惠誉评级(Fitch Ratings)指出,网络安全威胁与资源约束、监管不一致性相互叠加,正为美国水务系统营造艰难运营环境;与此同时,医疗机构也面临日益增多的网络攻击和即将出台的监管要求。

在8月18日(周二)发布的两份面向客户的分析报告(已与Cybersecurity Dive分享)中,分析师表示,这两个关键基础设施领域正因黑客利用其老旧技术和低运营停机容忍度而陷入困境。

“基本服务交付、日益增强的互联性,以及许多水务系统在财务和技术资源上的有限性,共同使水务系统成为对手方极具吸引力的攻击目标,”惠誉专家写道。

在医疗领域,分析师表示:“尽管迄今为止与网络攻击相关的评级行动有限,但网络事件的成本和严重性正在上升,评级压力的可能性也在增加。”

这些新评估发布之际,水务和医疗行业正受到更高的网络安全关注,水务设施正在抵御一场美国官员初步归因于伊朗政府的黑客攻击活动

提前规划有助于维持评级

惠誉表示,网络攻击本身很少促使分析师改变对受害组织的信用评级。相反,当网络攻击“加剧更广泛的运营和财务挑战”时,评级才会发生变化。医疗报告指出,拥有“健康运营利润率”的组织在遭受黑客攻击后很少遭遇评级下调。

惠誉分析师写道,只要具备应对准备,拥有强劲信用评级的组织即便遭受网络攻击,也能维持其有利的财务评估。

惠誉在医疗报告中表示:“最有可能缓解潜在负面评级势头的机构,是那些展现出业务韧性、具备强大事件响应能力、有效的运营连续性规划,以及拥有足够评级缓冲以吸收网络事件财务压力的机构。”分析师在水务报告中也表达了相同观点。

然而,对于财务受限、网络安全经验有限的小型医疗机构而言,提前规划网络攻击应对措施颇具挑战。分析师写道,这些机构“通常更容易遭受持续的运营和财务压力,这可能引发负面评级势头。”

HIPAA合规前景乐观

惠誉的医疗报告概述了多项即将出台的监管变化,其中最引人注目的是美国卫生与公众服务部(HHS)对《健康保险携带和责任法案》(HIPAA)中网络安全标准的更新。尽管HHS估计新安全要求未来五年可能耗资330亿美元,但惠誉表示,预计其评级机构不会因合规而面临重大财务挑战。

“即使在2.0倍压力测试下,惠誉预计其评级组合中不会出现任何评级行动,”该公司表示,“部分原因在于,受评机构已实施了其中许多拟议要求,且这些成本相对于该行业的中位运营收入而言较低。”

攻击可能使费率上调复杂化

惠誉表示,针对水务设施的网络攻击可能以一种未被充分认识的方式引发长期挑战。

资金紧张的水务设施只能通过提高费率来承担新的网络安全措施或人员成本,而即使在稳定运营环境下,这一前景在政治上也颇具挑战。例如,一次影响供水或泄露客户数据的重大黑客攻击,可能严重削弱公众对水务管理层信心。信心的丧失反过来可能使水务设施在政治上难以提高费率。

此外,最易受网络攻击影响的小型农村水务设施,恰恰也是那些在遭受攻击前最无力通过提高费率来加强防御的机构。

惠誉分析师写道:“这些水务设施可能无法完全转嫁可能相当高的成本,因为其客户群可能难以承受费率大幅上涨。因此,利润率可能受损,流动性和杠杆率可能走弱,负面评级压力可能积聚。”