数据泄露的实际成本:声誉受损、客户流失、罚款、停业

发布于: 2022-07-05 13:58

IBM发布的《2021年数据泄露成本》报告揭示,数据泄露成本从386万美元增至424万美元,为其17年报告发布史上最高平均总成本数额。

 

英国文化、媒体和体育部(DCMS)最近发布的报告显示,英国大中型企业越来越来难以承受数据泄露不断高企的成本。该报告显示,2021年,英国大中型企业平均损失了1.94万英镑,而2020年时这一数字还只是1.34万。有意思的是,如果考虑大中小各种规模的企业,数据泄露的平均成本骤降至4200英镑。而且,相比2020年的8460英镑还腰斩了。

 

每年都有很多这样的报告向我们揭示身边正发生什么,数据泄露和网络攻击的成本又增加了多少。这些报告都很有价值,因为能让我们了解到价格、所用方法和组织是怎样应对日益增多的威胁的。但是,我们需要谨慎对待这些报告,因为这些报告没有准确描述,也无法准确描述我们数字世界中正在发生一切,更别说精准统计数据泄露的影响了。这并不是针对研究人员本身的抱怨,而是一种客观观察:计算问题的规模或所造成影响的成本时,我们无法考虑到如此之多的因素。

 

尽管报道数据泄露的财务影响既必不可少又很有价值,但这种报告过于武断,并没有给出更难以量化的数据泄露的真实成本。当然,把这些统计数据摆上董事会会议桌来合理化网络安全预算还是很不错的,但我们还应该考虑数据泄露那些不太明显的影响,因为数据泄露的成本和对业务的影响远远高于报告数字所呈现的。

 

声誉损害

 

数据泄露事件发生后,组织往往必须与顾客、长期客户和雇员就所发生的事情艰难沟通。在了解事件发生经过和计算出财务影响之前,必须精心准备所有电话、电子邮件和新闻稿。每一场沟通都有可能失去一家客户,组织的声誉所受的负面影响不断累积。 

 

当然,这并不意味着组织应该蒙混过关或者尽量避免这些沟通,因为从长远看,这么做显然会让他们陷入更糟糕的境地。只要组织以开放的态度诚实通报所发生的一切,那么大多数(不是全部)客户、供应商和雇员都会给予谅解,尤其是在遭到有组织网络犯罪侵害的情况下。但坚持这么做也很冒险,因为在发现自己是网络攻击真正的受害者时,耐心和慷慨往往是稀缺品。

 

时间回溯到2013年,美国零售业巨头塔吉特被网络罪犯攻陷,数据泄露影响4100万客户。塔吉特在16天内检测到了泄露,并在发现后20天里公开披露了此事,但很多客户对这家公司的披露耗时非常不满。

 

这无疑在相当长的一段时间里影响了塔吉特的股价。当然,任何公司的股价都是公司声誉和地位的金融表征。

 

赔偿和罚款

 

考虑数据泄露成本时我们最常想到的就是声誉上的影响,但需要考虑的其他因素还有很多。 

 

数据泄露还会引发索赔,甚至制裁和罚款。信息专员办公室(ICO)是英国的监管机构,根据英国《数据保护法案》和欧盟《通用数据保护条例》(GDPR)监管治理和合规事宜。如果发生数据泄露,组织可能必须向ICO做出解释,等待ICO的后续动作。无论采取何种形式的制裁,律师都会介入,数据泄露的财务影响会再次迅速升级。

 

发生数据泄露事件之后,有一种影响往往会忘了讨论,这种影响虽然也会造成财务损失,但在初步评估中却不是那么明显。

 

人员影响

 

发生数据泄露时,光确定发生了什么和需要采取哪些行动就有一大堆事情要做。事件响应团队会采取行动,按计划果断行事,以期恢复业务正常运行。

 

在响应和恢复过程中,相关人员面临着全力确保尽快恢复的压力。假期被取消,育儿和照顾亲属的个人义务被忽视,当前要务就是维持或恢复业务正常运营。

 

因此,恢复团队成员承受的压力是巨大的,而在考虑谁应该加入恢复团队时,这种压力又常常遭到忽视。大多数主管和经理都需要能够在压力下保持冷静。不过,数据泄露或网络事件并不是大多数人需要面对的日常(谢天谢地)。因此,人们对安全事件的反应天差地别,但无论如何反应,终归逃不脱最初都是人类会有的反应。

 

别对人性保有太高的幻想,数据泄露发生时,团队的第一反应会是:“这对我有什么影响?我得担责吗?”或许这种想法转瞬即逝,但肯定会出现。于是,压力和焦虑开始出现,因为这个人会在个人责任和岗位职责之间挣扎。

 

难怪最近的研究显示,24%的财富500强企业首席信息安全官(CISO)履职时间仅一年,而平均任期为26个月。那么,IT团队成员的情况又如何呢?响应团队中的其他人又是何种情况?事件发生后他们会待多久呢?

 

当然,压力和焦虑会导致心理健康问题,而如果我们回到资产负债表,生产力问题会导致更多的经济损失。

 

结语

 

计算数据泄露的成本确实可以归结为我们可以往电子表格中填入什么,但我们不应该仅仅看到数据泄露表面的财务影响。如果想要深入了解真实成本,我们就得考虑数据泄露事件的方方面面。这意味着要考虑对我们声誉的影响、损失的机会成本、对生产力的影响、增加的运营成本、赔偿和罚款,以及对我们人员的影响。

 

对人员的影响往往是最难以计算的,因为没有明确的指征表明何时会感受到这种影响;团队成员可能会在业务开始恢复的那一刻开始寻找另一份工作,并且可能永远不会提到那次事件是离职的催化剂。

 

财务成本可能仅仅是电子表格中细细的一行,但数据泄露的实际成本远不止如此,还有对内部和外部利益相关者的信任侵蚀。

 

因此,我们应该提出的真正问题和做出的计算是:您对信任标价几何?

 


参考阅读

[调研]敏感数据泄露事件持续上升

[调研]2021年超60%的企业遭遇数据泄露

[调研]2021年80%的公司遭遇身份相关数据泄露

《数据防泄露技术指南》发布 提升数据安全管理能力

 

来源:“数世咨询”微信公众号

以上内容转自互联网,如有侵权,请联系删除。

分享

推荐文章

  • 10-22 2024
    关于密码,有人说,密码就是一种武器;也有人说,简单的数字和字母都是生命;还有人说,密码就是秘密通信世界里的王;您认为,密码是什么? 电影《‌解密》‌以密码破译为主题,‌通过讲述拥有数学天赋的容金珍投身于密码破译事业的故事,‌展现了深厚的家国情怀。‌ 影片中的密码破译过程不仅是一场智力上的较量,‌也是一场关乎国家安全的较量。‌电影中提到的“紫密”和“黑密”都是历史上真实存在的密码,‌其中“紫密”的原型是德国的“恩尼格玛”密码机,‌是二战时期纳粹德国使用的一种用于加密与解密文件的密码机,也是人类历史上第一种大规模投入实战的密码机。据估计,到纳粹德国投降之前,一共有大概四万台密码机被使用,是一个应用非常普遍的密码机。 “紫密”密码机是将两台电动打字机(一台输入明文,一台输出密文)通过配电板连接在一起,两台打字机各有26个插孔,用26根电线连接。当明文打字机输入一个字母后,产生一个脉冲电流,通过一根电线传输给密文打字机,密文打字机中的加密盒对其进行加密之后输出。 紫密密码机的加密原理:电线排列顺序:26根...
  • 10-22 2024
    量子安全 引领未来量子增强密码服务资源池科盾量子新推出的量子增强密码服务资源池是集密码设备、密码系统、密码服务、密码管理于一体的密码综合服务管理平台,为云平台、大数据平台等业务集中化应用场景提供一站式密码服务,降低密码应用接入的复杂度,减轻应用系统开发人员工作量,引导业务系统合规、正确、有效应用密码,提升密码应用安全性及管理效率,节约密码合规性服务成本,更好推进密码合规性应用。采用高内聚、低耦合的模块化设计方法,依托密码控制平面和密码服务平面相分离的体系结构,实现密码资源按需部署、按需分配、按需接入、按需扩展的动态弹性部署模式。1、产品设计目标①应用接口统一实现,应用按需接入。 ②密码服务统一定义,服务按需部署。 ③密码资源统一管理,资源按需分配。 ④密码设备统一监管,租户按需管理。 2、依据的标准 l GB/T 39786-2021《信息安全技术信息系统密码应用基本要求》 l GB/T22239-2019《信息安全技术信息系统安全等级保护基本要求》 l《商用密码管理条例》 l《信息安全等级保护密码管理办法》 l《信息安全等级保...
  • toolbar