- Кршење података, ransomware и људске грешке генеришу губитке у милионима који далеко превазилазе превентивна улагања у сајбер безбедност.
- Постоји све већи јаз између трошкова сајбер криминала и буџета издвојених за безбедност, посебно у малим и средњим предузећима и стратешким секторима.
- Нови Закон о сајбер безбедности захтева од хиљада компанија да уложе велике суме у управљање ризицима, реаговање на инциденте и обуку.
- Трошкови усклађивања са овим захтевима су мањи од финансијског, правног и репутационог утицаја неуправљаног озбиљног сајбер инцидента.

Говорити о правој цени сајбер безбедности више није само питање антивирусних лиценци или ангажовања ИТ стручњака да помогне када нешто крене наопако. Данас, новац који компанија ризикује у озбиљном безбедносном инциденту далеко превазилази сваку разумну инвестицију у заштиту , а подаци осигуравача, консултантских кућа и јавних агенција то јасно показују.
Иако обим и софистицираност сајбер напада вртоглаво расту, многе компаније остају недовољно заштићене , са ограниченим буџетима, парцијалним мерама и менталитетом „мени се то неће десити“ који се, када се догоди први инцидент, испоставља веома скупим. Од великих индустријских и енергетских група до локалних малих и средњих предузећа, несклад између преузетог ризика и новца који је стварно додељен за његово ублажавање постаје све очигледнији.
Директни трошкови сајбер инцидената: застрашујуће бројке
Када се анализирају захтеви за сајбер осигурање у великим размерама, постаје јасно да су кршење података и цурење информација најчешћи тип инцидената и, штавише, они који на крају генеришу највеће финансијске губитке. Говоримо о случајевима који се крећу од неколико погођених појединаца до инцидената који погађају више од милион клијената, са свим што то подразумева у погледу обавештења, управљања кризама, правног заступања, казни и штете по репутацију.
Глобална студија заснована на 4.650 осигуравајућих захтева у скоро 90 земаља током једне деценије процењује да просечан трошак сајбер напада износи око 2,4 милиона долара по инциденту. Када проблем укључује масовно кршење података, утицај се још више повећава: просечан трошак кршења података је око 3,9 милиона долара, укључујући техничке, правне, оперативне и трошкове губитка репутације.
Штавише, утицај „великих инцидената“ је огроман: само 4% инцидената прелази границу од 10 милиона долара, а ипак ова мала група чини приближно 91% укупних забележених губитака. У екстремним случајевима, неки захтеви су достигли запањујуће цифре и до 331 милион долара, што илуструје разарајући потенцијал добро циљаног напада на веома изложену организацију.
Један фактор који се стално појављује јесте недостатак адекватних безбедносних мера . Око четвртине анализираних губитака потиче од лоше заштите: неинсталирани системи , слабе контроле приступа, недостатак надзора добављача или недостатак планова за реаговање и опоравак који омогућавају брз повратак пословању.
Главни узроци губитака: треће стране, људска грешка и ransomware
Посматрајући порекло многих од ових инцидената, постаје јасно да је значајан део губитака од кршења података повезан са добављачима и трећим лицима . Приближно половина ових инцидената произилази из кварова или напада који погађају партнере који чувају или обрађују податке купаца и запослених. Ово захтева темељан и редован преглед сајбер безбедности у целом ланцу снабдевања, не само унутар саме организације.
Људска грешка остаје класичан кривац. Око 24% губитака повезаних са кршењем безбедности података повезано је са непажњом или лошим праксама запослених или партнера: кликтањем на линкове у фишинг имејловима, одговарањем на лажне поруке, слањем осетљивих докумената погрешном примаоцу или дељењем акредитива без довољних мера предострожности. Добар програм увођења у посао и обуке значајно смањује ове ризике.
У међувремену, напади ransomware-а настављају свој узлазни тренд. Ова врста малвера шифрује или закључава системе и податке, захтевајући откупнину у замену за враћање приступа. У многим случајевима, комбинује се са крађом података и њиховим објављивањем како би се повећао притисак. Модел је постао толико софистициран да су се појавили оператери који нуде ransomware-као-услугу , пружајући комплете, инфраструктуру и подршку другим криминалцима у замену за проценат откупнине.
Овај сценарио чини неопходним добро осмишљен, тестиран и ажуриран план континуитета пословања и опоравка : робусне и изоловане резервне копије, јасне процедуре за изоловање угрожених система, координисану интерну и екстерну комуникацију и, пре свега, редовне вежбе како би се избегла импровизација када је компанија нападнута.
Разлика између ризика и буџета у сајбер безбедности
Док нападачи усавршавају своје алате и методе, трошкови заштите не иду увек у корак. На тржиштима попут Шпаније, недавне процене указују да би трошкови сајбер криминала могли да порасту и до 148% до 2028. године, достижући око 69.000 милијарди евра. Међутим, буџет намењен сајбер безбедности расте годишњом стопом од нешто мање од 6%, стварајући све забрињавајући јаз између обима преузетог ризика и нивоа стварне одбране.
Ова ситуација је посебно критична у стратешким секторима , где поремећај активности не само да генерише економске губитке, већ утиче и на безбедност, снабдевање и основне услуге земље. У прошлој години, производна индустрија је чинила приближно четвртину забележених напада, а затим следе енергетски и снабдевачки сектори и транспорт, који су такође претрпели значајан проценат инцидената.
Случајеви високог профила, попут сајбер напада на велику британску аутомобилску компанију, који се сматра једним од најскупљих у тој земљи, јасно показују да један инцидент може парализовати производњу, пореметити ланце снабдевања, оштетити репутацију и довести до вишемилионских захтева за одштету.
Упркос овим изгледима, многе организације и даље показују низак ниво зрелости сајбер безбедности. Недавни извештаји указују да је само мали део компанија, око 2%, применио свеобухватну стратегију сајбер отпорности – односно холистички приступ који не само да покушава да спречи нападе већ и да им се одупре и брзо и контролисано опорави од њих.
Добра вест је да велика већина руководилаца сада препознаје потребу за јачањем ове области. Више од три четвртине компанија очекује повећање својих буџета за сајбер безбедност у кратком року, а значајан број планира двоцифрена повећања, свесни да континуирано одлагање ових инвестиција само повећава будуће трошкове.
Дигитализација, повезивање и нова површина за напад
Дигитална трансформација је револуционисала радне праксе у секторима различитим од служби за хитне случајеве, логистике, одржавања инфраструктуре и одбране. Повезани мобилни и лаптоп уређаји омогућавају приступ информацијама у реалном времену, оптимизују руте, координирају тимове и смањују време застоја. Међутим, иста та повезаност такође проширује могућности за нападаче . Дигитална трансформација захтева специфичне мере како би се избегло умножавање ризика.
У удаљеним или теренским окружењима, где је директан надзор ИТ тима ограничен или непостојећи, ризици се множе: неовлашћени приступ корпоративним системима, губитак или крађа уређаја који садрже осетљиве податке, везе са необезбеђеним бежичним мрежама и коришћење неконтролисаних апликација. Све ово ствара савршен сценарио да наизглед мање кршење безбедности ескалира у озбиљан проблем.
Робуснији уређаји (преносиви лаптопови и таблети) који се користе у овим секторима дизајнирани су за рад у екстремним условима и нуде напредну повезаност, било да је у питању 4G LTE или 5G, чак и у изолованим подручјима. Међутим, повећана повезаност без одговарајуће безбедносне стратегије је рецепт за катастрофу: више улазних тачака, више уређаја за закрпавање и више идентитета за управљање.
Да би се ублажили ови ризици, има смисла вишеслојни приступ заштити усмерен на крајње тачке: хардвер са побољшаним безбедносним функцијама од нивоа фирмвера, оперативни системи конфигурисани са подразумеваним безбедносним принципима, робусне контроле идентитета (као што је вишефакторска аутентификација), потпуно шифровање диска и комуникације и алати за праћење који омогућавају откривање сумњивих активности у реалном времену.
На основу тога, препоручљиво је додати додатне слојеве као што су систематска употреба безбедних VPN-ова за удаљени приступ, строге политике за управљање ажурирањима софтвера и фирмвера (избегавајући остављање отворених прозора за познате рањивости) и планови за реаговање на инциденте који узимају у обзир специфичан контекст теренског рада.
Мерење сајбер ризика и одређивање приоритета улагања
Један од највећих изазова за многе компаније је прелазак са одлука заснованих на интуицији или општим страховима на квантитативни приступ управљању сајбер ризицима . Већина руководилаца се слаже да ће мерење сајбер ризика бити кључно за одлучивање где расподелити средства, којим пројектима дати приоритет и које су контроле најисплативије у смислу смањења изложености.
Међутим, само мањина организација извештава о расподели ресурса на начин који је заиста усклађен са областима са највећим ризиком. Међу најчешћим препрекама су неизвесност око стварног обима претњи , недостатак поузданих података, тешкоће у трансформацији тих информација у пословно разумљиве метрике и неповерење у доступне моделе квантификације.
Упркос томе, употреба процена финансијског утицаја за различите врсте инцидената добија на популарности. Ова решења помажу у процени, на пример, колико би могао да кошта продужени прекид рада критичног система или какав би утицај имало масовно кршење безбедности података купаца у зависности од сектора, важећих прописа и капацитета компаније за реаговање.
Поред великих корпорација, чак би и мала и средња предузећа могла имати користи од једноставнијих приступа квантификацији овога, макар само да би упоредили приближну цифру потенцијалних губитака са тренутним трошковима за заштиту. Ово поређење је често откривајуће и истиче колико је заправо јефтино улагање у сајбер безбедност у поређењу са трошковима озбиљног инцидента.
У овом контексту, блиска сарадња са осигуравачима и специјализованим брокерима може бити веома корисна. Дељење информација о добављачима, технолошкој архитектури и пословним процесима омогућава боље прилагођавање ограничења полиса, покрића и изузећа, смањујући вероватноћу непријатних изненађења у случају настанка штете.
Шта се заправо троши: случај шпанских малих и средњих предузећа
Ако погледамо ниво малих и средњих предузећа (МСП), стварност је да су улагања у сајбер безбедност обично веома ниска . Недавно истраживање засновано на интервјуима са више од хиљаду шпанских МСП показује да скоро половина њих троши мање од 500 евра годишње на дигиталну безбедност, што је очигледно недовољан износ с обзиром на ризике са којима се суочавају.
У следећем сегменту, око 18% малих и средњих предузећа изјављује да годишње издваја између 500 и 2.000 евра, док само мали проценат прелази границу од 2.000 евра. Међу главним препрекама за инвестирање истиче се перцепција да су трошкови имплементације превисоки , што често више произилази из недостатка разумевања него из стварних бројки.
Друге баријере су више културне или повезане са перцепцијом: четвртина малих и средњих предузећа сматра да нема потребе да иду даље од онога што већ имају (иако се то често своди на мало више од основног антивируса). Овоме се додаје осећај да је сајбер безбедност превише сложена за управљање или да квалификовано особље није доступно, што наводи многе компаније да избегавају да се упусте у тај корак, упркос постојању управљаних решења и услуга прилагођених готово сваком буџету.
Штавише, приближно половина ових компанија доживљава европске прописе о дигитализацији више као препреку него као помоћ, што их приморава да се придржавају захтева које сматрају тешким за испуњавање са својим тренутним ресурсима. Парадоксално, многе од истих организација признају да инвестиције у дигитализацију и услуге у облаку већ генеришу економске користи и оперативну ефикасност.
У ствари, четири од десет малих и средњих предузећа наводе да већ виде позитиван повраћај од дигитализације, а значајан проценат сматра да је сајбер безбедност фактор који може имати користан утицај на њихов профит. Проблем обично није недостатак доказа о вредности, већ тешкоћа претварања те вредности у конкретне и одрживе буџетске одлуке.
Вештачка интелигенција, продуктивност и нови безбедносни изазови
Још један релевантан аспект стварне цене сајбер безбедности је усвајање алата вештачке интелигенције . У сектору малих и средњих предузећа, нешто више од трећине већ користи решења заснована на вештачкој интелигенцији, при чему генеративни асистенти играју значајну улогу у управљању документима, обради текста, анализи података и подршци маркетингу, продаји или корисничкој служби.
Међу онима који су почели да користе ове технологије, главна мотивација је повећање продуктивности и ефикасности : смањење ручног рада, убрзање генерисања садржаја, побољшање корисничке услуге помоћу четботова или олакшавање доношења одлука путем аутоматизоване анализе. Значајан број ових компанија планира да повећа своја улагања у вештачку интелигенцију у наредним месецима.
Међутим, међу малим и средњим предузећима која још нису направила тај скок, главна препрека обично нису финансијски трошкови, које само веома мали проценат наводи као свој примарни проблем. Оно што тежи јесте недостатак јасне примене у њиховом свакодневном пословању или недостатак свести о доступним решењима. То значи да многе организације пропуштају прилике да побољшају своју конкурентност и, истовремено, ојачају своју безбедност помоћу алата заснованих на вештачкој интелигенцији.
Важно је запамтити да је и сама вештачка интелигенција постала оружје у рукама нападача. Аутоматски генерисани фишинг , гласовни и видео дипфејкови и софистициранији напади друштвеним инжењерингом подижу лествицу за разликовање преварног покушаја од легитимне комуникације. Ово ставља још већи притисак на компаније да ојачају своје програме безбедности вештачке интелигенције и техничке контроле.
У овом контексту, комбинација вештачке интелигенције за побољшање процеса и откривања претњи, заједно са јасним политикама за одговорно коришћење ових алата, може направити разлику између повећања ефикасности без губитка безбедности или ненамерног отварања нових рањивости у организацији.
Улога политика о сајбер ризику и њихова ограничења
Полисе осигурања од сајбер ризика постале су важан елемент екосистема управљања ризицима. Генерално говорећи, ова врста осигурања покрива потраживања повезана са инцидентима као што су фишинг са кршењем података, прекиди пословања, напади ransomware-ом и други догађаји везани за дигиталне системе и средства.
Анализа штета показује да је, у већини случајева кршења безбедности података, око 94% губитака покривено овим полисама, под условом да инцидент испуњава уговорене услове. Међутим, када узрок проблема лежи у самој осигураној организацији, тај проценат ефективног покрића пада на око 83%.
Међу разлозима за сукобе око покрића, посебно се истичу три: подношење захтева ван рока , неактивирање одређених клаузула које захтевају одређене радње осигураника и одлуке које је компанија донела без претходне сагласности осигуравача, што у неким случајевима може поништити део гаранција.
Да би се избегле ове ситуације, кључно је да организације у потпуности разумеју шта њихова полиса покрива, која су њена искључења и које су њихове обавезе у случају инцидента. Рана и флуидна комуникација са брокером и осигуравачем, пружање информација о критичним добављачима, осетљивој имовини и познатим рањивостима, осигурава да је полиса осигурања заиста прилагођена изложености компаније.
Штавише, интегрисање политике у оквиру шире стратегије сајбер отпорности спречава погрешан утисак да ће осигурање решити све. Финансијско покриће помаже у апсорбовању утицаја, али не спречава нападе нити замењује потребу за робусним процедурама, обученим особљем и одговарајућом технологијом.
Нови закон о сајбер безбедности и трошкови његовог поштовања
У Европи, транспозиција NIS2 директиве кроз нови Закон о сајбер безбедности подиже лествицу обавеза за хиљаде компанија, посебно оних које послују у секторима који се сматрају критичним или неопходним за економију и друштво. У Шпанији се процењује да ће скоро 6.000 организација морати да се прилагоди овој регулативи и сноси повезане трошкове имплементације.
Закон прави разлику између битних и важних ентитета . Битни ентитети првенствено одговарају компанијама у веома критичним секторима (енергетика, транспорт, банкарство, здравство, водопривреда, дигитална инфраструктура, ИКТ услуге за треће стране, свемир или нуклеарна индустрија) које такође прелазе одређене прагове величине и прихода, као и добављачи услуга од поверења, домена и јавних комуникационих мрежа, између осталог. Све остале организације које спадају у делокруг закона, али не испуњавају захтеве за битни карактер, сматрају се важним ентитетима.
Трошкови адаптације значајно варирају у зависности од почетне тачке. За велике организације које практично морају да изграде своју инфраструктуру за сајбер безбедност од нуле, просечна процењена инвестиција је око 180.000 евра. Они који већ имају имплементирано приближно 27% потребних мера могли би да виде трошкове адаптације од око 131.000 евра.
У случају основних ентитета , бројке нагло расту: онима који почињу са веома ниског нивоа имплементације могу бити потребна улагања већа од 2 милиона евра, док би онима који већ испуњавају око половине захтева било потребно око 1,19 милиона евра. Компаније које су већ регулисане претходним оквиром (NIS1) имају много мање додатне трошкове, око 100.000 евра, да се прилагоде новим захтевима.
Ако се сви ови напори удруже, Влада процењује да би цео погођени производни сектор могао да инвестира око 2.250 милијарди евра у прилагођавање новом закону. Ово је значајна цифра, али се мора тумачити у светлу трошкова, како у новчаном смислу, тако и у друштвеном смислу, низа озбиљних инцидената у стратешким секторима без заједничког минималног нивоа заштите.
Потребне мере: од управљања ризицима до санкција
Закон о сајбер безбедности иде даље од генеричких препорука: он обавезује компаније у оквиру свог делокруга да усвоје свеобухватан скуп мера , од управљања ризицима до обуке запослених. Кључни захтеви укључују развој робусних безбедносних политика, редовне анализе ризика, систематско управљање рањивостима и успостављање јасних процедура за реаговање на инциденте.
Такође је наглашена потреба за честим и поузданим резервним копијама, механизмима за опоравак од катастрофе и протоколима за управљање кризама како би се спречило да безбедносни инциденти паралишу пословање данима или недељама. Безбедност ланца снабдевања је поново у првом плану, што приморава организације да прате безбедност својих добављача и технолошких партнера.
Још једна важна област је решавање и извештавање о инцидентима . Компаније морају имати службе способне да брзо реагују када открију проблем, ублаже његов утицај и што пре врате нормално стање, као и да обавесте надлежне органе и погођене појединце у добро дефинисаним временским оквирима и са јасно дефинисаним информацијама.
Пропис такође захтева именовање службеника за безбедност информација који ће служити као интерна контакт особа и веза са властима. Он наглашава важност континуиране обуке о сајбер безбедности за менаџере и особље, препознајући да сама технологија није довољна ако људи не могу да идентификују и управљају ризицима.
Да би се осигурала усклађеност, планирани су механизми сертификације за битне субјекте, вођене самопроцене за важне субјекте и широка овлашћења за надзорне органе, који ће моћи да спроводе ревизије, захтевају информације и изричу санкције. У најтежим случајевима, казне би могле достићи и до 10 милиона евра, а разматрају се и мере попут суспензије сертификација или привременог ограничења дужности за високе званичнике док се утврђени недостаци не отклоне.
Када упоредите износе инвестиција потребних за јачање безбедности са потенцијалним економским, правним и репутационим утицајем озбиљног инцидента, постаје сасвим јасно да је затварање очију далеко скупље . Разумевање праве цене сајбер безбедности значи препознавање да заштита система, података и процеса није споредни трошак, већ кључна компонента пословног модела; што пре компаније ово интернализују, мање ће платити цену за неактивност када се догоди следећи напад.