
De maatschappelijke kosten van cyberincidenten zijn niet betrouwbaar te schatten, stelt Enisa in een onderzoek. Het Europees agentschap voor netwerk- en informatiebeveiliging heeft onderzoek gedaan naar incidenten met netwerken met een maatschappelijk belang (Critical Information Infrastructures of CII).
Uit een vergelijking van openbaar beschikbare literatuur blijkt vooral dat er geen gemeenschappelijke uitgangspunten zijn voor het onderzoek naar incidenten. De schattingen van de opgelopen schade zijn daarom onderling niet goed vergelijkbaar.
Enisa heeft wel een aantal constanten gezien. Daaronder het feit dat drie sectoren het meest kwetsbaar zijn: financiële dienstverlening, ICT en energie. De meest voorkomende aanvallen op financials en ICT zijn DoS/DDoS en aanvallen van binnenuit. Die aanvallen van binnenuit leveren de schade, nog voor DDoS en aanvallen via internet.
Verder blijkt uit analyses dat de maatschappelijke kosten kunnen oplopen tot 1,6 procent van het BNP in sommige landen. Andere schattingen komen tot 425.000 euro tot 20 miljoen euro per getroffen bedrijf.
Enisa adviseert om een beter model te ontwikkelen voor de kosten van cybercrime, waarin alle variabelen worden meegewogen. Zo’n gecontextualiseerd framework, stelt Enisa, zal ook andere onderzoekers helpen om een onderzoek volledig te maken, zonder gaten in de analyse. Enisa stelt hierin een significante rol te kunnen spelen.