Σύμφωνα με την Savills το ενυδρείο διέθετε αισθητήρες για την απομακρυσμένη παρακολούθηση και ρύθμιση της θερμοκρασίας του νερού, καθώς και του συστήματος τροφοδοσίας. Επειδή η συσκευή ήταν συνδεδεμένη στο δίκτυο του καζίνο χωρίς επαρκή ασφάλεια και απομόνωση, αποτέλεσε την «πίσω πόρτα» για την πρόσβαση σε ευρύτερα συστήματα και δεδομένα.
Το περιστατικό δείχνει ότι η αδυναμία δεν βρίσκεται πάντοτε στις βασικές υποδομές κυβερνοασφάλειας μιας επιχείρησης. Μπορεί να βρίσκεται σε μια συσκευή που κανείς δεν θεωρεί κρίσιμη και, ως εκ τούτου, δεν παρακολουθεί επαρκώς.
Αυτό το παράδειγμα αποκτά ιδιαίτερη σημασία καθώς τα κτίρια σε όλο τον κόσμο μετατρέπονται σταδιακά σε ψηφιακά και διασυνδεδεμένα οικοσυστήματα.

Τα «έξυπνα» κτίρια διευρύνουν το ψηφιακό μέτωπο
Οπως λέει η Savills, ο έλεγχος πρόσβασης, η διαχείριση ενέργειας, οι ανελκυστήρες, τα συστήματα θέρμανσης, εξαερισμού και κλιματισμού, αλλά και οι πλατφόρμες συντήρησης λειτουργούν ολοένα περισσότερο μέσω δικτυωμένων συστημάτων. Κάθε συνδεδεμένη συσκευή αποτελεί δυνητικά και ένα νέο σημείο εισόδου για έναν επιτιθέμενο.
Ο κυβερνοκίνδυνος έχει πλέον μετακινηθεί από την περιφέρεια των εταιρικών ανησυχιών στο επίκεντρο της διαχείρισης κινδύνων. Στην έρευνα Systemic Risk Survey της Τράπεζας της Αγγλίας (BoE), το 77% των συμμετεχόντων αναφέρει πλέον τις κυβερνοεπιθέσεις μεταξύ των κινδύνων που είναι δυσκολότερο να διαχειριστούν οι επιχειρήσεις, έναντι ποσοστού μικρότερου του 10% το 2014.
Παράλληλα, οι οικονομικές επιπτώσεις μιας κυβερνοεπίθεσης δεν περιορίζονται πλέον στο κόστος αποκατάστασης των συστημάτων ή στη διακοπή της λειτουργίας μιας επιχείρησης. Προστίθενται πιθανές κανονιστικές κυρώσεις, απώλειες δεδομένων, απαιτήσεις πελατών και συνεργατών, αλλά και επιπτώσεις στη φήμη μιας εταιρείας.
Στο Ηνωμένο Βασίλειο, σοβαρές παραβιάσεις που αφορούν προσωπικά δεδομένα μπορούν να οδηγήσουν σε πρόστιμα έως 17,5 εκατ. στερλίνες ή 4% του παγκόσμιου κύκλου εργασιών. Στην Ευρωπαϊκή Ένωση, οργανισμοί που χαρακτηρίζονται ως κρίσιμες ή βασικές οντότητες, όπως επιχειρήσεις στους τομείς της υγείας και των μεταφορών, μπορούν να αντιμετωπίσουν πρόστιμα έως 10 εκατ. ευρώ ή 2% του παγκόσμιου ετήσιου κύκλου εργασιών, εφόσον δεν τηρούν τις υποχρεώσεις κυβερνοασφάλειας και ανθεκτικότητας.
Ένα στα τέσσερα κτίρια έχει δεχθεί κυβερνοεπίθεση
Η εξέλιξη των smart buildings σημαίνει ότι τα ίδια τα ακίνητα αποτελούν πλέον μέρος του λεγόμενου «digital attack surface», δηλαδή του συνόλου των δικτύων, συσκευών, υποδομών και λογισμικών που θα μπορούσαν να αποτελέσουν αντικείμενο εκμετάλλευσης από έναν χάκερ.
Τα στοιχεία της RICS Facilities Management Survey 2025 αποτυπώνουν την έκταση του προβλήματος. Το 27% των ερωτηθέντων δήλωσε ότι το κτίριο που διαχειρίζεται είχε πέσει θύμα κυβερνοεπίθεσης κατά τους προηγούμενους 12 μήνες, έναντι 16% έναν χρόνο νωρίτερα.
«Τα smart buildings διευρύνουν δραστικά την επιφάνεια κυβερνοκινδύνου, καθώς οτιδήποτε συνδέεται με τα συστήματα ενός κτιρίου μπορεί να επηρεάσει την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα του asset», σημειώνει ο Tim Spencer, Head of Property Management Technology and Data EMEA της Savills.
Στην κατηγορία αυτή περιλαμβάνονται από τα Building Management Systems (BMS) και τα δεδομένα των μηχανοστασίων έως τα συστήματα ελέγχου πρόσβασης, τα HVAC, τις εφαρμογές και ακόμη και συσκευές που μπορεί να θεωρούνται «δευτερεύουσες», όπως έξυπνα ψυγεία ή ηχεία.
Η τεχνητή νοημοσύνη αλλάζει και το τοπίο των επιθέσεων
Την ίδια στιγμή, η ταχεία ανάπτυξη της τεχνητής νοημοσύνης προσφέρει νέες δυνατότητες στους επιτιθέμενους, ενισχύοντας υφιστάμενες αδυναμίες που δημιουργεί η αυξανόμενη συνδεσιμότητα των ακινήτων.
Η AI μπορεί να επιταχύνει την ανάπτυξη κώδικα και την κλιμάκωση επιθέσεων, ενώ παράλληλα μπορεί να καταστήσει ορισμένες επιθέσεις δυσκολότερες στον εντοπισμό. Από την άλλη πλευρά, τα ίδια εργαλεία μπορούν να αξιοποιηθούν και για την ενίσχυση της άμυνας απέναντι σε κυβερνοαπειλές.
Η εξέλιξη των δυνατοτήτων των προηγμένων μοντέλων τεχνητής νοημοσύνης έχει ήδη οδηγήσει εταιρείες τεχνολογίας να εφαρμόζουν περιορισμούς πρόσβασης σε συστήματα με αυξημένες δυνατότητες στον τομέα της κυβερνοασφάλειας.
Δεν είναι τυχαίο ότι στην Allianz το βαρόμετρο (Allianz Risk Barometer), η τεχνητή νοημοσύνη κατατάσσεται πλέον μεταξύ των σημαντικότερων επιχειρηματικών κινδύνων, ακολουθώντας τον κυβερνοκίνδυνο.

Τέσσερις προτεραιότητες για τα ακίνητα
Τα PropTech και τα smart-building συστήματα προσφέρουν σημαντικά λειτουργικά οφέλη: από τη διαχείριση ενέργειας και την προληπτική συντήρηση έως τη βελτίωση της εμπειρίας των χρηστών και των ενοικιαστών. Κάθε νέα όμως συσκευή, πλατφόρμα ή διασύνδεση με τρίτο πάροχο προσθέτει ένα ακόμη πιθανό σημείο ευπάθειας.
Σύμφωνα με τους ειδικούς της Savills, τέσσερις είναι οι βασικές προτεραιότητες για τη διαχείριση του κινδύνου:
1. Να είναι γνωστό τι είναι συνδεδεμένο.
Οι ιδιοκτήτες και οι διαχειριστές πρέπει να έχουν πλήρη εικόνα των συσκευών, των συστημάτων, του λογισμικού και των cloud υπηρεσιών που χρησιμοποιούνται σε ένα ακίνητο.
2. Να υπάρχει σαφής κατανομή ευθύνης.
Η ευθύνη για την τεχνολογία ενός κτιρίου συχνά μοιράζεται μεταξύ ιδιοκτητών, property managers, facility managers, integrators και εξειδικευμένων προμηθευτών. Η πολυπλοκότητα αυτή μπορεί να δημιουργήσει «τυφλά σημεία» στην ασφάλεια.
3. Να ενισχυθούν οι έλεγχοι πρόσβασης.
Η χρήση πολυπαραγοντικού ελέγχου ταυτότητας, ο σαφής καθορισμός δικαιωμάτων πρόσβασης και η άμεση αφαίρεσή τους όταν αλλάζει ο ρόλος ενός εργαζομένου ή ολοκληρώνεται μια σύμβαση αποτελούν βασικές πρακτικές.
4. Να υπάρχει ανθεκτικότητα και σχέδιο ανάκαμψης.
Τα κρίσιμα συστήματα πρέπει να μπορούν να απομονωθούν και να επανέλθουν γρήγορα σε λειτουργία σε περίπτωση επίθεσης.
Ιδιαίτερη σημασία έχει και ο διαχωρισμός των συστημάτων του κτιρίου από τα εταιρικά IT δίκτυα, ώστε μια παραβίαση σε ένα σημείο να μην μπορεί να επεκταθεί ανεξέλεγκτα στο υπόλοιπο επιχειρηματικό περιβάλλον.
Η αλυσίδα προμηθευτών αποτελεί κρίσιμο κρίκο
Ο κυβερνοκίνδυνος δεν περιορίζεται στις υποδομές που ελέγχει άμεσα ο ιδιοκτήτης ή ο occupier ενός ακινήτου. Επεκτείνεται σε ολόκληρη την αλυσίδα προμηθευτών. Οι ιδιοκτήτες και οι χρήστες των ακινήτων χρειάζονται διαβεβαιώσεις ότι οι τρίτοι συνεργάτες εφαρμόζουν διαδικασίες για την έγκαιρη εγκατάσταση patches, την κρυπτογράφηση ευαίσθητων δεδομένων και την ασφάλεια των δικών τους συνεργατών.
Παράλληλα, οι service-level agreements (SLAs) θα πρέπει να προσδιορίζουν με σαφήνεια ποιος έχει πρόσβαση, σε ποια συστήματα και με ποια δικαιώματα.
Η κυβερνοασφάλιση μπορεί να περιορίσει μέρος της οικονομικής επίπτωσης ενός περιστατικού, δεν αποτελεί όμως υποκατάστατο των τεχνικών και οργανωτικών μέτρων προστασίας. Ορισμένες απώλειες, όπως κανονιστικά πρόστιμα ή ζημιές που συνδέονται με βαριά αμέλεια, ενδέχεται να μην καλύπτονται.
Από την κυβερνοασφάλεια στην αξία του ακινήτου
Η κυβερνοανθεκτικότητα εξελίσσεται πλέον σε ζήτημα asset management και real estate strategy. Η κυβερνοασφάλεια δεν αφορά μόνο τη λειτουργία ενός κτιρίου μετά την ολοκλήρωσή του, αλλά μπορεί να επηρεάσει τον σχεδιασμό, την κατασκευή, το fit-out, την απόκτηση και τη διαχείρισή του.
Στην πράξη, αυτό σημαίνει ότι οι ιδιοκτήτες θα πρέπει να διατηρούν τεκμηριωμένο inventory για controllers, αισθητήρες, λογισμικό και cloud υπηρεσίες, να διαθέτουν μηχανισμούς παρακολούθησης και ειδοποίησης και να έχουν δοκιμασμένα σχέδια backup και recovery.
«Η κυβερνοασφάλεια δεν είναι πλέον μόνο ζήτημα IT: μετατρέπεται σε κριτήριο για τα ακίνητα», αναφέρει η Péroline Prevost-Manseau, Head of Agency and Workthere της Savills France. Όπως επισημαίνει, η αυξανόμενη συχνότητα των κυβερνοεπιθέσεων δημιουργεί νέες απαιτήσεις από τους occupiers και αναμένεται να επηρεάσει τον σχεδιασμό, τη λειτουργία και τη διαχείριση των κτιρίων
