IBM's rapport om omkostninger ved databrud 2025 har sat et konkret tal på noget, sikkerhedsfolk har advaret om i årevis: løsesumskravet er aldrig den reelle omkostning ved et ransomware-angreb. Ifølge rapporten nåede den gennemsnitlige samlede omkostning for en ransomware-hændelse op på 4,4 mio. dollars, hvilket er mere end 38 gange højere end det gennemsnitlige løsesumskrav på 115.000 dollars. Når analysen indsnævres til brud, der specifikt involverer ransomware eller afpresning, stiger den gennemsnitlige omkostning yderligere til 5,08 mio. dollars.

For små og mellemstore virksomheder (SMV’er) er disse tal ikke abstrakte. De repræsenterer det gab, der er mellem det, virksomheder budgetterer med (en løsesumsbetaling, de håber aldrig at skulle foretage), og det, et angreb faktisk dræner organisationen for, når genopretning, nedetid, juridisk eksponering og skade på omdømmet regnes med.

Tallene bag overskriften

38x multiplikatoren mellem løsesumskrav og den samlede hændelsesomkostning er det vigtigste tal i IBM's rapport, og det fortjener mere opmærksomhed, end det typisk får. De fleste samtaler om ransomware fokuserer på selve løsesummen: hvor meget angriberne kræver, om man skal betale, og hvordan man forhandler. Men IBM's data antyder, at fikseringen på løsesumsbeløbet tilslører den reelle økonomiske trussel.

Et løsesumskrav på 115.000 dollars lyder som en håndterbar, om end smertefuld, forretningsudgift. En samlet omkostning på 4,4 mio. dollars er en helt anden samtale – en, der berører lønninger, leverandørkontrakter, kundetillid og i nogle tilfælde selve virksomhedens overlevelse. Beløbet på 5,08 mio. dollars for brud med ransomware og afpresning bekræfter, at denne type hændelser konsekvent er blandt de dyreste former for databrud, en organisation kan stå over for.

Hvorfor løsesumskravet er den mindste del af regningen

Gabet mellem løsesummen og den samlede omkostning opstår, fordi ransomware ikke bare krypterer filer – det forstyrrer driften. Systemer går offline. Medarbejdere kan ikke få adgang til de værktøjer, de har brug for til at udføre deres arbejde. Kundevendte tjenester holder op med at fungere. Genopretningsteams skal tilkaldes, ofte på akut basis, for at genopbygge infrastrukturen fra bunden i stedet for blot at stole på en dekrypteringsnøgle fra angriberen.

Oven i den operationelle forstyrrelse kommer de omkostninger, der akkumulerer længe efter, systemerne er gendannet: myndighedsunderretninger, potentielle bøder, kundefrafald, advokatomkostninger og det omdømmeslag, der kan følge efter en offentliggørelse af et brud. IBM's bredere forskning i omkostninger ved databrud har konsekvent vist, at disse følgeomkostninger – snarere end det oprindelige afpresningskrav – udgør hovedparten af det, en organisation i sidste ende bruger. Ransomware koncentrerer blot alle disse omkostninger inden for en kortere og mere kaotisk tidsramme.

Hvorfor små og mellemstore virksomheder er mål nummer ét

SMV’er er attraktive mål, netop fordi de ofte har mindre sikkerhedsbudgetter og slankere IT-afdelinger end store virksomheder, samtidig med at de ofte besidder værdifulde kunde- eller finansdata. Angribere ved, at en mindre organisation er mindre tilbøjelig til at have redundante systemer, dedikeret beredskabspersonale eller den likvide reserve, der skal til for at absorbere et længerevarende driftsstop uden alvorlige konsekvenser.

Denne dynamik har tydeligt udspillet sig i de seneste ransomware-kampagner. Grupper som Qilin og The Gentlemen har optrappet angreb specifikt mod små og mellemstore virksomheder og konkurrerer om dominans inden for ransomware-as-a-service ved at fokusere på organisationer, der er dårligere rustet til at kæmpe imod. IBM's omkostningstal er med til at forklare hvorfor: for angriberne udgør SMV’er en kombination af reelt udbetalingspotentiale og relativt svage forsvar – en kombination, der holder dette segment fast i sigtekornet.

Hvad det betyder for dig

Hvis du driver eller arbejder i en lille eller mellemstor virksomhed, bør disse tal ændre den måde, du tænker på ransomware-risiko. Det relevante spørgsmål er ikke “har vi råd til at betale en løsesum, hvis det kommer dertil”, men “kan vi overleve de samlede omkostninger ved en hændelse, herunder ugers nedetid, genopretningsudgifter og eftervirkningerne”. Den samlede omkostning er ifølge IBM's data i millionklassen, ikke i titusindeklassen.

Dette har også direkte implikationer for privatlivets fred. Ransomware-hændelser involverer ofte datatyveri sideløbende med kryptering, hvilket betyder, at kunders og medarbejderes personoplysninger kan ende med at blive eksponeret, selv hvis der betales en løsesum. Virksomheder, der behandler ransomware udelukkende som et IT-driftsafbrud, risikerer at undervurdere de forpligtelser vedrørende privatliv og compliance, der følger efter et brud med stjålne data.

Praktiske råd

I betragtning af omfanget af disse omkostninger betyder forebyggelse og beredskab langt mere end forhandlingsstrategi. Nogle konkrete skridt, der er værd at prioritere:

  • Vedligehold regelmæssige, testede backups, der opbevares offline eller på en måde, så angribere ikke kan nå dem og kryptere dem sammen med dine primære systemer.
  • Udarbejd en beredskabsplan for hændelser, før et angreb sker – ikke under et – herunder klare roller for, hvem der træffer beslutninger om nedetid, offentliggørelse og kontakt til retshåndhævende myndigheder.
  • Invester i basal sikkerhedshygiejne: multifaktor-autentificering, rettidig patching og medarbejderes opmærksomhed på phishing, da mange ransomware-infektioner starter med et enkelt kompromitteret login eller klik på en e-mail.
  • Forstå dine forpligtelser til underretning om databrud på forhånd, da ransomware, der involverer datatyveri, kan udløse juridiske krav, uanset om der betales en løsesum.

IBM's resultater for 2025 gør én ting klart: løsesumskravet er en afledningsmanøvre fra den reelle økonomiske trussel, ransomware udgør. For SMV’er begynder arbejdet med at lukke gabet mellem et krav på 115.000 dollars og en regning på 4,4 mio. dollars længe før en angriber nogensinde sender den første besked.