Στη «ζώνη ευπάθειας» πάνω από 1 στα 3 εταιρικά assets
Σε επαναπροσδιορισμό της στρατηγικής κυβερνοασφάλειας καλούνται να προχωρήσουν οι επιχειρήσεις, καθώς περισσότερο από το ένα τρίτο των ψηφιακών περιουσιακών τους στοιχείων παραμένει ανεπαρκώς ορατό ή επιτηρούμενο, την ώρα που η τεχνητή νοημοσύνη διευρύνει με ταχύτητα την επιφάνεια επίθεσης. Σύμφωνα με τη νέα έρευνα της EY, 2026 Global Cybersecurity Leadership Insights Study, κατά μέσο όρο το 36% των assets ενός οργανισμού βρίσκεται στη λεγόμενη «ζώνη ευπάθειας». Πρόκειται για περιουσιακά στοιχεία, που συνδυάζουν χαμηλή ορατότητα και ανεπαρκή επιτήρηση, με αποτέλεσμα να είναι περισσότερο εκτεθειμένα σε κυβερνοεπιθέσεις.
Μόλις το 45% των CISOs δηλώνει έτοιμο για κυβερνοεπιθέσεις με AI και το 21% για κβαντικές απειλές
Η έρευνα βασίζεται στις απόψεις περισσότερων από 800 CISOs και στελεχών κυβερνοασφάλειας διεθνώς και στην ανάλυση 475 διαφορετικών κατηγοριών ψηφιακών assets. Τα ευρήματα καταδεικνύουν ότι η παραδοσιακή προσέγγιση της προστασίας μόνο των σημαντικότερων εταιρικών περιουσιακών στοιχείων δεν επαρκεί πλέον σε ένα ολοένα πιο διασυνδεδεμένο περιβάλλον.
Στην κορυφή της έκθεσης βρίσκονται τα φυσικά και λειτουργικά τεχνολογικά στοιχεία, τα λεγόμενα OT και physical assets, με το 57% να κατατάσσεται στη ζώνη ευπάθειας. Ακολουθούν τα οικοσυστήματα και οι τρίτοι συνεργάτες με 49%, τα συστήματα και εργαλεία AI με 47% και η δικτυακή υποδομή με 38%.
Πού εντοπίζονται οι μεγαλύτερες ευπάθειες
Ακόμη μεγαλύτερη είναι η έκθεση σε κλάδους, που εξαρτώνται σε μεγάλο βαθμό από operational technology. Στις υποδομές, το σχετικό ποσοστό φθάνει το 71%, στον κλάδο μετάλλων το 67% και στις επιστήμες υγείας το 64%.
Η σημασία των OT συστημάτων είναι ιδιαίτερη, καθώς μπορούν να λειτουργήσουν ως αρχικό σημείο εισόδου για τους επιτιθέμενους. Από εκεί, οι δράστες έχουν τη δυνατότητα να κινηθούν πλευρικά από σύστημα σε σύστημα και να επιχειρήσουν να αποκτήσουν πρόσβαση σε περισσότερο κρίσιμα εταιρικά δεδομένα και υποδομές.
Παράλληλα, η έρευνα καταγράφει σημαντικές διαφοροποιήσεις ανάμεσα στους οργανισμούς. Στους λεγόμενους «Secure Creators», δηλαδή στις επιχειρήσεις, που εφαρμόζουν πιο προηγμένες πρακτικές και τεχνολογίες κυβερνοασφάλειας, το 30% των assets βρίσκεται στη ζώνη ευπάθειας, έναντι 42% στις υπόλοιπες επιχειρήσεις της έρευνας.
Η AI δημιουργεί νέα «τυφλά σημεία»
Καταλυτικό ρόλο στη μεταβολή του τοπίου διαδραματίζει η τεχνητή νοημοσύνη. Από τη μία πλευρά, δίνει στους επιτιθέμενους μεγαλύτερη δυνατότητα να εντοπίζουν ευάλωτα assets και να πραγματοποιούν περισσότερο στοχευμένες επιθέσεις. Από την άλλη, τα ίδια τα συστήματα AI αποτελούν μια νέα κατηγορία εταιρικών περιουσιακών στοιχείων, που χρειάζεται προστασία.
Η ταχεία εξάπλωση της παραγωγικής AI εκτός εγκεκριμένων εταιρικών καναλιών, αλλά και η ανάπτυξη του agentic AI, αυξάνουν την πολυπλοκότητα, δημιουργώντας νέες ψηφιακές ταυτότητες και συνδέσεις, που είναι δυσκολότερο να παρακολουθούνται.
Ενδεικτικό του προβλήματος είναι ότι το 70% των ειδικών, που συμμετείχαν στην έρευνα, εκτιμά ότι οι σημαντικότεροι κίνδυνοι κυβερνοασφάλειας βρίσκονται σε «τυφλά σημεία», δηλαδή σε assets, που δεν επιτηρούνται επαρκώς.
Την ίδια στιγμή, μόλις το 43% χρησιμοποιεί αυτοματοποιημένες διαδικασίες για τον εντοπισμό και την απογραφή των assets, ενώ λιγότεροι από τους μισούς δηλώνουν βέβαιοι ότι η απογραφή που διαθέτουν είναι πλήρης και επικαιροποιημένη.
Μόλις 21% έτοιμο για την κβαντική απειλή
Το έλλειμμα ετοιμότητας γίνεται ακόμη εντονότερο απέναντι στις αναδυόμενες τεχνολογικές απειλές. Μόλις το 45% των CISOs δηλώνει ότι αισθάνεται προετοιμασμένο για κυβερνοεπιθέσεις, που αξιοποιούν την τεχνητή νοημοσύνη, ενώ το ποσοστό υποχωρεί στο 21% όταν πρόκειται για κβαντικές επιθέσεις.
Η EY εκτιμά ότι οι νέες συνθήκες απαιτούν μετάβαση από την προστασία ενός περιορισμένου αριθμού «πολύτιμων» assets σε μια περισσότερο συνολική στρατηγική κυβερνοανθεκτικότητας.
Μεταξύ των προτεραιοτήτων, που αναδεικνύει, είναι η συνεχής και αυτοματοποιημένη καταγραφή των εταιρικών assets, η κάλυψη των κενών σε ολόκληρη την επιφάνεια επίθεσης, η ενίσχυση των επενδύσεων σε σύγχρονες τεχνολογίες ασφάλειας και η διαρκής διαχείριση του κινδύνου που προέρχεται από προμηθευτές και τρίτα μέρη.