Raportul IBM 2025 privind costul unei breșe de date a pus o cifră concretă pe ceva despre care profesioniștii în securitate avertizează de ani de zile: cererea de răscumpărare nu este niciodată costul real al unui atac ransomware. Conform raportului, costul total mediu al unui incident ransomware a ajuns la 4,4 milioane de dolari, de peste 38 de ori mai mult decât cererea medie de răscumpărare de 115.000 de dolari. Când analiza se restrânge la breșele care implică în mod specific ransomware sau extorcare, costul mediu urcă și mai mult, până la 5,08 milioane de dolari.
Pentru întreprinderile mici și mijlocii (IMM-uri), aceste cifre nu sunt abstracte. Ele reprezintă diferența dintre ceea ce bugetează afacerile (o plată a răscumpărării pe care speră să nu o facă niciodată) și ceea ce un atac consumă efectiv din organizație odată ce sunt luate în calcul recuperarea, timpul de nefuncționare, expunerea juridică și daunele reputaționale.
Cifrele din spatele titlului
Multiplicatorul de 38x dintre cererea de răscumpărare și costul total al incidentului este cea mai importantă cifră din raportul IBM și merită mai multă atenție decât primește de obicei. Majoritatea discuțiilor despre ransomware se concentrează pe răscumpărare în sine: cât cer atacatorii, dacă să plătească și cum să negocieze. Dar datele IBM sugerează că fixația asupra valorii răscumpărării ascunde amenințarea financiară reală.
O cerere de răscumpărare de 115.000 de dolari sună ca o cheltuială de afaceri gestionabilă, deși dureroasă. Un cost total de 4,4 milioane de dolari este o discuție total diferită, una care atinge salariile, contractele cu furnizorii, încrederea clienților și, în unele cazuri, supraviețuirea afacerii în sine. Cifra de 5,08 milioane de dolari pentru breșele care implică ransomware și extorcare confirmă în mod specific că această categorie de incidente este constant printre cele mai scumpe tipuri de breșe de date cu care se poate confrunta o organizație.
De ce cererea de răscumpărare este cea mai mică parte a facturii
Diferența dintre răscumpărare și costul total există deoarece ransomware-ul nu criptează doar fișierele, ci perturbă operațiunile. Sistemele devin indisponibile. Angajații nu pot accesa instrumentele de care au nevoie pentru a-și face treaba. Serviciile destinate clienților încetează să funcționeze. Echipele de recuperare trebuie aduse, adesea în regim de urgență, pentru a reconstrui infrastructura de la zero, în loc să se bazeze pur și simplu pe o cheie de decriptare de la atacator.
Pe lângă perturbarea operațională, există costuri care se acumulează mult după ce sistemele sunt restaurate: notificări de reglementare, posibile amenzi, plecarea clienților, onorarii juridice și lovitura reputațională care poate urma unei dezvăluiri publice a breșei. Cercetarea mai amplă IBM privind costul unei breșe de date a arătat constant că aceste costuri ulterioare, și nu cererea inițială de extorcare, reprezintă cea mai mare parte a ceea ce cheltuiește o organizație în final. Ransomware-ul concentrează pur și simplu toate aceste costuri într-un interval de timp mai scurt și mai haotic.
De ce întreprinderile mici și mijlocii sunt ținta numărul 1
IMM-urile sunt ținte atractive tocmai pentru că tind să aibă bugete de securitate mai mici și echipe IT mai reduse decât marile întreprinderi, deținând în același timp date valoroase despre clienți sau financiare. Atacatorii știu că o organizație mai mică este mai puțin probabil să aibă sisteme redundante, personal dedicat răspunsului la incidente sau rezerve de numerar pentru a absorbi o întrerupere prelungită fără consecințe grave.
Această dinamică s-a manifestat vizibil în campaniile ransomware recente. Grupuri precum Qilin și The Gentlemen escaladează atacurile în mod specific împotriva întreprinderilor mici și mijlocii, concurând pentru dominație în spațiul ransomware-as-a-service, concentrându-se pe organizațiile mai puțin echipate să riposteze. Cifrele de cost ale IBM ajută la explicarea motivului: pentru atacatori, IMM-urile reprezintă o combinație de potențial real de plată și apărări relativ slabe, o combinație care menține acest segment direct în vizor.
Ce înseamnă asta pentru dumneavoastră
Dacă conduceți sau lucrați într-o întreprindere mică sau mijlocie, aceste cifre ar trebui să reîncadreze modul în care gândiți riscul ransomware. Întrebarea relevantă nu este „ne putem permite să plătim o răscumpărare dacă se ajunge acolo”, ci „putem supraviețui costului total al unui incident, inclusiv săptămâni de nefuncționare, cheltuieli de recuperare și consecințele ulterioare”. Acest cost total, conform datelor IBM, se măsoară în milioane, nu în zeci de mii.
Aceasta are, de asemenea, implicații directe asupra confidențialității. Incidentele ransomware implică frecvent furtul de date alături de criptare, ceea ce înseamnă că informațiile personale ale clienților și angajaților pot ajunge expuse chiar dacă se plătește o răscumpărare. Afacerile care tratează ransomware-ul pur ca pe o pană IT subestimează obligațiile de confidențialitate și conformitate care urmează unei breșe care implică date furate.
Concluzii practice
Având în vedere amploarea acestor costuri, prevenția și pregătirea contează mult mai mult decât strategia de negociere. Câțiva pași concreți care merită prioritate:
- Mențineți copii de rezervă regulate și testate, stocate offline sau într-un mod în care atacatorii nu pot ajunge la ele și să le cripteze împreună cu sistemele principale.
- Elaborați un plan de răspuns la incidente înainte de a avea loc un atac, nu în timpul acestuia, incluzând roluri clare pentru cine ia decizii privind timpul de nefuncționare, dezvăluirea și contactarea autorităților.
- Investiți în igiena de securitate de bază: autentificare multi-factor, actualizări la timp și conștientizarea angajaților privind phishing-ul, deoarece multe infecții ransomware încep cu o singură acreditare compromisă sau un clic pe un email.
- Înțelegeți din timp obligațiile de notificare a breșelor de date, deoarece ransomware-ul care implică furtul de date poate declanșa cerințe legale indiferent dacă se plătește sau nu răscumpărarea.
Constatările IBM din 2025 clarifică un lucru: cererea de răscumpărare este o distragere a atenției de la adevărata amenințare financiară pe care o reprezintă ransomware-ul. Pentru IMM-uri, reducerea decalajului dintre o cerere de 115.000 de dolari și o factură de 4,4 milioane de dolari începe cu mult înainte ca un atacator să trimită vreodată primul mesaj.




