Kort samengevat: de volledige rekening na een breach optellen
- Het losgeld is het minste: De losgeldregel is het saaie getal. Boetes van regulators, hogere verzekeringspremies, churn, verlies van partners, opportunity cost en reputatieschade vormen de echte rekening, en finance zet ze te laag in tot het gebeurt.
- Voorkomen kost minder: Meta Ireland kreeg een AVG-boete van 1,2 miljard euro. Norsk Hydro verloor in de eerste week ransomware 71 miljoen dollar. Cambridge Analytica sloot helemaal. Royal Mail's infrastructuuruitgaven stegen het jaar na de aanval met 5,6%. Voorkomen is een grootteorde goedkoper.
- Bouw de business case: Prijs, vóór je volgende gesprek over het securitybudget, je top drie externe scripts alsof ze het toegangspunt zijn. Is het antwoord van finance op 'hoe zien de boete, churn en infrastructuurherbouw eruit' een schouderophalen, dan heb je je business case.
Weinig tijd? Bekijk cside's in-browser blokkering van Magecart en skimmers. Dit dekt alles hieronder in één deployment.
Het berekenen van de werkelijke kosten van een cyberaanval is moeilijk. Geen enkele is hetzelfde en bedrijven reageren verschillend. Toch rapporteren we hierover zo gedetailleerd mogelijk om een nauwkeurig beeld te geven van wat er gebeurt wanneer dit uw bedrijf overkomt.
Het ondergaan van een aanval gaat meestal gepaard met zeer grote gevolgen. Het nemen van preventieve maatregelen moet een prioriteit zijn voor elk bedrijf dat zaken doet en gegevens online heeft.
Financiële kosten
Waarschijnlijk de meest voor de hand liggende reden waarom een bedrijf zich zorgen maakt over cyberaanvallen, zijn de financiële kosten die ermee gepaard gaan. We zullen dit zo gedetailleerd mogelijk bekijken, te beginnen met directe kosten.
Boetes en juridische kosten
Juridische kosten en boetes komen als eerste in gedachten. Regelgeving zoals GDPR, HIPAA, PCI DSS wordt het vaakst geschonden, met forse boetes als gevolg.
In 2018 kreeg British Airways een boete van £183 miljoen, later verlaagd naar £20 miljoen. Lees dat volledige verhaal hier. En zeer recent schond Kaiser Permanente de HIPAA-regels, waarover we hier rapporteerden. In beide gevallen werden gebruikersgegevens geëxfiltreerd via de client-side, wat gezien en voorkomen had kunnen worden.
Maar Meta loopt momenteel voorop als het gaat om het vestigen van het boeterecord. In mei 2023 beboette Ierlands DPC Meta Ireland met €1,2 miljard voor het schenden van de GDPR. De boete heeft betrekking op gegevensoverdrachten van de EU/EER naar de VS zonder voldoende privacywaarborgen.

Omzetverlies
Downtime tijdens een aanval kan bedrijfsactiviteiten stilleggen, wat leidt tot aanzienlijke omzetverliezen. IBM's Cost of a Data Breach Report 2023 ontdekte dat de gemiddelde kosten van een datalek $4,45 miljoen bedragen, waarbij verloren zaken het grootste deel van deze kosten vertegenwoordigen.
Dit bedrag stijgt elk jaar met enkele honderdduizenden dollars, en dat is nog maar het gemiddelde.
In de recente Polyfill-aanval stopte Google met het tonen van advertenties op websites met het kwaadaardige script erop. Dit zette druk op de site-eigenaren, doordat het wegnemen van hun advertentie-inkomsten hen dwong de scripts te verwijderen.
Google is now sending a warning about loading 3rd party JS from domains like polyfill.io bootcss.com bootcdn.net & staticfile.org that may do nasty things to your users if your site uses JS from these domains.
, Michal Špaček (@spazef0rze)
Het spreekt voor zich dat dit een geweldige reactie van Google was. Maar het beschadigde ook de advertentie-inkomsten van de site totdat ze actie ondernamen, wat een kostenpost was die ze leden.
Klantcompensatie
Wanneer klanten worden getroffen, spannen ze vaak terecht rechtszaken aan voor compensatie. In 2019 stemde Equifax in met een schikking van bijna $700 miljoen voor federale en staatsonderzoeken naar een datalek dat ongeveer 150 miljoen mensen trof, waarbij $425 miljoen van de schikking rechtstreeks naar de getroffen consumenten ging.
Reputatieschade
Reputatie is een onschatbaar bezit, en een cyberaanval beschadigt het vertrouwen ernstig. Negatieve mediaberichtgeving zet extra druk op bedrijven die een aanval en de nasleep ervan doormaken. Ook al boekte Marriott winst in 2018, het is redelijk om aan te nemen dat ze wat minder boekingen ontvingen na hun datalek in 2018 dat 500 miljoen gasten trof.
Of herinner je je nog toen Yahoo twee belangrijke datalekken bekendmaakte en hun overnameprijs met $350 miljoen werd verlaagd.
We houden vaak alleen rekening met de onmiddellijke impact, maar er is ook een langetermijnimpact. Het berekenen daarvan is bijna onmogelijk, maar het Cambridge Analytica-schandaal van 2018 is daar een perfect voorbeeld van.
De nasleep van dit schandaal was enorm en haalde wekenlang wereldwijd het nieuws. Cambridge Analytica kondigde later aan dat het alle activiteiten zou staken omdat de reputatieschade zo ernstig was dat het vrijwel al zijn klanten en leveranciers wegjoeg.

Operationele verstoring
Downtime is een ander onmiddellijk gevolg van een cyberaanval. De ransomware-aanval op Norsk Hydro in 2019 resulteerde in geschatte operationele verstoringskosten van $71 miljoen in alleen al de eerste week. In dat voorbeeld werden bij 35.000 medewerkers bestanden, servers en pc's vergrendeld. IT- en beveiligingsteams moeten hun focus verleggen en reageren op het datalek, waardoor andere projecten worden vertraagd. Vaak worden externe teams ingeschakeld om te helpen het probleem op te lossen, wat de kosten nog verder opdrijft.
Losgeld betalen
In datzelfde Norsk Hydro-voorbeeld lieten de aanvallers een briefje achter met de tekst:
"De uiteindelijke prijs hangt af van hoe snel u contact met ons opneemt." en verzochten om betaling in Bitcoin.

Norsk Hydro koos er in plaats daarvan voor om hun gegevens te herstellen via vertrouwde back-upservers.
Maar het in Londen gevestigde valutawisselkantoor Travelex werd op oudejaarsavond van 2019 het doelwit van de 'Sodinokibi'-ransomwaregroep. De aanvallers versleutelden de gegevens van Travelex en eisten aanvankelijk $6 miljoen.
Het readme-bestand dat op hun systemen werd achtergelaten, zei:
"Het is gewoon zaken. We geven absoluut niets om u of uw gegevens, behalve het verkrijgen van voordelen. Als wij ons werk en onze verplichtingen niet nakomen, zal niemand meer met ons samenwerken. Dat is niet in ons belang. Als u niet samenwerkt met onze dienst, maakt dat voor ons niet uit. Maar u zult uw tijd en uw gegevens verliezen, want alleen wij hebben de privésleutel. In de praktijk is tijd veel waardevoller dan geld."
Na onderhandelingen betaalden ze $2,3 miljoen losgeld om weer toegang te krijgen tot hun bestanden. De aanvallers gaven de sleutel om de versleuteling ongedaan te maken, en Travelex hervatte de activiteiten.
Technologie- en infrastructuurupgrades
Nadat Royal Mail uit het VK in januari 2023 het doelwit werd van de 'LockBit'-ransomwaregroep, kreeg het bedrijf te maken met ernstige operationele verstoringen. De aanval trof met name hun Heathrow Worldwide Distribution Center, dat bijna alle post verwerkt die het VK binnenkomt en verlaat, wat resulteerde in chaos.
Om de aanval te verhelpen en hun beveiliging te versterken, besteedde Royal Mail in de zes maanden na de aanval ongeveer £10 miljoen aan het upgraden van hun infrastructuur. Dit werd gerapporteerd als een jaarlijkse stijging van 5,6% in infrastructuurkosten voor het bedrijf.

Aanvullende verborgen kosten
Naast de voor de hand liggende kosten die hierboven worden genoemd, verzuimen de meeste artikelen die rapporteren over de totale kosten na een cyberaanval bijna altijd het volgende te vermelden:
Hogere verzekeringspremies
Cyberverzekeringspremies kunnen aanzienlijk stijgen na een aanval. Volgens het rapport Cyber Insurance Seeing Influx of Newcomers as Risk Awareness Grows ervoer 77% van de ondervraagde respondenten jaarlijkse premiestijgingen, grotendeels gedreven door een toename van claims uit datalekken en andere cyberincidenten.
Verzekering keert niet uit
Hoewel het geen cyberaanval was, lijkt het recente Crowdstrike-debacle ook aanzienlijke verzekeringsproblemen te veroorzaken. Zij waren verantwoordelijk voor het veroorzaken van veel schade, maar omdat het geen cyberaanval was, zijn verzekeringsmaatschappijen terughoudend om uit te keren.
If anybody is wondering where cyber insurance stands on CrowdStrike - I have friends at 3 different insurers, and they all say they won't cover the claims as they're outside the policy.- Kevin Beaumont (@GossiTheDog)
Deze verzekeringen zijn niet waterdicht, waardoor bedrijven in gevallen als deze met de rekening blijven zitten. Een rechtszaak is vrijwel zeker onderweg om geleden kosten en verliezen op Crowdstrike te verhalen.
Langetermijnomzetverliezen
Klantverloop na een datalek kan leiden tot een langetermijndaling van de omzet. In de VS meldt PCI Pal dat 83% van de consumenten aangeeft enkele maanden te zullen stoppen met uitgeven bij een bedrijf direct na een beveiligingslek, en dat ruim een vijfde (21%) van de consumenten aangeeft nooit meer naar een bedrijf terug te keren na een datalek.
Daling aandelenkoers
Beursgenoteerde bedrijven zien vaak een daling van hun aandelenkoers na een datalek. In oktober 2023 maakte Okta een datalek bekend dat, gekoppeld aan Okta's vertraagde reactie, leidde tot een opmerkelijke daling van hun aandelenkoers. Na de bekendmaking daalde de aandelenkoers van Okta met bijna 12% doordat beleggers reageerden op het nieuws en de mogelijke langetermijngevolgen van herhaalde beveiligingsproblemen.
En om terug te komen op het Crowdstrike-voorbeeld: het aandeel van Crowdstrike daalde drastisch, waardoor miljoenen aan waarde op papier werden weggevaagd.

Relaties met leveranciers en partners
Hoewel gerapporteerde voorbeelden zeldzaam zijn, is het niet vergezocht om je voor te stellen dat partners en leveranciers op zoek gaan naar nieuwe mogelijkheden wanneer een bedrijf wordt aangevallen.
Opportuniteitskosten
Opportuniteitskosten ontstaan wanneer teams hun focus moeten verleggen om met het datalek om te gaan en te helpen het bedrijf na de aanval te beveiligen. Dit kost tijd van medewerkers en vaak extra middelen, wat innovatie en vooruitgang kan belemmeren, naast het simpelweg verhogen van de maandelijkse kosten van toegevoegde tools.
Diefstal van intellectueel eigendom
In 2011 verkreeg AMSC's grootste klant, Sinovel Wind Group, illegaal de broncode van AMSC voor windturbinesoftware. De rechtbank onderzocht deze kwestie en concludeerde:
"In plaats van AMSC te betalen voor meer dan $800 miljoen aan producten en diensten die het had afgesproken te kopen, bedacht Sinovel in plaats daarvan een plan om brutaalweg AMSC's eigen windturbinetechnologie te stelen, wat leidde tot het verlies van bijna 700 banen en meer dan $1 miljard aan aandeelhouderswaarde bij AMSC,"
De werkelijke kosten van een cyberaanval
Het berekenen van de werkelijke kosten van een cyberaanval is lastig, omdat elk incident en elke reactie anders is. Het volledige plaatje gaat verder dan directe financiële verliezen: een cyberaanval kan verwoestend zijn voor de financiën, reputatie, activiteiten en levensvatbaarheid op lange termijn.
Om enig idee te krijgen van de werkelijke kosten, schat Accenture dat de kosten van cybercriminaliteit wereldwijd in 2025 $10,5 biljoen zullen bereiken. Het heeft ook een toename van 200% waargenomen in de mate van verstoring op dit gebied van 2017 tot 2022.
Cyberbeveiliging verdient aandacht in de breedste zin van het woord.
Preventieve maatregelen moeten een topprioriteit zijn voor elk bedrijf. Daarom hebben we onze aanpak ontwikkeld om 0-day-aanvallen via scripts van derden te stoppen. Door de impact te begrijpen, hopen we dat dit dient als extra motivatie om potentiële problemen voor te blijven.
Wees niet het verhaal, u kunt vandaag nog gratis beginnen met cside.









