Την ανάγκη άμεσης και τακτικής επιμόρφωσης του προσωπικού της Περιφέρειας Κρήτης για την προστασία από διαδικτυακούς κινδύνους, ηλεκτρονικές απάτες και τις σύγχρονες μορφές εξαπάτησης, ζητά το Διοικητικό Συμβούλιο του Συλλόγου Εργαζομένων Περιφέρειας Κρήτης Ν. Ηρακλείου , με αφορμή το πρόσφατο περιστατικό που αφορά την απώλεια χρηματικού ποσού ύψους περίπου 150.000,00 ευρώ από την Ταμειακή Υπηρεσία Ρεθύμνου.
Η Διοίκηση των εργαζομένων θεωρεί αναγκαίο να αναδείξει ένα ζήτημα που αφορά συνολικά την ασφάλεια των υπηρεσιών αλλά και πρωτίστως, την προστασία των ίδιων των εργαζομένων κατά την άσκηση των καθηκόντων τους.
Σε σχετική ανακοίνωση τονίζεται ότι «χωρίς να προδικάζεται η εξέλιξη της διερεύνησης του συγκεκριμένου περιστατικού ή οποιαδήποτε ευθύνη φυσικών προσώπων, θεωρούμε ότι η σύγχρονη πραγματικότητα επιβάλλει την άμεση ενίσχυση της ενημέρωσης και της εκπαίδευσης του προσωπικού απέναντι στους ολοένα αυξανόμενους διαδικτυακούς κινδύνους και τις ηλεκτρονικές απάτες. Οι εργαζόμενοι της Περιφέρειας, στο πλαίσιο της καθημερινής άσκησης των καθηκόντων τους, χρησιμοποιούν ηλεκτρονικά συστήματα, υπηρεσιακά email, ηλεκτρονικές πλατφόρμες και εφαρμογές, ενώ διαχειρίζονται ευαίσθητα υπηρεσιακά και οικονομικά δεδομένα.
Ως εκ τούτου, είναι πιθανό να αποτελέσουν στόχο σύγχρονων μορφών εξαπάτησης, οι οποίες εξελίσσονται διαρκώς και γίνονται ολοένα πιο πειστικές και δύσκολα ανιχνεύσιμες. Ιδιαίτερη ανησυχία προκαλούν φαινόμενα όπως: phishing και στοχευμένα ηλεκτρονικά μηνύματα με σκοπό την υποκλοπή κωδικών και στοιχείων πρόσβασης, πλαστά ή παραποιημένα υπηρεσιακά emails και έγγραφα, απάτες μέσω ηλεκτρονικής αλληλογραφίας με αιτήματα μεταφοράς χρημάτων ή αλλαγής τραπεζικών στοιχείων, impersonation, δηλαδή η προσποίηση ταυτότητας προϊσταμένων, αιρετών, συνεργατών ή άλλων υπηρεσιακών παραγόντων, παραπλανητικά τηλεφωνήματα ή ηλεκτρονικά μηνύματα με σκοπό την απόκτηση υπηρεσιακών ή προσωπικών πληροφοριών, κακόβουλα αρχεία και σύνδεσμοι που ενδέχεται να οδηγήσουν σε παραβίαση πληροφοριακών συστημάτων, υποκλοπή ή κακή χρήση κωδικών πρόσβασης, απάτες που αξιοποιούν τεχνικές κοινωνικής μηχανικής (social engineering), καθώς και νέες μορφές απάτης που αξιοποιούν εργαλεία τεχνητής νοημοσύνης για τη δημιουργία ιδιαίτερα πειστικών μηνυμάτων, εγγράφων ή επικοινωνιών.
Είναι πλέον σαφές ότι η αντιμετώπιση των παραπάνω κινδύνων δεν μπορεί να βασίζεται αποκλειστικά στα τεχνικά μέτρα κυβερνοασφάλειας. Ο ενημερωμένος και κατάλληλα εκπαιδευμένος εργαζόμενος αποτελεί την πρώτη γραμμή άμυνας μιας υπηρεσίας.
Για τον λόγο αυτό, το Διοικητικό Συμβούλιο του Συλλόγου ζητά από την Περιφέρεια Κρήτης να προχωρήσει άμεσα στη διοργάνωση τακτικών, υποχρεωτικών και πρακτικά προσανατολισμένων σεμιναρίων ενημέρωσης και επιμόρφωσης του προσωπικού, είτε μέσω του ΙΝΕΠ/ΕΚΔΔΑ είτε μέσω άλλου εξειδικευμένου και πιστοποιημένου φορέα.
Οφείλουμε να αναγνωρίσουμε σοβαρές ενέργειες επιμόρφωσης και ενημέρωσης που έχουν ήδη γίνει από την Περιφέρεια Κρήτης τονίζοντας ότι πρέπει να επαναλαμβάνονται συστηματικά σε όλους τους εργαζόμενους καθώς οι μορφές ηλεκτρονικής απάτης δυστυχώς εξελίσσονται επικίνδυνα διαρκώς.
Τα σεμινάρια αυτά θα πρέπει, μεταξύ άλλων, να παρέχουν στους εργαζομένους πρακτικές γνώσεις σχετικά με:
Πώς αναγνωρίζουμε ένα ύποπτο ή παραπλανητικό email.
Πώς ελέγχουμε τη γνησιότητα ενός ηλεκτρονικού αιτήματος, ιδίως όταν αφορά οικονομικές συναλλαγές.
Πώς προστατεύουμε τους υπηρεσιακούς κωδικούς και τα στοιχεία πρόσβασης.
Πώς αναγνωρίζουμε απόπειρες phishing, social engineering και ηλεκτρονικής εξαπάτησης.
Πώς πρέπει να αντιδρούμε όταν υποψιαζόμαστε ότι έχουμε πέσει θύμα ηλεκτρονικής απάτης.
Σε ποια υπηρεσία και με ποια διαδικασία πρέπει να αναφέρεται άμεσα ένα ύποπτο περιστατικό.
Ποιες είναι οι ασφαλείς πρακτικές κατά τη χρήση υπηρεσιακού ηλεκτρονικού ταχυδρομείου, διαδικτύου και πληροφοριακών συστημάτων.
Πώς προστατεύονται ευαίσθητα προσωπικά, οικονομικά και υπηρεσιακά δεδομένα.
Πώς μπορούν να αναγνωρίζονται πλαστά έγγραφα, μηνύματα ή εντολές που εμφανίζονται ως προερχόμενα από προϊσταμένους ή άλλους αρμόδιους.
Ποιους κινδύνους δημιουργούν οι νέες τεχνολογίες και η τεχνητή νοημοσύνη στον τομέα της ηλεκτρονικής εξαπάτησης.
Παράλληλα, θεωρούμε απαραίτητο να δημιουργηθεί στην Περιφέρεια σαφής και γνωστή σε όλους διαδικασία άμεσης αναφοράς ύποπτων περιστατικών, ώστε κανένας εργαζόμενος να μην βρίσκεται μόνος του απέναντι σε ένα περιστατικό ηλεκτρονικής απάτης ή κυβερνοεπίθεσης. Ιδιαίτερη σημασία έχει επίσης να καταστεί σαφές προς όλους τους εργαζόμενους ότι η έγκαιρη αναφορά ενός ύποπτου περιστατικού δεν αποτελεί λόγο επίρριψης ευθυνών, αλλά κρίσιμο μέτρο προστασίας της υπηρεσίας, του δημοσίου χρήματος, των δεδομένων και του ίδιου του εργαζομένου.
Ζητούμε, επομένως:
τη διοργάνωση τακτικών σεμιναρίων κυβερνοασφάλειας και πρόληψης ηλεκτρονικών απατών,
την επανάληψη των σεμιναρίων σε τακτά χρονικά διαστήματα, καθώς οι μορφές ηλεκτρονικής απάτης μεταβάλλονται συνεχώς,
την ειδική εκπαίδευση των εργαζομένων που υπηρετούν σε ταμειακές, οικονομικές και διοικητικές υπηρεσίες,
τη δημιουργία και διανομή απλών οδηγιών/πρωτοκόλλων άμεσης αντίδρασης σε περίπτωση ύποπτου email, τηλεφωνήματος, εντολής ή συναλλαγής,
την ενημέρωση του προσωπικού για τις νέες μορφές ηλεκτρονικής απάτης και τους κινδύνους που προκύπτουν από τη χρήση τεχνητής νοημοσύνης,
τη συνεργασία της Περιφέρειας με το ΙΝΕΠ/ΕΚΔΔΑ, αρμόδιους φορείς κυβερνοασφάλειας, την Ελληνική Αστυνομία ή άλλους εξειδικευμένους φορείς, προκειμένου η επιμόρφωση να είναι σύγχρονη, πρακτική και αποτελεσματική.
Το Διοικητικό Συμβούλιο του Συλλόγου Εργαζομένων Περιφέρειας Κρήτης θεωρεί ότι η πρόληψη αποτελεί την αποτελεσματικότερη μορφή προστασίας. Η συνεργασία για την επαρκή ενημέρωση και εκπαίδευση του προσωπικού αποτελεί αναγκαία προϋπόθεση για την ασφαλή λειτουργία των υπηρεσιών και την προστασία των εργαζομένων από κινδύνους για τους οποίους συχνά δεν διαθέτουν την απαιτούμενη εξειδικευμένη γνώση».
