- Úniky údajov, ransomvér a ľudské chyby spôsobujú straty v miliónoch, ktoré ďaleko prevyšujú preventívne investície do kybernetickej bezpečnosti.
- Medzi nákladmi na kybernetickú kriminalitu a rozpočtami vyčlenenými na bezpečnosť sa zvyšuje rozdiel, najmä v malých a stredných podnikoch a strategických odvetviach.
- Nový zákon o kybernetickej bezpečnosti vyžaduje, aby tisíce spoločností investovali veľké sumy do riadenia rizík, reakcie na incidenty a školení.
- Náklady na splnenie týchto požiadaviek sú nižšie ako finančný, právny a reputačný dopad nezvládnutého závažného kybernetického incidentu.

Hovoriť o skutočných nákladoch na kybernetickú bezpečnosť už nie je len o antivírusových licenciách alebo o najatí IT špecialistu, ktorý pomôže, keď sa niečo pokazí. Peniaze, ktoré spoločnosť riskuje pri vážnom bezpečnostnom incidente, dnes ďaleko prevyšujú akúkoľvek rozumnú investíciu do ochrany a údaje od poisťovní, konzultačných spoločností a verejných agentúr to jasne ukazujú.
Zatiaľ čo objem a sofistikovanosť kybernetických útokov prudko rastú, mnohé spoločnosti zostávajú nedostatočne chránené , s obmedzenými rozpočtami, čiastkovými opatreniami a mentalitou „mne sa to nestane“, ktorá sa pri prvom incidente ukáže ako veľmi nákladná. Od veľkých priemyselných a energetických skupín až po miestne malé a stredné podniky je nesúlad medzi podstupovaným rizikom a peniazmi skutočne vyčlenenými na jeho zmiernenie čoraz zreteľnejší.
Priame náklady na kybernetické incidenty: desivé čísla
Pri analýze kybernetických poistných udalostí vo veľkom meradle je zrejmé, že úniky údajov a informácií sú najčastejším typom incidentov a navyše tým, ktorý v konečnom dôsledku generuje najväčšie finančné straty. Hovoríme o prípadoch od hŕstky postihnutých jednotlivcov až po incidenty, ktoré postihujú viac ako milión zákazníkov, so všetkým, čo s tým súvisí, pokiaľ ide o oznámenia, krízový manažment, právne zastúpenie, sankcie a poškodenie reputácie.
Globálna štúdia založená na 4 650 poistných udalostiach v takmer 90 krajinách za desaťročie odhaduje priemerné náklady na kybernetický útok na približne 2,4 milióna dolárov na incident. Keď problém zahŕňa rozsiahle narušenie údajov, dopad sa ešte zvyšuje: priemerné náklady na narušenie údajov sú približne 3,9 milióna dolárov vrátane technických, právnych, prevádzkových a reputačných nákladov.
Okrem toho je dopad „závažných incidentov“ obrovský: iba 4 % incidentov presahuje hranicu 10 miliónov dolárov, no táto malá skupina predstavuje približne 91 % celkových zaznamenaných strát. V extrémnych prípadoch niektoré nároky dosiahli ohromujúce sumy až 331 miliónov dolárov, čo ilustruje ničivý potenciál dobre cieleného útoku na vysoko exponovanú organizáciu.
Jedným faktorom, ktorý sa objavuje opakovane, je nedostatok primeraných bezpečnostných opatrení . Približne štvrtina analyzovaných strát pochádza zo slabej ochrany: nezaplatené systémy , slabé kontroly prístupu, nedostatočný dohľad zo strany dodávateľov alebo nedostatok plánov reakcie a obnovy, ktoré by umožnili rýchly návrat do prevádzky.
Hlavné príčiny strát: tretie strany, ľudské chyby a ransomvér
Pri pohľade na pôvod mnohých z týchto incidentov je zrejmé, že značná časť strát spôsobených únikmi údajov súvisí s dodávateľmi a tretími stranami . Približne polovica týchto incidentov pramení zo zlyhaní alebo útokov postihujúcich partnerov, ktorí ukladajú alebo spracovávajú údaje o zákazníkoch a zamestnancoch. To si vyžaduje dôkladné a pravidelné preskúmanie kybernetickej bezpečnosti v celom dodávateľskom reťazci, nielen v rámci samotnej organizácie.
Klasickým vinníkom zostáva ľudská chyba . Približne 24 % strát spojených s únikmi údajov súvisí s nedbanlivosťou alebo zlými praktikami zamestnancov alebo partnerov: klikanie na odkazy v phishingových e-mailoch, odpovedanie na podvodné správy, odosielanie citlivých dokumentov nesprávnemu príjemcovi alebo zdieľanie prihlasovacích údajov bez dostatočných preventívnych opatrení. Dobrý adaptačný a školiaci program tieto riziká výrazne znižuje.
Medzitým útoky ransomvéru pokračujú vo svojom rastúcom trende. Tento typ malvéru šifruje alebo uzamyká systémy a dáta a požaduje výkupné výmenou za obnovenie prístupu. V mnohých prípadoch sa kombinuje s krádežou dát a ich zverejnením, aby sa zvýšil tlak. Tento model sa stal tak sofistikovaným, že sa objavili operátori, ktorí ponúkajú ransomvér ako službu , poskytujú súpravy, infraštruktúru a podporu iným zločincom výmenou za percento z výkupného.
V tomto scenári je nevyhnutné mať dobre navrhnutý, otestovaný a aktuálny plán kontinuity a obnovy podnikania : robustné a izolované zálohy, jasné postupy na izoláciu napadnutých systémov, koordinovanú internú a externú komunikáciu a predovšetkým pravidelné cvičenia, aby sa predišlo improvizácii, keď je spoločnosť pod útokom.
Rozdiel medzi rizikom a rozpočtom v kybernetickej bezpečnosti
Zatiaľ čo útočníci zdokonaľujú svoje nástroje a metódy, výdavky na ochranu nie vždy držia krok. Na trhoch ako Španielsko nedávne odhady naznačujú, že náklady na kybernetickú kriminalitu by sa mohli do roku 2028 prudko zvýšiť až o 148 % a dosiahnuť približne 69.000 miliárd eur. Rozpočet vyčlenený na kybernetickú bezpečnosť však rastie ročným tempom necelých 6 %, čo vytvára čoraz znepokojujúcejší rozdiel medzi objemom predpokladaného rizika a úrovňou skutočnej obrany.
Táto situácia je obzvlášť kritická v strategických odvetviach , kde narušenie činnosti nielenže spôsobuje hospodárske straty, ale má aj vplyv na bezpečnosť krajiny, zásobovanie a základné služby. V minulom roku sa spracovateľský priemysel podieľal približne na štvrtine zaznamenaných útokov, nasledovaný energetickým a dodávateľským sektorom a dopravou, ktoré tiež utrpeli významné percento incidentov.
Známe prípady, ako napríklad kybernetický útok na veľkú britskú automobilku, ktorý sa v tejto krajine považuje za jeden z najnákladnejších, jasne ukazujú, že jediný incident môže paralyzovať výrobu, narušiť dodávateľské reťazce, poškodiť reputáciu a viesť k nárokom na odškodnenie vo výške niekoľkých miliónov dolárov.
Napriek tomuto výhľadu mnohé organizácie stále vykazujú nízku úroveň kybernetickej vyspelosti. Nedávne správy naznačujú, že len malá časť spoločností, približne 2 %, zaviedla komplexnú stratégiu kybernetickej odolnosti – teda holistický prístup, ktorý sa nielen snaží predchádzať útokom, ale aj im odolávať a rýchlo a kontrolovaným spôsobom sa z nich zotaviť.
Dobrou správou je, že veľká väčšina manažérov si teraz uvedomuje potrebu posilnenia tejto oblasti. Viac ako tri štvrtiny spoločností očakáva, že v krátkodobom horizonte zvýšia svoje rozpočty na kybernetickú bezpečnosť a značný počet z nich plánuje dvojciferné nárasty, pričom si uvedomujú, že ďalšie odkladanie týchto investícií len zvyšuje budúce náklady.
Digitalizácia, konektivita a nový útočný povrch
Digitálna transformácia spôsobila revolúciu v pracovných postupoch v tak rozmanitých odvetviach, ako sú záchranné služby, logistika, údržba infraštruktúry a obrana. Pripojené mobilné a prenosné zariadenia umožňujú prístup k informáciám v reálnom čase, optimalizujú trasy, koordinujú tímy a znižujú prestoje. Táto istá konektivita však zároveň rozširuje možnosti útočníkov . Digitálna transformácia si vyžaduje špecifické opatrenia, aby sa predišlo znásobeniu rizika.
Vo vzdialených alebo terénnych prostrediach, kde je priamy dohľad IT tímu obmedzený alebo neexistuje, sa riziká znásobujú: neoprávnený prístup k podnikovým systémom, strata alebo krádež zariadení obsahujúcich citlivé údaje, pripojenia k nezabezpečeným bezdrôtovým sieťam a používanie nekontrolovaných aplikácií. To všetko vytvára ideálny scenár pre to, aby sa zdanlivo malé narušenie bezpečnosti premenilo na vážny problém.
Odolné zariadenia (prenosné notebooky a tablety) používané v týchto sektoroch sú navrhnuté tak, aby fungovali v extrémnych podmienkach a ponúkali pokročilú konektivitu, či už 4G LTE alebo 5G, a to aj v izolovaných oblastiach. Zvýšená konektivita bez vhodnej bezpečnostnej stratégie je však receptom na katastrofu: viac vstupných bodov, viac zariadení na opravu a viac identít na správu.
Na zmiernenie týchto rizík má zmysel viacvrstvový prístup k ochrane zameraný na koncové body: hardvér s vylepšenými bezpečnostnými funkciami od úrovne firmvéru, operačné systémy nakonfigurované s predvolenými bezpečnostnými princípmi, robustné kontroly identity (ako napríklad viacfaktorové overovanie), úplné šifrovanie disku a komunikácie a monitorovacie nástroje , ktoré umožňujú detekciu podozrivej aktivity v reálnom čase.
Na tomto základe je vhodné pridať ďalšie vrstvy, ako napríklad systematické používanie zabezpečených VPN pre vzdialený prístup, prísne zásady pre správu aktualizácií softvéru a firmvéru (zabránenie ponechaniu okien otvorených pre známe zraniteľnosti) a plány reakcie na incidenty, ktoré zohľadňujú špecifický kontext práce v teréne.
Meranie kybernetických rizík a prioritizácia investícií
Jednou z najväčších výziev pre mnohé spoločnosti je prechod od rozhodnutí založených na intuícii alebo všeobecných obavách ku kvantitatívnemu prístupu k riadeniu kybernetických rizík . Väčšina manažérov sa zhoduje v tom, že meranie kybernetického rizika bude kľúčové pre rozhodovanie o tom, kam alokovať finančné prostriedky, ktoré projekty uprednostniť a ktoré kontroly sú najnákladovo efektívnejšie z hľadiska znižovania vystavenia sa rizikám.
Len menšina organizácií však uvádza, že prideľuje zdroje spôsobom, ktorý je skutočne v súlade s oblasťami s najvyšším rizikom. Medzi najčastejšie prekážky patrí neistota ohľadom skutočného rozsahu hrozieb , nedostatok spoľahlivých údajov, ťažkosti s transformáciou týchto informácií do obchodne zrozumiteľných metrík a nedôvera v dostupné kvantifikačné modely.
Napriek tomu sa čoraz viac využívajú posúdenia finančného dopadu pre rôzne typy incidentov. Tieto riešenia pomáhajú odhadnúť napríklad, koľko by mohol stáť dlhodobý výpadok kritického systému alebo aký dopad by malo rozsiahle narušenie údajov zákazníkov v závislosti od odvetvia, platných predpisov a reakčnej kapacity spoločnosti.
Okrem veľkých korporácií by aj malé a stredné podniky mohli mať úžitok z jednoduchších prístupov ku kvantifikácii tohto problému, už len na porovnanie približnej sumy potenciálnych strát so súčasnými výdavkami na ochranu. Toto porovnanie je často výpovedné a zdôrazňuje, aké lacné je v skutočnosti investovanie do kybernetickej bezpečnosti v porovnaní s nákladmi na vážny incident.
V tejto súvislosti môže byť úzka spolupráca s poisťovateľmi a špecializovanými maklérmi veľmi užitočná. Zdieľanie informácií o poskytovateľoch, technologickej architektúre a obchodných procesoch umožňuje lepšie prispôsobenie limitov poistenia, krytia a výnimiek, čím sa znižuje pravdepodobnosť nepríjemných prekvapení v prípade poistnej udalosti.
Koľko sa skutočne vynakladá: prípad španielskych malých a stredných podnikov
Ak sa pozrieme na úroveň malých a stredných podnikov (MSP), realita je taká, že investície do kybernetickej bezpečnosti sú zvyčajne veľmi nízke . Nedávny prieskum založený na rozhovoroch s viac ako tisíckou španielskych MSP ukazuje, že takmer polovica z nich minie menej ako 500 eur ročne na digitálnu bezpečnosť, čo je vzhľadom na riziká, ktorým čelia, jednoznačne nedostatočná suma.
V ďalšom segmente približne 18 % malých a stredných podnikov uvádza, že ročne vyčlení 500 až 2 000 eur, pričom len malé percento prekročí hranicu 2 000 eur. Medzi hlavnými prekážkami investícií vyniká vnímanie, že implementačné náklady sú príliš vysoké , čo často pramení skôr z nedostatočného pochopenia než zo skutočných čísel.
Ďalšie bariéry sú skôr kultúrne alebo súvisiace s vnímaním: štvrtina malých a stredných podnikov sa domnieva, že nie je potrebné ísť nad rámec toho, čo už majú (hoci to často znamená len základný antivírus). K tomu sa pridáva pocit, že kybernetická bezpečnosť je príliš zložitá na správu alebo že nie je k dispozícii kvalifikovaný personál, čo vedie mnohé spoločnosti k tomu, že sa vyhýbajú tomuto kroku, a to aj napriek existencii spravovaných riešení a služieb prispôsobených takmer každému rozpočtu.
Okrem toho približne polovica týchto spoločností vníma európske predpisy o digitalizácii skôr ako prekážku než pomoc, čo ich núti dodržiavať požiadavky, ktoré považujú za ťažko splniteľné so svojimi súčasnými zdrojmi. Paradoxne, mnohé z týchto istých organizácií uznávajú, že investície do digitalizácie a cloudových služieb už prinášajú ekonomické výhody a prevádzkovú efektívnosť.
V skutočnosti štyri z desiatich malých a stredných podnikov uvádzajú, že už zaznamenávajú pozitívnu návratnosť digitalizácie a významné percento z nich považuje kybernetickú bezpečnosť za faktor, ktorý môže mať priaznivý vplyv na ich hospodárske výsledky. Problém zvyčajne nie je v nedostatku dôkazov o hodnote, ale skôr v ťažkostiach s premenou tejto hodnoty na konkrétne a udržateľné rozpočtové rozhodnutia.
AI, produktivita a nové bezpečnostné výzvy
Ďalším relevantným aspektom skutočných nákladov na kybernetickú bezpečnosť je prijatie nástrojov umelej inteligencie . V sektore malých a stredných podnikov niečo vyše tretiny uvádza, že už využíva riešenia založené na umelej inteligencii, pričom generatívni asistenti zohrávajú významnú úlohu v správe dokumentov, spracovaní textu, analýze údajov a podpore marketingu, predaja alebo zákazníckeho servisu.
Medzi tými, ktorí začali tieto technológie používať, je hlavnou motiváciou zvýšenie produktivity a efektívnosti : zníženie manuálnej práce, zrýchlenie generovania obsahu, zlepšenie zákazníckeho servisu pomocou chatbotov alebo uľahčenie rozhodovania prostredníctvom automatizovanej analýzy. Významný počet týchto spoločností plánuje v nasledujúcich mesiacoch zvýšiť svoje investície do umelej inteligencie.
Avšak medzi malými a strednými podnikmi, ktoré ešte neurobili tento krok, hlavnou prekážkou zvyčajne nie sú finančné náklady, ktoré ako svoj primárny problém uvádza len veľmi malé percento. Väčšou prekážkou je nedostatok jasného prípadu použitia v ich každodennom podnikaní alebo nedostatočná informovanosť o dostupných riešeniach. To znamená, že mnohé organizácie premeškajú príležitosti na zlepšenie svojej konkurencieschopnosti a zároveň posilnenie svojej bezpečnosti pomocou nástrojov založených na umelej inteligencii.
Je dôležité pamätať na to, že samotná umelá inteligencia sa stala zbraňou v rukách útočníkov. Automaticky generovaný phishing , hlasové a video deepfake útoky a sofistikovanejšie útoky sociálneho inžinierstva zvyšujú latku pre rozlišovanie podvodného pokusu od legitímnej komunikácie. To vyvíja ešte väčší tlak na spoločnosti, aby posilnili svoje bezpečnostné programy a technické kontroly zamerané na umelú inteligenciu.
V tejto súvislosti môže kombinácia umelej inteligencie na zlepšenie procesov a detekcie hrozieb spolu s jasnými politikami pre zodpovedné používanie týchto nástrojov znamenať rozdiel medzi dosiahnutím efektivity bez straty bezpečnosti alebo neúmyselným otvorením nových zraniteľností v organizácii.
Úloha politík v oblasti kybernetických rizík a ich obmedzenia
Poistné zmluvy proti kybernetickým rizikám sa stali dôležitým prvkom ekosystému riadenia rizík. Vo všeobecnosti tento typ poistenia pokrýva škody spojené s incidentmi, ako je phishing s únikom údajov, prerušenie prevádzky, útoky ransomvéru a iné udalosti súvisiace s digitálnymi systémami a aktívami.
Analýza poistných udalostí ukazuje, že pri väčšine únikov údajov je približne 94 % strát krytých týmito poistkami, za predpokladu, že incident spĺňa zmluvné podmienky. Ak však príčina problému spočíva v samotnej poistenej organizácii, toto percento efektívneho krytia klesá na približne 83 %.
Medzi dôvodmi konfliktov v krytí vynikajú najmä tri: podanie poistných udalostí mimo lehoty , neaktivácia určitých ustanovení, ktoré vyžadovali konkrétne úkony poisteného, a rozhodnutia prijaté spoločnosťou bez predchádzajúceho súhlasu poisťovateľa, ktoré v niektorých prípadoch môžu viesť k neplatnosti časti záruk.
Aby sa predišlo týmto situáciám, je nevyhnutné, aby organizácie plne rozumeli tomu, čo ich poistka kryje, aké sú jej výnimky a aké sú ich povinnosti v prípade incidentu. Včasná a plynulá komunikácia s maklérom a poisťovateľom, poskytovanie informácií o kľúčových dodávateľoch, citlivých aktívach a známych zraniteľnostiach, zabezpečuje, že poistná zmluva je skutočne prispôsobená riziku spoločnosti.
Integrácia politiky do širšej stratégie kybernetickej odolnosti navyše zabraňuje falošnému dojmu, že poistenie všetko vyrieši. Finančné krytie pomáha absorbovať dopad, ale ani nezabraňuje útokom, ani nenahrádza potrebu robustných postupov, vyškoleného personálu a vhodných technológií.
Nový zákon o kybernetickej bezpečnosti a náklady na jeho dodržiavanie
V Európe transpozícia smernice NIS2 prostredníctvom nového zákona o kybernetickej bezpečnosti zvyšuje latku povinností pre tisíce spoločností, najmä tých, ktoré pôsobia v odvetviach považovaných za kritické alebo nevyhnutné pre hospodárstvo a spoločnosť. Odhaduje sa, že v Španielsku sa bude musieť tomuto nariadeniu prispôsobiť a znášať súvisiace implementačné náklady takmer 6 000 organizácií.
Zákon rozlišuje medzi nevyhnutnými a dôležitými subjektmi . Základné subjekty zodpovedajú predovšetkým spoločnostiam vo vysoko kritických odvetviach (energetika, doprava, bankovníctvo, zdravotníctvo, vodohospodárstvo, digitálna infraštruktúra, IKT služby pre tretie strany, vesmírny alebo jadrový priemysel), ktoré tiež presahujú určité prahové hodnoty veľkosti a príjmov, ako aj poskytovateľom dôveryhodných služieb, domén a verejných komunikačných sietí, okrem iného. Všetky ostatné organizácie, ktoré patria do rozsahu pôsobnosti zákona, ale nespĺňajú požiadavky nevyhnutnosti, sa považujú za dôležité subjekty.
Náklady na adaptáciu sa výrazne líšia v závislosti od východiskového bodu. Pre veľké organizácie , ktoré musia prakticky vybudovať svoju infraštruktúru kybernetickej bezpečnosti od základov, je priemerná odhadovaná investícia okolo 180 000 EUR. Tie, ktoré už majú implementovaných približne 27 % požadovaných opatrení, by mohli čeliť nákladom na adaptáciu vo výške približne 131 000 EUR.
V prípade nevyhnutných subjektov čísla prudko stúpajú: tie, ktoré začínajú s veľmi nízkou úrovňou implementácie, môžu vyžadovať investície presahujúce 2 milióny eur, zatiaľ čo tie, ktoré už spĺňajú približne polovicu požiadaviek, by potrebovali približne 1,19 milióna eur. Spoločnosti, ktoré už boli regulované podľa predchádzajúceho rámca (NIS1), majú oveľa nižšie dodatočné náklady, približne 100 000 eur, na prispôsobenie sa novým požiadavkám.
Vláda odhaduje, že ak sa všetky tieto snahy spoja, celý dotknutý výrobný sektor by mohol investovať približne 2.250 miliardy eur do prispôsobenia sa novému zákonu. Ide o významné číslo, ale musí sa interpretovať vzhľadom na náklady, a to ako z hľadiska peňazí, tak aj sociálneho dopadu, spôsobené sériou závažných incidentov v strategických odvetviach bez spoločnej minimálnej úrovne ochrany.
Požadované opatrenia: od riadenia rizík až po sankcie
Zákon o kybernetickej bezpečnosti ide nad rámec všeobecných odporúčaní: zaväzuje spoločnosti v rámci svojej pôsobnosti prijať komplexný súbor opatrení , od riadenia rizík až po školenie zamestnancov. Medzi kľúčové požiadavky patrí vývoj robustných bezpečnostných politík, pravidelné analýzy rizík, systematické riadenie zraniteľností a zavedenie jasných postupov reakcie na incidenty.
Zdôrazňuje sa aj potreba častých a spoľahlivých záloh, mechanizmov obnovy po havárii a protokolov krízového riadenia, aby sa zabránilo bezpečnostným incidentom, ktoré by paralyzovali prevádzku na niekoľko dní alebo týždňov. Bezpečnosť dodávateľského reťazca je opäť v popredí, čo núti organizácie monitorovať bezpečnosť svojich dodávateľov a technologických partnerov.
Ďalšou dôležitou oblasťou je riešenie a hlásenie incidentov . Spoločnosti musia mať služby schopné rýchlo reagovať, keď zistia problém, zmierniť jeho dopad a čo najskôr obnoviť normálny chod, ako aj informovať príslušné orgány a dotknuté osoby v presne stanovených časových rámcoch a s jasne definovanými informáciami.
Nariadenie tiež vyžaduje vymenovanie pracovníka pre informačnú bezpečnosť, ktorý bude slúžiť ako interný kontaktný bod a styčná osoba s orgánmi. Zdôrazňuje dôležitosť priebežného školenia manažérov a zamestnancov v oblasti kybernetickej bezpečnosti a uznáva, že samotná technológia nestačí, ak ľudia nedokážu identifikovať a riadiť riziká.
Na zabezpečenie súladu sa plánujú certifikačné mechanizmy pre základné subjekty, riadené sebahodnotenia pre dôležité subjekty a široké právomoci pre dozorné orgány, ktoré budú môcť vykonávať audity, vyžadovať informácie a ukladať sankcie. V najzávažnejších prípadoch by pokuty mohli dosiahnuť až 10 miliónov eur a zvažujú sa aj opatrenia, ako je pozastavenie certifikácií alebo dočasné obmedzenie povinností pre vyšších úradníkov, kým sa neodstránia zistené nedostatky.
Keď porovnáte investičné čísla potrebné na posilnenie bezpečnosti s potenciálnym ekonomickým, právnym a reputačným dopadom vážneho incidentu, je celkom jasné, že privieranie očí je oveľa drahšie . Pochopenie skutočných nákladov na kybernetickú bezpečnosť znamená uvedomiť si, že ochrana systémov, údajov a procesov nie je vedľajším výdavkom, ale kľúčovou súčasťou obchodného modelu; čím skôr si to spoločnosti internalizujú, tým menej zaplatia za nečinnosť, keď dôjde k ďalšiemu útoku.