B BROCENT

网络安全事件成本上升:对IT服务提供商和雇用他们的企业意味着什么

一份关于网络安全事件成本经济学的研究报告:为何标题泄露成本数字与平均保险理赔金额相差两个数量级而两者都正确,香港与新加坡自己发布的数据包含与不包含什么,为何网络保险费率在泄露成本上升的同时连续下降,以及如何在不引用错误样本总体数字的前提下把安全纳入IT预算。

两名分析师并肩在受监控的工作站前作业,象征决定网络安全事件最终成本的持续检测能力
一句话总结: 不存在单一的"网络安全事件成本"。IBM 2026年报告给出的全球平均数据泄露成本是创纪录的499万美元;Coalition 2026年理赔数据给出的平均保险理赔金额是11.6万美元——同比下降19%。两个数字都对,它们衡量的是不同的样本总体。把总体搞对,才是这件事的全部要义。而香港和新加坡都没有发布过任何本地成本数字。

每一场安全预算的讨论最终都会去抓一个数字,通常就是那个标题数字:一次数据泄露平均要花掉大约五百万美元。这是一个来自可信来源的真实数字,而把它拿去向董事会汇报几乎总是有误导性的——不是因为这个数字错了,而是因为"网络安全事件的成本"根本不是一个量,而至少是三个:一家接受调查的大型企业自报的泄露总成本、保险公司在理赔中实际支付的金额,以及一个国家级事件响应机构统计但从不计价的事件数量。这三个数字都发布于2026年,都站得住脚,而它们之间相差超过两个数量级。

本报告逐一梳理每个数字究竟在衡量什么、香港和新加坡已发布的数据包含与不包含什么,以及这对托管IT合同的买卖双方各自意味着什么改变。它的主题是事件成本的经济学——谁买单、花多少,以及这如何重塑预算和服务预期——而不是第三方与供应链风险分配,那是另一个问题,有另一套答案。

关键发现

  • 全球平均499万美元这个标题数字,来自一项602家机构的调查。 IBM与Ponemon研究所合作的2026年《数据泄露成本报告》,覆盖了2025年3月至2026年2月期间发生泄露的602家机构,横跨16个国家和地区、17个行业。这就是这个数字所描述的总体,而不是对任何一家具体企业的预测。
  • 平均保险理赔金额是11.6万美元,而且下降了19%。 Coalition的2026年《网络理赔报告》覆盖2025年全年、超过10万名投保人,报告理赔严重度同比下降19%。勒索软件仍是最昂贵的理赔类型,平均26.9万美元。
  • 两者都成立,因为它们不是同一种测量。 一个是以活动成本法自报的总成本,样本以大型机构为主;另一个是保险公司实际赔付的金额,承保盘子偏向中小企业。把其中一个当作另一个来引用,是安全预算中最常见的错误。
  • 香港和新加坡发布的是事件数量,不是事件成本。 HKCERT记录2025年有15,877起事件,同比上升27%创下纪录;新加坡CSA记录165起勒索软件案件和约4,800次网络钓鱼。两家机构都不发布成本数字,而这个空白本身就是一项发现。
  • 网络保险在变便宜,而泄露成本在上升。 达信(Marsh)2026年第二季度《全球保险市场指数》报告网络险费率全球下降4%——这是连续第十二个季度下降。
  • 钱花在检测时间上,而不是攻击的精密程度上。 IBM给出的泄露平均识别与遏制时间是247天——183天识别、64天遏制。检测与上报,加上业务损失,合计占全球平均成本的63%。
  • 约30%的香港企业完全没有专职网络安全人员。 HKCERT发现中小企业中有26%配备了全职专属安全人员,而大型企业这一比例是59%。检测能力并不会随着员工人数的减少而优雅地等比缩小。

为什么不存在单一的"网络安全事件成本"

每年有三类机构发布可信的事件数据,而没有一家在衡量同一件事。

  • IBM问的是: 如果一家大型机构遭遇泄露,并把该事件造成的每一项成本都还原出来,总额是多少?2026年的答案:全球499万美元,创纪录,同比上升12%。
  • Coalition问的是: 当一家规模较小的投保企业遭受网络损失并提出理赔时,保险公司实际赔付多少?2025年的答案:平均11.6万美元,下降19%。
  • HKCERT和CSA问的是: 发生了多少,都是什么类型?2025年的答案:香港15,877起事件创纪录,上升27%;新加坡165起勒索软件案件、284,300个受感染系统。两家机构都不为其中任何一项计价。

一家在九龙湾或丹戎巴葛拥有六十名员工的公司,离Coalition的样本总体远比离IBM的近。这并不使IBM的数字变得无关紧要——即便它的成本*水平*不适用,它的成本*结构*仍然很有启发——但按五百万美元的预期做预算,等于是在对着别人的资产负债表做预算。

事件成本究竟包含什么

标题数字掩盖了钱的去向。IBM 2026年对全球平均值的拆解格外有澄清作用,因为占比最大的那一项并不是大多数人以为的那一项。

  • 检测与上报——164万美元。 取证调查、评估与审计、危机管理、内部沟通。单项占比最大的类别。
  • 业务损失——154万美元。 业务中断、宕机造成的收入损失、客户流失、补充获客的成本、声誉损害。
  • 泄露后响应——136万美元。 服务台与来电沟通、信用监控、监管罚款、法律支出、产品折让。
  • 通知——45万美元。 向监管机构与数据主体的通报、确定监管要求、聘请外部专家。

检测与上报加上业务损失,合计构成全球平均值的63%——约318万美元。这份清单里没有赎金,也没有恶意软件。钱花在*弄清楚发生了什么*,以及*在你弄清楚的这段时间里停摆的业务*上——这恰恰颠覆了驱动大多数安全支出的直觉。本能是去买防御产品;而成本数据说,主导性的开支是调查与中断的那段窗口期,它取决于事件被发现和遏制的速度,而不是装了多少防御产品。

全球数字说了什么——以及它们来自什么样本

标题数字,和它背后的样本

IBM的2026年报告——第21份年度版本,与Ponemon研究所合作,于2026年7月下旬发布——给出的全球平均值是499万美元,美国平均值是1,150万美元,是全球数字的两倍以上。报告还发现四分之一的恶意泄露是AI驱动的,同比上升56%,这类事件平均成本约600万美元;深度伪造占其中45%。

该研究覆盖602家机构,泄露发生在2025年3月至2026年2月之间,横跨16个国家和地区17个行业。这是一个体面的样本,但不是普查,不是从全球企业总体中随机抽取的,而且明显偏向那些规模大到足以拥有参与此类研究所需内部职能的机构——一家十二人的物流公司没有任何人能还原一次泄露的活动成本。

因此,正确的读法是:*在602家以中大型为主、于十二个月窗口内遭遇泄露的机构中,还原出的平均总成本为499万美元。*有用——但这不是一次泄露会让你的公司付出的代价。

区域拆分,以及东盟样本为何比看上去更薄

IBM的东盟发布报告给出东盟平均泄露成本为412万美元,称其为有记录以来的最高水平,来自同一窗口期内研究的26家机构。据该发布的相关报道,这一数字较上一年的367万美元上升12%,在16个国家与地区样本中位列第九,对比日本401万美元、韩国303万美元、澳大利亚296万美元、印度279万美元。在东盟内部,金融服务业平均值最高,为653万美元,工业类机构599万美元,通信业428万美元。

26家机构分散在六个国家和多个行业,这是一个小样本,而其中的行业细分样本就更小了——"东盟金融服务业:653万美元"可能只建立在个位数家公司之上。IBM对此是透明的;但传播链条通常不是。香港根本没有作为独立的区域样本出现,所以任何引用香港泄露成本数字的人,要么是拿全球平均值当替代,要么就是编的。

对这份数据的诚实用法是把它当作方向性参考。不诚实的用法,是把一个由26家机构(其中大多数比它大得多)得出的412万美元规划数字,交到一家五十人的新加坡公司手上。

保险公司看到的数字,要小两个数量级

Coalition的2026年理赔数据

Coalition的2026年《网络理赔报告》发布于2026年3月,覆盖2025年全年,基于美国、加拿大、英国、澳大利亚和德国超过10万名投保人。

  • 整体理赔严重度同比下降19%,平均损失降至11.6万美元。
  • 勒索软件仍是最昂贵的理赔类型,平均26.9万美元。
  • 商业电邮诈骗严重度下降28%,降至2.7万美元;资金转账欺诈下降14%,降至14.1万美元。
  • 初始赎金要求飙升47%——同时创纪录的86%的被攻击企业拒绝支付。
  • 年收入超过1亿美元的企业理赔频率高出五倍,平均损失26.8万美元。

第四项发现值得注意:赎金*要求*大幅上升,但支付并未跟进,因为绝大多数受害者拒绝了。要求是一个开价,不是一项成本。

为什么两个数字都是真的

499万美元与11.6万美元之间的差距不是矛盾。真正不同的是这些:

  • 统计的是什么,统计的是谁。 IBM还原的是*机构总成本*——包括业务损失和声誉影响——受访者都大到足以参与一项成本核算研究。Coalition报告的是*已赔付的承保损失*,不包括未投保的后果,也不包括自留额以内或保单条款以外的任何部分,而其承保盘子偏向中小企业。正是这种加权,使Coalition的大型企业子集(26.8万美元)超过其整体平均值的两倍。
  • 统计的是哪类事件,数字又是怎么产生的。 IBM专门研究*数据泄露*,通过调查估算得出;Coalition赔付的是经审核的理赔,覆盖全部网络损失谱系,包括资金转账欺诈和商业电邮诈骗——这些远比大型数据泄露频繁,也便宜得多。还原式估算系统性地高于已结算的赔付。
  • 变化方向。 IBM的总额在上升,涨12%;Coalition的严重度在下降,跌19%。如果大型泄露越来越贵、而典型的承保损失越来越便宜,两者就可以同时成立——这与更好的备份实践、更高的赎金拒付率,以及被强制要求实施控制措施的投保企业更快的遏制速度是一致的。

实际含义是:按你真正所处的分布做规划,并且为尾部而不是为平均值做规划。香港或新加坡的一家中型公司,应当预期自己的现实风险敞口远比IBM的调查更像Coalition的承保盘子——同时也要认识到,Coalition自身分布的尾部同样能达到几十万美元,而一次事件中未投保的那一部分,根本不在这些数字里。

香港和新加坡自己发布的数据显示了什么

两个司法辖区都有可信的国家级事件数据,但都不发布成本数据。这个组合决定了什么话可以诚实地说出口。

香港:HKCERT的事件统计

HKCERT——香港电脑保安事故协调中心,由生产力促进局运营——于2026年1月发布了《香港网络安全展望2026》。标题数字是:2025年处理15,877起安全事件,同比上升27%,创历史新高。其构成与总量同样有信息量:

  • 网络钓鱼占案件总数的57%——遥遥领先的主导类别。
  • 僵尸网络相关事件占18%。
  • 系统漏洞类事件2,328起,占15%——较上一年增长超过3.5倍,是增速最快的类别,且遥遥领先。
  • 攻击投递方式已超出电子邮件,34%的案件经由社交媒体或即时通讯平台,18%经由加密货币平台。

就本报告的目的而言,HKCERT随附的企业调查是报告中最有用的部分。近70%的香港企业有专人负责网络安全——这意味着约30%完全没有人负责。细分来看:67%的中小企业有专人负责,但只有26%配备了全职专属人员,而大型企业对应的比例是95%和59%。约35%使用AI工具的企业表示会把公司数据输入其中。

新加坡:CSA的事件统计

新加坡网络安全局于2026年6月30日发布《新加坡网络形势2025/2026》,覆盖2025年全年及2026年上半年。其数据:

  • 勒索软件案件小幅上升,从2024年的159起增至2025年的165起。
  • 网络钓鱼企图2025年降至约4,800次,较2024年的约6,100次下降21%。
  • 新加坡境内检测到的受感染基础设施2025年升至284,300个,较2024年增长142%。

香港与新加坡在网络钓鱼上的分歧值得指出,而不是被解释掉:HKCERT的案件量在增长,而CSA的下降了五分之一。两家机构通过不同的上报渠道统计不同的东西,两个数字衡量的都不是底层攻击量——衡量的都是*已上报*的事件,而单一年度的波动无法区分攻击量的变化和上报行为的变化。真正该让新加坡的运营负责人警觉的是受感染基础设施那个数字:在网络钓鱼上报下降的一年里,检测到的受感染系统增长了142%,说明入侵正在悄无声息地持续存在,而不是大张旗鼓地到来。

值得点名的空白:有数量,没有成本

HKCERT和CSA都不发布网络安全事件的货币成本数字。我们为本报告直接查阅了两家机构自己的出版物。它们统计事件、分类事件、描述趋势——但不为事件计价。

这正是大多数同类内容做出不可辩护之举的地方:把本地事件数量乘以一个全球平均成本,然后把乘积当成本地发现呈现出来。"15,877起事件,每起499万美元"是算术,不是研究,而且结果毫无意义——HKCERT的事件定义包括了没让任何人损失一分钱的钓鱼上报,而IBM的数字描述的是一家大型受访企业已完成的泄露。

能够诚实说出口的要窄得多:香港的事件量在2025年创下纪录,新加坡的入侵持续性大幅上升,而两个司法辖区都不发布这一切的成本。这种缺失是本地区证据基础的一项真实局限,而对买方来说,知道这一点比拿到一个精确到小数点后两位的编造数字更有价值。

为什么成本曲线上升得比公司规模更快

如果事件成本在上升而典型承保损失在下降,那么究竟是什么在变贵?三件事,而且它们会叠加。

检测很慢,而且没有改善。 IBM给出的泄露平均识别与遏制时间是247天——183天识别、64天遏制。这不是大多数人所理解的那种技术问题;这是一个*监控*问题。而由于检测与上报是最大的成本类别,检测耗时几乎就是总成本的直接乘数。IBM的东盟发布报告从另一侧印证了同一点:大量使用AI与自动化的机构,遏制泄露快了123天

攻击者获取精密手段的成本已经崩塌。 IBM发现四分之一的恶意泄露是AI驱动的,同比上升56%,其中深度伪造占45%。Verizon的2026年《数据泄露调查报告》——第19份年度版本——发现31%的泄露现在始于漏洞利用,这已超过窃取的凭证成为首要初始入侵途径;移动端社会工程的得手率比电邮钓鱼高40%;员工使用影子AI的比例翻了三倍,达到45%。

第一项发现在运营上最具意义。凭证窃取靠身份控制来防御;漏洞利用靠补丁节奏来防御——那是一项运营纪律,不是一笔产品采购。HKCERT独立得出的"系统漏洞类事件一年内增长超过3.5倍",是从另一个视角看到的同一个信号。

防御能力不会等比缩小。 攻击者攻击一家六十人公司的成本,与攻击一家六千人公司几乎相同;而防御方的成本同样不成比例——无论有六十个还是六千个终端,补丁管理、监控、备份验证和事件响应都是必需的。HKCERT那组26%对59%的人员配置差距,就是这种不对称在现实中的样子。

Verizon关于48%的泄露现已涉及第三方的发现,在这个语境下经常被引用,而且它是真实的——但那是一个关于企业与其供应商之间风险分配的问题,与事件经济学是不同的主题,值得单独展开。

保险市场正在把它定价得更低,而不是更高

这是最可能让只读过安全厂商材料的人感到意外的发现:网络保险正在变便宜,而且已经便宜了三年。

达信2026年第二季度《全球保险市场指数》报告全球网络保险费率下降4%——这是连续第十二个季度下降。全球商业险综合费率下降6%,为连续第八个季度下降,其中美国综合费率下降2%、欧洲下降6%、亚洲下降5%。就网络险而言,达信报告印度/中东/非洲下降14%,美国下降2%。2026年第一季度全球网络险费率下降5%,此前2025年第四季度下降7%。

达信将这一趋势归因于稳定的承保能力和持续的保险人竞争;应把它读作经纪商的市场评论,而不是中立统计——但方向是明确的,且已持续三年。

这同样不是矛盾。它反映的是一个在2020至2022年勒索软件冲击后完成重新定价、吸引了足够承保能力来竞争,并且——关键在于——成功把控制措施强加给了它所承保企业的市场。多因素认证、终端检测、经过测试的备份和补丁纪律,在核保中从"建议"变成了"强制",损失经验随之改善;Coalition理赔严重度下降19%,就是同一件事在理赔端的样子。

对买方而言,后果与价格信号所暗示的恰恰相反。保费之所以下降,是因为问题变难了。一份询问是否对所有远程访问强制启用多因素认证、备份是否经过测试并隔离、终端检测是否覆盖每一台设备、关键补丁多久打上的问卷不是走过场——答案决定价格,也决定是否给你承保。答不干净的公司,拿不到下降的费率。

托管服务关系正是在这里变成了承重结构,而我们已经详细写过它的运营面:网络保险续保前的漏洞扫描如今是一项常规工作,而不是例外情况。

这对IT服务提供商意味着什么改变

上升的事件成本和收紧的核保,已经改写了一份托管IT合同必须包含什么。三项变化尤为突出。

证据已经成为一项交付物。 把系统打上补丁已经不够;服务商必须能证明*它们确实被打过补丁*、什么时候打的、哪些没打。保险续保、客户安全审查和监管检查如今要的都是证据而非保证,一家拿不出可导出的补丁、备份和终端覆盖报告的服务商,无法支撑客户通过其中任何一项。

响应时间已经从一个营销数字变成了一个合同数字。 当检测与上报是泄露成本中最大的组成部分、平均识别时间长达183天时,一个受监控环境的价值就是具体的,而不是理论上的。

持续监控已经成为基本配置,而不是增值销售。 如果主导性的成本驱动因素是未被发现的潜伏时间,那么监控就是基础产品,其余一切都是延伸——这正是把终端可见性打包进标准支持、而不是单独定价的理由,我们的持续终端支持与监控就是这样做的。

Brocent自己的运营观察,就当它是运营观察。 在我们位于香港、新加坡和中国内地的客户群中,客户在安全对话里提出的要求,两年内发生了明显变化。曾经偶尔才有的要求如今成了常规:可导出的证据链;写进协议而不是写在宣传册上的响应时间承诺;与保险续保日期而非内部日历对齐的扫描节奏。触发因素通常来自外部——一份问卷、一次供应商评估、一次检查——而不是一次事件。这是定性的,来自我们自己的业务,没有量化。

这对雇用他们的企业意味着什么改变

在合同的买方一侧,有四件事变了。

保险核保已经成为事实上的安全标准。 对香港和新加坡的大多数中型公司来说,网络保险问卷如今是它们面对的最具体的安全要求——比任何适用于它们的法规都更具体。一家能够诚实、干净地回答这份问卷的公司,几乎是顺带就实施了一套合理的基线。

"如果"已经变成了"何时",预算应当反映这一点。 香港事件数上升27%创下纪录、新加坡受感染基础设施上升142%,在这种背景下,按照"不会出事"的假设来规划已经站不住脚。其含义不是"多花钱",而是把钱从防御挪向检测、响应和恢复,也就是成本数据所说的钱真正的去向。

合规负担的上升与事件风险无关。 香港的关键基础设施立法、金融业的监管预期,以及客户在合同中强加的安全要求,都在增加无论是否出事都存在的义务——而对许多公司来说,大客户提的要求如今比监管机构咬得更早。

安全已经无法与IT运营分开。 补丁节奏、备份验证、终端覆盖和访问控制,同时既是安全控制也是运营任务。把它们拆给一家安全厂商和一家IT厂商,会造出一个谁都不负责的缝隙——这就是把它们当作一项职能来对待的结构性理由,无论是由内部团队交付,还是通过托管IT安全服务

Brocent自己的运营观察,同样如此标注。 我们最常见到的模式,不是一家决定不在安全上花钱的公司,而是一家没有人对此负责的公司:补丁"基本上"是最新的,备份配置了但从未恢复过,多因素认证覆盖了一部分系统,没有监控——不是因为有人决定不要,而是因为根本没人做过这个决定。

被动式安全 vs 持续托管式安全

这两种运营模式的差别,更多在成本形态上,而不在部署了哪些安全产品上。

  • 成本。 被动式:在变得巨大之前都是隐形的——取证、恢复和宕机一起到来,集中在一个没做预算的季度里。持续式:一条可以据以规划的、可预测的月度支出线。
  • 检测。 被动式:依赖用户注意到机器变慢或文件打不开;IBM那183天的平均识别时间,就是这件事在规模上的样子。持续式:无论有没有人在看,告警都会对照基线触发。
  • 证据。 被动式:等保险公司来问的时候,靠记忆和零散日志事后拼凑。持续式:一份常设报告。
  • 补丁节奏。 被动式:谁有空谁打——这正是漏洞利用如今以31%成为首要初始入侵途径的原因。持续式:有排期、有度量、有报告。
  • 恢复。 被动式:备份是存在的,至于能不能恢复,要到事件发生时才知道。持续式:恢复按排期演练,演练结果就是交付物。

区别不在于哪种模式买了更好的工具,而在于其中一种把一项波动大、尾部重的成本转换成了可预测的成本——这与托管IT支持的整体论证是同一个,只是赌注更高。

把安全纳入IT决策的实用预算框架

对一家三十到三百人的公司而言,一套可行的做法,分五步。

1. 先确定你在哪个分布里。 年收入在1亿美元以下,你的现实风险敞口更接近Coalition的理赔数据——平均承保损失约11.6万美元、勒索软件约26.9万美元——而远非IBM那499万美元的调查平均值。按前者做预算;后者只用来看成本累积的*形状*。

2. 为尾部而不是为平均值做预算。 问题不是"一次典型事件要花多少钱",而是"我们能吸收的最大损失是多少,以及什么能补上它与我们现实最坏情况之间的差距"——这个框架会导向保险和恢复能力,而不是更多的防御产品。

3. 把钱花在成本数据指出成本所在的地方。 IBM全球平均值的63%落在检测、上报和业务损失上。把预算向缩短检测耗时和恢复耗时倾斜:监控、经过测试的备份、演练过的响应流程,以及一个在非工作时间也有人接的支持安排。

4. 把保险问卷当作规格书用。 它免费、具体、由外部维护,并且每年根据真实损失经验更新。诚实地回答它,把每一个"否"都当成待办事项,整改后再答一遍——对多数中型公司来说,这比任何框架都更适合作为起点,因为答不过去有立竿见影的、量化的后果。

5. 把证据做成合同交付物,而不是人情。 要求补丁状态、备份验证和终端覆盖按排期上报;只在被索要时才存在的证据,往往就是不存在。在比较服务商时,要一份真实的样本报告,而不是对报告的描述,并把它与各服务层级包含的内容对照。

对于受金融业监管预期约束或处理受监管数据的公司,同样的框架适用,只是多一层举证——变的只是证据的受众。我们的网络安全业务对这一块有更详细的说明。

常见问题

一次网络安全事件究竟会让一家中小企业付出多少代价?

香港或新加坡都没有可靠的公开数字,因为HKCERT和CSA都不发布成本数据。最站得住脚的替代口径是保险理赔数据:Coalition的2026年报告给出2025年全年平均理赔严重度11.6万美元、勒索软件26.9万美元,其投保人群体偏向中小企业。把它当作承保损失的数量级参考,而不是预测。

为什么"数据泄露平均成本499万美元"这个数字对我公司有误导性?

它并不误导——它对一件不是你公司的事情做了精确描述:602家在2025年3月至2026年2月间遭遇泄露、且规模大到能参与成本核算研究的机构的还原总成本。它的成本*结构*是可以有效迁移的,因为检测、上报和业务损失占主导。它的成本*水平*不能。

有没有香港专属的泄露成本数据?

没有。HKCERT发布事件数量但不发布成本,而香港在IBM的研究中也没有被单列为独立的区域样本。任何香港泄露成本数字,要么是从全球或东盟平均值外推的——这一点应当明说——要么就是编的。

如果泄露成本在上升,为什么网络保险反而更便宜了?

因为这个市场在2020至2022年勒索软件时期之后完成了重新定价,吸引了足够的承保能力来竞争,并把控制措施变成了承保条件。达信报告2026年第二季度全球网络险费率下降4%,为连续第十二个季度下降;Coalition报告理赔严重度下降19%。价格之所以下降,是因为要求上升了。

下一次网络保险续保前我们该做什么?

至少提前六周,靠证据而不是靠假设来回答问卷。常见的翻车方式,是在续保窗口期里才发现多因素认证并没有在所有地方强制启用、备份从未做过恢复测试,或者终端覆盖有缺口——每一项都能在几周内修好,但在续保时都很难解释。在问卷到期之前做一次漏洞扫描并留下书面整改记录,通常是单项价值最高的准备工作。

我们的服务商负责安全,这还不够吗?

这取决于"负责"在合同上是什么意思。要问清楚:监控的是什么、由谁来看告警;非工作时间的安全事件多久响应;以及能够按需向保险公司或大客户出具什么证据。如果这些答案没有以明确的节奏写进协议,那么安全是被描述出来的,不是被交付出来的。

值得记住的结论

今年这批数据里最有用的东西不是一个数字,而是两个都正确的数字之间的距离。

IBM说499万美元,Coalition说11.6万美元,而两者的差距不是测量误差——它是一家大型受访企业自报的总额,与一家较小公司理赔中经审核的赔付之间的差别。一家实际生活在第二个数字里的公司,如果按第一个数字来做安全预算,那不叫保守,而是干脆瞄错了靶子,而且通常会在成本数据指向检测与恢复的地方去买防御。与此同时,香港或新加坡的买方最想知道的两件事——在这里一次事件要花多少钱,以及以他们的规模发生的概率有多大——没有任何机构发布过。

现有证据能支撑的是:香港的事件量处于纪录高位,新加坡的入侵持续性翻了一倍以上,检测依然慢到足以主导一次事件的成本,而保险市场用三年时间把安全控制措施从"建议"变成了"承保的前提条件"。这些都不构成"在安全上多花钱"的理由。它们构成的理由是:把钱花在损失真正累积的地方——花在更早知道和更快恢复上——并且能够随时证明你做到了。

本报告的来源说明

上文每一个数字都可追溯到以下来源之一,均为本次直接查阅:

  • IBM《2026年数据泄露成本报告》,与Ponemon研究所合作——全球与美国平均值、成本类别拆分、平均识别与遏制时间、AI驱动泄露的发现,以及研究的样本说明。IBM东盟新闻发布提供了东盟平均值、其26家机构的样本和行业细分;东盟的上一年数字和区域排名来自对该发布的报道,而非我们自己打开的文件,上文已如实标注。
  • Coalition《2026年网络理赔报告》——整体及分类型的理赔严重度、赎金数据、机构规模拆分、投保人基数。属保险人理赔数据,非中立统计。
  • 达信《全球保险市场指数》2026年第二季度——网络险与综合费率变化。属经纪商市场评论。
  • Verizon《2026年数据泄露调查报告》(第19版)——初始入侵途径、第三方涉及、移动端社会工程、影子AI。
  • HKCERT《香港网络安全展望2026》(2026年1月)与新加坡CSA《新加坡网络形势2025/2026》(2026年6月30日)——本地事件数量、构成以及人员配置调查。
  • Brocent自己的运营观察,在出现之处均已标注,并严格保持定性。我们没有给它们附上任何百分比,因为我们没有测量过。

Brocent自2007年在北京成立以来一直提供托管IT服务。我们于2016年开设香港办公室,并自2021年起将总部设在新加坡——这也是本报告重度采用香港与新加坡证据,并在证据不存在之处直说的原因。

分享:

立即采取行动

将这些洞察转化为您企业的IT路线图。

预约15分钟免费咨询,与我们的亚太IT专家交流。我们将评估您的现有环境,并在24小时内提供定制化IT发展路线图。

📋

免费清单

进入大中华区IT部署前必须检查的10项关键事项

PIPL合规、网络分段、双语服务台配置等——企业进入中国大陆第一天所需的完整IT准备清单。

获取清单 →