El cost real de la ciberseguretat a les empreses

Darrera actualització: 2 d'abril de 2026
  • Les bretxes de dades, el ransomware i els errors humans generen pèrdues milionàries que superen amb escreix la inversió preventiva en ciberseguretat.
  • Hi ha una bretxa creixent entre el cost del cibercrim i els pressupostos destinats a seguretat, especialment en pimes i sectors estratègics.
  • La nova llei de Ciberseguretat obliga milers d'empreses a invertir fortes sumes en gestió de riscos, resposta a incidents i formació.
  • El cost de complir aquestes exigències és més baix que l'impacte financer, legal i reputacional d'un ciberincident greu no gestionat.

Cost real de la ciberseguretat

Parlar del cost real de la ciberseguretat ja no va només de llicències d'antivirus o de contractar un “informàtic” que doni un cop de mà quan alguna cosa falla. Avui dia, els diners que es juga una empresa en un incident seriós de seguretat supera de bon tros qualsevol inversió raonable en protecció , i les dades d'asseguradores, consultores i organismes públics ho deixen força clar.

Mentre el volum i la sofisticació dels ciberatacs es disparen, moltes companyies segueixen infraprotegides , amb pressupostos curts, mesures parcials i una sensació de “a mi no em passarà” que, quan arriba el primer sinistre, surt molt cara. Des de grans grups industrials i energètics fins a pimes de barri, el desajust entre el risc assumit i els diners que realment es destinen a mitigar-los són cada vegada més evidents.

El cost directe dels ciberincidents: xifres que espanten

Quan s'analitzen reclamacions d'assegurances cibernètiques a gran escala, es veu amb claredat que les bretxes de dades i les filtracions d'informació són el tipus d'incident més freqüent i, a més, el que acaba generant pèrdues econòmiques més grans. Parlem de casos que van des d'un grapat d'afectats fins a incidents que impacten més d'un milió de clients, amb tot el que això implica en notificacions, gestió de crisis, advocats, sancions i danys d'imatge.

Un estudi global basat en 4.650 reclamacions d'assegurances a gairebé 90 països al llarg d'una dècada situa el cost mitjà d'un ciberatac al voltant de 2,4 milions de dòlars per incident. Quan el problema implica una filtració massiva d'informació, l'impacte encara puja més: el cost mitjà d'una bretxa de dades ronda els 3,9 milions de dòlars, sumant costos tècnics, legals, operatius i reputacionals.

A més, el pes dels “grans sinistres” és enorme: només un 4% dels incidents supera la barrera dels 10 milions de dòlars, però aquest petit grup acumula aproximadament el 91% de les pèrdues totals registrades. A l'extrem, hi ha reclamacions que han aconseguit xifres tan desorbitades com 331 milions de dòlars, cosa que dóna una idea del potencial devastador d'un atac ben dirigit a una organització amb alta exposició.

Un factor que apareix de forma reiterada és l' absència de mesures de seguretat adequades . Al voltant d'una quarta part de les pèrdues analitzades té l'origen en una protecció deficient: sistemes sense pegats , controls d'accés fluixos, manca de supervisió de proveïdors o manca de plans de resposta i recuperació que permetin tornar a operar amb rapidesa.

Principals causes de les pèrdues: tercers, errors humans i ransomware

Si mirem l'origen de molts d'aquests sinistres, s'aprecia que una part molt rellevant de les pèrdues per filtracions de dades està vinculada a proveïdors i tercers . Aproximadament la meitat dels incidents d'aquest tipus tenen com a arrel errors o atacs que afecten socis que emmagatzemen o processen dades de clients i empleats. Això obliga a fer una revisió periòdica i exigent de la ciberseguretat al llarg de tota la cadena de subministrament i no només portes endins de lorganització.

Els errors humans continuen sent un altre clàssic. Al voltant d'un 24% de les pèrdues associades a filtracions es relacionen amb badades o males pràctiques d'empleats propis o de socis: fer clic a enllaços de correus de pesca, respondre a missatges fraudulents, enviar documentació sensible al destinatari equivocat o compartir credencials sense massa cauteles. Un bon programa d'onboarding i de formació redueix significativament aquests riscos.

En paral·lel, els atacs de ransomware mantenen una tendència a l'alça. Aquest tipus de codi maliciós xifra o bloqueja sistemes i dades per exigir un rescat econòmic a canvi de recuperar l'accés, i en molts casos es combina amb robatori i publicació d'informació per augmentar la pressió. El model s'ha professionalitzat tant que han sorgit operadors que ofereixen ransomware-as-a-service facilitant kits, infraestructura i suport a altres delinqüents a canvi d'un percentatge del botí.

Aquest escenari fa que sigui imprescindible comptar amb un pla de continuïtat de negoci i recuperació ben dissenyat, provat i actualitzat: còpies de seguretat robustes i aïllades, procediments clars per aïllar sistemes compromesos, comunicació interna i externa coordinada i, sobretot, simulacres periòdics que evitin improvisacions quan l'empresa està sota atac.

La bretxa entre risc i pressupost en ciberseguretat

Mentre que els atacants perfeccionen les seves eines i mètodes, la despesa en protecció no sempre avança al mateix ritme. En mercats com l'espanyol, estimacions recents apunten que el cost de la ciberdelinqüència es podria disparar fins a un 148% d'aquí al 2028, i arriba al voltant de 69.000 milions d'euros. Tot i això, el pressupost destinat a ciberseguretat creix amb prou feines a un ritme anual d'una mica menys del 6%, cosa que obre una bretxa cada vegada més preocupant entre el volum de risc assumit i el nivell de defensa real.

Aquesta situació és especialment delicada en sectors estratègics on una interrupció de l'activitat no només genera pèrdues econòmiques, sinó també impactes en la seguretat, el subministrament o els serveis essencials d'un país. A l'últim any, la indústria manufacturera va concentrar aproximadament una quarta part dels atacs registrats, seguida del sector energètic i de subministraments, i del transport, que també van suportar un percentatge significatiu d'incidents.

  Com desactivar al màxim la IA a Windows 11

Casos mediàtics com el ciberatac a una gran firma automobilística britànica, considerat un dels més costosos en aquest país, deixen clar que un sol incident pot paralitzar la producció, tallar les cadenes logístiques, fer malbé la reputació i comportar indemnitzacions milionàries.

Tot i aquest panorama, moltes organitzacions encara mostren nivells baixos de maduresa en ciberseguretat. Informes recents indiquen que només una petita fracció de les empreses, al voltant d'un 2%, ha desplegat una estratègia de ciberresiliència completa, és a dir, un enfocament integral que no només intenta prevenir atacs, sinó també resistir-los i recuperar-se'n de manera ràpida i controlada.

La bona notícia és que una gran majoria de directius ja reconeix la necessitat de reforçar aquesta àrea. Més de les tres quartes parts de les companyies esperen augmentar els seus pressupostos de ciberseguretat a curt termini, i una part rellevant planeja increments de dos dígits, conscients que continuar posposant aquestes inversions només fa que el cost futur sigui més gran.

Digitalització, connectivitat i nova superfície datac

La transformació digital ha revolucionat la manera de treballar en sectors tan diferents com emergències, logística, manteniment d'infraestructures o defensa. Dispositius mòbils i portàtils connectats permeten accedir a informació en temps real, optimitzar rutes, coordinar equips i reduir temps morts. Però, com a contrapartida, aquesta mateixa connectivitat amplia el camp de joc dels atacants . La transformació digital requereix mesures específiques per no multiplicar el risc.

En entorns remots o de camp, on la supervisió directa de l'equip de TI és limitada o no existeix, es multipliquen els riscos: accessos no autoritzats a sistemes corporatius, pèrdua o robatori de dispositius que contenen dades sensibles, connexions a xarxes sense fil poc segures i ús d'aplicacions no controlades. Tot això configura un escenari perfecte perquè una fallada de seguretat aparentment menor acabi en un problema seriós.

Els equips rugeritzats (portàtils i tauletes robustes) que s'utilitzen en aquests sectors estan dissenyats per operar en condicions extremes i oferir connectivitat avançada, ja sigui 4G LTE o 5G, fins i tot a zones aïllades. No obstant això, una connectivitat més gran sense una estratègia de seguretat adequada és una invitació al desastre: més punts d'entrada, més dispositius que pegats, més identitats que gestionar.

Per mitigar aquests riscos, cobra sentit un enfocament de protecció en múltiples capes centrat en l'endpoint: maquinari amb característiques de seguretat reforçades des del firmware, sistemes operatius configurats amb principis de seguretat per defecte, controls d'identitat robustos (com autenticació multifactor), xifratge complet de disc i de comunicacions, i eines de monitorització que permetin detectar.

Sobre aquesta base, convé afegir capes addicionals com l'ús sistemàtic de VPN segures per a l'accés remot, polítiques estrictes per a la gestió d'actualitzacions de programari i microprogramari (evitar deixar finestres obertes a vulnerabilitats conegudes) i plans de resposta a incidents que contemplin el context específic de treball en camp.

Mesurar el ciberrisc i prioritzar la inversió

Un dels grans reptes per a moltes companyies és passar de decisions basades en intuïcions o pors genèriques a una gestió quantitativa del ciberrisc . La majoria de directius coincideixen que mesurar el risc cibernètic serà clau per decidir on posar els diners, quins projectes prioritzar i quins controls són més rendibles en termes de reducció d'exposició.

Tot i això, només una minoria d'organitzacions afirma estar assignant recursos de manera realment alineada amb les àrees de més risc. Entre els obstacles més freqüents apareixen la incertesa sobre l'abast real de les amenaces , la manca de dades fiables, la dificultat per transformar aquesta informació en mètriques entenedores per negoci i la desconfiança respecte als models de quantificació disponibles.

Tot i això, l'ús de l'impacte financer de diferents tipus d'incidents està guanyant terreny. Aquestes solucions ajuden a estimar, per exemple, quant podria costar una caiguda prolongada d‟un sistema crític, o quin impacte tindria una filtració massiva de dades de clients en funció del sector, la regulació aplicable i la capacitat de resposta de l‟empresa.

Més enllà de les grans corporacions, fins i tot les pimes podrien beneficiar-se d'aproximacions més senzilles a aquesta quantificació, encara que només sigui per contrastar una xifra aproximada de potencial pèrdua davant del que es gasta actualment en protecció. Aquesta comparació sol ser reveladora i posa de manifest com resulta de barat, en realitat, invertir en ciberseguretat davant el cost d'un incident seriós.

En aquest context, la col·laboració estreta amb asseguradores i brokers especialitzats pot ser molt útil. Compartir informació sobre proveïdors, arquitectura tecnològica i processos de negoci permet ajustar millor els límits de pòlissa, cobertures i exclusions, reduint la probabilitat de sorpreses desagradables en cas de sinistre.

El que es gasta realment: el cas de les pimes espanyoles

Si es baixa al terreny de la petita i mitjana empresa, la realitat és que la inversió en ciberseguretat sol ser molt reduïda . Un baròmetre recent elaborat a partir d'entrevistes a més d'un miler de pimes espanyoles mostra que prop de la meitat no arriba a gastar 500 euros a l'any en seguretat digital, una quantitat clarament insuficient si es tenen en compte els riscos a què estan exposades.

  Implementació de la Directiva NIS2 a Espanya: situació, obligacions i reptes

Al tram següent, al voltant d'un 18% de les pimes afirma destinar entre 500 i 2.000 euros anuals, mentre que només un percentatge petit supera la barrera dels 2.000 euros. Entre els principals frens a la inversió apareix amb força la percepció que els costos d'implantació són massa elevats , cosa que sovint respon més a desconeixement que a xifres reals.

Altres barreres són més culturals o de percepció: una cambra de les pimes considera que no cal anar més enllà del que ja té (encara que sovint això es redueixi a un antivirus bàsic i poc més). A això se suma la sensació que la ciberseguretat és massa complexa de gestionar o que no es disposa de personal qualificat, cosa que porta moltes empreses a no fer el pas, malgrat que hi ha solucions i serveis gestionats ajustats a gairebé qualsevol pressupost.

A més, aproximadament la meitat d'aquestes empreses percep que la regulació europea en matèria de digitalització els suposa més un fre que un impuls, ja que els obliga a complir requisits que consideren difícils d'assumir amb els seus recursos actuals. Paradoxalment, moltes d'aquestes mateixes organitzacions reconeixen que les inversions en digitalització i en serveis al núvol ja els estan generant beneficis econòmics i eficiència operativa.

De fet, quatre de cada deu pimes assegura que ja nota un retorn positiu de la digitalització, i un percentatge significatiu veu la ciberseguretat com un factor que pot tenir impacte beneficiós als resultats. El problema no sol ser la manca d‟evidència del valor, sinó la dificultat de traslladar aquest valor a decisions pressupostàries concretes i sostingudes en el temps.

IA, productivitat i nous desafiaments de seguretat

Un altre aspecte rellevant en el cost real de la ciberseguretat és l'adopció d' eines d'intel·ligència artificial . A l'entorn de les pimes, una mica més d'un terç declara utilitzar ja solucions basades en IA, amb un pes clar dels assistents generatius per a tasques de gestió documental, tractament de textos, anàlisi de dades i suport al màrqueting, vendes o atenció al client.

Entre els que han començat a fer servir aquestes tecnologies, la motivació principal és augmentar la productivitat i l'eficiència : reduir treball manual, accelerar la generació de continguts, millorar l'atenció al client amb chatbots o facilitar la presa de decisions recolzant-se en anàlisis automatitzades. Una part important d'aquestes empreses planeja incrementar la seva inversió a IA en els propers mesos.

Tot i això, entre les pimes que encara no han fet el salt, el fre no sol ser el cost econòmic, que només un percentatge molt reduït cita com a principal problema. El que pesa més és la manca d'un cas d'ús clar al negoci diari o el desconeixement de les solucions disponibles. Això implica que moltes organitzacions estan deixant passar oportunitats de millorar la seva competitivitat i, alhora, de reforçar-ne la seguretat amb eines basades en IA.

Cal no oblidar que la pròpia IA s'ha convertit també en una arma a les mans dels atacants. El phishing generat automàticament , els deepfakes de veu i vídeo o els atacs més sofisticats d'enginyeria social eleven el llistó del que cal per distingir un intent fraudulent d'una comunicació legítima. Això pressiona encara més les empreses per reforçar els seus programes de seguretat de la IA i els seus controls tècnics.

En aquest context, la combinació d'IA per millorar processos i detecció d'amenaces, juntament amb polítiques clares d'ús responsable d'aquestes eines, pot marcar la diferència entre guanyar eficiència sense perdre seguretat o obrir sense voler noves bretxes a l'organització.

El paper de les pòlisses de ciberrisc i les seues limitacions

Les pòlisses d‟assegurances de ciberriscos s‟han consolidat com un element important de l‟ecosistema de gestió de riscos. En termes generals, aquest tipus d'assegurances cobreix reclamacions associades a incidents com ara phishing amb filtracions de dades, interrupcions del negoci, atacs de ransomware i altres esdeveniments relacionats amb sistemes i actius digitals.

Les anàlisis de reclamacions mostren que, a la majoria de les filtracions de dades, al voltant del 94% de les pèrdues queden cobertes per aquestes pòlisses, sempre que l'incident s'ajusti a les condicions contractades. No obstant això, quan la causa del problema és a l'interior de la mateixa organització assegurada, aquest percentatge de cobertura efectiva baixa, situant-se al voltant del 83%.

Entre els motius de conflictes de cobertura en destaquen tres especialment: la presentació de reclamacions fora de termini , la manca d'activació de determinades clàusules que requerien accions específiques per part de l'assegurat, i decisions preses per l'empresa sense demanar el consentiment previ de l'asseguradora, cosa que en alguns casos pot invalidar part de les garanties.

Per evitar aquestes situacions, resulta clau que les organitzacions entenguin bé què en cobreix exactament la pòlissa, quines són les exclusions i quines obligacions tenen en cas d'incident. Una comunicació fluida i primerenca amb el broker i l'asseguradora, informant sobre proveïdors crítics, actius sensibles i vulnerabilitats conegudes, facilita que el disseny de l'assegurança s'adapti realment a l'exposició de l'empresa.

A més, integrar la pòlissa dins una estratègia de ciberresiliència més àmplia evita caure en la falsa sensació que l'assegurança ho solucionarà tot. La cobertura econòmica ajuda a absorbir el cop, però ni evita els atacs ni supleix la necessitat de comptar amb procediments sòlids, personal format i tecnologia adequada.

  Gestió de Contrasenyes a Active Directory: Seguretat i Directives

La nova Llei de Ciberseguretat i el cost de complir-la

A Europa, la transposició de la directiva NIS2 mitjançant una nova Llei de Ciberseguretat està elevant el llistó de les obligacions per a milers d'empreses, especialment les que operen en sectors considerats crítics o essencials per a l'economia i la societat. A Espanya, s'estima que gairebé 6.000 organitzacions s'hauran d'adaptar a aquesta norma i assumir els costos associats a la implementació.

La llei distingeix entre entitats essencials i importants . Les primeres es corresponen principalment amb companyies de sectors d'alta criticitat (energia, transport, banca, sanitat, gestió d'aigües, infraestructures digitals, serveis TIC a tercers, espai o indústria nuclear) que superen determinats llindars de mida i facturació, així com proveïdors de serveis de confiança, dominis i xarxes públiques de comunicacions, entre altres casos. La resta d'organitzacions que entren a l'àmbit d'aplicació, però no compleixen els requisits essencials, es consideren entitats importants.

El cost dadequació varia de forma significativa segons el punt de partida. Per a les entitats importants que pràcticament han de construir la seva estructura de ciberseguretat des de zero, la inversió mitjana estimada ronda els 180.000 euros. Aquelles que ja tenen aproximadament un 27% de les mesures requerides implementades podrien situar-se en un cost dadaptació al voltant de 131.000 euros.

En el cas de les entitats essencials , les xifres es disparen: les que parteixen d'un nivell d'implantació molt baix poden arribar a necessitar inversions superiors als 2 milions d'euros, mentre que les que ja tenen prop de la meitat dels requisits complerts es mourien al voltant d'1,19 milions. Les empreses ja regulades sota el marc anterior (NIS1) tenen un cost addicional molt menor, a l'entorn dels 100.000 euros, per ajustar-se a les noves exigències.

Si se sumen tots aquests esforços, el Govern calcula que el conjunt del teixit productiu afectat podria invertir uns 2.250 milions d'euros a adaptar-se a la nova llei. Una xifra elevada, però que cal interpretar a la llum del que costaria, tant en diners com en impacte social, una cadena d'incidents greus en sectors estratègics sense un nivell mínim comú de protecció.

Mesures exigides: de la gestió de riscos a les sancions

La Llei de Ciberseguretat no es queda en recomanacions genèriques: obliga les empreses incloses al seu àmbit a adoptar un paquet ampli de mesures que abasta des de la gestió de riscos fins a la formació del personal. Entre els requisits clau hi ha l'elaboració de polítiques de seguretat robustes, anàlisis periòdiques de riscos, gestió sistemàtica de vulnerabilitats i establiment de procediments clars per manejar incidents.

També s'insisteix en la necessitat de fer còpies de seguretat freqüents i fiables, disposar de mecanismes de recuperació davant de desastres i comptar amb protocols de gestió de crisi que evitin que un incident de seguretat paralitzi durant dies o setmanes l'operativa. La protecció de la cadena de subministrament torna a estar en primer pla, obligant les organitzacions a supervisar la seguretat dels seus proveïdors i socis tecnològics.

Un altre bloc important és la resolució i notificació d'incidents . Les empreses han de tenir serveis capaços de respondre amb rapidesa quan detecten un problema, mitigar-ne l'impacte i restaurar la normalitat com més aviat millor, a més d'avisar les autoritats competents i les persones afectades en terminis i amb continguts ben definits.

La norma exigeix, a més, la designació d'un responsable de la seguretat de la informació que actuï com a referència interna i com a punt de contacte davant de les autoritats. Es reforça la idea de la formació contínua en ciberseguretat per a directius i plantilles, assumint que amb la tecnologia per si sola no n'hi ha prou si les persones no saben reconèixer i manejar els riscos.

Per verificar que tot això es compleix, es preveuen mecanismes de certificació per a entitats essencials, autoavaluacions guiades per a les importants i facultats àmplies per a les autoritats de control, que podran fer auditories, requerir informació i imposar sancions. En els casos més greus, les multes podrien arribar fins als 10 milions d'euros, i fins i tot es preveuen mesures com la suspensió de certificacions o la restricció temporal de funcions d'alts càrrecs fins que se solucionin les deficiències detectades.

Quan es posen cara a cara les xifres d'inversió necessàries per reforçar la seguretat i el potencial impacte econòmic, legal i reputacional d'un incident greu, queda força clar que surt molt més car mirar cap a una altra banda . Entendre el cost real de la ciberseguretat implica assumir que protegir sistemes, dades i processos no és una despesa accessòria, sinó una peça central del model de negoci; com més aviat ho interioritzin les empreses, menys pagaran el peatge de la inacció quan arribi el proper atac.

plantilla resilient per a ciso
Article relacionat:
Plantilla resilient per a CISO: guia pràctica per liderar la ciberseguretat