企业网络安全的真实成本

最后更新: 四月2 2026
  • 数据泄露、勒索软件和人为错误造成的损失高达数百万美元,远远超过网络安全方面的预防性投资。
  • 网络犯罪造成的损失与安全预算之间的差距越来越大,尤其是在中小企业和战略部门。
  • 新的网络安全法要求数千家公司在风险管理、事件响应和培训方面投入巨资。
  • 遵守这些要求的成本低于未妥善处理的严重网络安全事件造成的财务、法律和声誉损失。

网络安全的真正成本

谈论网络安全的真正成本,不再仅仅局限于杀毒软件许可证或在出现问题时聘请IT专家。如今,企业在严重安全事件中承担的风险远远超过任何合理的防护投入,保险公司、咨询公司和公共机构的数据都清楚地表明了这一点。

网络攻击的数量和复杂程度都在急剧上升,但许多公司仍然缺乏足够的保护措施,预算紧张,应对措施零散,并且抱有“这种事不会发生在我身上”的侥幸心理。然而,一旦发生此类事件,就会付出惨痛的代价。从大型工业和能源集团到本地中小企业,企业承担的风险与实际用于风险缓解的资金之间的不匹配问题日益凸显。

网络安全事件的直接成本:令人震惊的数字

大规模分析网络保险索赔案例后,我们发现数据泄露和信息泄露是最常见的事件类型,而且最终造成的经济损失也最大。这些事件的受影响范围从少数个人到影响超过百万客户的事件不等,其涉及通知、危机管理、法律代理、罚款和声誉损害等诸多方面。

一项基于近90个国家、历时十年、涵盖4.650起保险索赔的全球研究显示,网络攻击的平均成本约为每次2,4万美元。如果问题涉及大规模数据泄露,影响则更为巨大:数据泄露的平均成本约为3,9万美元,其中包括技术、法律、运营和声誉损失等成本。

此外,“重大事件”的影响巨大:仅有4%的事件损失超过10万美元,但这一小部分事件却占到总损失的约91%。极端情况下,一些索赔金额甚至高达331亿美元,这充分说明了针对高风险组织的精心策划的攻击可能造成的毁灭性后果。

反复出现的一个因素是缺乏足够的安全措施。分析的损失中,约有四分之一源于防护措施不力:系统未打补丁、访问控制薄弱、供应商监管不力,或者缺乏能够快速恢复运营的响应和恢复计划。

损失的主要原因:第三方、人为错误和勒索软件

通过分析许多此类事件的源头,可以发现,数据泄露造成的损失很大一部分都与供应商和第三方有关。大约一半的此类事件源于影响存储或处理客户及员工数据的合作伙伴的故障或攻击。这就要求对整个供应链进行全面且定期的网络安全审查,而不仅仅是在企业内部。

人为错误仍然是造成数据泄露的常见原因。约24%的数据泄露损失与员工或合作伙伴的粗心大意或不良操作有关:例如点击钓鱼邮件中的链接、回复欺诈信息、将敏感文件发送给错误的收件人,或在未采取足够预防措施的情况下共享凭证。完善的入职培训计划能够显著降低这些风险。

与此同时,勒索软件攻击持续呈上升趋势。这类恶意软件会加密或锁定系统和数据,并索要赎金以换取恢复访问权限。在许多情况下,勒索软件还会与数据窃取和泄露相结合,以加大施压。这种模式已经变得非常复杂,以至于出现了提供勒索软件即服务(RaaS)的运营商,他们向其他犯罪分子提供工具包、基础设施和支持,以换取一定比例的赎金。

在这种情况下,制定一个设计完善、经过测试且与时俱进的业务连续性和恢复计划至关重要:强大且独立的备份、隔离受损系统的明确程序、协调的内部和外部沟通,以及最重要的是,定期演练,以避免公司遭受攻击时仓促应对。

网络安全风险与预算之间的差距

尽管攻击者不断改进其工具和方法,但网络安全防护方面的投入却往往跟不上步伐。在西班牙等市场,近期估计显示,到2028年,网络犯罪造成的损失可能飙升高达148%,达到约69.000亿欧元。然而,网络安全预算的年增长率仅略低于6%,这导致风险规模与实际防御水平之间出现日益令人担忧的差距。

这种情况在战略性行业尤为严峻,因为这些行业的活动中断不仅会造成经济损失,还会影响国家的安全、供应和基本服务。去年,制造业约占记录在案的攻击事件的四分之一,其次是能源和供应行业,以及交通运输业,后者也遭受了相当比例的攻击事件。

  选择最简单、最安全的 Linux 发行版的完整指南

像英国一家大型汽车公司遭受的网络攻击这样的高调案例(被认为是该国损失最惨重的案例之一)清楚地表明,一次网络攻击就可能瘫痪生产、扰乱供应链、损害声誉,并导致数百万美元的赔偿诉讼。

尽管前景如此,许多组织的网络安全成熟度仍然较低。近期报告显示,只有约2%的公司部署了全面的网络弹性战略——即一种整体性的方法,不仅力求预防攻击,还能抵御攻击并以可控的方式快速恢复。

好消息是,绝大多数高管现在都意识到需要加强网络安全领域的投入。超过四分之三的公司预计短期内将增加网络安全预算,其中相当一部分公司计划实现两位数的增长,因为他们意识到,继续推迟这些投资只会增加未来的成本。

数字化、互联互通和新的攻击面

数字化转型彻底改变了应急服务、物流、基础设施维护和国防等众多行业的运作方式。联网的移动设备和笔记本电脑能够提供实时信息、优化路线、协调团队并减少停机时间。然而,这种互联互通也扩大了攻击者的活动范围。数字化转型需要采取特定措施来避免风险倍增。

在远程或现场环境中,由于IT团队的直接监管有限甚至缺失,风险成倍增加:未经授权访问企业系统、包含敏感数据的设备丢失或被盗、连接到不安全的无线网络以及使用不受控制的应用程序。所有这些都为看似轻微的安全漏洞升级为严重问题创造了绝佳条件。

这些行业使用的加固型设备(便携式笔记本电脑和平板电脑)旨在极端条件下运行,并提供先进的连接功能,无论是 4G LTE 还是 5G,即使在偏远地区也能正常工作。然而,如果没有适当的安全策略,增强连接性无异于自取灭亡:更多的安全漏洞意味着更多的设备需要修补,以及更多的身份需要管理。

为了降低这些风险,采用多层、以终端为中心的保护方法是合理的:从固件层面增强安全功能的硬件、配置了默认安全原则的操作系统、强大的身份控制(例如多因素身份验证)、全盘和通信加密,以及能够实时检测可疑活动的监控工具。

基于此,建议增加额外的安全措施,例如系统地使用安全 VPN进行远程访问、严格管理软件和固件更新的策略(避免留下已知漏洞的漏洞),以及考虑现场工作具体情况的事件响应计划。

衡量网络风险并确定投资优先级

对许多公司而言,最大的挑战之一是如何从基于直觉或普遍恐惧的决策转向采用量化方法进行网络风险管理。大多数高管都认同,衡量网络风险对于决定资金分配方向、项目优先级以及哪些控制措施在降低风险敞口方面最具成本效益至关重要。

然而,只有少数组织表示其资源分配真正与最高风险领域相符。最常见的障碍包括:对威胁的真实程度不确定、缺乏可靠数据、难以将这些信息转化为业务人员易于理解的指标,以及对现有量化模型缺乏信任。

尽管如此,针对不同类型事件的财务影响评估正日益普及。例如,这些解决方案有助于估算关键系统长时间中断可能造成的损失,或者根据行业、适用法规和公司应对能力,大规模客户数据泄露可能造成的影响。

除了大型企业之外,即使是中小企业也能从更简便的量化方法中受益,哪怕仅仅是为了将潜在损失的大致数字与当前的防护支出进行比较。这种比较往往能揭示真相,并凸显出与严重安全事件的成本相比,网络安全投资实际上有多么经济实惠。

在这种情况下,与保险公司和专业经纪人密切合作至关重要。共享有关服务提供商、技术架构和业务流程的信息,有助于更好地调整保单限额、承保范围和除外责任,从而降低理赔时出现意外情况的可能性。

实际支出情况:以西班牙中小企业为例

如果我们考察中小企业层面,就会发现它们在网络安全方面的投入通常非常低。最近一项基于对一千多家西班牙中小企业访谈的调查显示,近一半的中小企业每年在网络安全方面的支出不足500欧元,考虑到它们面临的风险,这显然远远不够。

  如何判断黑客是否正在利用你的网络连接攻击网站

在下一部分,约18%的中小企业表示每年投入500至2.000欧元,而只有一小部分企业投入超过2.000欧元。投资的主要障碍之一是普遍认为实施成本过高,这种看法往往更多地源于对相关知识的缺乏了解,而非实际成本过高。

其他障碍更多地源于文化或认知层面:四分之一的中小企业认为没有必要在现有措施之外再做任何改进(尽管这些措施通常仅限于安装基本的杀毒软件)。此外,许多企业还认为网络安全管理过于复杂,或者缺乏合格的专业人员,这导致许多公司即使拥有几乎可以满足任何预算的托管解决方案和服务,也仍然不愿涉足网络安全领域。

此外,约有一半的公司认为欧洲的数字化法规弊大于利,迫使它们遵守一些以现有资源难以满足的要求。然而,矛盾的是,许多此类企业也承认,对数字化和云服务的投资已经开始产生经济效益和运营效率的提升。

事实上,十分之四的中小企业表示已经从数字化转型中获得了积极的回报,而且相当一部分企业认为网络安全能够对其盈利产生积极影响。问题通常不在于缺乏价值证据,而在于难以将这种价值转化为具体且可持续的预算决策。

人工智能、生产力和新的安全挑战

网络安全真实成本的另一个相关方面是人工智能工具的采用。在中小企业领域,超过三分之一的企业表示已经在使用基于人工智能的解决方案,其中生成式助手在文档管理、文本处理、数据分析以及市场营销、销售或客户服务支持方面发挥着重要作用。

已经开始使用这些技术的企业,其主要动机是提高生产力和效率:减少人工操作、加快内容生成、利用聊天机器人改善客户服务,或通过自动化分析辅助决策。其中相当一部分公司计划在未来几个月内增加对人工智能的投资。

然而,对于尚未迈出这一步的中小企业而言,主要障碍通常并非财务成本,只有极少数企业将其视为首要问题。更重要的因素是缺乏在日常业务中明确的应用案例,或对现有解决方案缺乏了解。这意味着许多企业错失了利用人工智能工具提升竞争力并同时加强安全性的机会。

值得注意的是,人工智能本身也已成为攻击者手中的武器。自动生成的网络钓鱼信息、语音和视频深度伪造,以及更复杂的社会工程攻击,都提高了区分欺诈行为和合法通信的难度。这使得企业面临更大的压力,必须加强其人工智能安全计划和技术控制。

在此背景下,将人工智能应用于改进流程和威胁检测,并制定明确的负责任使用这些工具的政策,可以决定是在不损失安全性的前提下提高效率,还是无意中在组织中引入新的漏洞。

网络风险政策的作用及其局限性

网络风险保险已成为风险管理生态系统的重要组成部分。一般来说,这类保险涵盖与数据泄露、业务中断、勒索软件攻击以及其他与数字系统和资产相关的事件相关的索赔。

理赔分析显示,在大多数数据泄露事件中,如果事件符合合同条款,约94%的损失可由保单承保。然而,如果问题根源在于被保险机构自身,则有效承保比例会降至约83%。

造成保险范围冲突的原因中,有三点尤为突出:在截止日期之后提出索赔、未能激活某些要求被保险人采取特定行动的条款,以及公司在未事先获得保险公司同意的情况下做出的决定,这在某些情况下可能会使部分担保失效。

为避免此类情况发生,企业必须充分了解其保单的具体承保范围、除外责任以及发生事故时的自身义务。与经纪人和保险公司尽早保持顺畅的沟通,提供有关关键供应商、敏感资产和已知漏洞的信息,可确保保险单真正契合企业的风险敞口。

此外,将该政策纳入更广泛的网络韧性战略,可以避免人们误以为保险可以解决一切问题。财务保障有助于减轻损失,但它既不能阻止攻击,也不能取代健全的流程、训练有素的人员和适当的技术。

  Windows 10 免费更新补丁:ESU 和 KB5071959

新的网络安全法及其合规成本

在欧洲,通过新的《网络安全法》将NIS2指令转化为国内法,提高了数千家公司的义务标准,尤其是那些在对经济和社会至关重要的行业运营的公司。据估计,西班牙将有近6.000家机构需要适应这项法规并承担相关的实施成本。

该法律区分了必要实体和重要实体。必要实体主要指那些规模和收入超过特定门槛,且身处高度关键行业(能源、交通、银行、医疗保健、水资源管理、数字基础设施、第三方信息通信技术服务、航天或核工业)的公司,以及提供可信服务、域名和公共通信网络等的机构。所有其他符合该法律适用范围但未达到必要实体要求的组织均被视为重要实体。

适应成本因起点不同而差异显著。对于几乎需要从零开始构建网络安全基础设施的大型组织而言,平均预计投资约为 180.000 万欧元。而那些已经实施了约 27% 必要措施的组织,其适应成本可能约为 131.000 万欧元。

对于关键实体而言,相关数字更是飙升:那些初始实施水平极低的企业可能需要超过2万欧元的投资,而那些已经满足约一半要求的企业则需要约1,19万欧元。已在先前框架(NIS1)下监管的企业,适应新要求所需的额外成本则低得多,约为100.000万欧元。

如果所有这些努力结合起来,政府估计整个受影响的生产部门可能需要投资约2.250亿欧元来适应新法律。这是一个相当大的数字,但必须结合战略部门在缺乏统一最低安全保障的情况下发生一系列严重事故所造成的经济和社会影响来解读。

必要措施:从风险管理到制裁

《网络安全法》并非泛泛而谈,而是强制要求适用范围内的公司采取一系列全面的措施,涵盖风险管理到员工培训等各个方面。关键要求包括制定健全的安全策略、定期进行风险分析、系统地进行漏洞管理以及建立清晰的事件响应流程。

报告还强调了频繁可靠的备份、灾难恢复机制和危机管理协议的重要性,以防止安全事件导致运营瘫痪数天甚至数周。供应链安全再次成为关注焦点,迫使各组织监控其供应商和技术合作伙伴的安全状况。

另一个重要领域是事件解决和报告。公司必须具备相应的服务能力,以便在发现问题时迅速做出响应,减轻其影响,尽快恢复正常秩序,并在规定的时间内以清晰明确的信息通知相关部门和受影响的个人。

该法规还要求任命一名信息安全官,作为内部联络人和与监管机构沟通的桥梁。它强调了对管理人员和员工进行持续网络安全培训的重要性,并指出如果人们无法识别和管理风险,仅靠技术是不够的。

为确保合规,相关部门计划对关键实体建立认证机制,对重要实体进行指导性自我评估,并赋予监管机构广泛的权力,使其能够开展审计、索取信息和实施制裁。在最严重的情况下,罚款最高可达10万欧元。此外,相关部门还在考虑采取暂停认证或暂时限制高级官员职务等措施,直至已发现的缺陷得到纠正。

当您将加强网络安全所需的投资与严重事件可能造成的经济、法律和声誉影响进行比较时,就会清楚地发现,视而不见的代价要高得多。了解网络安全的真正成本意味着认识到,保护系统、数据和流程并非无关紧要的支出,而是业务模式的核心组成部分;企业越早认识到这一点,在下一次攻击发生时,因不作为而付出的代价就越小。

首席信息安全官 (CISO) 弹性模板
相关文章:
首席信息安全官 (CISO) 弹性模板:领导网络安全的实用指南