- Витоки даних, програми-вимагачі та людські помилки призводять до мільйонних збитків, які значно перевищують превентивні інвестиції в кібербезпеку.
- Зростає розрив між вартістю кіберзлочинності та бюджетами, виділеними на безпеку, особливо на малих та середніх підприємствах та у стратегічних секторах.
- Новий Закон про кібербезпеку вимагає від тисяч компаній інвестувати значні суми в управління ризиками, реагування на інциденти та навчання.
- Вартість дотримання цих вимог менша, ніж фінансовий, юридичний та репутаційний вплив некерованого серйозного кіберінциденту.

Говорити про справжню вартість кібербезпеки вже не просто про ліцензії на антивірус чи найм ІТ-фахівця на допомогу, коли щось піде не так. Сьогодні гроші, якими компанія ризикує внаслідок серйозного інциденту безпеки, набагато перевищують будь-які розумні інвестиції в захист , і дані страховиків, консалтингових компаній та державних установ чітко це показують.
Хоча обсяги та складність кібератак стрімко зростають, багато компаній залишаються недостатньо захищеними , мають обмежені бюджети, поступові заходи та менталітет «зі мною такого не станеться», який, коли трапляється перший інцидент, виявляється дуже дорогим. Від великих промислових та енергетичних груп до місцевих малих та середніх підприємств, невідповідність між прийнятим ризиком та коштами, фактично виділеними на його пом'якшення, стає дедалі очевиднішою.
Прямі витрати на кіберінциденти: лякаючі цифри
Під час аналізу масштабних страхових випадків у кіберпросторі стає зрозуміло, що витоки даних та інформації є найчастішим типом інцидентів і, крім того, тим, який зрештою призводить до найбільших фінансових збитків. Йдеться про випадки, починаючи від кількох постраждалих осіб і закінчуючи інцидентами, що впливають на понад мільйон клієнтів, з усіма наслідками, що з цього випливають, зокрема повідомленнями, кризовим управлінням, юридичним представництвом, штрафами та репутаційною шкодою.
Глобальне дослідження, засноване на 4.650 страхових випадках у майже 90 країнах протягом десятиліття, показує, що середня вартість кібератаки становить близько 2,4 мільйона доларів за інцидент. Коли проблема пов'язана з масовим витоком даних, вплив ще більше зростає: середня вартість витоку даних становить близько 3,9 мільйона доларів, включаючи технічні, юридичні, операційні та репутаційні витрати.
Крім того, вплив «великих інцидентів» є величезним: лише 4% інцидентів перевищують позначку в 10 мільйонів доларів, проте ця невелика група становить приблизно 91% від загальних зареєстрованих збитків. У крайньому випадку, деякі заяви сягають вражаючих цифр аж до 331 мільйона доларів, що ілюструє руйнівний потенціал цілеспрямованої атаки на організацію, що має високий рівень ризику.
Один із факторів, який виникає постійно, – це відсутність належних заходів безпеки . Близько чверті проаналізованих втрат пов’язані з поганим захистом: невстановлені патчі для систем , слабкий контроль доступу, відсутність нагляду з боку постачальників або відсутність планів реагування та відновлення, які б дозволяли швидко повернутися до роботи.
Основні причини збитків: треті сторони, людська помилка та програми-вимагачі
Розглядаючи походження багатьох із цих інцидентів, стає зрозуміло, що значна частина збитків від витоків даних пов'язана з постачальниками та третіми сторонами . Приблизно половина цих інцидентів пов'язана зі збоями або атаками, що впливають на партнерів, які зберігають або обробляють дані клієнтів і співробітників. Це вимагає ретельного та регулярного огляду кібербезпеки в усьому ланцюжку поставок, а не лише в самій організації.
Людська помилка залишається класичним винуватцем. Близько 24% втрат, пов’язаних із витоками даних, пов’язані з недбалістю або неналежною практикою співробітників чи партнерів: натискання на посилання у фішингових електронних листах, відповідь на шахрайські повідомлення, надсилання конфіденційних документів неправильному одержувачу або передача облікових даних без належних запобіжних заходів. Гарна програма адаптації та навчання значно знижує ці ризики.
Тим часом, атаки програм-вимагачів продовжують свою тенденцію до зростання. Цей тип шкідливого програмного забезпечення шифрує або блокує системи та дані, вимагаючи викуп в обмін на відновлення доступу. У багатьох випадках це поєднується з крадіжкою даних та їх публікацією для посилення тиску. Модель стала настільки складною, що з'явилися оператори, які пропонують програми-вимагачі як послугу , надаючи комплекти, інфраструктуру та підтримку іншим злочинцям в обмін на певний відсоток від викупу.
У такому випадку важливо мати добре розроблений, перевірений та актуальний план забезпечення безперервності та відновлення бізнесу : надійні та ізольовані резервні копії, чіткі процедури ізоляції скомпрометованих систем, скоординовану внутрішню та зовнішню комунікацію та, перш за все, регулярні навчання , щоб уникнути імпровізації, коли компанія зазнає атаки.
Розрив між ризиком та бюджетом у кібербезпеці
Хоча зловмисники вдосконалюють свої інструменти та методи, витрати на захист не завжди йдуть в ногу з часом. На таких ринках, як Іспанія, нещодавні оцінки свідчать про те, що вартість кіберзлочинності може зрости на 148% до 2028 року, досягнувши близько 69.000 мільярдів євро. Однак бюджет, виділений на кібербезпеку, зростає щорічно трохи менше ніж на 6%, створюючи дедалі тривожніший розрив між обсягом прийнятого ризику та рівнем фактичного захисту.
Ця ситуація особливо критична у стратегічних секторах , де порушення діяльності не лише призводить до економічних збитків, але й впливає на безпеку країни, постачання та основні послуги. За минулий рік на обробну промисловість припадала приблизно чверть зареєстрованих нападів, за нею йдуть енергетичний та постачання, а також транспорт, які також постраждали від значного відсотка інцидентів.
Гучні справи, такі як кібератака на велику британську автомобільну компанію, яка вважається однією з найдорожчих у цій країні, чітко показують, що один інцидент може паралізувати виробництво, порушити ланцюги поставок, завдати шкоди репутації та призвести до багатомільйонних позовів про компенсацію.
Незважаючи на таку перспективу, багато організацій все ще демонструють низький рівень зрілості кібербезпеки. Нещодавні звіти показують, що лише невелика частина компаній, близько 2%, розгорнула комплексну стратегію кіберстійкості, тобто цілісний підхід, який не лише намагається запобігти атакам, але й протистояти їм та швидко й контрольовано відновитися після них.
Гарна новина полягає в тому, що переважна більшість керівників зараз усвідомлюють необхідність зміцнення цієї сфери. Понад три чверті компаній очікують збільшення своїх бюджетів на кібербезпеку в короткостроковій перспективі, а значна кількість планує двозначне збільшення, усвідомлюючи, що подальше відкладання цих інвестицій лише збільшує майбутні витрати.
Цифровізація, зв'язок та нова поверхня атаки
Цифрова трансформація революціонізувала методи роботи в таких різноманітних секторах, як служби екстреної допомоги, логістика, обслуговування інфраструктури та оборона. Підключені мобільні пристрої та ноутбуки дозволяють отримувати доступ до інформації в режимі реального часу, оптимізувати маршрути, координувати роботу команд та скорочувати час простою. Однак ця ж зв'язок також розширює поле гри для зловмисників . Цифрова трансформація вимагає конкретних заходів, щоб уникнути збільшення ризику.
У віддалених або польових середовищах, де прямий нагляд з боку ІТ-команди обмежений або відсутній, ризики множаться: несанкціонований доступ до корпоративних систем, втрата або крадіжка пристроїв, що містять конфіденційні дані, підключення до незахищених бездротових мереж та використання неконтрольованих програм. Все це створює ідеальний сценарій для переростання, здавалося б, незначного порушення безпеки в серйозну проблему.
Захищені пристрої (портативні ноутбуки та планшети), що використовуються в цих секторах, розроблені для роботи в екстремальних умовах та пропонують розширені можливості підключення, будь то 4G LTE чи 5G, навіть в ізольованих районах. Однак, збільшення кількості підключень без належної стратегії безпеки – це рецепт катастрофи: більше точок входу, більше пристроїв для оновлення та більше ідентифікаційних даних для управління.
Щоб зменшити ці ризики, має сенс багаторівневий підхід до захисту, орієнтований на кінцеві точки: апаратне забезпечення з розширеними функціями безпеки, починаючи з рівня прошивки, операційні системи, налаштовані з використанням принципів безпеки за замовчуванням, надійні засоби контролю ідентифікації (такі як багатофакторна автентифікація), повне шифрування диска та зв'язку, а також інструменти моніторингу , що дозволяють виявляти підозрілу активність у режимі реального часу.
Виходячи з цього, доцільно додати додаткові рівні, такі як систематичне використання безпечних VPN для віддаленого доступу, суворі політики управління оновленнями програмного забезпечення та мікропрограм (уникнення залишення вікон відкритими для відомих вразливостей) та плани реагування на інциденти, що враховують конкретний контекст польової роботи.
Вимірювання кіберризиків та визначення пріоритетів інвестицій
Одним із найбільших викликів для багатьох компаній є перехід від рішень, заснованих на інтуїції чи загальних побоюваннях, до кількісного підходу до управління кіберризиками . Більшість керівників погоджуються, що вимірювання кіберризиків буде ключовим для визначення того, куди розподіляти кошти, яким проектам надавати пріоритет та які засоби контролю є найбільш економічно ефективними з точки зору зменшення впливу.
Однак лише меншість організацій повідомляє про розподіл ресурсів таким чином, щоб вони дійсно відповідали сферам найвищого ризику. Серед найпоширеніших перешкод – невизначеність щодо справжнього масштабу загроз , брак достовірних даних, труднощі з перетворенням цієї інформації на зрозумілі для бізнесу показники та недовіра до доступних моделей кількісної оцінки.
Незважаючи на це, використання оцінок фінансового впливу для різних типів інцидентів набирає обертів. Ці рішення допомагають оцінити, наприклад, скільки може коштувати тривалий збій критичної системи або який вплив матиме масовий витік даних клієнтів залежно від сектора, чинних норм та можливостей реагування компанії.
Окрім великих корпорацій, навіть малі та середні підприємства могли б скористатися простішими підходами до кількісної оцінки цього, хоча б для порівняння приблизної цифри потенційних збитків із поточними витратами на захист. Таке порівняння часто є показовим і підкреслює, наскільки недорогими є інвестиції в кібербезпеку порівняно з вартістю серйозного інциденту.
У цьому контексті тісна співпраця зі страховиками та спеціалізованими брокерами може бути дуже корисною. Обмін інформацією про постачальників, архітектуру технологій та бізнес-процеси дозволяє краще коригувати ліміти полісів, покриття та винятки, зменшуючи ймовірність неприємних сюрпризів у разі виникнення страхового випадку.
Що насправді витрачається: випадок іспанських малих і середніх підприємств
Якщо подивитися на рівень малих та середніх підприємств (МСП), то реальність така, що інвестиції в кібербезпеку зазвичай дуже низькі . Нещодавнє опитування, засноване на інтерв'ю з більш ніж тисячею іспанських МСП, показує, що майже половина з них витрачає менше 500 євро на рік на цифрову безпеку, що явно недостатньо, враховуючи ризики, з якими вони стикаються.
У наступному сегменті близько 18% малих і середніх підприємств повідомляють про щорічні витрати від 500 до 2.000 євро, тоді як лише невеликий відсоток перевищує позначку в 2.000 євро. Серед основних перешкод для інвестицій виділяється сприйняття того, що витрати на впровадження є занадто високими , що часто виникає радше через брак розуміння, ніж через фактичні цифри.
Інші бар'єри скоріше культурні або пов'язані зі сприйняттям: чверть малих і середніх підприємств вважають, що немає потреби виходити за рамки того, що вони вже мають (хоча це часто зводиться до базового антивірусу). До цього додається відчуття, що кібербезпека є занадто складною для управління або що кваліфікований персонал недоступний, що змушує багато компаній уникати рішучих кроків, незважаючи на існування керованих рішень та послуг, адаптованих майже до будь-якого бюджету.
Крім того, приблизно половина цих компаній сприймають європейські правила щодо цифровізації радше як перешкоду, ніж допомогу, що змушує їх дотримуватися вимог, які вони вважають складними для виконання з наявними ресурсами. Як не парадоксально, багато з цих самих організацій визнають, що інвестиції в цифровізацію та хмарні сервіси вже приносять економічні вигоди та підвищують операційну ефективність.
Фактично, чотири з десяти малих і середніх підприємств повідомляють, що вже бачать позитивну віддачу від цифровізації, а значний відсоток розглядає кібербезпеку як фактор, який може позитивно вплинути на їхній прибуток. Проблема зазвичай полягає не у відсутності доказів цінності, а радше у складності перетворення цієї цінності на конкретні та стійкі бюджетні рішення.
Штучний інтелект, продуктивність та нові виклики безпеці
Ще одним важливим аспектом справжньої вартості кібербезпеки є впровадження інструментів штучного інтелекту . У секторі малого та середнього бізнесу трохи більше третини повідомляють, що вже використовують рішення на основі штучного інтелекту, причому генеративні помічники відіграють значну роль в управлінні документами, обробці текстів, аналізі даних та підтримці маркетингу, продажів або обслуговування клієнтів.
Серед тих, хто почав використовувати ці технології, основною мотивацією є підвищення продуктивності та ефективності : скорочення ручної роботи, прискорення створення контенту, покращення обслуговування клієнтів за допомогою чат-ботів або полегшення прийняття рішень за допомогою автоматизованого аналізу. Значна кількість цих компаній планує збільшити свої інвестиції у штучний інтелект у найближчі місяці.
Однак, серед малих і середніх підприємств, які ще не зробили цього кроку, головною перешкодою зазвичай є не фінансові витрати, які лише дуже невеликий відсоток називає своєю основною проблемою. Більш вагомою перешкодою є відсутність чіткого варіанту використання в їхній повсякденній діяльності або недостатня обізнаність про доступні рішення. Це означає, що багато організацій втрачають можливості підвищити свою конкурентоспроможність і водночас посилити свою безпеку за допомогою інструментів на основі штучного інтелекту.
Важливо пам’ятати, що сам штучний інтелект також став зброєю в руках зловмисників. Автоматично згенерований фішинг , голосові та відео діпфейки, а також більш складні атаки соціальної інженерії підвищують планку для розрізнення шахрайської спроби від законного спілкування. Це ще більше тисне на компанії, щоб вони посилили свої програми безпеки та технічні засоби контролю на основі штучного інтелекту.
У цьому контексті поєднання штучного інтелекту для покращення процесів та виявлення загроз, а також чітких політик щодо відповідального використання цих інструментів, може мати вирішальне значення між підвищенням ефективності без втрати безпеки та ненавмисним відкриттям нових вразливостей в організації.
Роль політик щодо кіберризиків та їхні обмеження
Поліси страхування кіберризиків стали важливим елементом екосистеми управління ризиками. Загалом, цей вид страхування покриває збитки, пов'язані з такими інцидентами, як фішинг з витоками даних, переривання бізнесу, атаки програм-вимагачів та інші події, пов'язані з цифровими системами та активами.
Аналіз страхових випадків показує, що у більшості випадків витоку даних близько 94% збитків покриваються цими полісами, за умови, що інцидент відповідає договірним умовам. Однак, коли причина проблеми лежить у самій застрахованій організації, цей відсоток ефективного покриття падає приблизно до 83%.
Серед причин конфліктів щодо покриття особливо виділяються три: подання претензій поза встановленим терміном , неактивація певних положень, що вимагають конкретних дій від застрахованої особи, та рішення, прийняті компанією без попередньої згоди страховика, що в деяких випадках може призвести до анулювання частини гарантій.
Щоб уникнути таких ситуацій, вкрай важливо, щоб організації повністю розуміли, що саме покриває їхній поліс, які його винятки та які їхні зобов'язання у разі інциденту. Раннє та оперативне спілкування з брокером і страховиком, надання інформації про критичних постачальників, конфіденційні активи та відомі вразливості, гарантує, що страховий поліс дійсно адаптований до ризиків компанії.
Крім того, інтеграція політики в ширшу стратегію кіберстійкості запобігає хибному враженню, що страхування вирішить усе. Фінансове покриття допомагає поглинути вплив, але воно не запобігає атакам і не замінює потреби в надійних процедурах, навченому персоналі та відповідних технологіях.
Новий закон про кібербезпеку та вартість його дотримання
У Європі транспозиція директиви NIS2 через новий Закон про кібербезпеку підвищує планку зобов'язань для тисяч компаній, особливо тих, які працюють у секторах, що вважаються критично важливими або важливими для економіки та суспільства. В Іспанії, за оцінками, майже 6.000 організацій повинні будуть адаптуватися до цього положення та нести пов'язані з ним витрати на впровадження.
Закон розрізняє суттєво важливі та життєво важливі суб'єкти господарювання . До суттєвих суб'єктів господарювання насамперед належать компанії у надзвичайно критичних секторах (енергетика, транспорт, банківська справа, охорона здоров'я, управління водними ресурсами, цифрова інфраструктура, ІКТ-послуги для третіх сторін, космос або ядерна промисловість), які також перевищують певні порогові значення розміру та доходу, а також постачальники довірених послуг, доменів та мереж загального зв'язку тощо. Усі інші організації, що підпадають під дію закону, але не відповідають вимогам суттєвості, вважаються важливими суб'єктами господарювання.
Вартість адаптації значно варіюється залежно від початкової точки. Для великих організацій , яким практично доводиться будувати свою інфраструктуру кібербезпеки з нуля, середні оціночні інвестиції становлять близько 180 000 євро. Ті, хто вже впровадив приблизно 27% необхідних заходів, можуть зіткнутися з витратами на адаптацію близько 131 000 євро.
У випадку з життєво важливими суб'єктами господарювання цифри різко зростають: тим, хто починає з дуже низького рівня впровадження, можуть знадобитися інвестиції, що перевищують 2 мільйони євро, тоді як тим, хто вже відповідає приблизно половині вимог, знадобиться близько 1,19 мільйона євро. Компанії, які вже регулюються попередньою системою (NIS1), мають значно менші додаткові витрати, близько 100 000 євро, на адаптацію до нових вимог.
Якщо всі ці зусилля будуть об’єднані, уряд оцінює, що весь постраждалий виробничий сектор може інвестувати близько 2.250 мільярда євро у адаптацію до нового закону. Це значна цифра, але її слід інтерпретувати з урахуванням вартості, як у грошовому плані, так і в соціальному плані, низки серйозних інцидентів у стратегічних секторах без єдиного мінімального рівня захисту.
Необхідні заходи: від управління ризиками до санкцій
Закон про кібербезпеку виходить за рамки загальних рекомендацій: він зобов'язує компанії, що входять до його сфери застосування, вживати комплексних заходів , починаючи від управління ризиками і закінчуючи навчанням персоналу. Ключові вимоги включають розробку надійних політик безпеки, регулярний аналіз ризиків, систематичне управління вразливостями та встановлення чітких процедур реагування на інциденти.
Також наголошується на необхідності частого та надійного резервного копіювання, механізмів аварійного відновлення та протоколів кризового управління, щоб запобігти паралізації операцій на дні або тижні внаслідок інцидентів безпеки. Безпека ланцюга поставок знову виходить на перший план, що змушує організації стежити за безпекою своїх постачальників та технологічних партнерів.
Ще однією важливою сферою є вирішення інцидентів та звітність про них . Компанії повинні мати служби, здатні швидко реагувати на виявлення проблеми, пом’якшувати її наслідки та якомога швидше відновлювати нормальну роботу, а також повідомляти відповідні органи та постраждалих осіб у чітко визначені терміни та з чітко визначеною інформацією.
Регламент також вимагає призначення співробітника з інформаційної безпеки, який виконуватиме функції внутрішньої контактної особи та зв'язкової особи з органами влади. Він підкреслює важливість постійного навчання керівників та персоналу з кібербезпеки, визнаючи, що самих лише технологій недостатньо, якщо люди не можуть виявляти та керувати ризиками.
Для забезпечення відповідності плануються механізми сертифікації для ключових суб'єктів, керована самооцінка для важливих суб'єктів та широкі повноваження для наглядових органів, які зможуть проводити аудити, запитувати інформацію та накладати санкції. У найсерйозніших випадках штрафи можуть сягати 10 мільйонів євро, а також розглядаються такі заходи, як призупинення дії сертифікацій або тимчасове обмеження обов'язків для вищих посадовців до усунення виявлених недоліків.
Якщо порівняти обсяг інвестицій, необхідних для посилення безпеки, з потенційним економічним, правовим та репутаційним впливом серйозного інциденту, стає цілком зрозуміло, що ігнорування цього питання набагато дорожче . Розуміння справжньої вартості кібербезпеки означає визнання того, що захист систем, даних і процесів — це не випадкові витрати, а ключовий компонент бізнес-моделі; чим швидше компанії це засвоять, тим менше вони заплатять за бездіяльність, коли станеться наступна атака.