Prava cijena kibernetičke sigurnosti za tvrtke

Zadnje ažuriranje: 2 travnja 2026
  • Kršenje podataka, ransomware i ljudske pogreške generiraju gubitke u milijunima koji daleko premašuju preventivna ulaganja u kibernetičku sigurnost.
  • Postoji sve veći jaz između troškova kibernetičkog kriminala i proračuna dodijeljenih sigurnosti, posebno u malim i srednjim poduzećima i strateškim sektorima.
  • Novi Zakon o kibernetičkoj sigurnosti zahtijeva od tisuća tvrtki da ulažu velike svote u upravljanje rizicima, odgovor na incidente i obuku.
  • Trošak ispunjavanja ovih zahtjeva manji je od financijskog, pravnog i reputacijskog utjecaja neupravljanog ozbiljnog kibernetičkog incidenta.

Prava cijena kibernetičke sigurnosti

Razgovor o pravoj cijeni kibernetičke sigurnosti više se ne svodi samo na antivirusne licence ili zapošljavanje IT stručnjaka koji će pomoći kada nešto pođe po zlu. Danas novac koji tvrtka riskira u ozbiljnom sigurnosnom incidentu daleko premašuje svako razumno ulaganje u zaštitu , a podaci osiguravatelja, konzultantskih tvrtki i javnih agencija to jasno pokazuju.

Iako obujam i sofisticiranost kibernetičkih napada vrtoglavo rastu, mnoge tvrtke ostaju nedovoljno zaštićene , s ograničenim proračunima, fragmentiranim mjerama i mentalitetom "to se meni neće dogoditi" koji se, kada se dogodi prvi incident, pokaže vrlo skupim. Od velikih industrijskih i energetskih grupa do lokalnih malih i srednjih poduzeća, nesklad između preuzetog rizika i novca koji je stvarno dodijeljen za njegovo ublažavanje postaje sve očitiji.

Izravni troškovi kibernetičkih incidenata: zastrašujuće brojke

Prilikom analize zahtjeva za kibernetičko osiguranje u velikim razmjerima, postaje jasno da su povrede podataka i curenje informacija najčešća vrsta incidenata i, štoviše, ona koja u konačnici generira najveće financijske gubitke. Govorimo o slučajevima koji se kreću od nekolicine pogođenih pojedinaca do incidenata koji utječu na više od milijun korisnika, sa svime što to podrazumijeva u smislu obavijesti, upravljanja krizama, pravnog zastupanja, kazni i štete po ugled.

Globalna studija temeljena na 4.650 zahtjeva za osiguranje u gotovo 90 zemalja tijekom desetljeća procijenila je prosječni trošak kibernetičkog napada na oko 2,4 milijuna dolara po incidentu. Kada problem uključuje masovno kršenje podataka, utjecaj se dodatno povećava: prosječni trošak kršenja podataka iznosi oko 3,9 milijuna dolara, uključujući tehničke, pravne, operativne i reputacijske troškove.

Nadalje, utjecaj "velikih incidenata" je ogroman: samo 4% incidenata prelazi granicu od 10 milijuna dolara, a ipak ova mala skupina čini otprilike 91% ukupnih zabilježenih gubitaka. U ekstremnim slučajevima, neki zahtjevi dosegli su zapanjujuće brojke i do 331 milijuna dolara, što ilustrira razorni potencijal dobro ciljanog napada na visoko izloženu organizaciju.

Jedan faktor koji se ponavlja jest nedostatak odgovarajućih sigurnosnih mjera . Oko četvrtine analiziranih gubitaka proizlazi iz loše zaštite: neinstalirani sustavi , slabe kontrole pristupa, nedostatak nadzora dobavljača ili nedostatak planova odgovora i oporavka koji omogućuju brz povratak u poslovanje.

Glavni uzroci gubitaka: treće strane, ljudska pogreška i ransomware

Promatrajući podrijetlo mnogih od ovih incidenata, postaje jasno da je značajan dio gubitaka od kršenja podataka povezan s dobavljačima i trećim stranama . Otprilike polovica ovih incidenata proizlazi iz kvarova ili napada koji utječu na partnere koji pohranjuju ili obrađuju podatke o kupcima i zaposlenicima. To zahtijeva temeljit i redovit pregled kibernetičke sigurnosti u cijelom lancu opskrbe, ne samo unutar same organizacije.

Ljudska pogreška ostaje klasičan krivac. Oko 24% gubitaka povezanih s kršenjem podataka povezano je s nemarom ili lošim praksama zaposlenika ili partnera: klikanjem na poveznice u phishing e-porukama, odgovaranjem na lažne poruke, slanjem osjetljivih dokumenata pogrešnom primatelju ili dijeljenjem vjerodajnica bez dovoljnih mjera opreza. Dobar program uvođenja u posao i obuke značajno smanjuje te rizike.

U međuvremenu, napadi ransomwarea nastavljaju svoj uzlazni trend. Ova vrsta zlonamjernog softvera šifrira ili zaključava sustave i podatke, tražeći otkupninu u zamjenu za vraćanje pristupa. U mnogim slučajevima, kombinira se s krađom podataka i njihovim objavljivanjem kako bi se povećao pritisak. Model je postao toliko sofisticiran da su se pojavili operateri koji nude ransomware kao uslugu , pružajući komplete, infrastrukturu i podršku drugim kriminalcima u zamjenu za postotak otkupnine.

U ovom scenariju ključno je imati dobro osmišljen, testiran i ažuriran plan kontinuiteta poslovanja i oporavka : robusne i izolirane sigurnosne kopije, jasne postupke za izolaciju kompromitiranih sustava, koordiniranu internu i eksternu komunikaciju i, prije svega, redovite vježbe kako bi se izbjegla improvizacija kada je tvrtka napadnuta.

Razlika između rizika i proračuna u kibernetičkoj sigurnosti

Dok napadači usavršavaju svoje alate i metode, potrošnja na zaštitu ne ide uvijek u korak. Na tržištima poput Španjolske, nedavne procjene sugeriraju da bi troškovi kibernetičkog kriminala mogli porasti do 148% do 2028., dosegnuvši oko 69.000 milijardi eura. Međutim, proračun dodijeljen kibernetičkoj sigurnosti raste godišnjom stopom od nešto manje od 6%, stvarajući sve zabrinjavajući jaz između obujma preuzetog rizika i razine stvarne obrane.

Ova je situacija posebno kritična u strateškim sektorima , gdje poremećaj aktivnosti ne samo da generira ekonomske gubitke, već utječe i na sigurnost, opskrbu i bitne usluge zemlje. U protekloj godini, proizvodna industrija činila je otprilike četvrtinu zabilježenih napada, a slijede energetski i opskrbni sektori te promet, koji su također pretrpjeli značajan postotak incidenata.

  Kako što više onemogućiti umjetnu inteligenciju u sustavu Windows 11

Slučajevi visokog profila poput kibernetičkog napada na veliku britansku automobilsku tvrtku, koji se smatra jednim od najskupljih u toj zemlji, jasno pokazuju da jedan incident može paralizirati proizvodnju, poremetiti lance opskrbe, naštetiti ugledu i dovesti do višemilijunskih zahtjeva za odštetu.

Unatoč takvim izgledima, mnoge organizacije i dalje pokazuju nisku razinu zrelosti kibernetičke sigurnosti. Nedavna izvješća pokazuju da je samo mali dio tvrtki, oko 2%, implementirao sveobuhvatnu strategiju kibernetičke otpornosti - odnosno holistički pristup koji ne samo da pokušava spriječiti napade, već im se i oduprijeti te se od njih brzo i kontrolirano oporaviti.

Dobra je vijest da velika većina rukovoditelja sada prepoznaje potrebu za jačanjem ovog područja. Više od tri četvrtine tvrtki očekuje povećanje svojih proračuna za kibernetičku sigurnost u kratkom roku, a značajan broj planira dvoznamenkasta povećanja, svjesni da nastavak odgađanja tih ulaganja samo povećava buduće troškove.

Digitalizacija, povezivost i nova površina za napad

Digitalna transformacija revolucionirala je radne prakse u sektorima raznolikim od hitnih službi, logistike, održavanja infrastrukture i obrane. Povezani mobilni i prijenosni uređaji omogućuju pristup informacijama u stvarnom vremenu, optimiziraju rute, koordiniraju timove i smanjuju vrijeme zastoja. Međutim, ista ta povezanost također proširuje igralište za napadače . Digitalna transformacija zahtijeva specifične mjere kako bi se izbjeglo umnožavanje rizika.

U udaljenim ili terenskim okruženjima, gdje je izravni nadzor IT tima ograničen ili uopće ne postoji, rizici se umnožavaju: neovlašteni pristup korporativnim sustavima, gubitak ili krađa uređaja koji sadrže osjetljive podatke, veze s neosiguranim bežičnim mrežama i korištenje nekontroliranih aplikacija. Sve to stvara savršen scenarij da naizgled manje sigurnosno kršenje eskalira u ozbiljan problem.

Robusni uređaji (prijenosna računala i tableti) koji se koriste u tim sektorima dizajnirani su za rad u ekstremnim uvjetima i nude naprednu povezivost, bilo da se radi o 4G LTE ili 5G, čak i u izoliranim područjima. Međutim, povećana povezivost bez odgovarajuće sigurnosne strategije recept je za katastrofu: više ulaznih točaka, više uređaja za krpanje i više identiteta za upravljanje.

Kako bi se ublažili ovi rizici, ima smisla višeslojni pristup zaštiti usmjeren na krajnje točke: hardver s poboljšanim sigurnosnim značajkama od razine firmvera, operativni sustavi konfigurirani s zadanim sigurnosnim principima, robusne kontrole identiteta (kao što je višefaktorska autentifikacija), potpuno šifriranje diska i komunikacije te alati za nadzor koji omogućuju otkrivanje sumnjivih aktivnosti u stvarnom vremenu.

Na temelju toga, preporučljivo je dodati dodatne slojeve poput sustavne upotrebe sigurnih VPN-ova za udaljeni pristup, strogih pravila za upravljanje ažuriranjima softvera i firmvera (izbjegavanje ostavljanja prozora otvorenih za poznate ranjivosti) i planova odgovora na incidente koji uzimaju u obzir specifičan kontekst terenskog rada.

Mjerenje kibernetičkog rizika i prioritizacija ulaganja

Jedan od najvećih izazova za mnoge tvrtke je prelazak s odluka temeljenih na intuiciji ili općim strahovima na kvantitativni pristup upravljanju kibernetičkim rizicima . Većina rukovoditelja slaže se da će mjerenje kibernetičkog rizika biti ključno za odlučivanje o tome gdje raspodijeliti sredstva, kojim projektima dati prioritet i koje su kontrole najisplativije u smislu smanjenja izloženosti.

Međutim, samo manjina organizacija izvještava o raspodjeli resursa na način koji je doista usklađen s područjima s najvećim rizikom. Među najčešćim preprekama su neizvjesnost oko stvarnog opsega prijetnji , nedostatak pouzdanih podataka, poteškoće u pretvaranju tih informacija u poslovno razumljive metrike i nepovjerenje u dostupne modele kvantifikacije.

Unatoč tome, korištenje procjena financijskog utjecaja za različite vrste incidenata sve je popularnije. Ova rješenja pomažu u procjeni, na primjer, koliko bi mogao koštati dugotrajni prekid rada kritičnog sustava ili kakav bi utjecaj imala masovna povreda podataka o korisnicima, ovisno o sektoru, primjenjivim propisima i sposobnosti tvrtke za odgovor.

Osim velikih korporacija, čak bi i mala i srednja poduzeća mogla imati koristi od jednostavnijih pristupa kvantificiranju ovoga, makar samo kako bi usporedili približnu brojku potencijalnih gubitaka s trenutnim troškovima zaštite. Ova usporedba često otkriva i ističe koliko je ulaganje u kibernetičku sigurnost zapravo jeftino u usporedbi s troškovima ozbiljnog incidenta.

U tom kontekstu, bliska suradnja s osiguravateljima i specijaliziranim brokerima može biti vrlo korisna. Dijeljenje informacija o pružateljima usluga, tehnološkoj arhitekturi i poslovnim procesima omogućuje bolje prilagođavanje limita polica, pokrića i isključenja, smanjujući vjerojatnost neugodnih iznenađenja u slučaju nastanka štete.

Što se zapravo troši: slučaj španjolskih malih i srednjih poduzeća

Ako pogledamo razinu malih i srednjih poduzeća (MSP), stvarnost je takva da su ulaganja u kibernetičku sigurnost obično vrlo niska . Nedavno istraživanje temeljeno na intervjuima s više od tisuću španjolskih MSP-ova pokazuje da gotovo polovica njih troši manje od 500 eura godišnje na digitalnu sigurnost, što je očito nedovoljan iznos s obzirom na rizike s kojima se suočavaju.

  Provedba NIS2 direktive u Španjolskoj: situacija, obveze i izazovi

U sljedećem segmentu, oko 18% malih i srednjih poduzeća izvještava da godišnje izdvaja između 500 i 2.000 eura, dok samo mali postotak prelazi granicu od 2.000 eura. Među glavnim preprekama ulaganju ističe se percepcija da su troškovi provedbe previsoki , što često više proizlazi iz nedostatka razumijevanja nego iz stvarnih brojki.

Druge barijere su više kulturne ili povezane s percepcijom: četvrtina malih i srednjih poduzeća smatra da nema potrebe za ići dalje od onoga što već imaju (iako se to često svodi na nešto više od osnovnog antivirusnog programa). Tome se dodaje osjećaj da je kibersigurnost previše složena za upravljanje ili da kvalificirano osoblje nije dostupno, što mnoge tvrtke navodi da izbjegavaju taj korak, unatoč postojanju upravljanih rješenja i usluga prilagođenih gotovo svakom proračunu.

Nadalje, otprilike polovica tih tvrtki europske propise o digitalizaciji doživljava više kao prepreku nego kao pomoć, prisiljavajući ih da se pridržavaju zahtjeva koje smatraju teškima za ispuniti s trenutnim resursima. Paradoksalno, mnoge od tih istih organizacija priznaju da ulaganja u digitalizaciju i usluge u oblaku već generiraju ekonomske koristi i operativnu učinkovitost.

Zapravo, četiri od deset malih i srednjih poduzeća izvještavaju da već vide pozitivan povrat digitalizacije, a značajan postotak smatra kibernetičku sigurnost faktorom koji može imati blagotvoran utjecaj na njihov profit. Problem obično nije nedostatak dokaza o vrijednosti, već teškoća prevođenja te vrijednosti u konkretne i održive proračunske odluke.

Umjetna inteligencija, produktivnost i novi sigurnosni izazovi

Još jedan relevantan aspekt stvarne cijene kibernetičke sigurnosti je usvajanje alata umjetne inteligencije . U sektoru malih i srednjih poduzeća, nešto više od trećine izvještava da već koristi rješenja temeljena na umjetnoj inteligenciji, pri čemu generativni asistenti igraju značajnu ulogu u upravljanju dokumentima, obradi teksta, analizi podataka i podršci marketingu, prodaji ili korisničkoj službi.

Među onima koji su počeli koristiti ove tehnologije, glavna motivacija je povećanje produktivnosti i učinkovitosti : smanjenje ručnog rada, ubrzanje generiranja sadržaja, poboljšanje korisničke usluge pomoću chatbotova ili olakšavanje donošenja odluka putem automatizirane analize. Značajan broj ovih tvrtki planira povećati svoja ulaganja u umjetnu inteligenciju u nadolazećim mjesecima.

Međutim, među malim i srednjim poduzećima koja još nisu napravila taj skok, glavna prepreka obično nije financijski trošak, koji samo vrlo mali postotak navodi kao svoj primarni problem. Ono što je važnije jest nedostatak jasnog slučaja upotrebe u njihovom svakodnevnom poslovanju ili nedostatak svijesti o dostupnim rješenjima. To znači da mnoge organizacije propuštaju prilike za poboljšanje svoje konkurentnosti i istovremeno jačanje sigurnosti alatima temeljenim na umjetnoj inteligenciji.

Važno je zapamtiti da je i sama umjetna inteligencija postala oružje u rukama napadača. Automatski generirani phishing , glasovne i video deepfakeovi te sofisticiraniji napadi društvenim inženjeringom podižu ljestvicu za razlikovanje prijevarnog pokušaja od legitimne komunikacije. To stavlja još veći pritisak na tvrtke da ojačaju svoje sigurnosne programe i tehničke kontrole umjetne inteligencije.

U tom kontekstu, kombinacija umjetne inteligencije za poboljšanje procesa i otkrivanja prijetnji, zajedno s jasnim politikama za odgovorno korištenje tih alata, može napraviti razliku između postizanja učinkovitosti bez gubitka sigurnosti ili nenamjernog otvaranja novih ranjivosti u organizaciji.

Uloga politika o kibernetičkim rizicima i njihova ograničenja

Police osiguranja od kibernetičkih rizika postale su važan element ekosustava upravljanja rizicima. Općenito govoreći, ova vrsta osiguranja pokriva zahtjeve povezane s incidentima poput phishinga s kršenjem podataka, prekida poslovanja, napada ransomwarea i drugih događaja povezanih s digitalnim sustavima i imovinom.

Analiza odštetnih zahtjeva pokazuje da je u većini slučajeva kršenja podataka oko 94% gubitaka pokriveno ovim polisama, pod uvjetom da incident ispunjava ugovorene uvjete. Međutim, kada uzrok problema leži u samoj osiguranoj organizaciji, taj postotak efektivnog pokrića pada na oko 83%.

Među razlozima za sukobe oko pokrića, posebno se ističu tri: podnošenje zahtjeva izvan roka , neaktiviranje određenih klauzula koje su zahtijevale posebne radnje osiguranika i odluke koje je tvrtka donijela bez prethodne suglasnosti osiguravatelja, što u nekim slučajevima može poništiti dio jamstava.

Kako bi se izbjegle ove situacije, ključno je da organizacije u potpunosti razumiju što njihova polica pokriva, koja su njezina isključenja i koje su njihove obveze u slučaju incidenta. Rana i tekuća komunikacija s brokerom i osiguravateljem, pružajući informacije o ključnim dobavljačima, osjetljivoj imovini i poznatim ranjivostima, osigurava da je polica osiguranja doista prilagođena izloženosti tvrtke.

Nadalje, integriranje police u širu strategiju kibernetičke otpornosti sprječava lažni dojam da će osiguranje riješiti sve. Financijsko pokriće pomaže apsorbirati utjecaj, ali ne sprječava napade niti zamjenjuje potrebu za robusnim postupcima, obučenim osobljem i odgovarajućom tehnologijom.

  Upravljanje lozinkama u Active Directoryju: Sigurnost i pravila

Novi zakon o kibernetičkoj sigurnosti i troškovi njegovog poštivanja

U Europi, transpozicija direktive NIS2 putem novog Zakona o kibernetičkoj sigurnosti podiže ljestvicu obveza za tisuće tvrtki, posebno onih koje posluju u sektorima koji se smatraju ključnima ili bitnima za gospodarstvo i društvo. U Španjolskoj se procjenjuje da će se gotovo 6.000 organizacija morati prilagoditi ovoj uredbi i snositi povezane troškove provedbe.

Zakon razlikuje bitne i važne subjekte . Bitni subjekti prvenstveno odgovaraju tvrtkama u vrlo kritičnim sektorima (energetika, promet, bankarstvo, zdravstvo, upravljanje vodama, digitalna infrastruktura, ICT usluge za treće strane, svemir ili nuklearna industrija) koje također prelaze određene pragove veličine i prihoda, kao i pružatelji pouzdanih usluga, domena i javnih komunikacijskih mreža, između ostalog. Sve ostale organizacije koje spadaju u područje primjene zakona, ali ne ispunjavaju uvjete bitnosti, smatraju se važnim subjektima.

Troškovi prilagodbe značajno variraju ovisno o početnoj točki. Za velike organizacije koje praktički moraju izgraditi svoju infrastrukturu kibernetičke sigurnosti od nule, prosječno procijenjeno ulaganje iznosi oko 180.000 eura. Oni koji već imaju implementirano otprilike 27% potrebnih mjera mogli bi imati troškove prilagodbe od oko 131.000 eura.

U slučaju bitnih subjekata , brojke vrtoglavo rastu: oni koji počinju s vrlo niskom razinom implementacije mogu zahtijevati ulaganja veća od 2 milijuna eura, dok bi oni koji već ispunjavaju otprilike polovicu zahtjeva trebali oko 1,19 milijuna eura. Tvrtke koje su već regulirane prethodnim okvirom (NIS1) imaju puno niže dodatne troškove, otprilike 100.000 eura, za prilagodbu novim zahtjevima.

Ako se svi ovi napori udruže, Vlada procjenjuje da bi cijeli pogođeni proizvodni sektor mogao uložiti oko 2.250 milijardi eura u prilagodbu novom zakonu. To je značajna brojka, ali se mora tumačiti u svjetlu troškova, i u smislu novca i društvenog utjecaja, niza ozbiljnih incidenata u strateškim sektorima bez zajedničke minimalne razine zaštite.

Potrebne mjere: od upravljanja rizicima do sankcija

Zakon o kibernetičkoj sigurnosti nadilazi generičke preporuke: obvezuje tvrtke unutar svog područja djelovanja da usvoje sveobuhvatan skup mjera , od upravljanja rizicima do obuke osoblja. Ključni zahtjevi uključuju razvoj robusnih sigurnosnih politika, redovite analize rizika, sustavno upravljanje ranjivostima i uspostavljanje jasnih postupaka za odgovor na incidente.

Također se naglašava potreba za čestim i pouzdanim sigurnosnim kopijama, mehanizmima za oporavak od katastrofe i protokolima za upravljanje krizama kako bi se spriječilo da sigurnosni incidenti paraliziraju poslovanje danima ili tjednima. Sigurnost lanca opskrbe ponovno je u prvom planu, prisiljavajući organizacije da prate sigurnost svojih dobavljača i tehnoloških partnera.

Još jedno važno područje je rješavanje incidenata i izvještavanje . Tvrtke moraju imati usluge sposobne brzo reagirati kada otkriju problem, ublažiti njegov utjecaj i što prije vratiti normalno stanje, kao i obavijestiti nadležna tijela i pogođene pojedince unutar dobro definiranih vremenskih okvira i s jasno definiranim informacijama.

Uredba također zahtijeva imenovanje službenika za informacijsku sigurnost koji će služiti kao interna kontaktna osoba i veza s vlastima. Naglašava važnost kontinuirane obuke o kibernetičkoj sigurnosti za menadžere i osoblje, prepoznajući da sama tehnologija nije dovoljna ako ljudi ne mogu identificirati i upravljati rizicima.

Kako bi se osigurala usklađenost, planirani su mehanizmi certificiranja za ključne subjekte, vođene samoprocjene za važne subjekte i široke ovlasti za nadzorna tijela, koja će moći provoditi revizije, tražiti informacije i izricati sankcije. U najtežim slučajevima, kazne bi mogle doseći i do 10 milijuna eura, a razmatraju se i mjere poput suspenzije certificiranja ili privremenog ograničenja dužnosti za visoke dužnosnike dok se ne isprave utvrđeni nedostaci.

Kada usporedite iznose ulaganja potrebnih za jačanje sigurnosti s potencijalnim ekonomskim, pravnim i reputacijskim utjecajem ozbiljnog incidenta, postaje sasvim jasno da je ignoriranje daleko skuplje . Razumijevanje stvarne cijene kibernetičke sigurnosti znači prepoznavanje da zaštita sustava, podataka i procesa nije slučajni trošak, već ključna komponenta poslovnog modela; što prije tvrtke to internaliziraju, to će manje platiti cijenu neaktivnosti kada se dogodi sljedeći napad.

otporni predložak za CISO-a
Povezani članak:
Otporni predložak za CISO-a: praktični vodič za vođenje kibernetičke sigurnosti