- Các vụ rò rỉ dữ liệu, mã độc tống tiền và lỗi của con người gây ra thiệt hại hàng triệu đô la, vượt xa chi phí đầu tư phòng ngừa vào an ninh mạng.
- Khoảng cách giữa chi phí do tội phạm mạng gây ra và ngân sách dành cho an ninh mạng ngày càng lớn, đặc biệt là ở các doanh nghiệp vừa và nhỏ cũng như các lĩnh vực chiến lược.
- Luật An ninh mạng mới yêu cầu hàng nghìn công ty phải đầu tư những khoản tiền lớn vào quản lý rủi ro, ứng phó sự cố và đào tạo.
- Chi phí tuân thủ các yêu cầu này thấp hơn so với thiệt hại về tài chính, pháp lý và uy tín do một sự cố an ninh mạng nghiêm trọng không được xử lý gây ra.

Việc bàn luận về chi phí thực sự của an ninh mạng không còn chỉ xoay quanh việc mua bản quyền phần mềm diệt virus hay thuê chuyên gia CNTT để khắc phục sự cố. Ngày nay, số tiền mà một công ty phải đối mặt trong một sự cố an ninh nghiêm trọng vượt xa bất kỳ khoản đầu tư hợp lý nào vào bảo vệ , và dữ liệu từ các công ty bảo hiểm, tư vấn và cơ quan nhà nước đã chứng minh điều này một cách rõ ràng.
Trong khi số lượng và mức độ tinh vi của các cuộc tấn công mạng đang tăng vọt, nhiều công ty vẫn chưa được bảo vệ đầy đủ , với ngân sách eo hẹp, các biện pháp rời rạc và tâm lý "chuyện đó sẽ không xảy ra với tôi", điều mà khi sự cố đầu tiên xảy ra sẽ gây ra thiệt hại rất lớn. Từ các tập đoàn công nghiệp và năng lượng lớn đến các doanh nghiệp vừa và nhỏ địa phương, sự chênh lệch giữa rủi ro được gánh chịu và số tiền thực sự được phân bổ để giảm thiểu rủi ro ngày càng trở nên rõ ràng.
Chi phí trực tiếp của các sự cố an ninh mạng: những con số đáng sợ.
Khi phân tích các yêu cầu bồi thường bảo hiểm an ninh mạng trên quy mô lớn, rõ ràng là vi phạm dữ liệu và rò rỉ thông tin là loại sự cố thường xuyên nhất và hơn nữa, là loại sự cố gây ra tổn thất tài chính lớn nhất. Chúng ta đang nói đến các trường hợp từ một vài cá nhân bị ảnh hưởng đến các sự cố ảnh hưởng đến hơn một triệu khách hàng, với tất cả những gì kéo theo đó về thông báo, quản lý khủng hoảng, đại diện pháp lý, hình phạt và thiệt hại về uy tín.
Một nghiên cứu toàn cầu dựa trên 4.650 yêu cầu bồi thường bảo hiểm tại gần 90 quốc gia trong hơn một thập kỷ cho thấy chi phí trung bình của một cuộc tấn công mạng vào khoảng 2,4 triệu đô la mỗi vụ. Khi vấn đề liên quan đến vi phạm dữ liệu quy mô lớn, tác động còn tăng lên đáng kể: chi phí trung bình của một vụ vi phạm dữ liệu vào khoảng 3,9 triệu đô la, bao gồm chi phí kỹ thuật, pháp lý, vận hành và thiệt hại về uy tín.
Hơn nữa, tác động của "các sự cố lớn" là vô cùng to lớn: chỉ có 4% các sự cố vượt quá mốc 10 triệu đô la, nhưng nhóm nhỏ này lại chiếm khoảng 91% tổng thiệt hại được ghi nhận. Ở mức độ cực đoan, một số vụ kiện đã lên tới con số đáng kinh ngạc là 331 triệu đô la, cho thấy tiềm năng tàn phá của một cuộc tấn công có chủ đích vào một tổ chức dễ bị tổn thương.
Một yếu tố xuất hiện lặp đi lặp lại là thiếu các biện pháp bảo mật đầy đủ . Khoảng một phần tư số tổn thất được phân tích bắt nguồn từ việc bảo vệ kém: hệ thống chưa được vá lỗi , kiểm soát truy cập yếu, thiếu sự giám sát của nhà cung cấp hoặc thiếu các kế hoạch ứng phó và phục hồi cho phép nhanh chóng khôi phục hoạt động.
Nguyên nhân chính gây thiệt hại: bên thứ ba, lỗi của con người và mã độc tống tiền
Khi xem xét nguồn gốc của nhiều sự cố này, rõ ràng là một phần đáng kể thiệt hại do vi phạm dữ liệu có liên quan đến nhà cung cấp và bên thứ ba . Khoảng một nửa số sự cố này bắt nguồn từ các lỗi hoặc cuộc tấn công ảnh hưởng đến các đối tác lưu trữ hoặc xử lý dữ liệu khách hàng và nhân viên. Điều này đòi hỏi phải tiến hành đánh giá an ninh mạng kỹ lưỡng và thường xuyên trong toàn bộ chuỗi cung ứng, chứ không chỉ trong phạm vi tổ chức.
Lỗi do con người vẫn là nguyên nhân chính. Khoảng 24% tổn thất liên quan đến vi phạm dữ liệu là do sự bất cẩn hoặc thực hành kém của nhân viên hoặc đối tác: nhấp vào các liên kết trong email lừa đảo, trả lời tin nhắn gian lận, gửi tài liệu nhạy cảm cho người nhận không đúng hoặc chia sẻ thông tin đăng nhập mà không có biện pháp phòng ngừa đầy đủ. Một chương trình đào tạo và hướng dẫn nhân viên mới tốt sẽ giảm đáng kể những rủi ro này.
Trong khi đó, các cuộc tấn công ransomware tiếp tục gia tăng. Loại phần mềm độc hại này mã hóa hoặc khóa hệ thống và dữ liệu, đòi tiền chuộc để khôi phục quyền truy cập. Trong nhiều trường hợp, nó được kết hợp với việc đánh cắp và công bố dữ liệu để gia tăng áp lực. Mô hình này đã trở nên tinh vi đến mức các nhà điều hành đã xuất hiện cung cấp dịch vụ ransomware , cung cấp bộ công cụ, cơ sở hạ tầng và hỗ trợ cho các tội phạm khác để đổi lấy một phần trăm tiền chuộc.
Tình huống này cho thấy việc có một kế hoạch khôi phục và duy trì hoạt động kinh doanh được thiết kế tốt, đã được thử nghiệm và cập nhật thường xuyên là vô cùng cần thiết : các bản sao lưu mạnh mẽ và được cách ly, các quy trình rõ ràng để cô lập các hệ thống bị xâm phạm, sự phối hợp thông tin liên lạc nội bộ và bên ngoài, và trên hết là các cuộc diễn tập thường xuyên để tránh ứng biến khi công ty bị tấn công.
Khoảng cách giữa rủi ro và ngân sách trong an ninh mạng
Trong khi tin tặc không ngừng hoàn thiện công cụ và phương pháp của mình, chi tiêu cho bảo vệ lại không theo kịp. Tại các thị trường như Tây Ban Nha, các ước tính gần đây cho thấy chi phí do tội phạm mạng gây ra có thể tăng vọt lên tới 148% vào năm 2028, đạt khoảng 69.000 tỷ euro. Tuy nhiên, ngân sách dành cho an ninh mạng chỉ tăng trưởng ở mức dưới 6% mỗi năm, tạo ra một khoảng cách ngày càng đáng lo ngại giữa mức độ rủi ro phải gánh chịu và mức độ phòng thủ thực tế.
Tình hình này đặc biệt nghiêm trọng trong các lĩnh vực chiến lược , nơi việc gián đoạn hoạt động không chỉ gây ra thiệt hại kinh tế mà còn ảnh hưởng đến an ninh, nguồn cung và các dịch vụ thiết yếu của quốc gia. Trong năm vừa qua, ngành công nghiệp sản xuất chiếm khoảng một phần tư số vụ tấn công được ghi nhận, tiếp theo là các ngành năng lượng và cung ứng, và vận tải, cũng chịu một tỷ lệ đáng kể các vụ việc.
Những vụ việc nổi tiếng như vụ tấn công mạng vào một công ty sản xuất ô tô lớn của Anh, được coi là một trong những vụ gây thiệt hại nặng nề nhất ở nước này, cho thấy rõ rằng một sự cố duy nhất có thể làm tê liệt sản xuất, gián đoạn chuỗi cung ứng, làm tổn hại danh tiếng và dẫn đến các yêu cầu bồi thường lên đến hàng triệu đô la.
Bất chấp triển vọng này, nhiều tổ chức vẫn thể hiện mức độ trưởng thành thấp về an ninh mạng. Các báo cáo gần đây chỉ ra rằng chỉ một phần nhỏ các công ty, khoảng 2%, đã triển khai chiến lược khả năng phục hồi mạng toàn diện—nghĩa là một cách tiếp cận tổng thể không chỉ cố gắng ngăn chặn các cuộc tấn công mà còn chống chịu và phục hồi nhanh chóng, có kiểm soát sau các cuộc tấn công đó.
Tin tốt là phần lớn các nhà quản lý hiện nay đều nhận ra sự cần thiết phải tăng cường lĩnh vực này. Hơn ba phần tư các công ty dự kiến sẽ tăng ngân sách an ninh mạng trong thời gian ngắn, và một số lượng đáng kể đang lên kế hoạch tăng trưởng hai chữ số, nhận thức được rằng việc tiếp tục trì hoãn các khoản đầu tư này chỉ làm tăng chi phí trong tương lai.
Số hóa, kết nối và một bề mặt tấn công mới
Chuyển đổi số đã cách mạng hóa các phương thức làm việc trong nhiều lĩnh vực khác nhau, từ dịch vụ khẩn cấp, hậu cần, bảo trì cơ sở hạ tầng đến quốc phòng. Các thiết bị di động và máy tính xách tay kết nối mạng cho phép truy cập thông tin theo thời gian thực, tối ưu hóa tuyến đường, phối hợp nhóm và giảm thời gian chết. Tuy nhiên, khả năng kết nối này cũng mở rộng phạm vi hoạt động cho tin tặc . Chuyển đổi số đòi hỏi các biện pháp cụ thể để tránh làm gia tăng rủi ro.
Trong môi trường làm việc từ xa hoặc ngoài hiện trường, nơi sự giám sát trực tiếp của đội ngũ CNTT bị hạn chế hoặc không có, rủi ro sẽ tăng lên: truy cập trái phép vào hệ thống doanh nghiệp, mất mát hoặc đánh cắp thiết bị chứa dữ liệu nhạy cảm, kết nối với mạng không dây không an toàn và sử dụng các ứng dụng không được kiểm soát. Tất cả những điều này tạo ra một kịch bản hoàn hảo để một vi phạm an ninh tưởng chừng nhỏ nhặt có thể leo thang thành một vấn đề nghiêm trọng.
Các thiết bị bền bỉ (máy tính xách tay và máy tính bảng) được sử dụng trong các lĩnh vực này được thiết kế để hoạt động trong điều kiện khắc nghiệt và cung cấp khả năng kết nối tiên tiến, dù là 4G LTE hay 5G, ngay cả ở những khu vực hẻo lánh. Tuy nhiên, việc tăng cường kết nối mà không có chiến lược bảo mật phù hợp sẽ dẫn đến thảm họa: nhiều điểm xâm nhập hơn, nhiều thiết bị cần vá lỗi hơn và nhiều danh tính cần quản lý hơn.
Để giảm thiểu những rủi ro này, một phương pháp bảo vệ đa lớp, tập trung vào điểm cuối là hợp lý: phần cứng với các tính năng bảo mật nâng cao từ cấp độ firmware, hệ điều hành được cấu hình với các nguyên tắc bảo mật mặc định, kiểm soát danh tính mạnh mẽ (chẳng hạn như xác thực đa yếu tố), mã hóa toàn bộ ổ đĩa và thông tin liên lạc, và các công cụ giám sát cho phép phát hiện hoạt động đáng ngờ trong thời gian thực.
Trên cơ sở đó, nên bổ sung thêm các lớp bảo mật như sử dụng có hệ thống các mạng VPN an toàn để truy cập từ xa, các chính sách nghiêm ngặt để quản lý việc cập nhật phần mềm và firmware (tránh để lại các lỗ hổng bảo mật đã biết) và các kế hoạch ứng phó sự cố có tính đến bối cảnh cụ thể của công việc thực địa.
Đánh giá rủi ro mạng và ưu tiên đầu tư.
Một trong những thách thức lớn nhất đối với nhiều công ty là chuyển từ việc đưa ra quyết định dựa trên trực giác hoặc nỗi sợ hãi chung chung sang phương pháp định lượng trong quản lý rủi ro mạng . Hầu hết các nhà điều hành đều đồng ý rằng việc đo lường rủi ro mạng sẽ là chìa khóa để quyết định phân bổ nguồn vốn, ưu tiên các dự án và lựa chọn các biện pháp kiểm soát hiệu quả nhất về mặt giảm thiểu rủi ro.
Tuy nhiên, chỉ một số ít tổ chức báo cáo rằng họ phân bổ nguồn lực theo cách thực sự phù hợp với các lĩnh vực rủi ro cao nhất. Trong số những trở ngại thường gặp nhất là sự không chắc chắn về mức độ thực sự của các mối đe dọa , thiếu dữ liệu đáng tin cậy, khó khăn trong việc chuyển đổi thông tin đó thành các chỉ số dễ hiểu đối với hoạt động kinh doanh và sự thiếu tin tưởng vào các mô hình định lượng hiện có.
Mặc dù vậy, việc sử dụng các đánh giá tác động tài chính đối với các loại sự cố khác nhau đang ngày càng phổ biến. Các giải pháp này giúp ước tính, ví dụ, chi phí mà một sự cố ngừng hoạt động kéo dài của một hệ thống quan trọng có thể gây ra, hoặc tác động của một vụ rò rỉ dữ liệu khách hàng quy mô lớn sẽ như thế nào tùy thuộc vào lĩnh vực, các quy định hiện hành và khả năng ứng phó của công ty.
Ngoài các tập đoàn lớn, ngay cả các doanh nghiệp vừa và nhỏ cũng có thể hưởng lợi từ những phương pháp đơn giản hơn để định lượng điều này, dù chỉ là để so sánh con số ước tính về tổn thất tiềm năng với chi phí hiện tại dành cho bảo vệ an ninh mạng. Sự so sánh này thường rất hữu ích và cho thấy việc đầu tư vào an ninh mạng thực sự rẻ như thế nào so với chi phí của một sự cố nghiêm trọng.
Trong bối cảnh này, sự hợp tác chặt chẽ với các công ty bảo hiểm và các nhà môi giới chuyên nghiệp có thể rất hữu ích. Việc chia sẻ thông tin về nhà cung cấp, kiến trúc công nghệ và quy trình kinh doanh cho phép điều chỉnh tốt hơn các giới hạn bảo hiểm, phạm vi bảo hiểm và các điều khoản loại trừ, giảm thiểu khả năng xảy ra những bất ngờ khó chịu trong trường hợp yêu cầu bồi thường.
Chi phí thực tế: trường hợp của các doanh nghiệp vừa và nhỏ Tây Ban Nha
Nếu nhìn vào cấp độ doanh nghiệp vừa và nhỏ (SMEs), thực tế là đầu tư vào an ninh mạng thường rất thấp . Một cuộc khảo sát gần đây dựa trên các cuộc phỏng vấn với hơn một nghìn SMEs Tây Ban Nha cho thấy gần một nửa trong số họ chi chưa đến 500 euro mỗi năm cho an ninh mạng, một con số rõ ràng là không đủ nếu xét đến những rủi ro mà họ phải đối mặt.
Trong phần tiếp theo, khoảng 18% doanh nghiệp vừa và nhỏ cho biết họ phân bổ từ 500 đến 2.000 euro mỗi năm, trong khi chỉ một tỷ lệ nhỏ vượt quá mốc 2.000 euro. Trong số những trở ngại chính đối với đầu tư, nhận thức rằng chi phí triển khai quá cao là một ví dụ nổi bật , điều này thường xuất phát từ sự thiếu hiểu biết hơn là từ các con số thực tế.
Những rào cản khác mang tính văn hóa hoặc liên quan đến nhận thức: một phần tư các doanh nghiệp vừa và nhỏ tin rằng không cần thiết phải làm gì hơn ngoài những gì họ đã có (mặc dù điều đó thường chỉ tương đương với một phần mềm chống virus cơ bản). Thêm vào đó là cảm giác rằng an ninh mạng quá phức tạp để quản lý hoặc thiếu nhân sự đủ trình độ, dẫn đến việc nhiều công ty tránh đầu tư, bất chấp sự tồn tại của các giải pháp và dịch vụ quản lý được thiết kế phù hợp với hầu hết mọi ngân sách.
Hơn nữa, khoảng một nửa số công ty này coi các quy định của châu Âu về số hóa là trở ngại hơn là hỗ trợ, buộc họ phải tuân thủ các yêu cầu mà họ cho là khó đáp ứng với nguồn lực hiện có. Nghịch lý thay, nhiều tổ chức trong số này lại thừa nhận rằng các khoản đầu tư vào số hóa và dịch vụ đám mây đã và đang mang lại lợi ích kinh tế và hiệu quả hoạt động.
Trên thực tế, bốn trong số mười doanh nghiệp vừa và nhỏ cho biết đã thu được lợi nhuận tích cực từ quá trình số hóa, và một tỷ lệ đáng kể xem an ninh mạng là yếu tố có thể tác động tích cực đến lợi nhuận của họ. Vấn đề thường không phải là thiếu bằng chứng về giá trị, mà là khó khăn trong việc chuyển đổi giá trị đó thành các quyết định ngân sách cụ thể và bền vững.
Trí tuệ nhân tạo, năng suất và những thách thức an ninh mới
Một khía cạnh quan trọng khác của chi phí thực sự của an ninh mạng là việc áp dụng các công cụ trí tuệ nhân tạo . Trong lĩnh vực doanh nghiệp vừa và nhỏ, hơn một phần ba cho biết đã sử dụng các giải pháp dựa trên AI, với các trợ lý tạo sinh đóng vai trò quan trọng trong quản lý tài liệu, xử lý văn bản, phân tích dữ liệu và hỗ trợ tiếp thị, bán hàng hoặc dịch vụ khách hàng.
Đối với những người đã bắt đầu sử dụng các công nghệ này, động lực chính là để tăng năng suất và hiệu quả : giảm thiểu công việc thủ công, tăng tốc độ tạo nội dung, cải thiện dịch vụ khách hàng bằng chatbot hoặc hỗ trợ ra quyết định thông qua phân tích tự động. Một số lượng đáng kể các công ty này dự định sẽ tăng cường đầu tư vào AI trong những tháng tới.
Tuy nhiên, đối với các doanh nghiệp vừa và nhỏ chưa thực hiện bước chuyển mình này, trở ngại chính thường không phải là chi phí tài chính, mà chỉ một tỷ lệ rất nhỏ coi đó là vấn đề chính. Điều quan trọng hơn là thiếu trường hợp sử dụng rõ ràng trong hoạt động kinh doanh hàng ngày hoặc thiếu nhận thức về các giải pháp hiện có. Điều này có nghĩa là nhiều tổ chức đang bỏ lỡ cơ hội nâng cao khả năng cạnh tranh và đồng thời tăng cường bảo mật bằng các công cụ dựa trên trí tuệ nhân tạo.
Điều quan trọng cần nhớ là bản thân trí tuệ nhân tạo (AI) cũng đã trở thành một vũ khí trong tay kẻ tấn công. Các cuộc tấn công lừa đảo tự động , giả mạo giọng nói và video (deepfake), và các cuộc tấn công kỹ thuật xã hội tinh vi hơn đã làm tăng độ khó trong việc phân biệt giữa một nỗ lực gian lận và một giao tiếp hợp pháp. Điều này càng gây thêm áp lực lên các công ty trong việc tăng cường các chương trình bảo mật AI và các biện pháp kiểm soát kỹ thuật của họ.
Trong bối cảnh này, sự kết hợp giữa trí tuệ nhân tạo (AI) để cải thiện quy trình và phát hiện mối đe dọa, cùng với các chính sách rõ ràng về việc sử dụng các công cụ này một cách có trách nhiệm, có thể tạo ra sự khác biệt giữa việc đạt được hiệu quả mà không làm giảm tính bảo mật, hoặc vô tình tạo ra các lỗ hổng mới trong tổ chức.
Vai trò của các chính sách rủi ro mạng và những hạn chế của chúng
Bảo hiểm rủi ro mạng đã trở thành một yếu tố quan trọng trong hệ sinh thái quản lý rủi ro. Nhìn chung, loại bảo hiểm này bao gồm các khiếu nại liên quan đến các sự cố như lừa đảo trực tuyến dẫn đến rò rỉ dữ liệu, gián đoạn kinh doanh, tấn công mã độc tống tiền và các sự kiện khác liên quan đến hệ thống và tài sản kỹ thuật số.
Phân tích yêu cầu bồi thường cho thấy, trong hầu hết các vụ vi phạm dữ liệu, khoảng 94% thiệt hại được bảo hiểm theo các chính sách này, với điều kiện sự cố đáp ứng các điều kiện đã thỏa thuận trong hợp đồng. Tuy nhiên, khi nguyên nhân của vấn đề nằm ở chính tổ chức được bảo hiểm, tỷ lệ bảo hiểm hiệu quả giảm xuống còn khoảng 83%.
Trong số các nguyên nhân gây ra xung đột về phạm vi bảo hiểm, có ba nguyên nhân nổi bật: việc nộp đơn yêu cầu bồi thường ngoài thời hạn , việc không kích hoạt một số điều khoản yêu cầu người được bảo hiểm thực hiện các hành động cụ thể, và các quyết định do công ty đưa ra mà không có sự đồng ý trước của người được bảo hiểm, trong một số trường hợp có thể làm vô hiệu một phần các điều khoản bảo lãnh.
Để tránh những tình huống này, điều quan trọng là các tổ chức phải hiểu rõ chính xác chính sách bảo hiểm của mình bao gồm những gì, những điều khoản loại trừ là gì và nghĩa vụ của họ trong trường hợp xảy ra sự cố. Việc liên lạc sớm và thường xuyên với nhà môi giới và công ty bảo hiểm, cung cấp thông tin về các nhà cung cấp quan trọng, tài sản nhạy cảm và các điểm yếu đã biết, đảm bảo rằng chính sách bảo hiểm thực sự phù hợp với rủi ro mà công ty phải đối mặt.
Hơn nữa, việc tích hợp chính sách này vào một chiến lược an ninh mạng toàn diện hơn sẽ tránh được ấn tượng sai lầm rằng bảo hiểm sẽ giải quyết mọi vấn đề. Bảo hiểm tài chính giúp giảm thiểu tác động, nhưng nó không ngăn chặn được các cuộc tấn công cũng như không thay thế được nhu cầu về các quy trình mạnh mẽ, nhân viên được đào tạo và công nghệ phù hợp.
Luật An ninh mạng mới và chi phí tuân thủ luật đó.
Tại châu Âu, việc chuyển đổi chỉ thị NIS2 thông qua Luật An ninh mạng mới đang nâng cao các quy định về nghĩa vụ đối với hàng nghìn công ty, đặc biệt là những công ty hoạt động trong các lĩnh vực được coi là trọng yếu hoặc thiết yếu đối với nền kinh tế và xã hội. Tại Tây Ban Nha, ước tính gần 6.000 tổ chức sẽ phải thích ứng với quy định này và chịu các chi phí triển khai liên quan.
Luật phân biệt giữa các thực thể thiết yếu và các thực thể quan trọng . Các thực thể thiết yếu chủ yếu là các công ty trong các lĩnh vực cực kỳ quan trọng (năng lượng, vận tải, ngân hàng, y tế, quản lý nước, cơ sở hạ tầng kỹ thuật số, dịch vụ CNTT cho bên thứ ba, không gian hoặc công nghiệp hạt nhân) mà cũng vượt quá một số ngưỡng nhất định về quy mô và doanh thu, cũng như các nhà cung cấp dịch vụ đáng tin cậy, tên miền và mạng lưới truyền thông công cộng, cùng nhiều lĩnh vực khác. Tất cả các tổ chức khác thuộc phạm vi điều chỉnh của luật nhưng không đáp ứng các yêu cầu về tính thiết yếu đều được coi là các thực thể quan trọng.
Chi phí thích ứng thay đổi đáng kể tùy thuộc vào điểm xuất phát. Đối với các tổ chức lớn phải xây dựng gần như toàn bộ cơ sở hạ tầng an ninh mạng từ đầu, mức đầu tư ước tính trung bình vào khoảng 180.000 euro. Những tổ chức đã triển khai khoảng 27% các biện pháp cần thiết có thể thấy chi phí thích ứng vào khoảng 131.000 euro.
Đối với các tổ chức thiết yếu , con số này tăng vọt: những tổ chức bắt đầu từ mức độ thực hiện rất thấp có thể cần đầu tư vượt quá 2 triệu euro, trong khi những tổ chức đã đáp ứng khoảng một nửa yêu cầu sẽ cần khoảng 1,19 triệu euro. Các công ty đã được điều chỉnh theo khung pháp lý trước đây (NIS1) có chi phí bổ sung thấp hơn nhiều, khoảng 100.000 euro, để thích ứng với các yêu cầu mới.
Nếu kết hợp tất cả các nỗ lực này, Chính phủ ước tính rằng toàn bộ ngành sản xuất bị ảnh hưởng có thể đầu tư khoảng 2.250 tỷ euro để thích ứng với luật mới. Đây là một con số đáng kể, nhưng cần được xem xét trong bối cảnh chi phí, cả về tiền bạc và tác động xã hội, của một loạt các sự cố nghiêm trọng trong các lĩnh vực chiến lược mà không có mức độ bảo vệ tối thiểu chung.
Các biện pháp cần thiết: từ quản lý rủi ro đến trừng phạt
Luật An ninh mạng không chỉ đưa ra những khuyến nghị chung chung: nó bắt buộc các công ty thuộc phạm vi điều chỉnh phải áp dụng một bộ biện pháp toàn diện , từ quản lý rủi ro đến đào tạo nhân viên. Các yêu cầu chính bao gồm việc xây dựng các chính sách an ninh mạnh mẽ, phân tích rủi ro thường xuyên, quản lý lỗ hổng một cách có hệ thống và thiết lập các quy trình ứng phó sự cố rõ ràng.
Nhu cầu sao lưu thường xuyên và đáng tin cậy, các cơ chế phục hồi sau thảm họa và các giao thức quản lý khủng hoảng để ngăn chặn các sự cố an ninh làm tê liệt hoạt động trong nhiều ngày hoặc nhiều tuần cũng được nhấn mạnh. An ninh chuỗi cung ứng một lần nữa được đặt lên hàng đầu, buộc các tổ chức phải giám sát an ninh của các nhà cung cấp và đối tác công nghệ của họ.
Một lĩnh vực quan trọng khác là giải quyết và báo cáo sự cố . Các công ty phải có các dịch vụ có khả năng phản hồi nhanh chóng khi phát hiện ra vấn đề, giảm thiểu tác động của nó và khôi phục lại trạng thái bình thường càng sớm càng tốt, cũng như thông báo cho các cơ quan chức năng và những người bị ảnh hưởng trong khung thời gian xác định rõ ràng và với thông tin được xác định rõ ràng.
Quy định này cũng yêu cầu bổ nhiệm một cán bộ an ninh thông tin để làm đầu mối liên lạc nội bộ và phối hợp với các cơ quan chức năng. Nó nhấn mạnh tầm quan trọng của việc đào tạo an ninh mạng thường xuyên cho các nhà quản lý và nhân viên, nhận thức rằng công nghệ thôi là chưa đủ nếu con người không thể xác định và quản lý rủi ro.
Để đảm bảo tuân thủ, các cơ chế chứng nhận được lên kế hoạch cho các tổ chức thiết yếu, các đánh giá tự định hướng cho các tổ chức quan trọng, và quyền hạn rộng rãi cho các cơ quan giám sát, những người sẽ có thể tiến hành kiểm toán, yêu cầu thông tin và áp đặt các biện pháp trừng phạt. Trong những trường hợp nghiêm trọng nhất, mức phạt có thể lên tới 10 triệu euro, và các biện pháp như đình chỉ chứng nhận hoặc tạm thời hạn chế nhiệm vụ của các quan chức cấp cao cho đến khi các thiếu sót được khắc phục cũng đang được xem xét.
Khi so sánh chi phí đầu tư cần thiết để tăng cường an ninh với những tác động tiềm tàng về kinh tế, pháp lý và uy tín của một sự cố nghiêm trọng, rõ ràng là việc làm ngơ sẽ tốn kém hơn rất nhiều . Hiểu được chi phí thực sự của an ninh mạng có nghĩa là nhận ra rằng bảo vệ hệ thống, dữ liệu và quy trình không phải là một khoản chi phí ngẫu nhiên, mà là một thành phần cốt lõi của mô hình kinh doanh; các công ty càng sớm nhận ra điều này, họ càng ít phải trả giá cho sự thiếu hành động khi cuộc tấn công tiếp theo xảy ra.