- Az adatvédelmi incidensek, a zsarolóvírusok és az emberi hibák milliós nagyságrendű veszteségeket okoznak, amelyek messze meghaladják a kiberbiztonságba történő megelőző beruházások költségeit.
- Egyre nagyobb a szakadék a kiberbűnözés költségei és a biztonságra szánt költségvetés között, különösen a kkv-knál és a stratégiai ágazatokban.
- Az új kiberbiztonsági törvény több ezer vállalat számára írja elő, hogy nagy összegeket fektessenek be a kockázatkezelésbe, az incidensekre való reagálásba és a képzésbe.
- Ezen követelmények betartásának költsége kisebb, mint egy kezeletlen súlyos kiberbiztonsági incidens pénzügyi, jogi és hírnévre gyakorolt hatása.

A kiberbiztonság valódi költségeinek megvitatása már nem csak a vírusvédelmi licencekről vagy egy informatikai szakember felbérléséről szól, aki segít, ha valami probléma adódik. Manapság egy vállalat által egy súlyos biztonsági incidens során kockáztatott pénz messze meghaladja a védelemre fordított ésszerű befektetést , és a biztosítóktól, tanácsadó cégektől és állami szervektől származó adatok ezt egyértelművé teszik.
Miközben a kibertámadások mennyisége és kifinomultsága az egekbe szökik, sok vállalat továbbra sem védtelen , szűkös költségvetéssel, részletezett intézkedésekkel és az „velem ez úgysem fog megtörténni” mentalitással, ami az első incidens bekövetkeztekor nagyon költségesnek bizonyul. A nagy ipari és energiaipari csoportoktól a helyi kkv-kig egyre nyilvánvalóbb az eltérés a vállalt kockázat és a ténylegesen az enyhítésére fordított pénz között.
A kiberbiztonsági incidensek közvetlen költsége: ijesztő számok
A kiberbiztosítási kárigények nagyszabású elemzése során egyértelművé válik, hogy az adatvédelmi incidensek és az információszivárgások a leggyakoribb incidenstípusok, sőt, végső soron ezek azok, amelyek a legnagyobb pénzügyi veszteségeket okozzák. A maroknyi érintett személytől a több mint egymillió ügyfelet érintő incidensekig terjedő esetekről beszélünk, mindazzal együtt, amit ez magában foglal az értesítések, a válságkezelés, a jogi képviselet, a büntetések és a hírnévkárosodás tekintetében.
Egy közel 90 országban benyújtott 4.650 biztosítási igényen alapuló globális tanulmány egy évtized alatt egy kibertámadás átlagos költségét incidensenként körülbelül 2,4 millió dollárra becsüli. Amikor a probléma egy hatalmas adatvédelmi incidenssel jár, a hatás még tovább nő: az adatvédelmi incidens átlagos költsége körülbelül 3,9 millió dollár, beleértve a technikai, jogi, működési és reputációs költségeket.
Továbbá a „súlyos incidensek” hatása óriási: az incidenseknek csak 4%-a haladja meg a 10 millió dolláros határt, mégis ez a kis csoport a teljes nyilvántartott veszteség körülbelül 91%-át teszi ki. Szélsőséges esetben egyes kárigények elérték a megdöbbentő összegeket, akár a 331 millió dollárt is, ami jól mutatja egy jól célzott támadás pusztító potenciálját egy nagymértékben kitett szervezet ellen.
Az egyik visszatérő tényező a megfelelő biztonsági intézkedések hiánya . Az elemzett veszteségek körülbelül negyede a gyenge védelemből ered: nem frissített rendszerekből , gyenge hozzáférés-vezérlésből, a szállítói felügyelet hiányából, vagy a gyors működésbe való visszatérést lehetővé tevő reagálási és helyreállítási tervek hiányából.
A veszteségek fő okai: harmadik felek, emberi hibák és zsarolóvírusok
Ha megvizsgáljuk ezen incidensek eredetét, egyértelművé válik, hogy az adatvédelmi incidensekből eredő veszteségek jelentős része beszállítókhoz és harmadik felekhez köthető . Ezen incidensek körülbelül fele az ügyfél- és alkalmazotti adatokat tároló vagy feldolgozó partnereket érintő hibákból vagy támadásokból ered. Ez alapos és rendszeres kiberbiztonsági felülvizsgálatot tesz szükségessé a teljes ellátási láncban, nem csak magán a szervezeten belül.
Az emberi hiba továbbra is klasszikus bűnös. Az adatvédelmi incidensekkel kapcsolatos veszteségek körülbelül 24%-a az alkalmazottak vagy partnerek gondatlanságából vagy helytelen gyakorlatából ered: adathalász e-mailekben található linkekre kattintás, csalárd üzenetekre való válaszadás, érzékeny dokumentumok rossz címzettnek küldése vagy hitelesítő adatok megosztása megfelelő óvintézkedések nélkül. Egy jó betanítási és képzési program jelentősen csökkenti ezeket a kockázatokat.
Eközben a zsarolóvírus- támadások továbbra is emelkedő tendenciát mutatnak. Ez a fajta rosszindulatú program titkosítja vagy zárolja a rendszereket és az adatokat, váltságdíjat követelve a hozzáférés visszaállításáért. Sok esetben adatlopással és -nyilvánosságra hozatallal kombinálják a nyomás növelése érdekében. A modell annyira kifinomulttá vált, hogy a szolgáltatók zsarolóvírus-szolgáltatást kínálnak , készleteket, infrastruktúrát és támogatást biztosítva más bűnözőknek a váltságdíj egy bizonyos százalékáért cserébe.
Ez a forgatókönyv elengedhetetlenné teszi egy jól megtervezett, tesztelt és naprakész üzletmenet-folytonossági és helyreállítási terv meglétét : robusztus és elszigetelt biztonsági mentések, egyértelmű eljárások a veszélyeztetett rendszerek elkülönítésére, összehangolt belső és külső kommunikáció, és mindenekelőtt rendszeres gyakorlatok a rögtönzések elkerülése érdekében, amikor a vállalat támadás alatt áll.
A kockázat és a költségvetés közötti szakadék a kiberbiztonságban
Miközben a támadók finomítják eszközeiket és módszereiket, a védelemre fordított kiadások nem mindig tartanak lépést. Spanyolországhoz hasonló piacokon a legfrissebb becslések szerint a kiberbűnözés költségei 2028-ra akár 148%-kal is megnőhetnek, elérve a mintegy 69.000 milliárd eurót. A kiberbiztonságra szánt költségvetés azonban évi alig 6%-kal növekszik, ami egyre aggasztóbb szakadékot teremt a vállalt kockázat mértéke és a tényleges védelem szintje között.
Ez a helyzet különösen kritikus a stratégiai ágazatokban , ahol a tevékenység zavara nemcsak gazdasági veszteségeket okoz, hanem az ország biztonságára, ellátására és alapvető szolgáltatásaira is hatással van. Az elmúlt évben a feldolgozóipar a regisztrált támadások körülbelül egynegyedét tette ki, ezt követte az energia- és ellátási ágazat, valamint a közlekedés, amelyek szintén jelentős százalékban szenvedtek el incidenseket.
Az olyan nagy nyilvánosságot kapott esetek, mint egy nagy brit autógyártó cég elleni kibertámadás, amelyet az országban az egyik legköltségesebbnek tartanak, egyértelművé teszik, hogy egyetlen incidens megbéníthatja a termelést, megzavarhatja az ellátási láncokat, károsíthatja a hírnevet, és több millió dolláros kártérítési igényekhez vezethet.
Ezen kilátások ellenére számos szervezet még mindig alacsony szintű kiberbiztonsági érettséget mutat. A legfrissebb jelentések szerint a vállalatoknak csak kis része, körülbelül 2%-a vezetett be átfogó kiberbiztonsági stratégiát – azaz egy olyan holisztikus megközelítést, amely nemcsak a támadások megelőzésére, hanem azok ellenállására és gyors és ellenőrzött helyreállítására is törekszik.
A jó hír az, hogy a vezetők nagy többsége most felismeri, hogy meg kell erősíteni ezt a területet. A vállalatok több mint háromnegyede rövid távon növelni fogja kiberbiztonsági költségvetését , és jelentős részük kétszámjegyű növelést tervez, tudatában annak, hogy ezen beruházások további elhalasztása csak növeli a jövőbeni költségeket.
Digitalizáció, konnektivitás és új támadási felület
A digitális átalakulás forradalmasította a munkavégzési gyakorlatot olyan változatos ágazatokban, mint a sürgősségi szolgálatok, a logisztika, az infrastruktúra-karbantartás és a védelem. Az összekapcsolt mobil- és laptopeszközök lehetővé teszik a valós idejű információkhoz való hozzáférést, az útvonalak optimalizálását, a csapatok koordinálását és az állásidő csökkentését. Ugyanez a csatlakoztathatóság azonban a támadók játékterét is kibővíti . A digitális átalakulás konkrét intézkedéseket igényel a kockázat megsokszorozásának elkerülése érdekében.
Távoli vagy terepi környezetekben, ahol az informatikai csapat közvetlen felügyelete korlátozott vagy nem létezik, a kockázatok megsokszorozódnak: jogosulatlan hozzáférés a vállalati rendszerekhez, érzékeny adatokat tartalmazó eszközök elvesztése vagy ellopása , nem biztonságos vezeték nélküli hálózatokhoz való csatlakozás, valamint ellenőrizetlen alkalmazások használata. Mindez tökéletes forgatókönyvet teremt ahhoz, hogy egy látszólag jelentéktelen biztonsági incidens komoly problémává fajuljon.
Az ezekben az ágazatokban használt strapabíró eszközöket (hordozható laptopokat és táblagépeket) extrém körülmények közötti működésre tervezték, és fejlett csatlakozást kínálnak, legyen szó 4G LTE-ről vagy 5G-ről, még elszigetelt területeken is. A megfelelő biztonsági stratégia nélküli fokozott csatlakozás azonban katasztrófához vezet: több belépési pont, több eszközt kell frissíteni, és több identitást kell kezelni.
Ezen kockázatok mérséklése érdekében egy többrétegű, végpont-központú védelmi megközelítésre van szükség: hardverek a firmware szintjén fokozott biztonsági funkciókkal, alapértelmezett biztonsági elvekkel konfigurált operációs rendszerek, robusztus identitásvezérlés (például többtényezős hitelesítés), teljes lemez- és kommunikációs titkosítás, valamint olyan monitorozó eszközök , amelyek lehetővé teszik a gyanús tevékenységek valós idejű észlelését.
Ennek alapján tanácsos további rétegeket hozzáadni, mint például a biztonságos VPN-ek szisztematikus használata a távoli hozzáféréshez, a szoftver- és firmware-frissítések kezelésére vonatkozó szigorú szabályzatok (elkerülve az ismert sebezhetőségekre való nyitottság megőrzését), valamint a terepmunka sajátos kontextusát figyelembe vevő incidens-elhárítási tervek.
Mérje fel a kiberkockázatot, és rangsorolja a befektetéseket
Sok vállalat számára az egyik legnagyobb kihívást az intuíción vagy általános félelmeken alapuló döntésekről a kiberkockázat-kezelés kvantitatív megközelítésére való áttérés jelenti . A legtöbb vezető egyetért abban, hogy a kiberkockázat mérése kulcsfontosságú lesz annak eldöntésében, hogy hová kell elosztani a forrásokat, mely projekteket kell rangsorolni, és mely ellenőrzések a legköltséghatékonyabbak a kitettség csökkentése szempontjából.
A szervezeteknek azonban csak kisebb része számol be arról, hogy az erőforrásokat valóban a legnagyobb kockázatú területekkel összhangban osztja el. A leggyakoribb akadályok közé tartozik a fenyegetések valódi mértékével kapcsolatos bizonytalanság , a megbízható adatok hiánya, az információk üzletileg érthető mérőszámokká alakításának nehézsége, valamint a rendelkezésre álló számszerűsítési modellekkel szembeni bizalmatlanság.
Ennek ellenére egyre nagyobb teret hódít a pénzügyi hatásvizsgálatok alkalmazása a különböző típusú incidensek esetében. Ezek a megoldások segítenek megbecsülni például, hogy mennyibe kerülhet egy kritikus rendszer elhúzódó leállása, vagy milyen hatással lenne egy nagyszabású ügyféladat-szivárgás az ágazattól, az alkalmazandó szabályozásoktól és a vállalat reagálási kapacitásától függően.
A nagyvállalatokon túl még a kkv-k is profitálhatnának az egyszerűbb számszerűsítési módszerekből, már csak azért is, hogy összehasonlítsák a potenciális veszteségek hozzávetőleges értékét a védelemre fordított jelenlegi kiadásokkal. Ez az összehasonlítás gyakran árulkodó, és rávilágít arra, hogy a kiberbiztonságba való befektetés valójában mennyire olcsó egy súlyos incidens költségéhez képest.
Ebben az összefüggésben nagyon hasznos lehet a biztosítókkal és a szakosodott brókerekkel való szoros együttműködés. A szolgáltatókkal, a technológiai architektúrával és az üzleti folyamatokkal kapcsolatos információk megosztása lehetővé teszi a kötvénylimitek, a fedezet és a kizárások jobb kiigazítását, csökkentve a kellemetlen meglepetések valószínűségét kárigény esetén.
Mire költenek valójában: a spanyol kkv-k esete
Ha a kis- és középvállalkozások (kkv-k) szintjét nézzük, a valóság az, hogy a kiberbiztonságba történő befektetések általában nagyon alacsonyak . Egy több mint ezer spanyol kkv-val készített interjún alapuló friss felmérés szerint közel felük évi 500 eurónál kevesebbet költ digitális biztonságra, ami egyértelműen nem elegendő a kockázatokhoz képest.
A következő szegmensben a kkv-k körülbelül 18%-a számolt be arról, hogy évi 500 és 2.000 euró közötti összeget különít el, míg csak kis százalékuk haladja meg a 2.000 eurós határt. A befektetés fő akadályai közül kiemelkedik az a felfogás, hogy a végrehajtási költségek túl magasak , ami gyakran inkább a megértés hiányából, mint a tényleges számokból fakad.
Más akadályok inkább kulturálisak vagy a felfogáshoz kapcsolódnak: a kkv-k negyede úgy véli, hogy nincs szükség arra, hogy túllépjenek azon, amijük már van (bár ez gyakran alig több egy alapvető víruskeresőnél). Ehhez jön még az a benyomás, hogy a kiberbiztonság túl bonyolult a kezelése , vagy hogy nincs elég képzett személyzet, ami miatt sok vállalat kerüli a lépést, annak ellenére, hogy léteznek szinte bármilyen költségvetéshez igazított felügyelt megoldások és szolgáltatások.
Továbbá ezen vállalatok körülbelül fele inkább akadálynak, mint segítségnek tekinti az európai digitalizációs szabályozásokat , amelyek arra kényszerítik őket, hogy olyan követelményeknek feleljenek meg, amelyeket jelenlegi erőforrásaikkal nehezen tudnak teljesíteni. Paradox módon ugyanezen szervezetek közül sok elismeri, hogy a digitalizációba és a felhőszolgáltatásokba történő beruházások már most is gazdasági előnyöket és működési hatékonyságot generálnak.
Valójában a kkv-k tízből négye már arról számolt be, hogy pozitív megtérülést tapasztal a digitalizációban, és jelentős százalékuk a kiberbiztonságot olyan tényezőnek tekinti, amely jótékony hatással lehet a végeredményükre. A probléma általában nem az érték bizonyítékainak hiánya, hanem inkább az, hogy nehéz ezt az értéket konkrét és fenntartható költségvetési döntésekké alakítani.
MI, termelékenység és új biztonsági kihívások
A kiberbiztonság valódi költségeinek egy másik releváns aspektusa a mesterséges intelligencia eszközök bevezetése . A kkv-szektorban valamivel több mint egyharmaduk számolt be arról, hogy már használ MI-alapú megoldásokat, a generatív asszisztensek pedig jelentős szerepet játszanak a dokumentumkezelésben, a szövegfeldolgozásban, az adatelemzésben, valamint a marketing, az értékesítés vagy az ügyfélszolgálat támogatásában.
Azok körében, akik elkezdték használni ezeket a technológiákat, a fő motiváció a termelékenység és a hatékonyság növelése : a manuális munka csökkentése, a tartalomgyártás felgyorsítása, az ügyfélszolgálat javítása chatbotokkal, vagy a döntéshozatal megkönnyítése automatizált elemzés révén. Ezen vállalatok jelentős része tervezi, hogy a következő hónapokban növeli a mesterséges intelligenciába történő befektetéseit.
Azonban a KKV-k körében, amelyek még nem tették meg ezt a lépést, a fő akadály általában nem a pénzügyi költségek, amelyeket csak nagyon kis százalékuk említ elsődleges problémáként. Ami nagyobb súllyal esik latba, az a világos felhasználási eset hiánya a mindennapi üzleti tevékenységükben, vagy az elérhető megoldások ismeretének hiánya. Ez azt jelenti, hogy sok szervezet elszalasztja a lehetőségeket arra, hogy mesterséges intelligencia alapú eszközökkel javítsa versenyképességét, és egyúttal megerősítse biztonságát.
Fontos megjegyezni, hogy maga a mesterséges intelligencia is fegyverré vált a támadók kezében. Az automatikusan generált adathalász támadások , a hang- és videó-deepfake-ek, valamint a kifinomultabb szociális manipulációs támadások magasabbra teszik a lécet a csalárd kísérlet és a jogos kommunikáció megkülönböztetésében. Ez még nagyobb nyomást gyakorol a vállalatokra, hogy megerősítsék mesterséges intelligencia biztonsági programjaikat és technikai ellenőrzéseiket.
Ebben az összefüggésben a mesterséges intelligencia kombinációja a folyamatok és a fenyegetések észlelésének javítása érdekében, valamint az eszközök felelősségteljes használatára vonatkozó egyértelmű szabályzatok jelenthetik a különbséget aközött, hogy a hatékonyságot a biztonság feláldozása nélkül növeljük, vagy akaratlanul új sebezhetőségeket hozunk létre a szervezetben.
A kiberkockázati politikák szerepe és korlátai
A kiberkockázati biztosítások a kockázatkezelési ökoszisztéma fontos elemévé váltak . Általánosságban elmondható, hogy ez a biztosítási típus olyan eseményekkel kapcsolatos kárigényeket fedez, mint az adathalászat, az üzleti tevékenység megszakadása, a zsarolóvírus-támadások és a digitális rendszerekkel és eszközökkel kapcsolatos egyéb események.
A kárigény-elemzések azt mutatják, hogy a legtöbb adatvédelmi incidens esetén a veszteségek körülbelül 94%-át fedezik ezek a biztosítások, feltéve, hogy az incidens megfelel a szerződéses feltételeknek. Amikor azonban a probléma oka magában a biztosított szervezetben rejlik, a tényleges fedezet aránya körülbelül 83%-ra csökken.
A fedezeti konfliktusok okai közül három különösen kiemelkedik: a határidőn túli kárigények benyújtása , bizonyos, a biztosított részéről konkrét intézkedéseket igénylő záradékok aktiválásának elmulasztása, valamint a társaság által a biztosító előzetes hozzájárulása nélkül hozott döntések, amelyek bizonyos esetekben a garanciák egy részét érvényteleníthetik.
Az ilyen helyzetek elkerülése érdekében kulcsfontosságú, hogy a szervezetek teljes mértékben megértsék, hogy pontosan mit fedez a kötvényük, milyen kizárások vannak, és milyen kötelezettségeik vannak incidens esetén. A brókerrel és a biztosítóval folytatott korai és gördülékeny kommunikáció , amely tájékoztatást nyújt a kritikus beszállítókról, az érzékeny eszközökről és az ismert sebezhetőségekről, biztosítja, hogy a biztosítási kötvény valóban a vállalat kitettségéhez igazodjon.
Továbbá, a szabályzatnak egy szélesebb körű kiberbiztonsági stratégiába való integrálása megakadályozza azt a téves benyomást, hogy a biztosítás mindent megold. A pénzügyi fedezet segít elnyelni a hatásokat, de nem előzi meg a támadásokat, és nem helyettesíti a megbízható eljárások, a képzett személyzet és a megfelelő technológia szükségességét.
Az új kiberbiztonsági törvény és annak betartásának költségei
Európában a NIS2 irányelv átültetése egy új kiberbiztonsági törvényen keresztül több ezer vállalat számára emeli a kötelezettségeket, különösen azok számára, amelyek a gazdaság és a társadalom számára kritikusnak vagy létfontosságúnak tekintett ágazatokban működnek. Spanyolországban a becslések szerint közel 6.000 szervezetnek kell majd alkalmazkodnia ehhez a szabályozáshoz, és viselnie a kapcsolódó végrehajtási költségeket.
A törvény különbséget tesz a létfontosságú és a fontos entitások között . A létfontosságú entitások elsősorban a kiemelten kritikus ágazatokban (energia, közlekedés, banki tevékenység, egészségügy, vízgazdálkodás, digitális infrastruktúra, harmadik feleknek nyújtott IKT-szolgáltatások, űripar vagy a nukleáris ipar) működő vállalatokat jelentik, amelyek túllépnek bizonyos méret- és bevételi küszöbértékeket, valamint többek között a megbízható szolgáltatások, domainek és nyilvános kommunikációs hálózatok szolgáltatóit. Minden más szervezet, amely a törvény hatálya alá tartozik, de nem felel meg a létfontosságúsági követelményeknek, fontos entitásnak minősül.
Az alkalmazkodás költsége jelentősen eltér a kiindulóponttól függően. A nagy szervezetek esetében , amelyeknek gyakorlatilag a nulláról kell felépíteniük kiberbiztonsági infrastruktúrájukat, az átlagos becsült beruházás körülbelül 180 000 euró. Azok, akik már a szükséges intézkedések körülbelül 27%-át végrehajtották, körülbelül 131 000 eurós alkalmazkodási költségekkel szembesülhetnek.
Az alapvető fontosságú szervezetek esetében az adatok az egekbe szöknek: azok, akik nagyon alacsony szintű végrehajtásról indulnak, akár 2 millió eurót meghaladó beruházást is igényelhetnek, míg azok, akik már a követelmények körülbelül felét teljesítik, körülbelül 1,19 millió euróra szorulnak. Azoknak a vállalatoknak, amelyeket már az előző keretrendszer (NIS1) alapján szabályoztak, sokkal alacsonyabb, körülbelül 100 000 eurós többletköltséggel kell alkalmazkodniuk az új követelményekhez.
Ha ezeket az erőfeszítéseket összefogják, a kormány becslése szerint a teljes érintett termelési ágazat körülbelül 2.250 milliárd eurót fektethet be az új törvényhez való alkalmazkodásba. Ez jelentős szám, de értelmezésekor figyelembe kell venni a stratégiai ágazatokban bekövetkező, közös minimális védelmi szint nélküli súlyos incidensek sorozatának pénzügyi és társadalmi hatásait egyaránt.
Szükséges intézkedések: a kockázatkezeléstől a szankciókig
A kiberbiztonsági törvény túlmutat az általános ajánlásokon: kötelezi a hatálya alá tartozó vállalatokat, hogy átfogó intézkedéscsomagot fogadjanak el , a kockázatkezeléstől a személyzet képzéséig. A legfontosabb követelmények közé tartozik a robusztus biztonsági politikák kidolgozása, a rendszeres kockázatelemzések, a szisztematikus sebezhetőségkezelés , valamint az egyértelmű incidensekre adott válaszlépések eljárásainak létrehozása.
Hangsúlyozzák a gyakori és megbízható biztonsági mentések, a katasztrófa utáni helyreállítási mechanizmusok és a válságkezelési protokollok szükségességét is, hogy megakadályozzák a biztonsági incidensek napokra vagy hetekre történő működésbénítását. Az ellátási lánc biztonsága ismét előtérbe kerül, ami arra kényszeríti a szervezeteket, hogy figyelemmel kísérjék beszállítóik és technológiai partnereik biztonságát.
Egy másik fontos terület az incidensek megoldása és jelentése . A vállalatoknak olyan szolgáltatásokkal kell rendelkezniük, amelyek képesek gyorsan reagálni egy probléma észlelésekor, enyhíteni annak hatását és a lehető leghamarabb helyreállítani a normális viszonyok között zajló folyamatokat, valamint pontosan meghatározott időn belül és egyértelműen meghatározott információkkal értesíteni az illetékes hatóságokat és az érintett személyeket.
A szabályozás előírja egy információbiztonsági tisztviselő kinevezését is, aki belső kapcsolattartóként és a hatóságokkal való kapcsolattartóként szolgál. Megerősíti a vezetők és a személyzet folyamatos kiberbiztonsági képzésének fontosságát, elismerve, hogy a technológia önmagában nem elegendő, ha az emberek nem tudják azonosítani és kezelni a kockázatokat.
A megfelelés biztosítása érdekében tanúsítási mechanizmusokat terveznek bevezetni a létfontosságú szervezetek számára, irányított önértékeléseket a fontos szervezetek számára, valamint széleskörű hatásköröket a felügyeleti hatóságok számára, amelyek jogosultak lesznek ellenőrzéseket végezni, információkat kérni és szankciókat kiszabni. A legsúlyosabb esetekben a bírságok elérhetik a 10 millió eurót, és olyan intézkedéseket is fontolóra vesznek, mint a tanúsítványok felfüggesztése vagy a vezető tisztviselők feladatainak ideiglenes korlátozása, amíg a feltárt hiányosságokat nem orvosolják.
Ha összehasonlítjuk a biztonság megerősítéséhez szükséges befektetési adatokat egy súlyos incidens lehetséges gazdasági, jogi és reputációs hatásával, egyértelművé válik, hogy a szem elhalasztása sokkal költségesebb . A kiberbiztonság valódi költségeinek megértése azt jelenti, hogy felismerjük, hogy a rendszerek, adatok és folyamatok védelme nem véletlenszerű költség, hanem az üzleti modell alapvető eleme; minél hamarabb internalizálják ezt a vállalatok, annál kevesebbet kell fizetniük a tétlenség áráért, amikor a következő támadás bekövetkezik.