28 de Novembro, 2023

Avaliando o impacto financeiro das violações de dados nas organizações

image 28

A importância de compreender o custo de uma violação de dados é primordial para organizações de todos os tipos. As invasões de redes de TI corporativas tornaram-se um fenômeno diário e uma grande preocupação para os oficiais de conformidade. Estes profissionais estão constantemente buscando formas mais eficazes de prevenir ou recuperar-se de tais violações. A complexidade de calcular o custo de uma violação de dados é evidenciada pela diversidade de elementos envolvidos.

O custo médio de uma violação de dados, segundo o relatório da IBM de 2023, é de $4,45 milhões. Este número representa um aumento de 2,3% em relação a 2022 e um salto de 27% em comparação com uma década atrás, quando o custo médio era de $3,5 milhões. Este aumento reflete a crescente complexidade e impacto das violações de dados nas organizações modernas.

Contudo, conhecer esses números médios não é suficiente para oficiais de conformidade e gestores de risco. É essencial calcular os custos potenciais para a própria organização, permitindo o desenvolvimento de medidas de conformidade baseadas em risco para reduzir esses custos. Este cálculo envolve a compreensão de vários componentes de custo associados a uma violação de dados.

Os custos podem ser categorizados da seguinte forma:

  • Custos Financeiros Diretos: Estes são custos imediatos e tangíveis como notificações a indivíduos afetados, fornecimento de serviços de monitoramento de crédito, multas regulatórias, custos de investigação e remediação, e despesas de relações públicas em casos de violações particularmente públicas.
  • Custos Indiretos: Incluem despesas ou perdas de receita que não são imediatamente aparentes, como tempo de inatividade do sistema que impede os funcionários de trabalhar, ou perda de clientes que impacta as receitas futuras. Estes custos podem ser estimados em colaboração com departamentos como vendas e recursos humanos para modelar as receitas ou custos que surgem das operações normais dessas funções.
  • Custos Operacionais: Envolve custos como forense de TI para determinar a causa da violação, esforços de resposta a incidentes, e medidas de restauração de TI. Estes custos podem ser uma mistura de custos diretos e indiretos, dependendo se equipes externas são contratadas ou se funcionários internos são realocados de suas funções regulares para auxiliar na resposta à violação.
  • Custos de Reputação: Estes custos são difíceis de calcular e surgem do dano à reputação da empresa após uma violação. Podem incluir custos mais altos de aquisição de clientes, aumento da rotatividade de clientes, taxas de sucesso de vendas mais baixas e, nos piores cenários, a perda de parceiros de negócios críticos.
  • Custos de Longo Prazo: Abrangem despesas como prêmios de seguro mais altos, taxas de auditoria aumentadas, monitores de conformidade e maiores investimentos em cibersegurança. Alguns desses custos são claros, enquanto outros estão ocultos dentro de custos "naturais", como auditorias anuais que agora exigem mais evidências ou testes.

Para calcular o custo de uma violação de dados, é necessário realizar uma análise completa de cada um desses elementos. Isso geralmente envolve uma colaboração estreita entre o CISO e as equipes de finanças, jurídico, contabilidade, vendas e recursos humanos da organização. Uma estratégia prudente é desenvolver um processo para estimar o custo de uma violação antes que ela ocorra, incluindo exercícios de simulação para identificar quais partes da empresa seriam envolvidas na resolução do dano.

Além disso, um entendimento detalhado dos custos ajuda na avaliação e mitigação de riscos. Quando se sabe que certos eventos cibernéticos são mais caros que outros (por exemplo, um ataque de ransomware que paralisa um centro de atendimento ao cliente versus um roubo de dados de clientes), é possível priorizar as proteções contra ameaças mais onerosas. Isso permite que o programa de conformidade aloque recursos de forma mais eficaz para mitigar esses riscos.

Com informações de Hyperproff.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Vulnerabilidades críticas em plugins do WordPress expõem mais de 4 milhões de sites

Duas graves vulnerabilidades foram identificadas em plugins amplamente utilizados no WordPress, expondo milhões de sites a riscos de invasão e controle malicioso. Uma das falhas, rastreada como CVE-2024-10924 (pontuação CVSS: 9.8), foi encontrada no plugin Really Simple Security (antigamente Really Simple SSL). A vulnerabilidade, presente nas versões 9.0.0 a 9.1.1.1 do plugin, permite que atacantes […]

Ler Mais
Falha na segurança e violação da LGPD levam à condenação de bancos

A 2ª Turma Recursal dos Juizados Especiais do Tribunal de Justiça do Paraná manteve a condenação do Banco Bradesco S.A. e do Itaú Unibanco S.A. por falhas na segurança de dados e por violação à Lei Geral de Proteção de Dados (LGPD) em um caso de fraude financeira envolvendo empréstimos consignados. Um cliente foi vítima […]

Ler Mais
Banco condenado por descontos indevidos e falhas na proteção de dados pessoais

O Tribunal de Justiça do Estado de São Paulo negou o recurso do Banco Itaú Consignado S.A. em um processo envolvendo descontos indevidos no benefício previdenciário de um consumidor. A decisão manteve a condenação da instituição ao pagamento de R$ 5.000 por danos morais e à devolução em dobro dos valores descontados irregularmente. No caso, […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram