- Kršitve podatkov, izsiljevalska programska oprema in človeške napake povzročajo milijonske izgube, ki daleč presegajo preventivne naložbe v kibernetsko varnost.
- Vedno večja je vrzel med stroški kibernetske kriminalitete in proračuni, namenjenimi varnosti, zlasti v malih in srednje velikih podjetjih ter strateških sektorjih.
- Novi zakon o kibernetski varnosti od tisočev podjetij zahteva, da vlagajo velike vsote v obvladovanje tveganj, odzivanje na incidente in usposabljanje.
- Stroški izpolnjevanja teh zahtev so manjši od finančnega, pravnega in uglednega vpliva neobvladovanega resnega kibernetskega incidenta.

Govoriti o resničnih stroških kibernetske varnosti ni več le o licencah za protivirusne programe ali najemanju IT-strokovnjaka, ki bi pomagal, ko gre kaj narobe. Danes denar, ki ga podjetje tvega v resnem varnostnem incidentu, daleč presega vsako razumno naložbo v zaščito , podatki zavarovalnic, svetovalnih podjetij in javnih agencij pa to jasno kažejo.
Čeprav obseg in sofisticiranost kibernetskih napadov strmo naraščata, mnoga podjetja ostajajo nezadostno zaščitena , z omejenimi proračuni, postopnimi ukrepi in miselnostjo »meni se to ne bo zgodilo«, ki se ob prvem incidentu izkaže za zelo drago. Od velikih industrijskih in energetskih skupin do lokalnih malih in srednje velikih podjetij postaja neskladje med prevzetim tveganjem in denarjem, ki je dejansko namenjen njegovemu blaženju, vse bolj očitno.
Neposredni stroški kibernetskih incidentov: zastrašujoče številke
Pri analizi zahtevkov za kibernetsko zavarovanje v velikem obsegu postane jasno, da so kršitve podatkov in uhajanje informacij najpogostejša vrsta incidentov in poleg tega tista, ki na koncu povzroči največje finančne izgube. Govorimo o primerih, ki segajo od peščice prizadetih posameznikov do incidentov, ki prizadenejo več kot milijon strank, z vsem, kar to vključuje v smislu obveščanja, kriznega upravljanja, pravnega zastopanja, kazni in škode za ugled.
Globalna študija, ki temelji na 4.650 zavarovalnih zahtevkih v skoraj 90 državah v desetletju, kaže, da povprečni stroški kibernetskega napada znašajo približno 2,4 milijona dolarjev na incident. Ko težava vključuje obsežno kršitev podatkov, se vpliv še poveča: povprečni stroški kršitve podatkov znašajo približno 3,9 milijona dolarjev, vključno s tehničnimi, pravnimi, operativnimi in uglednimi stroški.
Poleg tega je vpliv "večjih incidentov" ogromen: le 4 % incidentov preseže mejo 10 milijonov dolarjev, vendar ta majhna skupina predstavlja približno 91 % vseh zabeleženih izgub. V skrajnih primerih so nekateri zahtevki dosegli osupljive številke do 331 milijonov dolarjev, kar ponazarja uničujoč potencial dobro usmerjenega napada na zelo izpostavljeno organizacijo.
En dejavnik, ki se pojavlja vedno znova, je pomanjkanje ustreznih varnostnih ukrepov . Približno četrtina analiziranih izgub izvira iz slabe zaščite: sistemi brez popravkov , šibki nadzori dostopa, pomanjkanje nadzora s strani prodajalcev ali pomanjkanje načrtov za odzivanje in obnovitev, ki bi omogočali hitro vrnitev v delovanje.
Glavni vzroki za izgube: tretje osebe, človeške napake in izsiljevalska programska oprema
Če pogledamo izvor mnogih od teh incidentov, postane jasno, da je znaten delež izgub zaradi kršitev podatkov povezan z dobavitelji in tretjimi osebami . Približno polovica teh incidentov izvira iz napak ali napadov, ki prizadenejo partnerje, ki shranjujejo ali obdelujejo podatke o strankah in zaposlenih. To zahteva temeljit in reden pregled kibernetske varnosti v celotni dobavni verigi, ne le znotraj same organizacije.
Človeška napaka ostaja klasičen krivec. Približno 24 % izgub, povezanih s kršitvami varnosti podatkov, je povezanih z malomarnostjo ali slabimi praksami zaposlenih ali partnerjev: klikanjem povezav v lažnih e-poštnih sporočilih, odgovarjanjem na goljufiva sporočila, pošiljanjem občutljivih dokumentov napačnemu prejemniku ali deljenjem poverilnic brez zadostnih previdnostnih ukrepov. Dober program uvajanja in usposabljanja znatno zmanjša ta tveganja.
Medtem se trend napadov z izsiljevalsko programsko opremo nadaljuje. Ta vrsta zlonamerne programske opreme šifrira ali zaklene sisteme in podatke ter zahteva odkupnino v zameno za obnovitev dostopa. V mnogih primerih je kombinirana s krajo podatkov in njihovo objavo, da se poveča pritisk. Model je postal tako dovršen, da so se pojavili operaterji, ki ponujajo izsiljevalsko programsko opremo kot storitev , zagotavljajo komplete, infrastrukturo in podporo drugim kriminalcem v zameno za odstotek odkupnine.
V tem scenariju je bistvenega pomena dobro zasnovan, preizkušen in posodobljen načrt za neprekinjeno poslovanje in obnovitev : robustne in izolirane varnostne kopije, jasni postopki za izolacijo ogroženih sistemov, usklajena notranja in zunanja komunikacija ter predvsem redne vaje , da se prepreči improvizacija, ko je podjetje napadeno.
Razlika med tveganjem in proračunom na področju kibernetske varnosti
Medtem ko napadalci izpopolnjujejo svoja orodja in metode, poraba za zaščito ne sledi vedno tempu. Na trgih, kot je Španija, nedavne ocene kažejo, da bi se lahko stroški kibernetske kriminalitete do leta 2028 močno povečali za do 148 % in dosegli približno 69.000 milijard evrov. Vendar pa proračun, namenjen kibernetski varnosti, raste z letno stopnjo nekaj manj kot 6 %, kar ustvarja vse bolj zaskrbljujočo vrzel med obsegom prevzetega tveganja in dejansko stopnjo obrambe.
Ta situacija je še posebej kritična v strateških sektorjih , kjer motnje v dejavnostih ne povzročajo le gospodarskih izgub, temveč vplivajo tudi na varnost, oskrbo in bistvene storitve države. V zadnjem letu je predelovalna industrija predstavljala približno četrtino zabeleženih napadov, sledila pa sta ji energetski in oskrbovalni sektor ter promet, ki sta prav tako utrpela znaten odstotek incidentov.
Odmevni primeri, kot je kibernetski napad na veliko britansko avtomobilsko podjetje, ki velja za enega najdražjih v tej državi, jasno kažejo, da lahko en sam incident ohromi proizvodnjo, prekine dobavne verige, škoduje ugledu in privede do večmilijonskih odškodninskih zahtevkov.
Kljub tej napovedi številne organizacije še vedno kažejo nizko stopnjo zrelosti na področju kibernetske varnosti. Nedavna poročila kažejo, da je le majhen delež podjetij, približno 2 %, uvedel celovito strategijo kibernetske odpornosti – torej celosten pristop, ki ne le poskuša preprečiti napade, temveč se jim tudi upreti ter si od njih hitro in nadzorovano opomore.
Dobra novica je, da velika večina vodilnih delavcev zdaj prepoznava potrebo po okrepitvi tega področja. Več kot tri četrtine podjetij pričakuje, da bodo v kratkem času povečala svoje proračune za kibernetsko varnost , precejšnje število pa jih načrtuje dvomestno povečanje, saj se zavedajo, da nadaljnje odlašanje s temi naložbami le še zvišuje prihodnje stroške.
Digitalizacija, povezljivost in nova površina za napad
Digitalna transformacija je revolucionarno spremenila delovne prakse v tako različnih sektorjih, kot so reševalne službe, logistika, vzdrževanje infrastrukture in obramba. Povezane mobilne in prenosne naprave omogočajo dostop do informacij v realnem času, optimizirajo poti, usklajujejo ekipe in zmanjšujejo izpade. Vendar pa ta ista povezljivost širi tudi igralno polje za napadalce . Digitalna transformacija zahteva posebne ukrepe, da se prepreči povečanje tveganja.
V oddaljenih ali terenskih okoljih, kjer je neposredni nadzor IT ekipe omejen ali ga sploh ni, se tveganja množijo: nepooblaščen dostop do korporativnih sistemov, izguba ali kraja naprav, ki vsebujejo občutljive podatke, povezave z nezaščitenimi brezžičnimi omrežji in uporaba nenadzorovanih aplikacij. Vse to ustvarja popoln scenarij, da se na videz manjša kršitev varnosti razvije v resen problem.
Robustne naprave (prenosni računalniki in tablični računalniki), ki se uporabljajo v teh sektorjih, so zasnovane za delovanje v ekstremnih pogojih in ponujajo napredno povezljivost, bodisi 4G LTE ali 5G, tudi na izoliranih območjih. Vendar pa je povečana povezljivost brez ustrezne varnostne strategije recept za katastrofo: več vstopnih točk, več naprav za popravke in več identitet za upravljanje.
Za ublažitev teh tveganj je smiseln večplasten pristop k zaščiti, osredotočen na končne točke: strojna oprema z izboljšanimi varnostnimi funkcijami že od ravni vdelane programske opreme naprej, operacijski sistemi, konfigurirani s privzetimi varnostnimi načeli, robustni nadzor identitete (kot je večfaktorsko preverjanje pristnosti), popolno šifriranje diska in komunikacije ter orodja za spremljanje , ki omogočajo odkrivanje sumljivih dejavnosti v realnem času.
Na podlagi tega je priporočljivo dodati dodatne plasti, kot so sistematična uporaba varnih VPN-jev za oddaljeni dostop, stroge politike za upravljanje posodobitev programske in vdelane programske opreme (izogibanje puščanju oken odprtih za znane ranljivosti) in načrti za odzivanje na incidente, ki upoštevajo specifičen kontekst terenskega dela.
Merjenje kibernetskega tveganja in določanje prednostnih nalog pri naložbah
Eden največjih izzivov za številna podjetja je prehod od odločitev, ki temeljijo na intuiciji ali splošnih strahovih, k kvantitativnemu pristopu k upravljanju kibernetskih tveganj . Večina vodilnih delavcev se strinja, da bo merjenje kibernetskega tveganja ključnega pomena za odločanje o tem, kam dodeliti sredstva, katerim projektom dati prednost in kateri nadzorni mehanizmi so stroškovno najučinkovitejši z vidika zmanjševanja izpostavljenosti.
Vendar le manjšina organizacij poroča o dodelitvi virov na način, ki je resnično usklajen z najtveganejšimi področji. Med najpogostejšimi ovirami so negotovost glede dejanskega obsega groženj , pomanjkanje zanesljivih podatkov, težave pri preoblikovanju teh informacij v poslovno razumljive metrike in nezaupanje v razpoložljive modele kvantifikacije.
Kljub temu se uporaba ocen finančnega vpliva za različne vrste incidentov vse bolj uveljavlja. Te rešitve pomagajo oceniti, koliko bi lahko stal daljši izpad kritičnega sistema ali kakšen vpliv bi imela obsežna kršitev podatkov strank, odvisno od sektorja, veljavnih predpisov in odzivne zmogljivosti podjetja.
Poleg velikih korporacij bi lahko tudi mala in srednje velika podjetja imela koristi od enostavnejših pristopov h količinski opredelitvi tega, čeprav le za primerjavo približne številke potencialnih izgub s trenutnimi izdatki za zaščito. Ta primerjava je pogosto razkrivajoča in poudarja, kako poceni je vlaganje v kibernetsko varnost v resnici v primerjavi s stroški resnega incidenta.
V tem kontekstu je lahko tesno sodelovanje z zavarovalnicami in specializiranimi posredniki zelo koristno. Izmenjava informacij o ponudnikih, tehnološki arhitekturi in poslovnih procesih omogoča boljše prilagajanje limitov polic, kritja in izključitev, kar zmanjšuje verjetnost neprijetnih presenečenj v primeru odškodninskega zahtevka.
Koliko se dejansko porabi: primer španskih malih in srednje velikih podjetij
Če pogledamo raven malih in srednje velikih podjetij (MSP), je realnost takšna, da so naložbe v kibernetsko varnost običajno zelo nizke . Nedavna raziskava, ki je temeljila na intervjujih z več kot tisoč španskimi MSP, kaže, da skoraj polovica teh podjetij porabi manj kot 500 evrov na leto za digitalno varnost, kar je očitno premalo glede na tveganja, s katerimi se soočajo.
V naslednjem segmentu približno 18 % malih in srednje velikih podjetij poroča, da letno namenijo med 500 in 2.000 evri, medtem ko le majhen odstotek preseže mejo 2.000 evrov. Med glavnimi ovirami za naložbe izstopa zaznava, da so stroški izvajanja previsoki , kar pogosto izvira bolj iz pomanjkanja razumevanja kot iz dejanskih številk.
Druge ovire so bolj kulturne ali povezane z dojemanjem: četrtina malih in srednje velikih podjetij meni, da ni treba iti dlje od tega, kar že imajo (čeprav to pogosto pomeni le nekaj več kot osnovni protivirusni program). K temu se doda še občutek, da je kibernetska varnost preveč zapletena za upravljanje ali da ni na voljo usposobljenega osebja, zaradi česar se mnoga podjetja izogibajo tej odločitvi, kljub obstoju upravljanih rešitev in storitev, prilagojenih skoraj vsakemu proračunu.
Poleg tega približno polovica teh podjetij evropske predpise o digitalizaciji dojema bolj kot oviro kot pomoč, saj jih silijo v izpolnjevanje zahtev, za katere menijo, da jih je s svojimi trenutnimi viri težko izpolniti. Paradoksalno je, da mnoge od teh istih organizacij priznavajo, da naložbe v digitalizacijo in storitve v oblaku že ustvarjajo gospodarske koristi in operativno učinkovitost.
Pravzaprav štiri od desetih malih in srednje velikih podjetij poroča, da že opažajo pozitiven donos od digitalizacije, znaten odstotek pa jih meni, da je kibernetska varnost dejavnik, ki lahko ugodno vpliva na njihov dobiček. Težava običajno ni pomanjkanje dokazov o vrednosti, temveč težava pri pretvorbi te vrednosti v konkretne in trajnostne proračunske odločitve.
Umetna inteligenca, produktivnost in novi varnostni izzivi
Drug pomemben vidik dejanskih stroškov kibernetske varnosti je uvedba orodij umetne inteligence . V sektorju malih in srednje velikih podjetij nekaj več kot tretjina poroča, da že uporablja rešitve, ki temeljijo na umetni inteligenci, pri čemer generativni asistenti igrajo pomembno vlogo pri upravljanju dokumentov, obdelavi besedil, analizi podatkov in podpori trženju, prodaji ali storitvam za stranke.
Med tistimi, ki so začeli uporabljati te tehnologije, je glavna motivacija povečanje produktivnosti in učinkovitosti : zmanjšanje ročnega dela, pospešitev ustvarjanja vsebin, izboljšanje storitev za stranke s klepetalnimi roboti ali olajšanje odločanja z avtomatizirano analizo. Precejšnje število teh podjetij načrtuje povečanje naložb v umetno inteligenco v prihodnjih mesecih.
Vendar pa med malimi in srednje velikimi podjetji, ki še niso naredila tega preskoka, glavna ovira običajno niso finančni stroški, ki jih le zelo majhen odstotek navaja kot svojo glavno težavo. Bolj težka je pomanjkanje jasnega primera uporabe v njihovem vsakodnevnem poslovanju ali pomanjkanje ozaveščenosti o razpoložljivih rešitvah. To pomeni, da številne organizacije zamujajo priložnosti za izboljšanje svoje konkurenčnosti in hkrati okrepitev svoje varnosti z orodji, ki temeljijo na umetni inteligenci.
Pomembno si je zapomniti, da je tudi sama umetna inteligenca postala orožje v rokah napadalcev. Samodejno generirano lažno predstavljanje , glasovne in video ponaredke ter bolj sofisticirani napadi socialnega inženiringa dvigujejo standarde za razlikovanje med goljufivim poskusom in legitimno komunikacijo. To še bolj pritiska na podjetja, da okrepijo svoje varnostne programe in tehnične kontrole umetne inteligence.
V tem kontekstu lahko kombinacija umetne inteligence za izboljšanje procesov in odkrivanje groženj, skupaj z jasnimi politikami za odgovorno uporabo teh orodij, pomeni razliko med povečanjem učinkovitosti brez izgube varnosti in nenamernim odpiranjem novih ranljivosti v organizaciji.
Vloga politik kibernetskih tveganj in njihove omejitve
Zavarovalne police za kibernetska tveganja so postale pomemben element ekosistema upravljanja tveganj. Na splošno ta vrsta zavarovanja krije odškodninske zahtevke, povezane z incidenti, kot so lažno predstavljanje s kršitvami podatkov, prekinitve poslovanja, napadi z izsiljevalsko programsko opremo in drugi dogodki, povezani z digitalnimi sistemi in sredstvi.
Analiza odškodninskih zahtevkov kaže, da pri večini kršitev podatkov te police krijejo približno 94 % izgub , če incident izpolnjuje pogodbene pogoje. Ko pa je vzrok težave v sami zavarovani organizaciji, se ta odstotek učinkovitega kritja zmanjša na približno 83 %.
Med razlogi za konflikte kritja izstopajo zlasti trije: vložitev zahtevkov izven roka , neupoštevanje določenih klavzul, ki so zahtevale posebna dejanja zavarovanca, in odločitve, ki jih je družba sprejela brez predhodnega soglasja zavarovalnice, kar lahko v nekaterih primerih razveljavi del jamstev.
Da bi se izognili tem situacijam, je ključnega pomena, da organizacije v celoti razumejo, kaj njihova polica krije, katere so njene izključitve in kakšne so njihove obveznosti v primeru incidenta. Zgodnja in tekoča komunikacija s posrednikom in zavarovalnico, ki zagotavlja informacije o ključnih dobaviteljih, občutljivih sredstvih in znanih ranljivostih, zagotavlja, da je zavarovalna polica resnično prilagojena izpostavljenosti podjetja.
Poleg tega vključitev police v širšo strategijo kibernetske odpornosti preprečuje lažen vtis, da bo zavarovanje rešilo vse. Finančno kritje pomaga ublažiti vpliv, vendar ne preprečuje napadov niti ne nadomešča potrebe po robustnih postopkih, usposobljenem osebju in ustrezni tehnologiji.
Novi zakon o kibernetski varnosti in stroški njegovega upoštevanja
V Evropi prenos direktive NIS2 z novim zakonom o kibernetski varnosti dviguje standarde obveznosti za tisoče podjetij, zlasti tistih, ki delujejo v sektorjih, ki veljajo za ključne ali bistvene za gospodarstvo in družbo. V Španiji se ocenjuje, da se bo skoraj 6.000 organizacij moralo prilagoditi tej uredbi in nositi s tem povezane stroške izvajanja.
Zakon razlikuje med bistvenimi in pomembnimi subjekti . Bistveni subjekti ustrezajo predvsem podjetjem v zelo kritičnih sektorjih (energetika, promet, bančništvo, zdravstvo, upravljanje z vodami, digitalna infrastruktura, storitve IKT za tretje osebe, vesolje ali jedrska industrija), ki prav tako presegajo določene pragove velikosti in prihodkov, ter ponudnikom zaupanja vrednih storitev, domen in javnih komunikacijskih omrežij, med drugim. Vse druge organizacije, ki spadajo na področje uporabe zakona, vendar ne izpolnjujejo zahtev glede bistvenosti, se štejejo za pomembne subjekte.
Stroški prilagoditve se precej razlikujejo glede na izhodišče. Za velike organizacije , ki morajo praktično zgraditi svojo infrastrukturo za kibernetsko varnost iz nič, je povprečna ocenjena naložba približno 180.000 EUR. Tiste, ki imajo že izvedenih približno 27 % zahtevanih ukrepov, bi lahko imele stroške prilagoditve približno 131.000 EUR.
V primeru bistvenih subjektov se številke močno povečajo: tisti, ki začenjajo z zelo nizko stopnjo izvajanja, lahko potrebujejo naložbe, ki presegajo 2 milijona evrov, medtem ko bi tisti, ki že izpolnjujejo približno polovico zahtev, potrebovali približno 1,19 milijona evrov. Podjetja, ki so že regulirana v skladu s prejšnjim okvirom (NIS1), imajo veliko nižje dodatne stroške, približno 100.000 evrov, za prilagoditev novim zahtevam.
Če se vsa ta prizadevanja združijo, vlada ocenjuje, da bi lahko celoten prizadeti proizvodni sektor v prilagoditev novi zakonodaji investiral približno 2.250 milijarde evrov. To je precejšnja številka, vendar jo je treba razlagati glede na stroške, tako v denarnem smislu kot v smislu družbenega vpliva, ki jih bo povzročila vrsta resnih incidentov v strateških sektorjih brez skupne minimalne ravni zaščite.
Zahtevani ukrepi: od obvladovanja tveganj do sankcij
Zakon o kibernetski varnosti presega splošna priporočila: podjetja, ki spadajo pod njegovo področje uporabe, zavezuje k sprejetju celovitega nabora ukrepov , od obvladovanja tveganj do usposabljanja osebja. Ključne zahteve vključujejo razvoj robustnih varnostnih politik, redne analize tveganj, sistematično obvladovanje ranljivosti in vzpostavitev jasnih postopkov za odzivanje na incidente.
Poudarjena je tudi potreba po pogostih in zanesljivih varnostnih kopijah, mehanizmih za obnovo po nesrečah in protokolih za krizno upravljanje, da se prepreči, da bi varnostni incidenti ohromili delovanje za več dni ali tednov. Varnost dobavne verige je znova v ospredju, zaradi česar organizacije spremljajo varnost svojih dobaviteljev in tehnoloških partnerjev.
Drugo pomembno področje je reševanje incidentov in poročanje o njih . Podjetja morajo imeti storitve, ki se lahko hitro odzovejo, ko zaznajo težavo, ublažijo njen vpliv in čim prej vzpostavijo normalno delovanje, ter o tem obvestijo pristojne organe in prizadete posameznike v natančno določenih rokih in z jasno opredeljenimi informacijami.
Uredba zahteva tudi imenovanje uradnika za informacijsko varnost, ki bo deloval kot notranja kontaktna oseba in vezni člen z organi. Poudarja pomen stalnega usposabljanja vodstvenih delavcev in osebja na področju kibernetske varnosti , saj priznava, da tehnologija sama po sebi ni dovolj, če ljudje ne morejo prepoznati in obvladovati tveganj.
Za zagotovitev skladnosti so načrtovani mehanizmi certificiranja za bistvene subjekte, vodene samoocene za pomembne subjekte in široka pooblastila za nadzorne organe, ki bodo lahko izvajali revizije, zahtevali informacije in nalagali sankcije. V najresnejših primerih bi lahko globe dosegle do 10 milijonov evrov, preučujejo pa se tudi ukrepi, kot sta začasna prekinitev certificiranja ali omejitev dolžnosti za višje uradnike, dokler se ugotovljene pomanjkljivosti ne odpravijo.
Ko primerjate zneske naložb, potrebnih za okrepitev varnosti, s potencialnim ekonomskim, pravnim in uglednim vplivom resnega incidenta, postane povsem jasno, da je ignoriranje veliko dražje . Razumevanje resničnih stroškov kibernetske varnosti pomeni spoznanje, da zaščita sistemov, podatkov in procesov ni naključen strošek, temveč osrednja sestavina poslovnega modela; prej ko podjetja to internalizirajo, manj bodo plačala ceno za neukrepanje, ko pride do naslednjega napada.