網絡安全事件成本上升:對IT服務提供商和僱用他們的企業意味著什麼
一句話總結: 不存在單一的"網絡安全事件成本"。IBM 2026年報告給出的全球平均數據泄露成本是創紀錄的499萬美元;Coalition 2026年理賠數據給出的平均保險理賠金額是11.6萬美元——同比下降19%。兩個數字都對,它們衡量的是不同的樣本總體。把總體搞對,才是這件事的全部要義。而香港和新加坡都沒有發佈過任何本地成本數字。
每一場安全預算的討論最終都會去抓一個數字,通常就是那個標題數字:一次數據泄露平均要花掉大約五百萬美元。這是一個來自可信來源的真實數字,而把它拿去向董事會彙報幾乎總是有誤導性的——不是因為這個數字錯了,而是因為"網絡安全事件的成本"根本不是一個量,而至少是三個:一家接受調查的大型企業自報的泄露總成本、保險公司在理賠中實際支付的金額,以及一個國家級事件響應機構統計但從不計價的事件數量。這三個數字都發佈於2026年,都站得住腳,而它們之間相差超過兩個數量級。
本報告逐一梳理每個數字究竟在衡量什麼、香港和新加坡已發佈的數據包含與不包含什麼,以及這對託管IT合同的買賣雙方各自意味著什麼改變。它的主題是事件成本的經濟學——誰買單、花多少,以及這如何重塑預算和服務預期——而不是第三方與供應鏈風險分配,那是另一個問題,有另一套答案。
關鍵發現
- 全球平均499萬美元這個標題數字,來自一項602家機構的調查。 IBM與Ponemon研究所合作的2026年《數據泄露成本報告》,覆蓋了2025年3月至2026年2月期間發生泄露的602家機構,橫跨16個國家和地區、17個行業。這就是這個數字所描述的總體,而不是對任何一家具體企業的預測。
- 平均保險理賠金額是11.6萬美元,而且下降了19%。 Coalition的2026年《網絡理賠報告》覆蓋2025年全年、超過10萬名投保人,報告理賠嚴重度同比下降19%。勒索軟件仍是最昂貴的理賠類型,平均26.9萬美元。
- 兩者都成立,因為它們不是同一種測量。 一個是以活動成本法自報的總成本,樣本以大型機構為主;另一個是保險公司實際賠付的金額,承保盤子偏向中小企業。把其中一個當作另一個來引用,是安全預算中最常見的錯誤。
- 香港和新加坡發佈的是事件數量,不是事件成本。 HKCERT記錄2025年有15,877起事件,同比上升27%創下紀錄;新加坡CSA記錄165起勒索軟件案件和約4,800次網絡釣魚。兩家機構都不發佈成本數字,而這個空白本身就是一項發現。
- 網絡保險在變便宜,而泄露成本在上升。 達信(Marsh)2026年第二季度《全球保險市場指數》報告網絡險費率全球下降4%——這是連續第十二個季度下降。
- 錢花在檢測時間上,而不是攻擊的精密程度上。 IBM給出的泄露平均識別與遏制時間是247天——183天識別、64天遏制。檢測與上報,加上業務損失,合計佔全球平均成本的63%。
- 約30%的香港企業完全沒有專職網絡安全人員。 HKCERT發現中小企業中有26%配備了全職專屬安全人員,而大型企業這一比例是59%。檢測能力並不會隨著員工人數的減少而優雅地等比縮小。
為什麼不存在單一的"網絡安全事件成本"
每年有三類機構發佈可信的事件數據,而沒有一家在衡量同一件事。
- IBM問的是: 如果一家大型機構遭遇泄露,並把該事件造成的每一項成本都還原出來,總額是多少?2026年的答案:全球499萬美元,創紀錄,同比上升12%。
- Coalition問的是: 當一家規模較小的投保企業遭受網絡損失並提出理賠時,保險公司實際賠付多少?2025年的答案:平均11.6萬美元,下降19%。
- HKCERT和CSA問的是: 發生了多少,都是什麼類型?2025年的答案:香港15,877起事件創紀錄,上升27%;新加坡165起勒索軟件案件、284,300個受感染系統。兩家機構都不為其中任何一項計價。
一家在九龍灣或丹戎巴葛擁有六十名員工的公司,離Coalition的樣本總體遠比離IBM的近。這並不使IBM的數字變得無關緊要——即便它的成本*水平*不適用,它的成本*結構*仍然很有啓發——但按五百萬美元的預期做預算,等於是在對著別人的資產負債表做預算。
事件成本究竟包含什麼
標題數字掩蓋了錢的去向。IBM 2026年對全球平均值的拆解格外有澄清作用,因為佔比最大的那一項並不是大多數人以為的那一項。
- 檢測與上報——164萬美元。 取證調查、評估與審計、危機管理、內部溝通。單項佔比最大的類別。
- 業務損失——154萬美元。 業務中斷、宕機造成的收入損失、客戶流失、補充獲客的成本、聲譽損害。
- 泄露後響應——136萬美元。 服務檯與來電溝通、信用監控、監管罰款、法律支出、產品折讓。
- 通知——45萬美元。 向監管機構與數據主體的通報、確定監管要求、聘請外部專家。
檢測與上報加上業務損失,合計構成全球平均值的63%——約318萬美元。這份清單裡沒有贖金,也沒有惡意軟件。錢花在*弄清楚發生了什麼*,以及*在你弄清楚的這段時間裡停擺的業務*上——這恰恰顛覆了驅動大多數安全支出的直覺。本能是去買防禦產品;而成本數據說,主導性的開支是調查與中斷的那段窗口期,它取決於事件被發現和遏制的速度,而不是裝了多少防禦產品。
全球數字說了什麼——以及它們來自什麼樣本
標題數字,和它背後的樣本
IBM的2026年報告——第21份年度版本,與Ponemon研究所合作,於2026年7月下旬發佈——給出的全球平均值是499萬美元,美國平均值是1,150萬美元,是全球數字的兩倍以上。報告還發現四分之一的惡意泄露是AI驅動的,同比上升56%,這類事件平均成本約600萬美元;深度僞造佔其中45%。
該研究覆蓋602家機構,泄露發生在2025年3月至2026年2月之間,橫跨16個國家和地區、17個行業。這是一個體面的樣本,但不是普查,不是從全球企業總體中隨機抽取的,而且明顯偏向那些規模大到足以擁有參與此類研究所需內部職能的機構——一家十二人的物流公司沒有任何人能還原一次泄露的活動成本。
因此,正確的讀法是:*在602家以中大型為主、於十二個月窗口內遭遇泄露的機構中,還原出的平均總成本為499萬美元。*有用——但這不是一次泄露會讓你的公司付出的代價。
區域拆分,以及東盟樣本為何比看上去更薄
IBM的東盟發佈報告給出東盟平均泄露成本為412萬美元,稱其為有記錄以來的最高水平,來自同一窗口期內研究的26家機構。據該發佈的相關報道,這一數字較上一年的367萬美元上升12%,在16個國家與地區樣本中位列第九,對比日本401萬美元、韓國303萬美元、澳大利亞296萬美元、印度279萬美元。在東盟內部,金融服務業平均值最高,為653萬美元,工業類機構599萬美元,通信業428萬美元。
26家機構分散在六個國家和多個行業,這是一個小樣本,而其中的行業細分樣本就更小了——"東盟金融服務業:653萬美元"可能只建立在個位數家公司之上。IBM對此是透明的;但傳播鏈條通常不是。香港根本沒有作為獨立的區域樣本出現,所以任何引用香港泄露成本數字的人,要麼是拿全球平均值當替代,要麼就是編的。
對這份數據的誠實用法是把它當作方向性參考。不誠實的用法,是把一個由26家機構(其中大多數比它大得多)得出的412萬美元規劃數字,交到一家五十人的新加坡公司手上。
保險公司看到的數字,要小兩個數量級
Coalition的2026年理賠數據
Coalition的2026年《網絡理賠報告》發佈於2026年3月,覆蓋2025年全年,基於美國、加拿大、英國、澳大利亞和德國超過10萬名投保人。
- 整體理賠嚴重度同比下降19%,平均損失降至11.6萬美元。
- 勒索軟件仍是最昂貴的理賠類型,平均26.9萬美元。
- 商業電郵詐騙嚴重度下降28%,降至2.7萬美元;資金轉帳欺詐下降14%,降至14.1萬美元。
- 初始贖金要求飆升47%——同時創紀錄的86%的被攻擊企業拒絕支付。
- 年收入超過1億美元的企業理賠頻率高出五倍,平均損失26.8萬美元。
第四項發現值得注意:贖金*要求*大幅上升,但支付並未跟進,因為絕大多數受害者拒絕了。要求是一個開價,不是一項成本。
為什麼兩個數字都是真的
499萬美元與11.6萬美元之間的差距不是矛盾。真正不同的是這些:
- 統計的是什麼,統計的是誰。 IBM還原的是*機構總成本*——包括業務損失和聲譽影響——受訪者都大到足以參與一項成本核算研究。Coalition報告的是*已賠付的承保損失*,不包括未投保的後果,也不包括自留額以內或保單條款以外的任何部分,而其承保盤子偏向中小企業。正是這種加權,使Coalition的大型企業子集(26.8萬美元)超過其整體平均值的兩倍。
- 統計的是哪類事件,數字又是怎麼產生的。 IBM專門研究*數據泄露*,通過調查估算得出;Coalition賠付的是經審核的理賠,覆蓋全部網絡損失譜系,包括資金轉帳欺詐和商業電郵詐騙——這些遠比大型數據泄露頻繁,也便宜得多。還原式估算系統性地高於已結算的賠付。
- 變化方向。 IBM的總額在上升,漲12%;Coalition的嚴重度在下降,跌19%。如果大型泄露越來越貴、而典型的承保損失越來越便宜,兩者就可以同時成立——這與更好的備份實踐、更高的贖金拒付率,以及被強制要求實施控制措施的投保企業更快的遏制速度是一致的。
實際含義是:按你真正所處的分佈做規劃,並且為尾部而不是為平均值做規劃。香港或新加坡的一家中型公司,應當預期自己的現實風險敞口遠比IBM的調查更像Coalition的承保盤子——同時也要認識到,Coalition自身分佈的尾部同樣能達到幾十萬美元,而一次事件中未投保的那一部分,根本不在這些數字裡。
香港和新加坡自己發佈的數據顯示了什麼
兩個司法轄區都有可信的國家級事件數據,但都不發佈成本數據。這個組合決定了什麼話可以誠實地說出口。
香港:HKCERT的事件統計
HKCERT——香港電腦保安事故協調中心,由生產力促進局運營——於2026年1月發佈了《香港網絡安全展望2026》。標題數字是:2025年處理15,877起安全事件,同比上升27%,創歷史新高。其構成與總量同樣有信息量:
- 網絡釣魚佔案件總數的57%——遙遙領先的主導類別。
- 殭屍網絡相關事件佔18%。
- 系統漏洞類事件2,328起,佔15%——較上一年增長超過3.5倍,是增速最快的類別,且遙遙領先。
- 攻擊投遞方式已超出電子郵件,34%的案件經由社交媒體或即時通訊平台,18%經由加密貨幣平台。
就本報告的目的而言,HKCERT隨附的企業調查是報告中最有用的部分。近70%的香港企業有專人負責網絡安全——這意味著約30%完全沒有人負責。細分來看:67%的中小企業有專人負責,但只有26%配備了全職專屬人員,而大型企業對應的比例是95%和59%。約35%使用AI工具的企業表示會把公司數據輸入其中。
新加坡:CSA的事件統計
新加坡網絡安全局於2026年6月30日發佈《新加坡網絡形勢2025/2026》,覆蓋2025年全年及2026年上半年。其數據:
- 勒索軟件案件小幅上升,從2024年的159起增至2025年的165起。
- 網絡釣魚企圖2025年降至約4,800次,較2024年的約6,100次下降21%。
- 新加坡境內檢測到的受感染基礎設施2025年升至284,300個,較2024年增長142%。
香港與新加坡在網絡釣魚上的分歧值得指出,而不是被解釋掉:HKCERT的案件量在增長,而CSA的下降了五分之一。兩家機構通過不同的上報渠道統計不同的東西,兩個數字衡量的都不是底層攻擊量——衡量的都是*已上報*的事件,而單一年度的波動無法區分攻擊量的變化和上報行為的變化。真正該讓新加坡的運營負責人警覺的是受感染基礎設施那個數字:在網絡釣魚上報下降的一年裡,檢測到的受感染系統增長了142%,說明入侵正在悄無聲息地持續存在,而不是大張旗鼓地到來。
值得點名的空白:有數量,沒有成本
HKCERT和CSA都不發佈網絡安全事件的貨幣成本數字。我們為本報告直接查閱了兩家機構自己的出版物。它們統計事件、分類事件、描述趨勢——但不為事件計價。
這正是大多數同類內容做出不可辯護之舉的地方:把本地事件數量乘以一個全球平均成本,然後把乘積當成本地發現呈現出來。"15,877起事件,每起499萬美元"是算術,不是研究,而且結果毫無意義——HKCERT的事件定義包括了沒讓任何人損失一分錢的釣魚上報,而IBM的數字描述的是一家大型受訪企業已完成的泄露。
能夠誠實說出口的要窄得多:香港的事件量在2025年創下紀錄,新加坡的入侵持續性大幅上升,而兩個司法轄區都不發佈這一切的成本。這種缺失是本地區證據基礎的一項真實侷限,而對買方來說,知道這一點比拿到一個精確到小數點後兩位的編造數字更有價值。
為什麼成本曲線上升得比公司規模更快
如果事件成本在上升而典型承保損失在下降,那麼究竟是什麼在變貴?三件事,而且它們會疊加。
檢測很慢,而且沒有改善。 IBM給出的泄露平均識別與遏制時間是247天——183天識別、64天遏制。這不是大多數人所理解的那種技術問題;這是一個*監控*問題。而由於檢測與上報是最大的成本類別,檢測耗時幾乎就是總成本的直接乘數。IBM的東盟發佈報告從另一側印證了同一點:大量使用AI與自動化的機構,遏制泄露快了123天。
攻擊者獲取精密手段的成本已經崩塌。 IBM發現四分之一的惡意泄露是AI驅動的,同比上升56%,其中深度僞造佔45%。Verizon的2026年《數據泄露調查報告》——第19份年度版本——發現31%的泄露現在始於漏洞利用,這已超過竊取的憑證成為首要初始入侵途徑;移動端社會工程的得手率比電郵釣魚高40%;員工使用影子AI的比例翻了三倍,達到45%。
第一項發現在運營上最具意義。憑證竊取靠身份控制來防禦;漏洞利用靠補丁節奏來防禦——那是一項運營紀律,不是一筆產品採購。HKCERT獨立得出的"系統漏洞類事件一年內增長超過3.5倍",是從另一個視角看到的同一個信號。
防禦能力不會等比縮小。 攻擊者攻擊一家六十人公司的成本,與攻擊一家六千人公司幾乎相同;而防禦方的成本同樣不成比例——無論有六十個還是六千個終端,補丁管理、監控、備份驗證和事件響應都是必需的。HKCERT那組26%對59%的人員配置差距,就是這種不對稱在現實中的樣子。
Verizon關於48%的泄露現已涉及第三方的發現,在這個語境下經常被引用,而且它是真實的——但那是一個關於企業與其供應商之間風險分配的問題,與事件經濟學是不同的主題,值得單獨展開。
保險市場正在把它定價得更低,而不是更高
這是最可能讓只讀過安全廠商材料的人感到意外的發現:網絡保險正在變便宜,而且已經便宜了三年。
達信2026年第二季度《全球保險市場指數》報告全球網絡保險費率下降4%——這是連續第十二個季度下降。全球商業險綜合費率下降6%,為連續第八個季度下降,其中美國綜合費率下降2%、歐洲下降6%、亞洲下降5%。就網絡險而言,達信報告印度/中東/非洲下降14%,美國下降2%。2026年第一季度全球網絡險費率下降5%,此前2025年第四季度下降7%。
達信將這一趨勢歸因於穩定的承保能力和持續的保險人競爭;應把它讀作經紀商的市場評論,而不是中立統計——但方向是明確的,且已持續三年。
這同樣不是矛盾。它反映的是一個在2020至2022年勒索軟件衝擊後完成重新定價、吸引了足夠承保能力來競爭,並且——關鍵在於——成功把控制措施強加給了它所承保企業的市場。多因素認證、終端檢測、經過測試的備份和補丁紀律,在核保中從"建議"變成了"強制",損失經驗隨之改善;Coalition理賠嚴重度下降19%,就是同一件事在理賠端的樣子。
對買方而言,後果與價格信號所暗示的恰恰相反。保費之所以下降,是因為問題變難了。一份詢問是否對所有遠程訪問強制啓用多因素認證、備份是否經過測試並隔離、終端檢測是否覆蓋每一台設備、關鍵補丁多久打上的問卷不是走過場——答案決定價格,也決定是否給你承保。答不乾淨的公司,拿不到下降的費率。
託管服務關係正是在這裡變成了承重結構,而我們已經詳細寫過它的運營面:網絡保險續保前的漏洞掃描如今是一項常規工作,而不是例外情況。
這對IT服務提供商意味著什麼改變
上升的事件成本和收緊的核保,已經改寫了一份託管IT合同必須包含什麼。三項變化尤為突出。
證據已經成為一項交付物。 把系統打上補丁已經不夠;服務商必須能證明*它們確實被打過補丁*、什麼時候打的、哪些沒打。保險續保、客戶安全審查和監管檢查如今要的都是證據而非保證,一家拿不出可導出的補丁、備份和終端覆蓋報告的服務商,無法支撐客戶通過其中任何一項。
響應時間已經從一個營銷數字變成了一個合同數字。 當檢測與上報是泄露成本中最大的組成部分、平均識別時間長達183天時,一個受監控環境的價值就是具體的,而不是理論上的。
持續監控已經成為基本配置,而不是增值銷售。 如果主導性的成本驅動因素是未被發現的潛伏時間,那麼監控就是基礎產品,其餘一切都是延伸——這正是把終端可見性打包進標準支援、而不是單獨定價的理由,我們的持續終端支援與監控就是這樣做的。
Brocent自己的運營觀察,就當它是運營觀察。 在我們位於香港、新加坡和中國內地的客戶羣中,客戶在安全對話裡提出的要求,兩年內發生了明顯變化。曾經偶爾才有的要求如今成了常規:可導出的證據鏈;寫進協議而不是寫在宣傳冊上的響應時間承諾;與保險續保日期而非內部日曆對齊的掃描節奏。觸發因素通常來自外部——一份問卷、一次供應商評估、一次檢查——而不是一次事件。這是定性的,來自我們自己的業務,沒有量化。
這對僱用他們的企業意味著什麼改變
在合同的買方一側,有四件事變了。
保險核保已經成為事實上的安全標準。 對香港和新加坡的大多數中型公司來說,網絡保險問卷如今是它們面對的最具體的安全要求——比任何適用於它們的法規都更具體。一家能夠誠實、乾淨地回答這份問卷的公司,幾乎是順帶就實施了一套合理的基線。
"如果"已經變成了"何時",預算應當反映這一點。 香港事件數上升27%創下紀錄、新加坡受感染基礎設施上升142%,在這種背景下,按照"不會出事"的假設來規劃已經站不住腳。其含義不是"多花錢",而是把錢從防禦挪向檢測、響應和恢復,也就是成本數據所說的錢真正的去向。
合規負擔的上升與事件風險無關。 香港的關鍵基礎設施立法、金融業的監管預期,以及客戶在合同中強加的安全要求,都在增加無論是否出事都存在的義務——而對許多公司來說,大客戶提的要求如今比監管機構咬得更早。
安全已經無法與IT運營分開。 補丁節奏、備份驗證、終端覆蓋和訪問控制,同時既是安全控制也是運營任務。把它們拆給一家安全廠商和一家IT廠商,會造出一個誰都不負責的縫隙——這就是把它們當作一項職能來對待的結構性理由,無論是由內部團隊交付,還是通過託管IT安全服務。
Brocent自己的運營觀察,同樣如此標註。 我們最常見到的模式,不是一家決定不在安全上花錢的公司,而是一家沒有人對此負責的公司:補丁"基本上"是最新的,備份配置了但從未恢復過,多因素認證覆蓋了一部分系統,沒有監控——不是因為有人決定不要,而是因為根本沒人做過這個決定。
被動式安全 vs 持續託管式安全
這兩種運營模式的差別,更多在成本形態上,而不在部署了哪些安全產品上。
- 成本。 被動式:在變得巨大之前都是隱形的——取證、恢復和宕機一起到來,集中在一個沒做預算的季度裡。持續式:一條可以據以規劃的、可預測的月度支出線。
- 檢測。 被動式:依賴用戶注意到機器變慢或文件打不開;IBM那183天的平均識別時間,就是這件事在規模上的樣子。持續式:無論有沒有人在看,告警都會對照基線觸發。
- 證據。 被動式:等保險公司來問的時候,靠記憶和零散日誌事後拼湊。持續式:一份常設報告。
- 補丁節奏。 被動式:誰有空誰打——這正是漏洞利用如今以31%成為首要初始入侵途徑的原因。持續式:有排期、有度量、有報告。
- 恢復。 被動式:備份是存在的,至於能不能恢復,要到事件發生時才知道。持續式:恢復按排期演練,演練結果就是交付物。
區別不在於哪種模式買了更好的工具,而在於其中一種把一項波動大、尾部重的成本轉換成了可預測的成本——這與託管IT支援的整體論證是同一個,只是賭注更高。
把安全納入IT決策的實用預算框架
對一家三十到三百人的公司而言,一套可行的做法,分五步。
1. 先確定你在哪個分佈裡。 年收入在1億美元以下,你的現實風險敞口更接近Coalition的理賠數據——平均承保損失約11.6萬美元、勒索軟件約26.9萬美元——而遠非IBM那499萬美元的調查平均值。按前者做預算;後者只用來看成本累積的*形狀*。
2. 為尾部而不是為平均值做預算。 問題不是"一次典型事件要花多少錢",而是"我們能吸收的最大損失是多少,以及什麼能補上它與我們現實最壞情況之間的差距"——這個框架會導向保險和恢復能力,而不是更多的防禦產品。
3. 把錢花在成本數據指出成本所在的地方。 IBM全球平均值的63%落在檢測、上報和業務損失上。把預算向縮短檢測耗時和恢復耗時傾斜:監控、經過測試的備份、演練過的響應流程,以及一個在非工作時間也有人接的支援安排。
4. 把保險問卷當作規格書用。 它免費、具體、由外部維護,並且每年根據真實損失經驗更新。誠實地回答它,把每一個"否"都當成待辦事項,整改後再答一遍——對多數中型公司來說,這比任何框架都更適合作為起點,因為答不過去有立竿見影的、量化的後果。
5. 把證據做成合同交付物,而不是人情。 要求補丁狀態、備份驗證和終端覆蓋按排期上報;只在被索要時才存在的證據,往往就是不存在。在比較服務商時,要一份真實的樣本報告,而不是對報告的描述,並把它與各服務層級包含的內容對照。
對於受金融業監管預期約束或處理受監管數據的公司,同樣的框架適用,只是多一層舉證——變的只是證據的受眾。我們的網絡安全業務對這一塊有更詳細的說明。
常見問題
一次網絡安全事件究竟會讓一家中小企業付出多少代價?
香港或新加坡都沒有可靠的公開數字,因為HKCERT和CSA都不發佈成本數據。最站得住腳的替代口徑是保險理賠數據:Coalition的2026年報告給出2025年全年平均理賠嚴重度11.6萬美元、勒索軟件26.9萬美元,其投保人羣體偏向中小企業。把它當作承保損失的數量級參考,而不是預測。
為什麼"數據泄露平均成本499萬美元"這個數字對我公司有誤導性?
它並不誤導——它對一件不是你公司的事情做了精確描述:602家在2025年3月至2026年2月間遭遇泄露、且規模大到能參與成本核算研究的機構的還原總成本。它的成本*結構*是可以有效遷移的,因為檢測、上報和業務損失佔主導。它的成本*水平*不能。
有沒有香港專屬的泄露成本數據?
沒有。HKCERT發佈事件數量但不發佈成本,而香港在IBM的研究中也沒有被單列為獨立的區域樣本。任何香港泄露成本數字,要麼是從全球或東盟平均值外推的——這一點應當明說——要麼就是編的。
如果泄露成本在上升,為什麼網絡保險反而更便宜了?
因為這個市場在2020至2022年勒索軟件時期之後完成了重新定價,吸引了足夠的承保能力來競爭,並把控制措施變成了承保條件。達信報告2026年第二季度全球網絡險費率下降4%,為連續第十二個季度下降;Coalition報告理賠嚴重度下降19%。價格之所以下降,是因為要求上升了。
下一次網絡保險續保前我們該做什麼?
至少提前六週,靠證據而不是靠假設來回答問卷。常見的翻車方式,是在續保窗口期裡才發現多因素認證並沒有在所有地方強制啓用、備份從未做過恢復測試,或者終端覆蓋有缺口——每一項都能在幾周內修好,但在續保時都很難解釋。在問卷到期之前做一次漏洞掃描並留下書面整改記錄,通常是單項價值最高的準備工作。
我們的服務商負責安全,這還不夠嗎?
這取決於"負責"在合同上是什麼意思。要問清楚:監控的是什麼、由誰來看告警;非工作時間的安全事件多久響應;以及能夠按需向保險公司或大客戶出具什麼證據。如果這些答案沒有以明確的節奏寫進協議,那麼安全是被描述出來的,不是被交付出來的。
值得記住的結論
今年這批數據裡最有用的東西不是一個數字,而是兩個都正確的數字之間的距離。
IBM說499萬美元,Coalition說11.6萬美元,而兩者的差距不是測量誤差——它是一家大型受訪企業自報的總額,與一家較小公司理賠中經審核的賠付之間的差別。一家實際生活在第二個數字裡的公司,如果按第一個數字來做安全預算,那不叫保守,而是乾脆瞄錯了靶子,而且通常會在成本數據指向檢測與恢復的地方去買防禦。與此同時,香港或新加坡的買方最想知道的兩件事——在這裡一次事件要花多少錢,以及以他們的規模發生的概率有多大——沒有任何機構發佈過。
現有證據能支撐的是:香港的事件量處於紀錄高位,新加坡的入侵持續性翻了一倍以上,檢測依然慢到足以主導一次事件的成本,而保險市場用三年時間把安全控制措施從"建議"變成了"承保的前提條件"。這些都不構成"在安全上多花錢"的理由。它們構成的理由是:把錢花在損失真正累積的地方——花在更早知道和更快恢復上——並且能夠隨時證明你做到了。
本報告的來源說明
上文每一個數字都可追溯到以下來源之一,均為本次直接查閱:
- IBM《2026年數據泄露成本報告》,與Ponemon研究所合作——全球與美國平均值、成本類別拆分、平均識別與遏制時間、AI驅動泄露的發現,以及研究的樣本說明。IBM東盟新聞發佈提供了東盟平均值、其26家機構的樣本和行業細分;東盟的上一年數字和區域排名來自對該發佈的報道,而非我們自己打開的文件,上文已如實標註。
- Coalition《2026年網絡理賠報告》——整體及分類型的理賠嚴重度、贖金數據、機構規模拆分、投保人基數。屬保險人理賠數據,非中立統計。
- 達信《全球保險市場指數》2026年第二季度——網絡險與綜合費率變化。屬經紀商市場評論。
- Verizon《2026年數據泄露調查報告》(第19版)——初始入侵途徑、第三方涉及、移動端社會工程、影子AI。
- HKCERT《香港網絡安全展望2026》(2026年1月)與新加坡CSA《新加坡網絡形勢2025/2026》(2026年6月30日)——本地事件數量、構成以及人員配置調查。
- Brocent自己的運營觀察,在出現之處均已標註,並嚴格保持定性。我們沒有給它們附上任何百分比,因為我們沒有測量過。
Brocent自2007年在北京成立以來一直提供託管IT服務。我們於2016年開設香港辦公室,並自2021年起將總部設在新加坡——這也是本報告重度採用香港與新加坡證據,並在證據不存在之處直說的原因。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。