- Naruszenia danych, ataki ransomware i błędy ludzkie generują straty liczone w milionach, które znacznie przekraczają inwestycje zapobiegawcze w cyberbezpieczeństwo.
- Coraz większa jest przepaść między kosztami cyberprzestępczości a budżetami przeznaczanymi na bezpieczeństwo, zwłaszcza w małych i średnich przedsiębiorstwach oraz sektorach strategicznych.
- Nowe prawo dotyczące cyberbezpieczeństwa nakłada na tysiące firm obowiązek inwestowania dużych sum w zarządzanie ryzykiem, reagowanie na incydenty i szkolenia.
- Spełnienie tych wymogów wiąże się z mniejszymi kosztami niż skutki finansowe, prawne i wizerunkowe niezarządzanego poważnego cyberincydentu.

Dyskusja o prawdziwym koszcie cyberbezpieczeństwa nie ogranicza się już tylko do licencji na oprogramowanie antywirusowe czy zatrudnienia specjalisty IT, który pomoże w razie problemów. Dziś ryzyko, jakie firma ponosi w przypadku poważnego incydentu bezpieczeństwa, znacznie przewyższa wszelkie rozsądne inwestycje w ochronę , a dane pochodzące od ubezpieczycieli, firm konsultingowych i instytucji publicznych wyraźnie to potwierdzają.
Podczas gdy skala i wyrafinowanie cyberataków gwałtownie rosną, wiele firm pozostaje niedostatecznie chronionych , z ograniczonymi budżetami, fragmentarycznymi działaniami i mentalnością „mnie to nie spotka”, która przy pierwszym incydencie okazuje się bardzo kosztowna. Od dużych koncernów przemysłowych i energetycznych po lokalne MŚP, rozbieżność między podejmowanym ryzykiem a środkami faktycznie przeznaczonymi na jego minimalizowanie staje się coraz bardziej oczywista.
Bezpośredni koszt incydentów cybernetycznych: przerażające liczby
Analizując roszczenia z tytułu cyberataków na szeroką skalę, staje się jasne, że naruszenia danych i wycieki informacji to najczęstsze rodzaje incydentów, a co więcej, te, które ostatecznie generują największe straty finansowe. Mówimy o przypadkach, które dotyczą zarówno kilku osób, jak i ponad miliona klientów, ze wszystkimi konsekwencjami w zakresie powiadomień, zarządzania kryzysowego, reprezentacji prawnej, kar i szkód wizerunkowych.
Globalne badanie, oparte na 4.650 roszczeniach ubezpieczeniowych w prawie 90 krajach na przestrzeni dekady, szacuje średni koszt cyberataku na około 2,4 miliona dolarów na incydent. W przypadku masowego naruszenia danych, wpływ jest jeszcze większy: średni koszt naruszenia danych wynosi około 3,9 miliona dolarów, wliczając koszty techniczne, prawne, operacyjne i reputacyjne.
Co więcej, wpływ „poważnych incydentów” jest ogromny: tylko 4% incydentów przekracza kwotę 10 milionów dolarów, a mimo to ta niewielka grupa odpowiada za około 91% wszystkich odnotowanych strat. W skrajnych przypadkach, niektóre roszczenia sięgają zawrotnych kwot, sięgających nawet 331 milionów dolarów, co ilustruje niszczycielski potencjał dobrze ukierunkowanego ataku na silnie narażoną organizację.
Jednym z czynników, który pojawia się wielokrotnie, jest brak odpowiednich środków bezpieczeństwa . Około jedna czwarta analizowanych strat wynika ze słabej ochrony: niezałatanych systemów , słabej kontroli dostępu, braku nadzoru ze strony dostawców lub braku planów reagowania i odzyskiwania, które umożliwiają szybki powrót do działania.
Główne przyczyny strat: osoby trzecie, błąd ludzki i ransomware
Analizując źródła wielu z tych incydentów, staje się jasne, że znaczna część strat spowodowanych naruszeniami danych jest powiązana z dostawcami i podmiotami zewnętrznymi . Około połowa tych incydentów wynika z awarii lub ataków na partnerów przechowujących lub przetwarzających dane klientów i pracowników. Wymaga to dokładnego i regularnego przeglądu cyberbezpieczeństwa w całym łańcuchu dostaw, a nie tylko w samej organizacji.
Błąd ludzki pozostaje jedną z najczęstszych przyczyn. Około 24% strat związanych z naruszeniami danych wynika z nieostrożności lub nieodpowiednich praktyk pracowników lub partnerów: klikania w linki w wiadomościach phishingowych, odpowiadania na fałszywe wiadomości, wysyłania poufnych dokumentów do niewłaściwego odbiorcy lub udostępniania danych uwierzytelniających bez zachowania odpowiednich środków ostrożności. Dobry program wdrażania i szkoleń znacznie zmniejsza te zagrożenia.
Tymczasem ataki ransomware nadal rosną. Ten rodzaj złośliwego oprogramowania szyfruje lub blokuje systemy i dane, żądając okupu w zamian za przywrócenie dostępu. W wielu przypadkach łączy się to z kradzieżą i publikacją danych, aby zwiększyć presję. Model ten stał się tak zaawansowany, że pojawili się operatorzy oferujący ransomware jako usługę , dostarczając zestawy narzędzi, infrastrukturę i wsparcie innym przestępcom w zamian za procent od okupu.
W takim scenariuszu kluczowe staje się posiadanie dobrze zaprojektowanego, przetestowanego i aktualnego planu ciągłości działania i odzyskiwania danych : solidnych i odizolowanych kopii zapasowych, jasnych procedur izolowania narażonych systemów, skoordynowanej komunikacji wewnętrznej i zewnętrznej, a przede wszystkim regularnych ćwiczeń mających na celu uniknięcie improwizacji w przypadku ataku na firmę.
Różnica między ryzykiem a budżetem w cyberbezpieczeństwie
Podczas gdy atakujący udoskonalają swoje narzędzia i metody, wydatki na ochronę nie zawsze nadążają za tym tempem. Na rynkach takich jak Hiszpania, najnowsze szacunki sugerują, że koszty cyberprzestępczości mogą gwałtownie wzrosnąć nawet o 148% do 2028 roku, osiągając około 69.000 miliardów euro. Jednak budżet przeznaczony na cyberbezpieczeństwo rośnie w tempie nieco poniżej 6% rocznie, co tworzy coraz bardziej niepokojącą lukę między skalą podejmowanego ryzyka a poziomem rzeczywistej ochrony.
Sytuacja ta jest szczególnie krytyczna w sektorach strategicznych , gdzie zakłócenia w działalności nie tylko generują straty ekonomiczne, ale także wpływają na bezpieczeństwo kraju, zaopatrzenie i podstawowe usługi. W ubiegłym roku przemysł wytwórczy odpowiadał za około jedną czwartą zarejestrowanych ataków, następnie sektor energetyczny i zaopatrzeniowy oraz transport, które również odnotowały znaczny odsetek incydentów.
Głośne przypadki, takie jak cyberatak na dużą brytyjską firmę samochodową, uważaną za jedną z najkosztowniejszych w kraju, pokazują wyraźnie, że pojedynczy incydent może sparaliżować produkcję, zakłócić łańcuchy dostaw, zaszkodzić reputacji i doprowadzić do roszczeń o odszkodowanie na wiele milionów dolarów.
Pomimo tych perspektyw, wiele organizacji nadal charakteryzuje się niskim poziomem dojrzałości cyberbezpieczeństwa. Najnowsze raporty wskazują, że jedynie niewielki odsetek firm, około 2%, wdrożył kompleksową strategię cyberodporności – czyli holistyczne podejście, które nie tylko ma na celu zapobieganie atakom, ale także ich odpieranie i szybkie oraz kontrolowane radzenie sobie z nimi.
Dobra wiadomość jest taka, że zdecydowana większość kadry kierowniczej dostrzega obecnie potrzebę wzmocnienia tego obszaru. Ponad trzy czwarte firm spodziewa się zwiększenia budżetów na cyberbezpieczeństwo w krótkim okresie, a znaczna liczba planuje wzrosty dwucyfrowe, zdając sobie sprawę, że dalsze odkładanie tych inwestycji jedynie zwiększy przyszłe koszty.
Digitalizacja, łączność i nowa powierzchnia ataku
Transformacja cyfrowa zrewolucjonizowała metody pracy w tak zróżnicowanych sektorach, jak służby ratunkowe, logistyka, utrzymanie infrastruktury i obronność. Połączone urządzenia mobilne i laptopy umożliwiają dostęp do informacji w czasie rzeczywistym, optymalizację tras, koordynację zespołów i redukcję przestojów. Jednak ta sama łączność poszerza również pole działania dla atakujących . Transformacja cyfrowa wymaga konkretnych działań, aby uniknąć zwielokrotnienia ryzyka.
W środowiskach zdalnych lub terenowych, gdzie bezpośredni nadzór zespołu IT jest ograniczony lub nie istnieje, ryzyko się mnoży: nieautoryzowany dostęp do systemów korporacyjnych, utrata lub kradzież urządzeń zawierających poufne dane, połączenia z niezabezpieczonymi sieciami bezprzewodowymi oraz korzystanie z niekontrolowanych aplikacji. Wszystko to stwarza idealne warunki, aby pozornie drobne naruszenie bezpieczeństwa przerodziło się w poważny problem.
Urządzenia o wzmocnionej konstrukcji (przenośne laptopy i tablety) używane w tych sektorach są zaprojektowane do pracy w ekstremalnych warunkach i oferują zaawansowaną łączność, zarówno 4G LTE, jak i 5G, nawet w odizolowanych obszarach. Jednak zwiększona łączność bez odpowiedniej strategii bezpieczeństwa to przepis na katastrofę: więcej punktów wejścia, więcej urządzeń do aktualizacji i więcej tożsamości do zarządzania.
Aby ograniczyć te zagrożenia, sensowne jest zastosowanie wielowarstwowej ochrony skoncentrowanej na punktach końcowych: sprzętu z ulepszonymi funkcjami bezpieczeństwa od poziomu oprogramowania sprzętowego, systemów operacyjnych skonfigurowanych z domyślnymi zasadami bezpieczeństwa, solidnych mechanizmów kontroli tożsamości (takich jak uwierzytelnianie wieloskładnikowe), pełnego szyfrowania dysku i komunikacji oraz narzędzi monitorujących , które umożliwiają wykrywanie podejrzanej aktywności w czasie rzeczywistym.
Na tej podstawie zaleca się dodanie dodatkowych warstw, takich jak systematyczne korzystanie z bezpiecznych sieci VPN do zdalnego dostępu, surowe zasady zarządzania aktualizacjami oprogramowania i oprogramowania sprzętowego (unikanie pozostawiania okien otwartych na znane luki w zabezpieczeniach) oraz plany reagowania na incydenty uwzględniające specyficzny kontekst pracy w terenie.
Pomiar ryzyka cybernetycznego i ustalanie priorytetów inwestycji
Jednym z największych wyzwań dla wielu firm jest odejście od decyzji opartych na intuicji lub ogólnych obawach na rzecz ilościowego podejścia do zarządzania ryzykiem cybernetycznym . Większość kadry kierowniczej zgadza się, że pomiar ryzyka cybernetycznego będzie kluczowy dla decyzji o tym, gdzie alokować fundusze, które projekty traktować priorytetowo i które środki kontroli są najbardziej opłacalne pod względem ograniczenia narażenia.
Jednak tylko nieliczne organizacje deklarują alokację zasobów w sposób rzeczywiście dostosowany do obszarów najwyższego ryzyka. Do najczęstszych przeszkód należą niepewność co do rzeczywistej skali zagrożeń , brak wiarygodnych danych, trudności w przekształceniu tych informacji w zrozumiałe dla biznesu wskaźniki oraz brak zaufania do dostępnych modeli kwantyfikacji.
Mimo to, coraz popularniejsze staje się stosowanie ocen skutków finansowych dla różnych rodzajów incydentów. Rozwiązania te pomagają na przykład oszacować, ile może kosztować długotrwała awaria krytycznego systemu lub jaki wpływ miałoby masowe naruszenie bezpieczeństwa danych klientów, w zależności od sektora, obowiązujących przepisów i możliwości reagowania firmy.
Poza dużymi korporacjami, nawet MŚP mogłyby skorzystać z prostszych metod kwantyfikacji, choćby po to, by porównać przybliżoną wartość potencjalnych strat z obecnymi wydatkami na ochronę. To porównanie jest często wymowne i pokazuje, jak tanie są inwestycje w cyberbezpieczeństwo w porównaniu z kosztami poważnego incydentu.
W tym kontekście ścisła współpraca z ubezpieczycielami i wyspecjalizowanymi brokerami może być bardzo przydatna. Wymiana informacji o dostawcach, architekturze technologicznej i procesach biznesowych pozwala na lepsze dostosowanie limitów, zakresu ochrony i wyłączeń polisy, zmniejszając prawdopodobieństwo wystąpienia przykrych niespodzianek w przypadku zgłoszenia roszczenia.
Na co faktycznie wydajemy pieniądze: przypadek hiszpańskich MŚP
Jeśli spojrzymy na sytuację małych i średnich przedsiębiorstw (MŚP), to rzeczywistość jest taka, że inwestycje w cyberbezpieczeństwo są zazwyczaj bardzo niskie . Niedawne badanie oparte na wywiadach z ponad tysiącem hiszpańskich MŚP pokazuje, że prawie połowa z nich wydaje mniej niż 500 euro rocznie na bezpieczeństwo cyfrowe, co jest kwotą zdecydowanie niewystarczającą, biorąc pod uwagę ryzyko, z jakim się mierzą.
W kolejnym segmencie około 18% MŚP deklaruje, że przeznacza na ten cel od 500 do 2.000 euro rocznie, podczas gdy tylko niewielki odsetek przekracza tę kwotę. Wśród głównych przeszkód w inwestowaniu wyróżnia się przekonanie, że koszty wdrożenia są zbyt wysokie , co często wynika bardziej z braku zrozumienia niż z rzeczywistych danych.
Inne bariery mają charakter kulturowy lub są związane z percepcją: jedna czwarta małych i średnich przedsiębiorstw uważa, że nie ma potrzeby wychodzenia poza to, co już posiada (choć często sprowadza się to do podstawowego programu antywirusowego). Do tego dochodzi poczucie, że cyberbezpieczeństwo jest zbyt skomplikowane w zarządzaniu lub że brakuje wykwalifikowanego personelu, co sprawia, że wiele firm unika podejmowania ryzyka, pomimo istnienia zarządzanych rozwiązań i usług dostosowanych do niemal każdego budżetu.
Co więcej, około połowa tych firm postrzega europejskie przepisy dotyczące cyfryzacji bardziej jako przeszkodę niż pomoc, zmuszając je do spełniania wymogów, które uważają za trudne do spełnienia przy obecnych zasobach. Paradoksalnie, wiele z tych samych organizacji przyznaje, że inwestycje w cyfryzację i usługi chmurowe już teraz generują korzyści ekonomiczne i zwiększają efektywność operacyjną.
W rzeczywistości cztery na dziesięć MŚP deklaruje już pozytywny zwrot z cyfryzacji, a znaczny odsetek postrzega cyberbezpieczeństwo jako czynnik, który może korzystnie wpłynąć na ich wyniki finansowe. Problemem zazwyczaj nie jest brak dowodów na wartość, ale raczej trudność przełożenia tej wartości na konkretne i zrównoważone decyzje budżetowe.
Sztuczna inteligencja, produktywność i nowe wyzwania bezpieczeństwa
Kolejnym istotnym aspektem rzeczywistego kosztu cyberbezpieczeństwa jest wdrażanie narzędzi sztucznej inteligencji . W sektorze MŚP nieco ponad jedna trzecia firm deklaruje już korzystanie z rozwiązań opartych na sztucznej inteligencji, a asystenci generatywni odgrywają znaczącą rolę w zarządzaniu dokumentami, przetwarzaniu tekstu, analizie danych oraz wsparciu marketingu, sprzedaży i obsługi klienta.
Wśród firm, które zaczęły korzystać z tych technologii, główną motywacją jest zwiększenie produktywności i wydajności : ograniczenie pracy ręcznej, przyspieszenie generowania treści, poprawa obsługi klienta za pomocą chatbotów lub ułatwienie podejmowania decyzji poprzez zautomatyzowaną analizę. Znaczna liczba tych firm planuje zwiększyć inwestycje w sztuczną inteligencję w nadchodzących miesiącach.
Jednak wśród MŚP, które jeszcze nie podjęły tego kroku, główną przeszkodą zazwyczaj nie są koszty finansowe, które jedynie niewielki odsetek z nich wymienia jako główny problem. Znacznie poważniejszym problemem jest brak jasnego przypadku użycia w codziennej działalności lub brak świadomości dostępnych rozwiązań. Oznacza to, że wiele organizacji traci szanse na poprawę swojej konkurencyjności i jednoczesne wzmocnienie bezpieczeństwa dzięki narzędziom opartym na sztucznej inteligencji.
Należy pamiętać, że sama sztuczna inteligencja stała się bronią w rękach atakujących. Automatycznie generowane phishing , deepfake'i głosowe i wideo oraz bardziej zaawansowane ataki socjotechniczne podnoszą poprzeczkę w odróżnianiu prób oszustwa od legalnej komunikacji. To nakłada jeszcze większą presję na firmy, aby wzmocniły swoje programy bezpieczeństwa sztucznej inteligencji i kontrole techniczne.
W tym kontekście połączenie sztucznej inteligencji (AI) mającej na celu usprawnienie procesów i wykrywanie zagrożeń, wraz z jasnymi zasadami odpowiedzialnego korzystania z tych narzędzi, może stanowić różnicę między zwiększeniem wydajności bez utraty bezpieczeństwa a nieumyślnym otwarciem nowych luk w zabezpieczeniach organizacji.
Rola polityk cyberzagrożeń i ich ograniczenia
Polisy ubezpieczeniowe od ryzyka cybernetycznego stały się ważnym elementem ekosystemu zarządzania ryzykiem. Ogólnie rzecz biorąc, ten rodzaj ubezpieczenia obejmuje roszczenia związane z incydentami, takimi jak phishing z wyciekami danych, przerwy w działalności, ataki ransomware i inne zdarzenia związane z systemami i zasobami cyfrowymi.
Analiza roszczeń pokazuje, że w przypadku większości naruszeń danych około 94% strat jest objętych ubezpieczeniem, pod warunkiem, że incydent spełnia warunki umowy. Jednak gdy przyczyna problemu leży w samej organizacji ubezpieczonej, odsetek skutecznego pokrycia spada do około 83%.
Wśród przyczyn konfliktów w zakresie pokrycia ubezpieczeniowego szczególnie wyróżniają się trzy: zgłoszenie roszczeń po terminie , nieaktywowanie pewnych klauzul wymagających od ubezpieczonego podjęcia określonych działań oraz decyzje podejmowane przez firmę bez uzyskania uprzedniej zgody ubezpieczyciela, które w niektórych przypadkach mogą spowodować unieważnienie części gwarancji.
Aby uniknąć takich sytuacji, kluczowe jest, aby organizacje w pełni rozumiały, co obejmuje ich polisa, jakie są jej wyłączenia oraz jakie są ich obowiązki w razie incydentu. Wczesna i płynna komunikacja z brokerem i ubezpieczycielem, dostarczająca informacji o kluczowych dostawcach, wrażliwych zasobach i znanych lukach w zabezpieczeniach, gwarantuje, że polisa ubezpieczeniowa jest rzeczywiście dopasowana do ryzyka, na jakie narażona jest firma.
Co więcej, zintegrowanie polityki z szerszą strategią cyberodporności zapobiega błędnemu wrażeniu, że ubezpieczenie rozwiąże wszystkie problemy. Ubezpieczenie finansowe pomaga złagodzić skutki, ale nie zapobiega atakom ani nie zastępuje konieczności stosowania solidnych procedur, przeszkolonego personelu i odpowiedniej technologii.
Nowe prawo dotyczące cyberbezpieczeństwa i koszty jego przestrzegania
W Europie transpozycja dyrektywy NIS2 poprzez nową ustawę o cyberbezpieczeństwie podnosi poprzeczkę dla obowiązków tysięcy firm, zwłaszcza tych działających w sektorach uznawanych za krytyczne lub niezbędne dla gospodarki i społeczeństwa. Szacuje się, że w Hiszpanii prawie 6.000 organizacji będzie musiało dostosować się do tego rozporządzenia i ponieść związane z tym koszty wdrożenia.
Ustawa rozróżnia podmioty istotne i ważne . Podmioty istotne to przede wszystkim firmy z sektorów o wysokim stopniu istotności (energetyka, transport, bankowość, opieka zdrowotna, gospodarka wodna, infrastruktura cyfrowa, usługi ICT dla stron trzecich, przemysł kosmiczny czy nuklearny), które przekraczają określone progi wielkości i przychodów, a także dostawcy zaufanych usług, domen i publicznych sieci komunikacyjnych. Wszystkie inne organizacje, które podlegają przepisom, ale nie spełniają wymogów niezbędności, są uznawane za podmioty ważne.
Koszt adaptacji różni się znacząco w zależności od punktu wyjścia. Dla dużych organizacji , które muszą praktycznie budować infrastrukturę cyberbezpieczeństwa od podstaw, średni szacowany koszt inwestycji wynosi około 180 000 euro. Te, które wdrożyły już około 27% wymaganych środków, mogą liczyć się z kosztami adaptacji sięgającymi około 131 000 euro.
W przypadku podmiotów kluczowych liczby gwałtownie rosną: te, które zaczynają od bardzo niskiego poziomu wdrożenia, mogą wymagać inwestycji przekraczających 2 miliony euro, podczas gdy te, które spełniają już około połowę wymogów, będą potrzebowały około 1,19 miliona euro. Firmy objęte regulacjami poprzednich ram (NIS1) ponoszą znacznie niższe dodatkowe koszty, rzędu 100 000 euro, aby dostosować się do nowych wymogów.
Rząd szacuje, że jeśli wszystkie te wysiłki zostaną połączone, cały dotknięty sektor produkcyjny mógłby zainwestować około 2.250 mld euro w dostosowanie się do nowego prawa. To znacząca kwota, ale należy ją interpretować w świetle kosztów, zarówno finansowych, jak i społecznych, serii poważnych incydentów w sektorach strategicznych bez wspólnego minimalnego poziomu ochrony.
Wymagane środki: od zarządzania ryzykiem po sankcje
Ustawa o cyberbezpieczeństwie wykracza poza ogólne zalecenia: nakłada na firmy objęte jej zakresem odpowiedzialności obowiązek wdrożenia kompleksowego zestawu środków , od zarządzania ryzykiem po szkolenia personelu. Do kluczowych wymogów należą opracowanie solidnych polityk bezpieczeństwa, regularne analizy ryzyka, systematyczne zarządzanie podatnościami oraz ustanowienie jasnych procedur reagowania na incydenty.
Podkreśla się również potrzebę częstego i niezawodnego tworzenia kopii zapasowych, mechanizmów odzyskiwania po awarii oraz protokołów zarządzania kryzysowego, aby zapobiec paraliżowaniu działalności operacyjnej przez incydenty bezpieczeństwa na wiele dni lub tygodni. Bezpieczeństwo łańcucha dostaw ponownie wysuwa się na pierwszy plan, zmuszając organizacje do monitorowania bezpieczeństwa swoich dostawców i partnerów technologicznych.
Kolejnym ważnym obszarem jest rozwiązywanie i raportowanie incydentów . Firmy muszą dysponować usługami zdolnymi do szybkiego reagowania w przypadku wykrycia problemu, łagodzenia jego skutków i przywracania normalnego funkcjonowania tak szybko, jak to możliwe, a także do powiadamiania odpowiednich władz i osób poszkodowanych w ściśle określonych ramach czasowych i z wykorzystaniem jasno określonych informacji.
Rozporządzenie nakłada również obowiązek wyznaczenia inspektora bezpieczeństwa informacji, który będzie pełnił funkcję wewnętrznego punktu kontaktowego i łącznika z organami. Podkreśla ono wagę ciągłego szkolenia z zakresu cyberbezpieczeństwa dla kadry kierowniczej i personelu, uznając, że sama technologia nie wystarczy, jeśli ludzie nie potrafią identyfikować i zarządzać ryzykiem.
Aby zapewnić zgodność, zaplanowano mechanizmy certyfikacji dla podmiotów kluczowych, ukierunkowane samooceny dla podmiotów ważnych oraz szerokie uprawnienia dla organów nadzorczych, które będą mogły przeprowadzać audyty, żądać informacji i nakładać sankcje. W najpoważniejszych przypadkach kary mogą sięgać nawet 10 milionów euro. Rozważane są również środki takie jak zawieszenie certyfikacji lub tymczasowe ograniczenie obowiązków urzędników wyższego szczebla do czasu usunięcia stwierdzonych uchybień.
Porównując nakłady inwestycyjne niezbędne do wzmocnienia bezpieczeństwa z potencjalnymi skutkami ekonomicznymi, prawnymi i wizerunkowymi poważnego incydentu, staje się jasne, że przymykanie oczu jest znacznie droższe . Zrozumienie prawdziwego kosztu cyberbezpieczeństwa oznacza uznanie, że ochrona systemów, danych i procesów nie jest przypadkowym wydatkiem, lecz kluczowym elementem modelu biznesowego; im szybciej firmy to zrozumieją, tym mniej zapłacą za brak działania w przypadku kolejnego ataku.