Vi vet alla att många organisationer skulle kunna bli bättre på dataskydd. Den brittiska regeringens Cyber ​​Security Breaches Survey 2025 belyser en hel lista med brister – från medvetenhetsutbildning till incidenthantering – som indirekt utsätter dem för cyberrisker. Inte ens existensen av ett rigoröst ramverk för dataskydd (GDPR/Data Protection Act 2018) under de senaste sju åren har bidragit till att hejda strömmen. statliga påståenden Över två femtedelar (43 %) av brittiska företag har upplevt en attack eller ett dataintrång under de senaste 12 månaderna.

Det finns dock gott om möjligheter till snabba vinster, något som framhävs av en ny rapport från Huntsman SecurityDen noterar att 30 % av de incidenter som rapporterades till dataskyddsmyndigheterna i Storbritannien och Australien förra året var ansvariga för 90 % av offren för dataintrång. Rapportens resultat kan därför erbjuda en användbar plats för organisationer i ekonomiskt ansträngning att fokusera sina omedelbara insatser på.

Hur Storbritannien och Australien skiljer sig åt

Huntsman Security lämnade in en begäran om informationsfrihet (FOI) till både den brittiska informationskommissionärens kontor (ICO) och den australiska informationskommissionären (OAIC). Resultaten ger en något olika bild av det regulatoriska och företagssäkerhetslandskapet i varje land.

Storbritannien: Av de 9,654 2,817 datasäkerhetsincidenter som rapporterades av brittiska företag till ICO förra året, var 29 80 (13.9 %) kopplade till brute-force-attacker, skadlig kod, nätfiske, ransomware och systemfelkonfigurationer. Ändå stod dessa incidenter för nästan 17.6 % av offren för dataintrånget: XNUMX miljoner av XNUMX miljoner.

Huntsman Security hävdade att dessa också representerade 90 % av cyberrelaterade datasäkerhetsincidenter, vilket innebär att fokus på säkerhetskontroller skulle kunna vara ett effektivt sätt att mildra dem. Många var tydligen mycket riktade och därför utformade för att resultera i stöld av värdefull data såsom hälsojournaler, finansiell information och identitetshandlingar.

Australien: Totalt 1,188 32 incidenter (2022 % av det totala antalet rapporterade mellan 24/77) involverade brute-force-attacker, skadlig kod, nätfiske, ransomware, hacking och obehörig åtkomst. Dessa stod för 62 % av alla komprometterade register. Rapporten visar också att kriminella attacker (i motsats till oavsiktliga intrång) stod för 98 % av alla intrång men XNUMX % av alla offer.

Rapporten framhåller också att det i Australien tog organisationer 48 dagar att identifiera dessa intrång och 86 dagar innan de rapporterades till OAIC. Det är helt enkelt inte tillåtet enligt GDPR, där anmälan i de flesta fall måste ske inom 72 timmar.

Där Storbritannien misslyckas

Dessa resultat stämmer delvis överens med den brittiska regeringens rapport om intrång. Som tidigare rapporterats av ISMS.online, Den belyser en rad problem som bidrar till en ökning av förebyggbara dataintrång, inklusive en allmän brist på:

  • Personalutbildningsprogram, där utnyttjandet inte hade förändrats från föregående års rapport
  • Riskbedömningar av tredjepartsleverantörer, vilka endast genomfördes av 32 % av medelstora och 45 % av stora företag
  • Insatsplaner, som endast användes av hälften (53 %) av medelstora företag och tre fjärdedelar (75 %) av stora företag
  • Strategi för cybersäkerhet: endast 57 % av medelstora företag och 70 % av större företag hade ens en
  • Styrelserepresentation för cyberfrågor: Endast hälften (951 %) av de medelstora och två tredjedelar (66 %) av de stora företagen hade någon som satt vid toppmötet med ansvar för cyberstrategi – en siffra som i stort sett är oförändrad på tre år.
  • Månatliga cyberuppdateringar för företagsledare, vilket endast 39 % av medelstora och 55 % av stora företag gör

Anpassa bästa praxis till standarder

Det finns ett förbehåll med Huntsman Securitys siffror. De räknar bara incidenter där en orsak kunde identifieras för varje intrång. Många fler kanske inte har någon tilldelad på grund av dålig forensisk undersökning eller incidenthantering. Det belyser dock fortfarande ett viktigt budskap. Genom att fokusera på ovanstående incidenttyper och hot, såväl som bästa praxis för cybersäkerhetsprocesser som är kända för att minska dessa risker, kan säkerhetsteam uppnå några användbara snabba vinster.

Morten Mjels, VD för konsultföretaget Grön korp, hävdar att kultur är nyckeln till att säkerställa att bästa praxis följs.

”Förändringen måste komma uppifrån och ner, och man kan förändra kulturen genom att helt enkelt implementera flera metoder samtidigt”, säger han till ISMS.online. ”Om du inte har någon aning om din potentiella exponering, gör en riskbedömning professionellt. De kommer att kunna hitta hålen i dina väggar och kan hjälpa dig att åtgärda dem. Lita inte på att din IT-personal ska åtgärda allt; de är inte allvetande mirakelgörare.”

Piers Wilson, chef för produktledning på Huntsman, berättar för ISMS.online att standarder och ramverk som ISO 27001 och ISO 27701 ”kan utgöra en viktig del i att minska cyberrisker genom att säkerställa att organisationer förstår sina risker, följer bästa praxis och definierar lämpliga kontroller.”

Han tillägger: ”Det viktiga är att välja vilket ramverk man tillämpar: om det är ISO, NIST eller mindre, mer fokuserade standarder och system som Cyber Essentials eller Australiens Essential Eight.”

Målet genomgående bör vara att etablera en uppsättning kontroller som är allmänt förstådda och erkända och sedan tillämpas universellt, tillägger han.

”I de flesta fall är inte avsikten eller policyn problemet; det är utförandet. Efterlevnad av standarder kan riskera att bli en övning med kryssrutor, och frekvensen av granskning och rapportering kanske inte är tillräckligt frekvent för moderna, föränderliga cyberhot”, menar Wilson.

”En årlig revision eller kvartalsrapport ger inte den realtidsinsikt och förståelse för sårbarheter som det moderna hotbilden kräver. Mellan dessa revisioner kan organisationens ställning förskjutas och vara till stor del osäker.”

Det är därför ISO 27001 kräver att organisationer genomför regelbundna internrevisioner och kontinuerlig uppföljning för att driva kontinuerlig förbättring.

Wilson konstaterar att effektiv kommunikation är avgörande för att uppnå efterlevnad.

”Varje intressent i en organisation, från säkerhetsanalytiker till riskhanteringsteam och chefer, behöver med en snabb blick förstå om goda, överenskomna rutiner följs, vilka statliga kontroller som faktiskt finns och vem som ansvarar för att åtgärda problem”, avslutar han.

”Att säkerställa denna kontinuerliga synlighet och kommunikation är avgörande för att dessa standarder ska få önskad effekt.”