Citadele Bank

Kriisikindlus: kus lõpeb individuaalne vastutus ja algab institutsioonide oma?

Avaldatud

Rūta Ežerskienė, Citadele panga juhatuse esimees ja tegevjuht 

Viimased mõned kuud on nii Eestis, Lätis kui ka Leedus meelde tuletanud, et vastupidavus kriisiolukordades ei ole abstraktne mõiste. Augustikuu torm, hiljutised küberturbe intsidendid Baltikumis ja üleujutused Pärnus on saanud tõeliseks proovikiviks nii avalikele institutsioonidele, ettevõtetele kui ka elanikele, tõstatades olulisi küsimusi: kes vastutab kriisideks valmisoleku eest ja kui valmis me tegelikult oleme, kui igapäevaelu on ootamatult häiritud? 

Vastus ei ole ühene. Kriisikindlus on jagatud vastutus, mis toimib ühtse seotud süsteemina institutsioonide, ettevõtete ja üksikisikute kaasabil. Kuidas see vastutus jaguneb, sõltub siiski suuresti ohu liigist. 

Selle aasta augustitorm tabas kogu piirkonda rängalt. See oli Balti riikide raskeim torm alates 2005. aastast ning selle tõttu jäid miljonid inimesed mitmeks päevaks elektri ja mobiilsideta. Finantssektor pidas sellele pingele hästi vastu. Kliendid said maksed teha ja pangakaarte kasutada katkestusteta, kuigi mõned kauplejad seisid silmitsi elektrikatkestustest tingitud raskustega. Torm ei mõjutanud Citadele panga andmekeskusi, maksesüsteeme ega muud kriitilist IT-taristut ning klienditeenindus jätkus kõikides riikides ilma oluliste piiranguteta. Lätis, kus torm oli kõige tugevam, on loodud kriitiliste sularahaautomaatide võrgustik, mis saavad kriisiolukorras eelisjärjekorras tuge. See on oluline osa sektori valmisolekust tagamaks katkematu juurdepääsu esmatähtsatele finantsteenustele. 

Kas vastupidavus küberohtudele algab enne intsidendi toimumist? 

Samal ajal tõi käesolev aasta esile ka tegeliku erinevuse füüsiliste ja digitaalsete ohtude vahel. Tormi ajal teavad inimesed enamasti, mida teha: laadida telefone, varuda vett, hoida sularaha käepärast ja järgida vastutavate ametiasutuste juhiseid. Selle aasta andmemurded Läti Riigimetsades (LVM), Läti Liiklusohutuse Ametis (CSDD) ning Leedu Registrikeskuses, kus paljastati ligikaudu 600 000 kinnisvara- ja juriidiliste isikute andmekirjet, näitasid, kui erinevalt toimib andmeleke. 

Selleks ajaks, kui mõni neist juhtumitest avalikuks sai, ei saanud üksikisik enam midagi teisiti teha – kõik otsused olid tehtud juba ammu enne, kui info uudistesse jõudis. Seetõttu lasub küberturvalisuse valdkonnas palju suurem osa vastutusest institutsioonidel ja organisatsioonidel, kellele on usaldatud ühiskonna andmed.

Näiteks pangad testivad pidevalt oma süsteeme, tugevdavad turvakontrolle, kasutavad täiustatud tehnoloogiaid, sealhulgas tehisintellektil põhinevaid vahendeid, ning koolitavad regulaarselt töötajaid tekkivaid ohte ära tundma ja neile reageerima. Eesmärk ei ole ainult intsidentidele reageerida, vaid takistada nende  õnnestumist juba eos. See ennetav lähenemine ulatub kaugemale üksikutest institutsioonidest. Pangad teevad tihedat koostööd tehnoloogiapakkujate, kriitiliste teenuste partnerite ja riigiasutustega, et tugevdada kogu finantsökosüsteemi vastupidavust. 

Kriisikindlus tekib siis, kui valmisolek ühtib kõigil tasanditel 

Kriisis tuleb hästi esile see, kui tugev on kogu kriisikindluse süsteem. See tekib paljude omavahel seotud osaliste – riigi, institutsioonide ja majapidamiste – võimest tegutseda kooskõlastatult ning kohaneda pidevalt uute riskidega. 

Riigi tasandil oli Läti üks esimesi ELi liikmesriike, kes viis võrgu- ja infosüsteemide direktiivi (NIS2) nõuded oma riiklikku küberturvalisuse seadusesse. Hiljutised intsidendid on aga näidanud, et paberil olev regulatsioon ei tähenda automaatselt turvalisust praktikas. Peamine õppetund on jõustamine ehk juba kehtivate nõuete testimine ja järgimine. Samuti tasub küsida, kui palju ajaloolisi andmeid institutsioonid tegelikult peavad säilitama. 

Institutsioonide tasandil algab tegelik valmisolek sealt, kus lõppevad dokumendid ja algavad regulaarsed õppused. Finantssektor tegutseb rangel regulatiivsel raamistikul, mis hõlmab ELi digitaalse tegevuskerksuse määrust (DORA), riiklikke küberturvalisuse nõudeid ja Eesti Panga kehtestatud järelevalvestandardeid. 

Sel aastal vaatas Citadele koos CIRENi ekspertidega üle ja tugevdas oma äritegevuse jätkuvuse plaane, testides neid mitmesuguste kriisi- ja stressistsenaariumitega. Organisatsioon tuleb kriisist läbi tänu sellele, kui organisatsiooni liikmed tegutsevad surve all hästi. Inimesed teevad seda ainult siis, kui nad usaldavad enda ümber tehtavaid otsuseid. See usaldus tekib selgest kommunikatsioonist, järjepidevast loogikast ja juhtidest, kes mäletavad, et kriisi ajal jälgivad inimesed infot tähelepanelikumalt ja tunnevad end tavapärasest haavatavamana. Järeldus on lihtne – vastupidavus on võime, mida tuleb pidevalt arendada ja regulaarselt harjutada. 

Majapidamiste tasandil on pilt siiski ebaühtlasem. Tormiks valmistumine nõuab sageli vaid mõnda praktilist sammu: varupatareisid, vee- ja toiduvarusid, raadiot ning väikest sularahasummat esmavajalike ostude jaoks. Küberohtudeks valmistumine nõuab aga pidevat valvsust ning kõigil pole selleks piisavalt aega ega teadmisi.

Sarnast ebaühtlust võib täheldada ka leibkondade rahaasjades. Mõned inimesed koguvad süstemaatiliselt sääste ja valmistuvad ootamatusteks, teistel aga puuduvad rahalised reservid täielikult. Ebakindlatel aegadel on oluline leida tasakaal ettevaatlikkuse ja igapäevaste vajaduste vahel, sest nii ebapiisavad säästud kui ka oluliste finantsotsuste edasilükkamine võivad nõrgendada leibkonna võimet järgmisele löögile vastu pidada. 

Kus kohtuvad isiklik ja institutsionaalne vastutus?

Kriisideks valmisolek toimib ainult siis, kui kogu süsteem on vastupidav, sest kriitiline taristu on omavahel tihedalt seotud. Kui elekter katkeb, võib aja jooksul katkeda ka mobiilside. Ilma ühenduseta ei pääse inimesed ligi digiteenustele, ükskõik kui hästi pangasüsteemid ka ei toimiks. See toob esile lihtsa tõe: ühiskonna vastupidavus on ainult nii tugev, kui tugev on selle nõrgim lüli. 

Sellistel hetkedel on kriitilise tähtsusega ka eestvedamine. Tõeline juhtimine kriisi ajal väljendub võimes võtta vastutust, teha otsuseid ebakindluse tingimustes ning tagada, et kõik mõistaksid oma rolli just siis, kui see kõige rohkem loeb. 

Institutsioonide vastutus on hoida kriitilised teenused töös, tugevdada oma süsteeme ja anda avalikkusele selget teavet. Üksikisikutel on teistsugune, kuid samavõrd reaalne vastutus: mõista, kuidas reageerida, ning esitada endale regulaarselt lihtne küsimus – kui valmis ma olen esimeseks 72 tunniks pärast kriisi algust? Kas mul on vett ja toitu, veidi sularaha, alternatiivne suhtlusviis, plaan päevaks ilma elektri või sidevõrguta? 

Mõnikord algab vastupidavus ühe inimese võimest teha otsus ja tegutseda iseseisvalt, enne kui abi jõuab kohale. Kuid kui riskid muutuvad liiga keeruliseks, et üks inimene nendega toime tuleks, peavad institutsioonid kandma suurema osa sellest koormast. Nad peavad ka jätkuvalt tõestama seda, mida see piirkond on juba näidanud: raske katsumus võib muuta ühiskonna varasemast tugevamaks. 

Uudised

Uudised