Когда Оптус, Медибанк и небанковский кредитор Финансовая широта пострадали от отдельных кибератак за последние несколько лет, миллионы австралийцев ощутили на себе последствия: украденные личные данные, сбои в работе служб и недели неопределенности. Каждое нарушение вызывало один и тот же неприятный вопрос: как такое может продолжаться?
Австралийцам часто говорят, что киберпреступность неизбежна. Компании хранят огромные объемы данных. Системы сложны. Злоумышленники изощрены. Взломы кажутся вопросом «когда», а не «если».
В результате ответы, как правило, сосредоточены на технологиях: межсетевых экранах, шифровании, обновлениях программного обеспечения и обучении персонала. Все это важно. Но киберриск — это не просто техническая проблема. Это также проблема управления.
Наш исследовать предполагает, что во многих компаниях уже встроена более тихая линия защиты от атак, хотя многие люди редко задумываются о ней: аудиторы – специализированный тип финансового бухгалтера.
Мы обнаружили, что аудиторы, которые ранее работали с компанией, пострадавшей от кибер-взлома, стали гораздо более бдительными по отношению ко всем остальным своим клиентам. Этот опыт меняет то, насколько пристально они подвергают сомнению системы, средства контроля и риски – даже в компаниях, которые никогда не подвергались взломам.
Задавать сложные вопросы
За каждой системой в компании стоит ряд решений: кто несет ответственность, как контролируются риски, принимаются ли меры по предупреждениям и работают ли средства контроля на практике. Здесь на помощь приходят аудиторы.
Аудиторы — это независимые специалисты, которые проверяют, работают ли системы финансовой отчетности и внутренний контроль компании должным образом. Внутренний контроль — это проверки и процессы, которые помогают предотвратить ошибки, мошенничество или сбои системы.
Аудиторы не пишут код и не управляют серверами. Но они задают непростые вопросы о том, как устроены системы, кто за ними наблюдает и понимает ли руководство риски.
Поскольку компании становятся все более цифровыми, финансовые системы и ИТ-системы стали глубоко переплетаться. Неудача в одном может быстро повлиять на другое.
Фили Сантильян/Unsplash
Что мы сделали и что нашли
Наши исследования изучило более 2800 компаний в США за 16-летний период. Мы отслеживали, что произошло после того, как клиент аудитора пострадал от кибер-взлома, и как этот опыт повлиял на работу аудитора с другими клиентами.
Схема была ясна. Аудиторы, которые имели дело с нарушенным клиентом, стали жестче в других местах. Мы обнаружили, что они на 21% чаще выявляли серьезные недостатки в системах и средствах контроля у других своих клиентов.
Это не были случайные или оборонительные решения. Слабые стороны часто были связаны с технологическим надзором и контролем доступа — областями, тесно связанными с киберрисками.
Не менее важно и то, что когда эти аудиторы выдали заключение о чистоте (то есть они не выявили серьезных проблем с контролем), эти компании с меньшей вероятностью пострадают от кибер-взломов в дальнейшем. Их чистые оценки были более надежными.
Более жесткий образ мышления
Мы также опросили аудиторов, которые работали с клиентами, подвергшимися нарушениям. Их ответы показали изменение в мышлении. Один сказал нам:
Раньше, что бы ни исходило от системы, мы говорили: «Это нормально, потому что это из системы». Теперь мы всегда спрашиваем: «Это действительно так?»
Другие рассказали, что раньше тратили больше времени на тестирование средств управления, подвергали сомнению предположения руководства и привлекали ИТ-специалистов. Жизнь в условиях нарушения сделала риски осязаемыми, а не абстрактными.
Как выразился один из собеседников, опыт взлома становится чем-то, что «можно перенести на разных клиентов».
Уроки для Австралии
Хотя в нашем исследовании используются данные из США, последствия весьма актуальны для Австралии.
За последние годы в Австралии произошли одни из самых громких кибератак в мире. Киберпреступность является одной из наиболее быстро растущих угроз австралийскому бизнесу.
Регуляторы реагируют. Австралийская комиссия по ценным бумагам и инвестициям предупредила советы директоров, что киберустойчивость в настоящее время основная ответственность за управление. Австралийский орган пруденциального регулирования требует от финансовых учреждений продемонстрировать сильные практики информационной безопасности.
Есть еще одна локальная причина, по которой это имеет значение. Крупнейшие листинговые компании Австралии проверяются в основном такими глобальными фирмами, как PwC, Deloitte, EY и KPMG. Эти фирмы обмениваются методологиями и уроками через границы.
Это означает, что информация о нарушениях за границей может повлиять на практику аудита в Австралии до того, как разразится следующий кризис.

Диего Феделе, Джоэл Карретт, Дэн Химбрехтс/AAP
Еще одно измерение киберриска
Аудиторы не являются экспертами в области кибербезопасности, и ответственность по-прежнему лежит на руководстве и советах компаний.
Но аудиторы привносят скептицизм, независимость и общесистемный взгляд, которых не хватает многим организациям внутри страны. Их работа часто происходит незаметно, задолго до того, как потребители почувствуют последствия взлома.
Для инвесторов это тоже сигнал. Компании, проверяемые аудиторами с опытом взлома, особенно когда эти аудиторы дают чистую оценку, статистически менее склонны к дальнейшему взлому. Качество аудита — еще одно измерение киберриска.
По мере эскалации киберугроз аудиторская профессия может быть вынуждена развиваться дальше. Для австралийских компаний такая эволюция может оказаться своевременной. В условиях хрупкого общественного доверия и растущего контроля со стороны регулирующих органов изучение прошлых нарушений, даже за границей, может помочь предотвратить следующую крупную утечку данных внутри страны.
2026-01-19 17:14:00
1768848941
#Исследования #раскрывают #удивительную #линию #защиты #от #кибератак #бухгалтеры
По теме
