kui ettevõte ei täida regulatiivseid nõudeid küberturvalisuse valdkonnas, võib see kaasa tuua sanktsioonid nii finantsjärelevalve kui andmekaitse valdkonnas.
Kaitsemeetmed ja riskide maandamine
1. Proaktiivne turvapoliitika
Parim kahju vähendamise meede on selle ennetamine. Ettevõtted peavad investeerima nii ennetavatesse turvameetmetesse kui ka reageerimissuutlikkusesse. Hilisem rikkumise ja tekkinud kahju uurimine nõuab ettevõttelt märkimisväärselt ulatuslikumaid ressursse kui selle ennetamine.
Artikkel jätkub pärast reklaami
2. Kiire reageerimine
CoinsPaid teavitas umbes 20 minuti jooksul pärast varguse toimumist organisatsioone, kes tegelevad kahtlaste tehingute jälitamisega plokiahelas, ning varastatud krüptovaluuta "märgistati", mis võimaldas selle edasist liikumist jälgida. Selline kiire reageerimine on eeskujulik. Finantskuritegude puhul liigutatakse vara teiste teenusepakkujate platvormidele väga kiirelt ümber.
3. Koostöö võrgustikuga
Krüptofirmadel on olemas kogukond, kus jagatakse infot küberkuritegude kohta. Kõige tuntum häkkimisvastane organisatsioon on Crypto Defenders Alliance, kuhu kuuluvad suurte krüptoettevõtete tippjuhid ja vastavuskontrolli ametnikud, kes jagavad omavahel kohtueelselt juhtumeid.
Kuid koostöö oma valdkonna võrgustikega tuleb kasuks ka kõigis teistes sektorites. Palju odavam on õppida kolleegide kogemustest ja vigadest kui enda omadest.
4. Dokumenteerimine ja vastavuskontroll
Juhatuse liikmed peaksid tagama, et kõik turvaotsused ja riskihinnangud on korrektselt dokumenteeritud. See võib hilisemas kohtuvaidluses tõendada, et juhatus tegutses hoolsalt ja mõistlikult. Selle osas on kasulik kasutada õigusnõustajate abi, sest reaalsuses tuleks juba dokumente luues arvestada võimalusega, et dokument võib mingil hetkel leida oma tee kohtuniku silme ette.
Järeldused
Küberrünnakud on muutunud professionaalseks äriprojektiks, mis nõuab ettevõtetelt ja nende juhatustelt tõsist tähelepanu. Juhatuse liikmed peavad mõistma, et küberturvalisuse tagamine ei ole pelgalt IT-osakonna ülesanne, vaid strateegiline juhtimisküsimus, mis mõjutab otseselt nende isiklikku vastutust.
Küberturvalisuse tagamine ei ole pelgalt IT-osakonna ülesanne, vaid strateegiline juhtimisküsimus, mis mõjutab otseselt juhatuse liikmete isiklikku vastutust.
Juhatuse liikmed peavad regulaarselt hindama küberriske, investeerima piisavatesse turvameetmetesse, koolitama personali ning tagama kiire reageerimise võimekuse. Ainult selline terviklik lähenemine võib kaitsta nii ettevõtet kui ka juhatuse liikmeid isiklikult kasvava küberturvalisuse ohu eest.
See teema pakub huvi? Hakka neid märksõnu jälgima ja saad alati teavituse, kui sel teemal ilmub midagi uut!
Seotud lood
Üldjuhul püsib politseis registreeritud pangapettuste hulk umbes 50 juhtumi ringis ühes kuus. Septembris löödi aga selles osas uus rekord, kui registreerimisele läks kokku 119 juhtumit, mille kogukahjuks natuke alla 2 miljoni euro.
Microsofti värske küberkaitse raporti kohaselt on enam kui 52% teadaoleva motiiviga küberrünnakutest seotud väljapressimise ja lunavaraga. Luuretegevusega seotud juhtumid moodustavad vaid 4%. Ründajad on valdavalt finantskasu taotlevad küberkurjategijad, mitte riiklikult toetatud tegutsejad.
Tänavune Pärnu Finantskonverents pakub osalejatele ühe valikuna seninägematut võimalust Pärnu konverentside ajaloos - minna olümpiamängude pronksmedalisti Allar Raja juhendamisel kaheksapaatidega Pärnu jõele tiimitunnet leidma.