È fondamentale offrire un corso di formazione sulla sicurezza al tuo team finanziario, per aiutarlo a comprendere i rischi legati ai dati e alle transazioni finanziarie e a prevenire potenziali violazioni della sicurezza.

Nel dicembre 2021,un hacker che si spacciava per l’amministratore delegato diun’azienda metallurgica francese ha chiamato il contabile dell’azienda ed è riuscito a convincerlo a effettuare un “bonifico urgente e riservato” di 300.000 euro (264.000 sterline) sul conto bancario di un truffatore. La banda responsabile di questa truffa di tipo Business Email Compromise (BEC) ha rubato circa 40 milioni di dollari (33 milioni di sterline) prima di essere smascherata dall’Europol. Questo tipo di truffe è una preoccupazione sempre più grande per il reparto finanziario di un’azienda e rappresenta un rischio enorme per la sicurezza delle informazioni.

Il team finanziario di un’azienda ha sempre attirato i criminali informatici perché è lui a gestire le finanze dell’azienda, e i criminali informatici seguono i soldi. Per questo motivo, chiunque faccia parte del team finanziario diventa un potenziale bersaglio per truffatori e malintenzionati. Gli attacchi ransomware, le truffe BEC/CEO e le minacce informatiche volte a rubare le credenziali di accesso fanno tutte parte dei rischi crescenti associati al reparto finanziario e ai suoi membri.

La formazione sulla sicurezza informatica per i team finanziari è fondamentale per contrastare le truffe che prendono di mira le persone, come le frodi BEC. Ecco le best practice di MetaCompliance per assicurarti che il tuo team finanziario sia consapevole dei rischi legati al proprio ruolo.

Cinque buone pratiche per organizzare corsi di formazione sulla sicurezza per il tuo team finanziario

Il team finanziario è un bersaglio facile, a meno che la tua campagna di sensibilizzazione sulla sicurezza non si concentri sui rischi specifici a cui è esposto. Ecco le nostre cinque best practice per garantire che la tua formazione sulla sicurezza sia efficace:

Attenzione alle minacce ad alto rischio per il dipartimento finanziario

Il team finanziario è esposto a vulnerabilità specifiche, dato che può effettuare trasferimenti di denaro o disporre di credenziali di accesso privilegiate che consentono di accedere a informazioni finanziarie. Il livello di potere di cui gode il team finanziario all’interno di un’organizzazione fa sì che questo reparto sia più esposto a minacce specifiche. Per questo, un programma di formazione sulla sicurezza informatica è più efficace quando è pensato su misura per i ruoli specifici all’interno di un’organizzazione, e un membro del team finanziario è proprio uno di questi ruoli.

La formazione sulla sicurezza basata sui ruoli affronta tipi specifici di minacce rivolte a determinati ruoli dei dipendenti. Crea un programma di formazione sulla sicurezza basato sui ruoli che parta dalle nozioni di base, concentrandosi sui tipi di rischi e minacce che un membro del team finanziario o un reparto finanziario potrebbe trovarsi ad affrontare; tra questi ci sono:

    • Business Email Compromise (BEC): spiega ai dipendenti come funziona questo sofisticato attacco informatico in più fasi. Assicurati che capiscano come gli hacker usano l’ingegneria sociale per farti credere di essere un dirigente di alto livello o un fornitore fondamentale.

    • Frode fatturistica: di solito coinvolge un fornitore dell’azienda che viene compromesso, ma è anche una sottocategoria della frode BEC. I truffatori fingono quindi di essere il fornitore e chiedono il pagamento di una fattura.

    • Frode del “Chief Executive Officer” (CEO): un’altra variante della truffa BEC, in cui i truffatori si spacciano per un dirigente di alto livello per convincere il team finanziario a pagare una fattura falsa. Spesso i truffatori hackerano o falsificano l’account e-mail di un dirigente di alto livello.

    • Frode tramite dirottamento dello stipendio: i truffatori si spacciano per un dipendente e chiedono all’ufficio paghe di modificare i dati del conto corrente in modo che lo stipendio venga versato a loro.

Crea simulazioni di phishing che rispecchino i rischi per i team finanziari

L’ICOdel Regno Unitoha recentemente multato Interserve Group Limited per 4,4 milioni di sterline per non aver adottato misure di sicurezza adeguate a prevenire un attacco informatico; l’attacco è iniziato con un’e-mail di phishing inviata a un dipendente del reparto contabilità. Una serie di eventi, come il download dell’allegato dannoso contenuto nell’e-mail e il mancato rispetto dei protocolli di sicurezza aziendali, ha portato alla perdita di dati personali sensibili di 113.000 dipendenti. Anche con i gateway anti-phishing, i messaggi di phishing riescono a passare inosservati, poiché i criminali informatici escogitano sempre nuovi modi per eludere i sistemi di rilevamento.

Le esercitazioni di simulazione di phishing su misura per il tipo di rischi a cui è esposto il team finanziario sono una best practice indispensabile per una formazione efficace sulla sicurezza informatica. Alcune piattaforme avanzate di simulazione di phishing offrono una varietà di modelli di phishing che puoi utilizzare per personalizzare le tue esercitazioni e soddisfare le esigenze del tuo team del reparto finanziario.

Crea scenari di gioco di ruolo

I team finanziari sono esposti al rischio di Business Email Compromise e ad altre forme di frode complesse che sfruttano l’ingegneria sociale. Per garantire che la formazione sulla sicurezza informatica sia efficace, crea degli scenari in cui si simulino le fasi tipiche di una truffa finanziaria insieme al team finanziario, in modo che possano iniziare a riconoscere i trucchi usati dai truffatori. Gli scenari basati sui ruoli dovrebbero essere utilizzati insieme alla tradizionale formazione sulla consapevolezza della sicurezza e alle simulazioni di phishing per mettere in evidenza le complesse manipolazioni a cui ricorrono i truffatori.

Non dimenticare le buone pratiche di sicurezza

Il reparto finanziario non si occupa solo di soldi; gestisce anche dati finanziari e personali sensibili.Il “Verizon 2022 Data Breach Investigations Report”(DBIR) ha rilevato che una serie di errori umani ha causato attacchi informatici e portato alla divulgazione dei dati.

Secondo il rapporto, l’82% delle violazioni dei dati è stato causato da errori umani. Tra questi figurano errori nell’invio delle e-mail, ad esempio l’invio di dati via e-mail alla persona sbagliata. Quindi, quando formi i team finanziari sul loro ruolo nella sicurezza, ricordati dei dettagli, come assicurarti che le liste dei destinatari delle e-mail vengano controllate prima di inviare informazioni importanti.

Estendi la sensibilizzazione alla sicurezza ai lavoratori da remoto del team finanziario

L’Ufficio Nazionale di Statistica del Regno Unito(ONS) ha rilevato che il 38% dei dipendenti ha dichiarato di aver lavorato da casa almeno una volta negli ultimi sette giorni. I dipendenti del reparto finanziarioprobabilmente vorranno lavorare da casa, dato che gli studi dimostrano che questo fattore è fondamentale per trattenere il personale. Con l’affermarsi della settimana lavorativa di quattro giorni, è probabile che il lavoro da remoto e quello ibrido continuino a essere una strategia popolare per attirare talenti.

Quando crei una campagna di formazione sulla sicurezza rivolta ai membri del team finanziario, assicurati di istruire i dipendenti sui rischi di sicurezza legati al lavoro da remoto. Inserisci elementi come il ruolo del dipendente nel garantire la conformità normativa e le pratiche di sicurezza, ad esempio l’uso di gateway sicuri e VPN.

Seguendo queste best practice sulla sensibilizzazione alla sicurezza e concentrandoti sulle sfide specifiche del lavoro in un team finanziario, la tua azienda può ridurre i rischi di reati insidiosi e costosi come le frodi BEC.