911

Uutiset

Yritykset raportoivat kyberturvallisuudesta enemmän, mutta markkinat eivät reagoi

Yhdysvaltalaiset yritykset raportoivat kyberturvallisuudestaan entistä tarkemmin, mutta osakemarkkinoilla reaktiot jäävät vaisuiksi. Vaasan yliopiston ja Aalto-yliopiston uusi tutkimus osoittaa, että pakollinen kyberraportointi ei innosta sijoittajia tai osakeanalyytikkoja. Sen sijaan suurin hyöty näyttää syntyvän yritysten sisällä.
Yritykset raportoivat kyberturvallisuudesta
Kuvitus: Aalto-yliopisto / Matti Ahlgren

Pakollinen kyberturvallisuusraportointi on lisännyt yritysten dokumentointia ja tehnyt kyberriskeistä näkyvämpiä johdolle, mutta se ei ole ainakaan toistaiseksi vaikuttanut sijoittajien tai osakeanalyytikoiden käyttäytymiseen. Näin arvioi uusi suomalaistutkimus, joka tarkastelee Yhdysvaltojen uuden kyberturvallisuussääntelyn ensivaikutuksia. Tulokset ovat ajankohtaisia myös Euroopassa, jossa NIS2-direktiivi nostaa kyberturvallisuuden entistä vahvemmin yritysjohdon vastuulle.

Vaasan yliopiston apulaisprofessori Elina Haapamäki ja Aalto-yliopiston professori Jukka Sihvonen tarkastelevat tutkimuksessaan, miten yhdysvaltalaiset pörssiyhtiöt reagoivat vuonna 2023 voimaan tulleeseen raportointivelvollisuuteen. Yhdysvaltojen arvopaperimarkkinavalvoja SEC edellyttää yhtiöitä raportoimaan vuosikertomuksissaan aiempaa tarkemmin kyberturvallisuuden hallinnasta, riskeistä ja vastuista. Tutkimus kattaa 3 440 yhdysvaltalaisen pörssiyhtiön vuoden 2024 vuosikertomukset, joissa uutta raportointikohtaa, niin sanottua Item 1C:tä, sovellettiin ensimmäisen kerran täysimääräisesti.

Markkinat pysyivät yllättävän välinpitämättöminä

Tutkimuksen mukaan yritykset eivät tyytyneet siirtämään vanhoja kyberturvallisuutta koskevia riskitekstejä uuteen raportointikohtaan, vaan tuottivat aidosti uutta sisältöä.

– Kyse ei ollut kosmeettisesta muutoksesta. Yritykset joutuivat kuvaamaan kyberturvallisuuden hallintoa ja vastuita aiempaa järjestelmällisemmin, Haapamäki kertoo.

Raportoinnin laatu ja laajuus vaihtelivat silti huomattavasti yritysten välillä. Vaihtelua selittivät vain osittain esimerkiksi yrityksen koko, taloudellinen menestys tai tilintarkastajan profiili.

– Erityisen mielenkiintoista on, ettei raportointiin vaikuttanut myöskään se, oliko yritys aiemmin joutunut kyberhyökkäyksen kohteeksi tai kuinka digitalisoitunutta sen liiketoiminta on. Tämä viittaa siihen, että yrityksille jää paljon harkintavaltaa siinä, mitä ne raportoivat, Sihvonen sanoo.

Siitä huolimatta, että yritykset raportoivat kyberturvallisuudestaan aiempaa laajemmin, markkinoiden reaktiot jäivät vähäisiksi. Tutkimuksen mukaan osakekurssit eivät muuttuneet, osakeanalyytikot eivät lisänneet kyberaiheista keskustelua eikä sijoittajien kiinnostus vuosikertomuksiin kasvanut.

– Tämä on ristiriidassa sen arkihavaintoihin perustuvan tosiasian kanssa, että vakavat kyberhyökkäykset voivat pysäyttää liiketoiminnan, vuotaa asiakastietoja ja aiheuttaa mittavia taloudellisia vahinkoja, Haapamäki toteaa.

Sihvosen mukaan tulos viittaa siihen, etteivät sijoittajat hyödynnä hallintoa koskevaa kyberturvallisuustietoa osana yritysten arvonmääritystä.

Raportointivelvoitteen suurin hyöty jää yrityksille

Tutkimukseen haastateltujen kyberturvallisuuden ja yritysvastuun asiantuntijoiden mukaan raportointivelvoitteen keskeisin vaikutus ei ensivaikutelmien perusteella näy markkinoilla vaan yritysten omassa toiminnassa. Velvoite pakottaa yritykset dokumentoimaan kyberturvallisuuteen liittyvät vastuut, prosessit ja päätöksenteon aiempaa järjestelmällisemmin.

Tulokset ovat ajankohtaisia myös Euroopassa, jossa NIS2-direktiivi kiristää yritysten kyberturvallisuusvaatimuksia. Toisin kuin Yhdysvalloissa, EU-sääntely painottaa ensisijaisesti sisäistä dokumentaatiota eikä sijoittajille suunnattua julkista raportointia.

– Yhdysvalloissa kyberturvallisuudesta viestitään yritysten sidosryhmille osin eri tavalla kuin Euroopassa. EU:ssa painopiste on täsmällisissä riskienhallinnan velvoitteissa, ja raportointi koskee ennen kaikkea kyberturvallisuuspoikkeamien ilmoittamista viranomaisille ja asiakkaille, sanoo Kyberala ry:n toimitusjohtaja Peter Sund.

– EU:ssa sijoittajien näkökulmasta keskeistä on se, että yrityksen johto ja hallitus ottavat vastuun kyberturvallisuuden riskienhallinnasta ja sen valvonnasta, Sund jatkaa.

Vertaisarvioitu tutkimus on julkaistu kansainvälisessä International Journal of Accounting Information Systems -پä.&Բ;

Lue koko tutkimus: 

äپٴDz

  • äٱٳٲ:
  • Julkaistu:
Jaa
URL kopioitu

Lue lisää uutisia

Graafinen juliste, tummat lehdet, harmaa tekstuuri ja teksti “Näytös 26 Näyttely”.
Tutkimus ja taide Julkaistu:

Aalto-yliopiston Näytös/Näyttely26 muuttaa Helsingin Lasipalatsikorttelin muodin ja tekstiiliosaamisen polttopisteeksi

Tapahtumakokonaisuus esittelee Aallon tekstiilin, vaatteen ja muodin alueen kokonaisvaltaista osaamista, kun sekä muodin kandidaattipääaineesta että muodin ja tekstiilin maisteripääaineesta (MA Major in Fashion and Textile Design) valmistuvat opiskelijat esittelevät opinnäytetyönsä.
Värikäs laserskannauksen tyylinen poikkileikkaus vanhasta kupolikattoisesta teollisuusrakennuksesta
Mediatiedotteet Julkaistu:

3D-teknologia paljasti uusia rakenneyksityiskohtia Halsuan 200-vuotiaasta puukirkosta

MeMo-instituutti on mallintanut Keski-Pohjanmaalla sijaitsevan Halsuan kirkon ja sen kellotapulin fotorealistiseksi ja mittatarkaksi 3D-malliksi.
Ruskeasävyinen asetelma tukista, massasta, kuidusta, lankakartiosta ja neuleesta, puusta tekstiiliksi.
Tutkimus ja taide Julkaistu:

1600-luvun laivanhylyn matka jatkuu ainutlaatuisena neulemekkona

Aalto-yliopiston tutkijat valmistivat Hahtiperän hylyn ylijäämäpuusta tekstiilikuitua, kehräsivät sen langaksi ja neuloivat mekoksi uudella, tekoälyä hyödyntävällä teknologialla.
Pieni mutkitteleva puro, kiviä ja korkeaa ruohoa aurinkoisessa puistossa, taustalla puita ja nurmikkoa
۳ٱ𾱲ٲö, Mediatiedotteet, Tutkimus ja taide Julkaistu:

Kaupunkivihreän potentiaalia ilmastoratkaisuna ei hyödynnetä riittävästi – uusi käsikirja tarjoaa siihen keinoja

Hiiliviisaan kaupunkivihreän käsikirja tarjoaa konkreettisia työkaluja siihen, miten kaupunkivihreää voidaan hyödyntää tehokkaammin ilmasto- ja luontotyössä.