有一个公式,你会为了CISSP考试而学习它,之后却没人敢照字面意思去用:安全措施的成本不应超过它所防止的损失。听起来很合理。问题在于,如果你把波兰的真实数字代进去,得出的结论常常是:做安全不划算。💥
在有人朝我扔拖鞋之前先说一句:这个公式不是我发明的。发明它的人,是想让安全变成理性的事,而不是宗教。今天我想认真对待它,诚实地算一算,看看它在哪里失效。
⚡ 速览(给忙碌的人):
- CISSP公式:年度预期损失(ALE)= 单次事件的损失 × 每年发生频率。成本高于ALE的措施是”不理性的”。
- 现实:一次数据泄露的平均成本如今是499万美元(IBM 2026)。Equifax因为少打一个补丁付出了约14亿美元。Change Healthcare因为一台Citrix服务器没开MFA,付出了约29亿美元。
- 但是:Equifax的股价一年内恢复,2021年还创了历史新高;Żabka在收到75.6亿欧元收购要约三天后丢了源代码,黑客标价5000欧元,股价纹丝不动。GDPR实施八年,波兰企业被罚总额约2500万欧元;泄露后真正离开的客户约11%,尽管78%的人说他们会走。
- 只是平均值不会死:KNP Logistics(158年历史、730个岗位)毁于一个被猜中的密码;Travelex、Vastaamo、Lincoln College和National Public Data也没能站起来;在波兰,自行车制造商7Anna(Rondo、NS Bikes)因为一笔转账被改了收款账户就申请了破产。
- 结论:公式没错,是企业喂给它的数字被压低了。真正能改变结果的唯一变量,是有意识的客户,以及正在追上来的监管者。
先说一句异端:安全是成本,不是价值
给非技术读者的简短版本。风险管理是这样算的:
- SLE(单次损失预期)- 某件事发生一次你会损失多少。说白了:一次失误的价格。
- ARO(年度发生率)- 它一年发生几次。说白了:概率。
- ALE(年度损失预期)= SLE × ARO。说白了:如果你什么都不做,这个风险平均每年花你多少钱。
然后是每个CISSP都背得滚瓜烂熟的规则:一项安全措施的年度成本不应超过它所降低的ALE。如果保险箱比里面装的东西还贵,就别买保险箱。
我们算个例子(数字是编的,机制是真的)。一家有20万客户的网店。老板估计:泄露意味着罚款、律师费、流失一些客户,就算150万兹罗提吧。概率?”嗯,十年大概一次”,也就是ARO = 0.1。
教科书计算器(假设数据)
结果:按公式,不划算。等出事再赔更便宜。
第一课:公式不蠢。蠢的往往是我们代进去的数字。马上你就会看到差多少。
现实检验:攻击之后的账单
不做”拍脑袋”的估算,我们看真实账单。
2026年,一次数据泄露要花多少钱?
根据IBM Cost of a Data Breach 2026报告(602家组织,2025年3月至2026年2月的事件),一次泄露的平均成本是499万美元,创历史新高,比上年增长12%。在美国是1150万美元。从入侵到控制的平均时间:247天。对我们的公式最重要的一点:这笔成本里近三分之二既不是赎金也不是罚款,而是检测、升级和业务流失,也就是停机,以及在这期间去别家买东西的客户。
全球数据泄露平均成本(百万美元)
来源:IBM / Ponemon Institute, Cost of a Data Breach Report 2020-2026。2026年美国平均:1150万美元。
受访企业中39%在过去一年里至少遭遇过一次勒索软件攻击。把这个数当ARO代进去,替换”十年一次”,你的ALE刚刚翻了两番。
Equifax:一个补丁,14亿美元
2017年,美国征信机构Equifax泄露了约1.48亿人的数据。入口是Apache Struts的一个已知漏洞(CVE-2017-5638),补丁两个月前就已经发布。根据公司自己的披露,成本超过14亿美元:和解金、监管机构、律师、给受害者的信用监控,外加至少10亿美元的强制安全投入。保险赔了1.25亿。杯水车薪。
Change Healthcare:赎金2200万,账单近30亿
2024年2月,美国最大的医疗结算服务商。攻击者通过一个没有启用MFA的Citrix远程访问入口进来(多因素认证,就是手机App上那第二个验证码)。母公司UnitedHealth向ALPHV/BlackCat支付了2200万美元赎金,对方随后带着钱消失。2024年这一事件的总成本:接近29亿美元,包括停机、重建、给收不到钱的医院的无息贷款。赎金还不到账单的1%。
缺了什么,花了多少
第二课:算SLE的时候,别把法定罚款填进去。填停机、人力、律师、丢掉的合同,以及247天的善后。那才是一次事件的价格。
股市的记忆只有七秒 🐟
这里开始有意思了,因为”不划算”这个论点有数据的有力支持。Comparitech多年来一直分析泄露公开后的股价。在2024年版(118家纽交所上市公司,2007-2023年的事件)中得出:
- 股价平均仅下跌1.4%,在41个交易日后触底;
- 53天后回到泄露前的水平;
- 六个月内,受影响公司平均落后纳斯达克3.2%,感觉得到,但不算悲剧。
泄露公开后的股价 – 118家公司的平均值(Comparitech 2024)
按交易日计。平均值会抹平一切,所以下面我展示具体公司。
Equifax:从恐慌到历史新高
平均值是一回事,具体公司是另一回事。我们用财经媒体的数字一步步跟踪Equifax。2017年9月7日,股价142.72美元。公开泄露的次日:-13.7%,1999年以来最大单日跌幅。一周后股价跌破100美元,最低约93美元,跌去超过三分之一。
Equifax(EFX)- 关键时点的股价,美元
前一天
-13.7%
跌破100美元
最低点
一年后
新高
今天
收盘价和点位来自CNBC、Fortune、AJC(2017)、The Daily Swig(2018)、Zacks(2021)、Trading Economics(2026)的报道。示意图,不含股息。
泄露一年后,2018年9月7日,股价135.91美元,几乎回到原点。当时The Daily Swig引用的一位分析师说得很直白:投资者就是忘了。2020年12月,股价创下历史新高;2021年4月,季报发布后跳涨14.9%至221.41美元。一家丢了近一半美国成年人数据、赔了14亿美元的公司,比任何时候都值钱。🤷
第二天:从恐慌到耸肩
为了避免被说挑方便的例子,这里列出几家公司在事件公开后第一个交易日的表现,其中三家来自华沙证券交易所(GPW):
事件公开后第一个交易日的股价反应
* UnitedHealth:对季报的盘前反应,报告中公司计入了8.72亿美元的Change Healthcare攻击成本,其余业务盖过了这次事件。来源:MarketBeat、CNBC、AJC、money.pl、Stockwatch、Interia、FXMAG、The Register。
从这张表里能看出几点:
- SolarWinds和Okta挨得最重,因为安全就是它们的产品。SolarWinds卖的是网络管理软件,2020年攻击者正是通过它进入了美国政府部门;股价周一跌17%,一周跌23%,累计跌去超过三分之一。公司后来向股东支付了2600万美元和解金。卖登录和MFA的Okta,在2023年10月泄露后一天跌了约20%。如果你卖的是信任,市场给你的泄露定价是不一样的。
- CD Projekt是降低SLE的教科书案例。2021年2月,一个勒索软件团伙加密了部分系统并窃取了游戏源代码。公司有完好的备份,拒绝谈判和付款,股价在放量下跌了5-6%。顺带一提:投资者不满消息是通过Twitter而不是交易所正式公告发出的,沟通也是账单的一部分。
- Żabka展示了更有意思的东西。下面细说,因为这是一个新鲜的、波兰的、格外有教育意义的案例。
第三课:如果你是业务扎实的大公司,市场原谅你的速度比你走完监管程序还快。这才是董事会不慌的真正原因。两点保留:当安全是你的产品时,市场另算(SolarWinds、Okta);当你有备份、会说”不”时(CD Projekt),你不需要任何人的原谅。还有一个警告:如果你没上市,连这层缓冲都没有,你只有账单。
没能站起来的那些 ⚰️
上面说的都是活下来的公司。现在轮到那些不在Comparitech统计里的,因为它们已经没有股价了。名单不长,这一点很重要,我马上解释为什么,但名单上的每一项都遵循同一个模式。
攻击后关闭或破产的公司
来源:BBC/Panorama、Infosecurity Magazine、Tom’s Hardware、TechRadar、Malwarebytes、Assured、rp.pl、gdpr.pl(链接见文末)。
KNP:158年,500辆卡车,一个密码
这是BBC Panorama在2025年讲述的故事,值得在每个董事会上重讲一遍。KNP Logistics Group(品牌Knights of Old,1865年创立)有网络保险、有备份、有流程。2023年6月,Akira团伙猜中了一名员工的密码,没有MFA。第二天早上保险公司的危机团队到达时,一切都被加密了:服务器、备份、灾备、终端。赎金要求估计约500万英镑,公司拿不出。没有财务数据,就没法拿到过桥贷款,也没法出售业务。2023年9月:进入破产管理,裁员730人。前共同所有人如今在媒体上讲述,一个密码终结了158年的历史。
Travelex、Vastaamo、Lincoln College:三个行业,同一个结局
Travelex在2019年除夕夜遭遇勒索软件,在30个国家关闭系统,据报道与REvil谈判,最终支付约230万美元。八个月后公司进入破产管理;疫情补了最后一刀,但耗尽储备的是那次攻击。芬兰心理治疗连锁机构Vastaamo丢失了约33000名患者的治疗记录,攻击者直接勒索患者。公司2021年破产,前CEO因数据保护过失被定罪,这大概是欧洲个人责任的最佳例证。伊利诺伊州的Lincoln College熬过了西班牙流感、大萧条和两次世界大战,却没熬过2021年12月勒索软件之后没有招生系统的三个月。2022年5月,157年后关门。
波兰:7Anna和一张越来越长的名单
我们的案例不是”勒索软件”,而是更平淡无奇的东西。格但斯克的高端自行车制造商7Anna(品牌Rondo、NS Bikes、Creme)在2025年8月申请破产。管理层直言:决定性的打击是一次攻击,黑客把一名客户的付款转到了葡萄牙的诈骗账户。经典的BEC(商业邮件欺诈):邮箱被劫持后,发票上的收款账号被调包。公司本来就有客户和融资方面的问题,”他们偷走了一大笔钱”成了压垮骆驼的最后一根稻草。零加密、零赎金、零数据泄露,照样破产。
《共和国报》在同一篇文章里继续列举:Herbapol Lublin被索要90万美元赎金(公司没有付,靠自己恢复了系统,证明活下来是可能的),家具制造商Kler损失约80万兹罗提,Polada被窃取250GB数据。而在这些之下,还有一整层没有公关部门、因而没有任何媒体会报道的公司。CERT Polska在2025年记录了创纪录的260783起事件;在Sophos的”波兰勒索软件2024″调查中,6%的受攻击企业丢失了全部数据,只有14%完整找回。就在我们西边国境之外:德国阿沙芬堡的纺织整理企业ZEGO,60人,经营35年,2026年3月遭勒索软件,固定成本照跑,六周无法生产,7月申请破产。
关于统计数据的诚实说明:网上流传着”60%的小企业在遭受攻击后半年内倒闭”。没人能指出这个数字的出处,我把它当作都市传说。硬数据说的是另一回事:根据Sophos State of Ransomware 2026,数据被加密的组织中只有约2%什么都没找回。企业彻底死亡是罕见的。但”罕见”不等于”不可能”,而且它从来不是随机的。
看看这份名单上所有公司的共同点。不是攻击的精巧程度。攻击者够得着的备份(Code Spaces、KNP)。一个没有MFA的密码(KNP、DigiNotar)。比资金缓冲更长的停机(ZEGO、Lincoln College、Travelex)。一个被劫持的邮箱(7Anna)。这些东西没有一个需要每年30万兹罗提才能修好。也没有一个能装进电子表格的”ALE”那一行,因为电子表格假设事件之后公司还在,还付得起账单。
第四课:CISSP公式有一个隐藏前提:你能活下来承担损失。对Equifax来说是真的。对一家只有两周现金流、备份和生产在同一个网络里的公司来说,ALE不是年度成本,而是保质期。
波兰:(暂时)不疼的罚款
现在看我们自家后院。因为在波兰,”不划算”这个论点多年来听起来格外有说服力。
- GDPR实施八年,波兰企业收到106笔罚款,总额约2490万欧元。换句话说:整个国家、所有企业、八年,还不到IBM所说的美国一次平均泄露的成本。
- 2025年有了变化:波兰数据保护机构UODO开出32笔罚款,总额近6450万兹罗提,上一年是1390万。纪录是对Poczta Polska(国家邮政)的2700万兹罗提,对私营企业的最高罚款是对ING Bank Śląski的1840万,麦当劳波兰因为一家没人审核过的分包商泄露员工数据被罚近1700万。
UODO罚款 – 年度总额(百万兹罗提)
波兰最高的单笔GDPR罚款(百万兹罗提)
来源:UODO/PAP(2025年总结)、LexDigital、Forsal。对比:IBM 2026所称的美国平均泄露成本为1150万美元,超过波兰八年GDPR罚款的总和(约2490万欧元)。
不过我最喜欢的波兰案例是电子产品网店Morele.net。2018年11月:220万客户数据泄露。2019年9月:UODO开出280万兹罗提罚款(部分数据未加密、没有双因素登录、没有风险分析)。2023年2月:最高行政法院以程序理由撤销决定。2024年2月:UODO再次开罚,这次是380万兹罗提。公司宣布再次上诉。现在是2026年,店在营业,客户在下单,案子进入第八年。
Morele.net:一笔罚款,诉讼第八年
从电子表格的角度看:一笔罚款摊在八年里,还附带永远不付的选项。很难找到比这更好的”什么都不做”的理由了。
ALAB Laboratoria也类似,直到2026年为止它是波兰最大的医疗数据泄露(2023年11月,检验结果、国民身份号码)。公司没有支付赎金,UODO于2023年12月启动检查,检查已经完成,据最新报道仍在分析材料,尚无罚款决定。这是全国最大医疗数据泄露之后的第三年。
2026年8月:Żabka和MyDr,一堂现场课
最近波兰得到了两个新鲜案例,完美地展示了等式的两面。
波兰,2026年8月:两起事件,两种量级
来源:Niebezpiecznik、Sekurak、CRN、TVN24 Biznes、money.pl、Zaufana Trzecia Strona、Antyweb。
Żabka。2026年7月31日,加拿大的Couche-Tard宣布以75.6亿欧元收购波兰最大便利店连锁Żabka集团。8月2日,一个黑客论坛上出现了一则出售信息:89个GitLab代码仓库的源代码、54.1万条Jira工单、22.9万条IT服务台工单、文档和生产环境凭据,全部只要5000欧元。在样本中,每个仓库转储里都出现同一个访问令牌。公司确认与加盟商信息交换系统遭到未授权访问。股价呢?据市场报道,投资者平静地接受了这个消息,收购要约撑住了估值。一家估值326亿兹罗提的公司的全部IT资产,标价5000欧元出售,而电子表格说:什么都没发生。我们的等式在实践中就是这样运作的。
MyDr。两周后:一家为超过12000家医疗机构提供软件的供应商(ZnanyLekarz / DocPlanner集团旗下)。攻击者声称掌握近1900万波兰人的数据:身份号码、就诊记录、处方;政府确认了规模,并在bezpiecznedane.gov.pl上开通了查询服务。花絮:黑客自己联系了媒体,因为MyDr的员工不回他们的邮件和短信,而且他们把自己的提议称为”购买安全审计结果的要约”。MyDr没有上市,所以没有股价可跌。UODO的检查要花几个月。受害者呢?UODO主席提醒大家可以索赔,但法院迄今判给的赔偿约为每人1500兹罗提。现在想象一下,1900万人里哪怕只有1%起诉。这不是预测,是算术,也是这篇文章里唯一一个应该让董事会停止阅读、开始计算的数字。
不过有个”但是”,我最近写过:NIS2和波兰新的KSC法引入了最高1000万欧元或营业额2%的罚款,而且组织负责人要承担个人责任,最高达其薪酬的300%。这是第一部把CEO的名字而不只是公司税号写进公式的法规。
第五课:监管者追得慢,但在追。UODO的罚款一年内翻了四倍多,NIS2加上了个人责任,MyDr之后民事索赔不再是理论。那些多年来”理性地”搁置这个话题的公司,用的是2019年的ARO。现在不是那一年了。
客户:78%说会走,11%真走
我们来到了核心。如果市场和监管者都惩罚得不够,那就只剩最后一个因素:客户。
在Ping Identity的调查中(2018年,美国、英国、法国、德国3000多人),78%的受访者表示泄露后会停止在线使用该品牌。对任何公司来说,这听起来像世界末日。
只不过RAND公司问的不是”你会怎么做”,而是”你做了什么”。结果:在真正收到过泄露通知的人中,只有11%与公司断绝了关系,65%什么都没改变,77%对公司的应对感到满意。他们拿了免费的信用监控服务,然后继续过日子。
泄露后的客户:说的与做的
来源:Ping Identity Consumer Survey 2018;RAND Corporation, RR-1187(2016)。
我在身边也看到同样的事。泄露之后有多少人不再在Morele买东西?ALAB之后有多少人换了检验机构?8月有多少Żabka的顾客去了竞争对手那里?我没有硬数据,但我有眼睛,我看到的是同样的公司、同样的客户。
第六课:只要客户不用钱包投票,企业电子表格里的ARO × SLE就会很低,公式就会与安全作对。这不是技术问题,是需求问题:安全会在客户开始要求它的那一刻开始划算。监管只是这种需求的假肢。
那么…不做安全?公式看不见的三件事 😈
如果我在这里停笔,这篇文章就可以拿去当削减预算的理由。所以,说实话:公式在这里失效。
1. 平均值不会死。你会。
ALE算的是平均值。但损失分布有一条肥尾:大多数事件是几十万,可时不时会来一个29亿的。Equifax和UnitedHealth活下来了,因为它们有本钱。KNP、ZEGO和7Anna没有。对一家50人的公司来说,一次三周的停机加一笔罚款不是”高于平均的损失”,而是业务的终结。Chainalysis在2025年报告中显示,攻击者恰恰转向了中小企业。
勒索软件2025:付钱的更少,更贵,更频繁
来源:Chainalysis, 2026 Crypto Crime Report;Darkweb IQ。
你的ARO不是”十年一次”。刚刚有人用一箱油的价钱买到了进入你公司的入口。而正如Żabka所示,他会用一台二手笔记本的价钱把你的全部技术文档卖掉。
2. 安全措施的成本下降得比事件的成本更快
再看一遍原因:Equifax,一个补丁。Change Healthcare,一台服务器的MFA。Morele,没有2FA也没有加密。KNP,一个被猜中的密码和攻击者够得着的备份。7Anna,一个被劫持的邮箱。Żabka,一个在所有仓库转储中反复出现的访问令牌。这些都不是精巧的行动,而是卫生问题。今天,MFA、离线备份、更新和每年一次测试的成本只是十年前的零头,却能切掉大多数现实场景。CD Projekt没付赎金,因为它有备份,这就是”一天-5%”和KNP之间的全部差别。在开头的等式里,我给”像样的项目”写了30万兹罗提。真相是,80%的效果来自这笔钱的前20%。CISSP公式没让你买下一切,它让你买那些最便宜地降低ALE的东西。
3. 公式算的是公司。法律算的是你。
股价回来了,罚款过时效了,客户忘了。但KSC法下管理层的个人责任不是公司资产负债表上的一行,而是你家庭预算里的一行。在芬兰,Vastaamo的前CEO因保护患者数据失职被定罪。2023年10月,美国SEC起诉了SolarWinds及其CISO个人,指控其在安全状况上误导投资者。法院后来驳回了大部分指控,但信号已经传遍世界:安全负责人的名字出现在了起诉书上。第一个自掏腰包的波兰CEO,将比十份IBM报告更快地改变一千家公司的电子表格。
总结:如何诚实地计算 ✔️
同一个公式,诚实的数据
ARO = “十年一次”
措施 = “要么全上,要么不上”
客户 = 不会注意到
CEO = 不担责
公司 = 事件后仍然存在
ARO = 每年39%的企业遭遇勒索软件
措施 = MFA、备份、补丁、测试
客户 = 开始提问
CEO = 自掏腰包最高300%薪酬
公司 = 只有备份够不着时才还在
- 留下公式,修正数据。SLE不是法定罚款,而是停机 + 人力 + 律师 + 业务流失 + 247天善后。ARO不是”十年一次”,而是每年39%的企业遭遇勒索软件。再加一行:”如果这个季度就发生,我们撑得住吗?”
- 买便宜但效果大的控制措施。到处开MFA,攻击者从生产网络够不着的备份,以周而不是月计的补丁,带有效期的访问令牌,发票上的收款账户一旦变更就打电话核实。这些正是本文每个故事里缺的补丁。
- 检查它是否真的有效。纸面上什么都能过。KNP有保险、有备份、有流程。渗透测试,也就是对你自己系统的受控攻击,是弄清你的ALE到底是多少的最便宜的办法,也是让”审计结果”来自你自己而不是来自附带价目表的黑客的办法。
- 作为客户,去问。你们有MFA吗?你们测试安全吗?上次泄露之后发生了什么?每一个这样的问题都会抬高别人电子表格里的SLE。当我们开始要求安全时,安全就会开始划算。
这篇文章的标题不是我的观点。它是把五年前的数字输入计算器得到的结果。请用今天的数字重新算一遍。
常见问题(FAQ)
投资网络安全划算吗?
取决于你怎么算损失。根据IBM,2026年一次泄露的平均成本是499万美元,其中近三分之二是停机、检测和业务流失,而不是罚款。如果把事件的全部成本和现实的概率(39%的企业一年内遭遇过勒索软件)代入ALE = SLE × ARO,MFA、备份和定期测试这些基础措施的回报是多倍的。
什么是ALE、SLE和ARO?
这是风险管理概念(包括CISSP课程体系)。SLE是单次事件的成本,ARO是每年预期的事件次数,ALE(= SLE × ARO)是年度预期损失。规则是:一项措施的年度成本不应超过它所降低的ALE。
数据泄露后公司股价会跌吗?
会,但通常跌得少、时间短。根据Comparitech的分析(118家纽交所公司,2007-2023),股价平均跌1.4%,41天后触底,53天后回到泄露前水平。Equifax在2017年泄露后跌了超过三分之一,但一年后几乎回到泄露前水平,2021年还创了新高。以安全为产品的公司跌得更多(SolarWinds一天-17%,Okta -20%)。在华沙交易所,CD Projekt在2021年勒索软件攻击后跌了约5%,Żabka在2026年几乎没有反应。
网络攻击会让公司倒闭吗?
会,但很罕见:根据Sophos,数据被加密的组织中只有约2%什么都没找回。有记录的攻击后倒闭案例包括DigiNotar(2011)、Code Spaces(2014)、Travelex(2020)、Vastaamo(2021)、Lincoln College(2022)、KNP Logistics(2023,一个被猜中的密码,730个岗位)、National Public Data(2024)、德国的ZEGO(2026),以及波兰的自行车制造商7Anna(2025,转账被调包之后)。共同点:攻击者够得着的备份、没有MFA、停机时间超过现金流。
在波兰,数据泄露会受到什么处罚?
根据GDPR:最高2000万欧元或全球营业额的4%。实践中,2025年UODO开出32笔罚款,总额约6450万兹罗提;纪录是2700万兹罗提(Poczta Polska),私营企业为1840万(ING Bank Śląski)。此外,自2026年4月起,修订后的KSC法(波兰的NIS2转化立法)生效:最高1000万欧元或营业额2%的罚款,以及组织负责人最高300%薪酬的个人责任。受害者还可以提起民事索赔,迄今的判决通常为每人约1500兹罗提。
数据泄露后有多少客户会离开?
比说会走的少。调查中多达78%的人说泄露后会停止使用该品牌(Ping Identity,2018),但RAND对真正收到过泄露通知的人的研究显示,只有11%断绝了关系,65%什么都没改变。
来源 📚
- IBM Cost of a Data Breach Report 2026(499万美元、247天、39%涉及勒索软件);2020-2025年历史数据来自各年版本
- Chainalysis – Crypto Ransomware, 2026 Crypto Crime Report(8.2亿美元赎金、攻击+50%、中位数约6万美元、28%支付率、访问价格来自Darkweb IQ)
- Comparitech – How data breaches affect stock market share prices (2024)
- Equifax – 股价:CNBC 2017年9月8日、Fortune 2017年9月13日、The Daily Swig 2018、MarketBeat 2020年12月;成本:Security Boulevard
- BankInfoSecurity – Change Healthcare attack cost estimate reaches nearly $2.9B及The Register – 2024年第一季度后的攻击成本
- SolarWinds:CNBC 2020年12月、SEC – 对SolarWinds及其CISO的指控(2023年10月);Okta:MarketBeat
- CD Projekt:Stockwatch、money.pl;Monnari:Interia
- 攻击后倒闭:KNP – Tom’s Hardware(BBC Panorama)、Infosecurity Magazine;Travelex – TechRadar;DigiNotar、Vastaamo、Travelex – Assured;Lincoln College – Malwarebytes;Code Spaces、National Public Data、Sophos 2026 – N2WS;ZEGO – GDPR.pl
- 波兰:7Anna、Herbapol、Kler、Polada – Rzeczpospolita;Herbapol – TVN24 Biznes;CERT Polska 2025及Sophos”波兰勒索软件2024″ – rp.pl、rp.pl
- Żabka:Niebezpiecznik、Sekurak、CRN、TVN24 Biznes、FXMAG(股价反应)
- MyDr:money.pl、OKO.press、Antyweb(赔偿)
- UODO罚款 – 2025年总结及LexDigital – 波兰最高的GDPR罚款
- Resilia – 波兰企业GDPR罚款登记(截至2026年5月)
- Forsal – Morele.net被罚380万PLN
- RAND – Consumer Attitudes Toward Data Breach Notifications (2016)及Ping Identity 2018 Consumer Survey
- NIS2已经生效 – 我关于波兰KSC法的文章(波兰语)
想知道你的ALE到底是多少,而不是2019年的电子表格说的数字?渗透测试是对你们系统的一次受控攻击,结束后你会拿到一份具体清单:哪里有漏洞、有多严重、先堵哪个,费用往往只是一天停机成本的零头。用计算器2分钟获取报价,或者联系我,赶在别人用5000欧元向你们兜售”审计结果”之前。 🔓