Skutečné náklady na kybernetickou bezpečnost pro firmy

Poslední aktualizace: 2 dubna 2026
  • Úniky dat, ransomware a lidské chyby způsobují ztráty v řádu milionů, které daleko převyšují preventivní investice do kybernetické bezpečnosti.
  • Existuje rostoucí rozdíl mezi náklady na kyberkriminalitu a rozpočty vyčleněnými na bezpečnost, zejména v malých a středních podnicích a strategických odvětvích.
  • Nový zákon o kybernetické bezpečnosti vyžaduje, aby tisíce společností investovaly velké částky do řízení rizik, reakce na incidenty a školení.
  • Náklady na splnění těchto požadavků jsou menší než finanční, právní a reputační dopad nezvládnutého závažného kybernetického incidentu.

Skutečná cena kybernetické bezpečnosti

Mluvit o skutečných nákladech na kybernetickou bezpečnost už není jen o antivirových licencích nebo najímání IT specialisty, který by pomohl, když se něco pokazí. Peníze, které společnost riskuje v případě vážného bezpečnostního incidentu, dnes daleko převyšují jakoukoli rozumnou investici do ochrany a data od pojišťoven, konzultačních společností a veřejných orgánů to zcela jasně ukazují.

Zatímco objem a sofistikovanost kybernetických útoků prudce rostou, mnoho společností zůstává nedostatečně chráněno , s napjatými rozpočty, dílčími opatřeními a mentalitou „mně se to nestane“, která se při prvním incidentu ukáže jako velmi nákladná. Od velkých průmyslových a energetických skupin až po místní malé a střední podniky je stále zřetelnější nesoulad mezi podstupovaným rizikem a penězi skutečně vyčleněnými na jeho zmírnění.

Přímé náklady kybernetických incidentů: děsivá čísla

Při analýze kybernetických pojistných událostí ve velkém měřítku je zřejmé, že úniky dat a informací jsou nejčastějším typem incidentů a navíc tím, který v konečném důsledku generuje největší finanční ztráty. Mluvíme o případech od hrstky postižených osob až po incidenty postihující více než milion zákazníků, se vším, co s tím souvisí, pokud jde o oznámení, krizové řízení, právní zastoupení, sankce a poškození pověsti.

Globální studie založená na 4 650 pojistných událostech v téměř 90 zemích za posledních deset let uvádí průměrné náklady na kybernetický útok na přibližně 2,4 milionu dolarů na incident. Pokud problém zahrnuje rozsáhlé narušení dat, dopad se ještě zvyšuje: průměrné náklady na narušení dat se pohybují kolem 3,9 milionu dolarů, včetně technických, právních, provozních a reputačních nákladů.

Dopad „závažných incidentů“ je navíc obrovský: pouze 4 % incidentů přesahuje hranici 10 milionů dolarů, přesto tato malá skupina představuje přibližně 91 % celkových zaznamenaných ztrát. V extrémních případech některé nároky dosáhly ohromujících čísel až 331 milionů dolarů, což ilustruje ničivý potenciál dobře cíleného útoku na vysoce exponovanou organizaci.

Jedním z faktorů, který se objevuje opakovaně, je nedostatek odpovídajících bezpečnostních opatření . Přibližně čtvrtina analyzovaných ztrát pochází ze špatné ochrany: nezaplatené systémy , slabé kontroly přístupu, nedostatečný dohled ze strany dodavatelů nebo absence plánů reakce a obnovy, které by umožnily rychlý návrat k provozu.

Hlavní příčiny ztrát: třetí strany, lidská chyba a ransomware

Při pohledu na původ mnoha z těchto incidentů je zřejmé, že značná část ztrát způsobených úniky dat souvisí s dodavateli a třetími stranami . Přibližně polovina těchto incidentů pramení z chyb nebo útoků postihujících partnery, kteří ukládají nebo zpracovávají data zákazníků a zaměstnanců. To vyžaduje důkladnou a pravidelnou kontrolu kybernetické bezpečnosti v celém dodavatelském řetězci, nejen v rámci samotné organizace.

Klasickým viníkem zůstává lidská chyba . Přibližně 24 % ztrát spojených s úniky dat souvisí s nedbalostí nebo špatnými praktikami zaměstnanců či partnerů: klikání na odkazy v phishingových e-mailech, reagování na podvodné zprávy, odesílání citlivých dokumentů nesprávnému příjemci nebo sdílení přihlašovacích údajů bez dostatečných opatření. Dobrý onboardingový a školicí program tato rizika výrazně snižuje.

Mezitím útoky ransomwaru pokračují ve svém vzestupném trendu. Tento typ malwaru šifruje nebo blokuje systémy a data a požaduje výkupné výměnou za obnovení přístupu. V mnoha případech je kombinován s krádeží dat a jejich zveřejněním, aby se zvýšil tlak. Model se stal tak sofistikovaným, že se objevili operátoři nabízející ransomware jako službu , poskytující sady, infrastrukturu a podporu dalším zločincům výměnou za určité procento z výkupného.

V tomto scénáři je nezbytné mít dobře navržený, otestovaný a aktuální plán pro zajištění kontinuity a obnovy podnikání : robustní a izolované zálohy, jasné postupy pro izolaci napadených systémů, koordinovanou interní a externí komunikaci a především pravidelná cvičení, aby se zabránilo improvizaci, když je společnost pod útokem.

Rozdíl mezi rizikem a rozpočtem v kybernetické bezpečnosti

Zatímco útočníci zdokonalují své nástroje a metody, výdaje na ochranu s tím ne vždy drží krok. Na trzích, jako je Španělsko, by se podle nedávných odhadů náklady na kyberkriminalitu mohly do roku 2028 prudce zvýšit až o 148 % a dosáhnout zhruba 69.000 miliard eur. Rozpočet vyčleněný na kybernetickou bezpečnost však roste ročním tempem necelých 6 %, což vytváří stále znepokojivější rozdíl mezi objemem podstupovaného rizika a úrovní skutečné obrany.

Tato situace je obzvláště kritická ve strategických odvětvích , kde narušení činnosti nejen generuje ekonomické ztráty, ale má také dopad na bezpečnost země, zásobování a základní služby. V loňském roce se zpracovatelský průmysl podílel přibližně na čtvrtině zaznamenaných útoků, následovaný energetickým a dodavatelským sektorem a dopravou, které rovněž utrpěly významné procento incidentů.

  Jaké je nejbezpečnější heslo?

Známé případy, jako je kybernetický útok na velkou britskou automobilku, považovaný za jeden z nejnákladnějších v této zemi, jasně ukazují, že jediný incident může paralyzovat výrobu, narušit dodavatelské řetězce, poškodit reputaci a vést k mnohamilionovým nárokům na odškodnění.

Navzdory tomuto výhledu mnoho organizací stále vykazuje nízkou úroveň kybernetické vyspělosti. Nedávné zprávy ukazují, že pouze malá část společností, přibližně 2 %, zavedla komplexní strategii kybernetické odolnosti – tedy holistický přístup, který se nejen snaží útokům předcházet, ale také jim odolávat a rychle a kontrolovaně se z nich zotavit.

Dobrou zprávou je, že velká většina vedoucích pracovníků si nyní uvědomuje potřebu posílení této oblasti. Více než tři čtvrtiny společností očekává, že v krátkodobém horizontu navýší své rozpočty na kybernetickou bezpečnost , a značný počet z nich plánuje dvouciferné nárůsty, protože si uvědomují, že další odkládání těchto investic pouze zvyšuje budoucí náklady.

Digitalizace, konektivita a nový útočný povrch

Digitální transformace způsobila revoluci v pracovních postupech v tak rozmanitých odvětvích, jako jsou záchranné služby, logistika, údržba infrastruktury a obrana. Propojená mobilní zařízení a notebooky umožňují přístup k informacím v reálném čase, optimalizují trasy, koordinují týmy a zkracují prostoje. Tato konektivita však také rozšiřuje možnosti útočníků . Digitální transformace vyžaduje specifická opatření, aby se zabránilo znásobení rizika.

Ve vzdálených nebo terénních prostředích, kde je přímý dohled IT týmu omezený nebo neexistuje, se rizika násobí: neoprávněný přístup k podnikovým systémům, ztráta nebo krádež zařízení obsahujících citlivá data, připojení k nezabezpečeným bezdrátovým sítím a používání nekontrolovaných aplikací. To vše vytváří ideální scénář pro to, aby se zdánlivě drobné narušení bezpečnosti rozrostlo ve vážný problém.

Odolná zařízení (přenosné notebooky a tablety) používaná v těchto odvětvích jsou navržena pro provoz v extrémních podmínkách a nabízejí pokročilou konektivitu, ať už 4G LTE nebo 5G, a to i v izolovaných oblastech. Zvýšená konektivita bez řádné bezpečnostní strategie je však receptem na katastrofu: více vstupních bodů, více zařízení k opravě a více identit ke správě.

Pro zmírnění těchto rizik dává smysl vícevrstvý přístup k ochraně zaměřený na koncové body: hardware s vylepšenými bezpečnostními funkcemi od úrovně firmwaru, operační systémy konfigurované s výchozími bezpečnostními principy, robustní kontroly identity (například vícefaktorové ověřování), úplné šifrování disku a komunikace a monitorovací nástroje , které umožňují detekci podezřelé aktivity v reálném čase.

Na tomto základě je vhodné přidat další vrstvy, jako je systematické používání zabezpečených VPN pro vzdálený přístup, přísné zásady pro správu aktualizací softwaru a firmwaru (zabránění ponechání oken otevřených známým zranitelnostem) a plány reakce na incidenty, které zohledňují specifický kontext práce v terénu.

Měření kybernetických rizik a prioritizace investic

Jednou z největších výzev pro mnoho společností je přechod od rozhodnutí založených na intuici nebo obecných obavách ke kvantitativnímu přístupu k řízení kybernetických rizik . Většina vedoucích pracovníků se shoduje, že měření kybernetického rizika bude klíčové pro rozhodování o tom, kam alokovat finanční prostředky, které projekty upřednostnit a které kontroly jsou nákladově nejefektivnější z hlediska snižování expozice.

Pouze menšina organizací však uvádí, že alokuje zdroje způsobem, který je skutečně v souladu s oblastmi s nejvyšším rizikem. Mezi nejčastější překážky patří nejistota ohledně skutečného rozsahu hrozeb , nedostatek spolehlivých dat, obtíže s transformací těchto informací do metrik srozumitelných pro podnikání a nedůvěra k dostupným kvantifikačním modelům.

Navzdory tomu se stále více prosazuje používání hodnocení finančních dopadů pro různé typy incidentů. Tato řešení pomáhají odhadnout například, kolik by mohl stát dlouhodobý výpadek kritického systému nebo jaký dopad by mělo rozsáhlé narušení zákaznických dat v závislosti na odvětví, platných předpisech a reakční kapacitě společnosti.

Kromě velkých korporací by i malé a střední podniky mohly těžit z jednodušších přístupů ke kvantifikaci tohoto problému, už jen proto, aby porovnaly přibližnou částku potenciálních ztrát se současnými výdaji na ochranu. Toto srovnání je často výmluvné a zdůrazňuje, jak levné jsou investice do kybernetické bezpečnosti ve srovnání s náklady na vážný incident.

V této souvislosti může být velmi užitečná úzká spolupráce s pojišťovnami a specializovanými makléři. Sdílení informací o poskytovatelích, technologické architektuře a obchodních procesech umožňuje lepší úpravu limitů pojistných smluv, krytí a výluk, čímž se snižuje pravděpodobnost nepříjemných překvapení v případě pojistné události.

Co se skutečně utrácí: případ španělských malých a středních podniků

Pokud se podíváme na úroveň malých a středních podniků (MSP), realita je taková, že investice do kybernetické bezpečnosti jsou obvykle velmi nízké . Nedávný průzkum založený na rozhovorech s více než tisícem španělských malých a středních podniků ukazuje, že téměř polovina z nich utratí za digitální bezpečnost méně než 500 eur ročně, což je vzhledem k rizikům, kterým čelí, zjevně nedostatečná částka.

  Bezpečnost umělé inteligence: rizika, hrozby a jak se s nimi vypořádat

V dalším segmentu přibližně 18 % malých a středních podniků uvádí, že ročně vynakládají 500 až 2 000 eur, zatímco pouze malé procento překračuje hranici 2 000 eur. Mezi hlavní překážky investic patří vnímání příliš vysokých implementačních nákladů , což často pramení spíše z nedostatečného pochopení než ze skutečných čísel.

Další překážky jsou spíše kulturní nebo souvisejí s vnímáním: čtvrtina malých a středních podniků se domnívá, že není třeba jít nad rámec toho, co již mají (ačkoli to často znamená jen o málo víc než základní antivirový program). K tomu se přidává pocit, že kybernetická bezpečnost je příliš složitá na správu nebo že není k dispozici kvalifikovaný personál, což vede mnoho společností k tomu, aby se tomuto kroku vyhýbaly, a to i přes existenci spravovaných řešení a služeb přizpůsobených téměř jakémukoli rozpočtu.

Přibližně polovina těchto společností navíc vnímá evropské předpisy týkající se digitalizace spíše jako překážku než pomoc, což je nutí dodržovat požadavky, které považují za obtížné splnit se svými současnými zdroji. Paradoxně mnoho z těchto organizací uznávají, že investice do digitalizace a cloudových služeb již generují ekonomické výhody a provozní efektivitu.

Ve skutečnosti čtyři z deseti malých a středních podniků uvádějí, že již zaznamenávají pozitivní návratnost digitalizace, a značné procento z nich vnímá kybernetickou bezpečnost jako faktor, který může mít příznivý dopad na jejich hospodářský výsledek. Problém obvykle nespočívá v nedostatku důkazů o hodnotě, ale spíše v obtížnosti převedení této hodnoty do konkrétních a udržitelných rozpočtových rozhodnutí.

Umělá inteligence, produktivita a nové bezpečnostní výzvy

Dalším relevantním aspektem skutečných nákladů na kybernetickou bezpečnost je zavádění nástrojů umělé inteligence . V sektoru malých a středních podniků něco málo přes třetinu podniků uvádí, že již používají řešení založená na umělé inteligenci, přičemž generativní asistenti hrají významnou roli ve správě dokumentů, zpracování textu, analýze dat a podpoře marketingu, prodeje nebo zákaznických služeb.

Mezi těmi, kteří začali tyto technologie používat, je hlavní motivací zvýšení produktivity a efektivity : snížení manuální práce, zrychlení generování obsahu, zlepšení zákaznických služeb pomocí chatbotů nebo usnadnění rozhodování prostřednictvím automatizované analýzy. Významný počet těchto společností plánuje v nadcházejících měsících zvýšit své investice do umělé inteligence.

Avšak u malých a středních podniků, které se k tomuto kroku ještě nepřiblížily, obvykle nebývají hlavní překážkou finanční náklady, které jako svůj primární problém uvádí jen velmi malé procento z nich. Větší důležitost má absence jasného případu použití v jejich každodenním podnikání nebo nedostatečné povědomí o dostupných řešeních. To znamená, že mnoho organizací promeškává příležitosti ke zlepšení své konkurenceschopnosti a zároveň posílení své bezpečnosti pomocí nástrojů založených na umělé inteligenci.

Je důležité si uvědomit, že i samotná umělá inteligence se stala zbraní v rukou útočníků. Automaticky generovaný phishing , hlasové a video deepfake útoky a sofistikovanější útoky sociálního inženýrství zvyšují laťku pro rozlišení podvodného pokusu od legitimní komunikace. To vyvíjí ještě větší tlak na společnosti, aby posílily své bezpečnostní programy a technické kontroly v oblasti umělé inteligence.

V této souvislosti může kombinace umělé inteligence pro zlepšení procesů a detekce hrozeb spolu s jasnými zásadami pro zodpovědné používání těchto nástrojů znamenat rozdíl mezi zvýšením efektivity bez ztráty zabezpečení a neúmyslným otevřením nových zranitelností v organizaci.

Úloha politik v oblasti kybernetických rizik a jejich omezení

Pojištění kybernetických rizik se stalo důležitým prvkem ekosystému řízení rizik. Obecně řečeno, tento typ pojištění kryje škody spojené s incidenty, jako je phishing s úniky dat, přerušení provozu, útoky ransomwaru a další události související s digitálními systémy a aktivy.

Analýza pojistných událostí ukazuje, že u většiny úniků dat je těmito pojistkami kryto přibližně 94 % ztrát , pokud incident splňuje smluvní podmínky. Pokud však příčina problému spočívá v samotné pojištěné organizaci, toto procento efektivního krytí klesá na přibližně 83 %.

Mezi důvody konfliktů v krytí vynikají zejména tři: podání žádostí po uplynutí lhůty , neaktivace určitých ustanovení, která vyžadovala konkrétní kroky pojištěného, ​​a rozhodnutí učiněná společností bez předchozího souhlasu pojistitele, která v některých případech mohou zneplatnit část záruk.

Aby se těmto situacím předešlo, je zásadní, aby organizace plně chápaly, co jejich pojistka kryje, jaké jsou její výjimky a jaké jsou jejich povinnosti v případě incidentu. Včasná a plynulá komunikace s makléřem a pojistitelem, poskytování informací o klíčových dodavatelích, citlivých aktivech a známých zranitelnostech, zajišťuje, že pojistná smlouva je skutečně přizpůsobena rizikům společnosti.

Integrace pojistky do širší strategie kybernetické odolnosti navíc zabraňuje falešnému dojmu, že pojištění vyřeší vše. Finanční krytí pomáhá absorbovat dopad, ale ani nezabraňuje útokům, ani nenahrazuje potřebu robustních postupů, vyškoleného personálu a vhodných technologií.

  Kompletní průvodce digitální transformací v malých a středních podnicích: Klíče k úspěchu

Nový zákon o kybernetické bezpečnosti a náklady na jeho dodržování

V Evropě transpozice směrnice NIS2 prostřednictvím nového zákona o kybernetické bezpečnosti zvyšuje laťku povinností pro tisíce společností, zejména těch, které působí v odvětvích považovaných za kritická nebo nezbytná pro ekonomiku a společnost. Ve Španělsku se odhaduje, že se tomuto nařízení bude muset přizpůsobit a nést související implementační náklady téměř 6 000 organizací.

Zákon rozlišuje mezi nezbytnými a důležitými subjekty . Základními subjekty se rozumí především společnosti ve vysoce kritických odvětvích (energetika, doprava, bankovnictví, zdravotnictví, vodohospodářství, digitální infrastruktura, ICT služby pro třetí strany, vesmírný nebo jaderný průmysl), které také překračují určité prahové hodnoty velikosti a tržeb, a také poskytovatelé důvěryhodných služeb, domén a veřejných komunikačních sítí a další. Všechny ostatní organizace, které spadají do působnosti zákona, ale nesplňují požadavky na nezbytnost, jsou považovány za důležité subjekty.

Náklady na adaptaci se výrazně liší v závislosti na výchozím bodě. Pro velké organizace , které si musí prakticky vybudovat svou kybernetickou bezpečnostní infrastrukturu od nuly, se průměrná odhadovaná investice pohybuje kolem 180 000 EUR. Ty, které již mají implementováno přibližně 27 % požadovaných opatření, by mohly zaznamenat náklady na adaptaci ve výši přibližně 131 000 EUR.

V případě nezbytných subjektů čísla prudce rostou: ty, které začínají s velmi nízkou úrovní implementace, mohou vyžadovat investice přesahující 2 miliony eur, zatímco ty, které již splňují přibližně polovinu požadavků, by potřebovaly přibližně 1,19 milionu eur. Společnosti, které již byly regulovány podle předchozího rámce (NIS1), mají mnohem nižší dodatečné náklady, a to v řádu 100 000 eur, na přizpůsobení se novým požadavkům.

Vláda odhaduje, že pokud se veškeré toto úsilí spojí, celý dotčený výrobní sektor by mohl investovat do přizpůsobení se novému zákonu přibližně 2.250 miliardy eur. Jedná se o významnou částku, ale je nutné ji interpretovat s ohledem na náklady, a to jak z hlediska peněz, tak i sociálního dopadu, spojené s řadou závažných incidentů ve strategických odvětvích bez společné minimální úrovně ochrany.

Požadovaná opatření: od řízení rizik k sankcím

Zákon o kybernetické bezpečnosti jde nad rámec obecných doporučení: zavazuje společnosti v jeho působnosti přijmout komplexní soubor opatření , od řízení rizik až po školení zaměstnanců. Mezi klíčové požadavky patří vývoj robustních bezpečnostních politik, pravidelné analýzy rizik, systematické řízení zranitelností a zavedení jasných postupů pro reakci na incidenty.

Zdůrazněna je také potřeba častých a spolehlivých záloh, mechanismů pro obnovu po havárii a protokolů pro krizové řízení, aby se zabránilo tomu, že bezpečnostní incidenty paralyzují provoz na několik dní nebo týdnů. Bezpečnost dodavatelského řetězce je opět v popředí a nutí organizace sledovat bezpečnost svých dodavatelů a technologických partnerů.

Další důležitou oblastí je řešení a hlášení incidentů . Společnosti musí mít služby schopné rychle reagovat, když zjišťují problém, zmírnit jeho dopad a co nejdříve obnovit normální chod věcí, a také informovat příslušné orgány a dotčené osoby v jasně definovaných časových rámcích a s jasně definovanými informacemi.

Nařízení rovněž vyžaduje jmenování pracovníka pro informační bezpečnost, který bude sloužit jako interní kontaktní osoba a styčná osoba s úřady. Zdůrazňuje důležitost průběžného školení v oblasti kybernetické bezpečnosti pro manažery a zaměstnance a uznává, že samotné technologie nestačí, pokud lidé nemohou identifikovat a řídit rizika.

Pro zajištění souladu se plánují certifikační mechanismy pro klíčové subjekty, řízené sebehodnocení pro důležité subjekty a široké pravomoci pro dozorové orgány, které budou moci provádět audity, vyžadovat informace a ukládat sankce. V nejzávažnějších případech by pokuty mohly dosáhnout až 10 milionů eur a zvažují se také opatření, jako je pozastavení certifikací nebo dočasné omezení povinností pro vedoucí úředníky do doby, než budou zjištěné nedostatky odstraněny.

Když porovnáte investice potřebné k posílení bezpečnosti s potenciálním ekonomickým, právním a reputačním dopadem vážného incidentu, je zcela jasné, že přivírat oči je mnohem dražší . Pochopení skutečných nákladů na kybernetickou bezpečnost znamená uznat, že ochrana systémů, dat a procesů není vedlejším výdajem, ale klíčovou součástí obchodního modelu; čím dříve si to firmy internalizují, tím méně zaplatí za nečinnost, až dojde k dalšímu útoku.

odolná šablona pro CISO
Související článek:
Odolná šablona pro CISO: praktický průvodce vedoucími pracovníky v oblasti kybernetické bezpečnosti