Podczas gdy korporacyjne perymetry cyberbezpieczeństwa utrzymują silne bariery obronne przed zewnętrznymi kartelami ransomware i zautomatyzowanymi botnetami, jedne z najbardziej katastrofalnych strat własności intelektualnej powstają wewnątrz autoryzowanych granic organizacji. Eksfiltracja danych przez podmioty wewnętrzne kosztuje przedsiębiorstwa średnio $16,2 miliona rocznie, przy czym 63% udokumentowanych kradzieży tajemnic handlowych ma miejsce w ciągu 90 dni bezpośrednio poprzedzających odejście pracownika. Przedstawione poniżej wskaźniki empiryczne pochodzą z dochodzeń i raportów wywiadu zagrożeń zebranych przez Verizon Data Breach Investigations Report (DBIR), Ponemon Institute, Carnegie Mellon SEI CERT Insider Threat Center, CISA oraz Wydział Szpiegostwa Gospodarczego FBI.
W celu uzyskania uzupełniających badań dotyczących tożsamości, ekspozycji w chmurze i ładu korporacyjnego zapoznaj się z naszymi analizami: shadow-it-statistics-2026, cloud-misconfiguration-statistics-2026 oraz mfa-fatigue-statistics-2026.
TL;DR
- $16,2 miliona to średni roczny koszt ponoszony przez organizację z tytułu incydentów bezpieczeństwa wewnętrznego i eksfiltracji danych (Ponemon Institute).
- 28% wszystkich naruszeń danych w przedsiębiorstwach angażuje podmioty wewnętrzne poprzez złośliwą kradzież lub nieautoryzowany transfer (Verizon DBIR).
- 63% odchodzących pracowników kradnących dane autorskie robi to w ciągu 90 dni przed złożeniem rezygnacji (Code42 Data Exposure Report).
- 86 dni to średni czas potrzebny na opanowanie incydentu wewnętrznej eksfiltracji od momentu jego rozpoczęcia (Ponemon / IBM Security).
- Prywatna chmura i poczta elektroniczna stanowią 44% wszystkich technicznych kanałów eksfiltracji danych (Gartner).
- Wymienne nośniki USB odpowiadają za 21% incydentów fizycznej eksfiltracji w środowiskach biurowych (CERT Insider Threat Center).
- Listy klientów i kontakty w CRM stanowią 41% skradzionej własności intelektualnej (Verizon DBIR).
- 54% kradzieży danych przez pracowników jest wykrywanych po ich odejściu, często po skargach klientów lub działaniach konkurencji (DTEX Systems).
- 87% wewnętrznych sprawców użyło aktywnych, legalnych danych logowania, aby pobrać pliki bez wywoływania alarmów perymetrycznych (CISA).
- Uprzywilejowani administratorzy stanowią 14% przypadków zagrożeń wewnętrznych, generując ponad 52% łącznych kosztów naprawczych (Ponemon).
- Techniki omijania agentów ochrony przed wyciekiem danych (DLP) są skuteczne w 38% prób transferu dzięki kompresji lub zmianie nazw plików (SANS).
- Środowiska pracy zdalnej i hybrydowej zwiększyły aktywność transferu plików wewnętrznych o 48% (Microsoft Digital Defense Report).
1. Koszty naruszeń wewnętrznych i czas ich powstrzymywania
Incydenty wewnętrzne powodują dotkliwe szkody finansowe, ponieważ pracownicy doskonale wiedzą, gdzie znajduje się cenna własność intelektualna, oraz dysponują legalnymi uprawnieniami niezbędnymi do odpytywania wrażliwych baz danych.
| Wskaźnik kosztu incydentu i czasu | Zmierzona wartość referencyjna | Porównanie historyczne | Źródło |
|---|---|---|---|
| Średni roczny całkowity koszt zagrożeń wewnętrznych | $16,2 miliona | $11,4 miliona w 2020 r. | Ponemon Institute |
| Średni koszt naprawy szkód po celowym incydencie wewnętrznym | $4,9 miliona | $3,8 miliona w 2021 r. | IBM Security |
| Średni czas identyfikacji i opanowania naruszenia wewnętrznego | 86,4 dnia | 77,0 dni w 2020 r. | Ponemon Institute |
| Incydenty wymagające ponad 90 dni na opanowanie | 32,8% | 24,1% w 2019 r. | Verizon DBIR |
| Średni koszt dochodzenia śledczego i audytu | $840.000 | Specjalistyczna informatyka śledcza i procedury prawne | Gartner |
| Średni koszt obsługi prawnej i procesowej pozwu o tajemnicę handlową | $1,8 miliona | Pozwy sądowe o przywłaszczenie tajemnicy przedsiębiorstwa | American Bar Association |
Źródło: Ponemon Institute Cost of Insider Threats Report, IBM Cost of a Data Breach.
2. Techniczne wektory i kanały eksfiltracji
Zagrożenia wewnętrzne omijają tradycyjne zapory bezpieczeństwa, wykorzystując codzienne narzędzia komunikacji biznesowej, konsumenckie usługi chmurowe oraz lokalne interfejsy sprzętowe.
| Wektor eksfiltracji / Technologia | Udział w udokumentowanych incydentach | Metoda techniczna / Zachowanie | Źródło |
|---|---|---|---|
| Prywatne dyski w chmurze (Google Drive, Dropbox) | 26,4% | Przesyłanie przez przeglądarkę na osobiste konto konsumenckie | Code42 |
| Prywatny webmail i przesyłanie dalej wiadomości | 17,8% | Wysyłanie archiwów zip z poufnymi załącznikami | Verizon DBIR |
| Nośniki wymienne (pamięci USB, dyski SSD) | 21,3% | Masowe kopiowanie plików na nieszyfrowany nośnik flash USB | CERT Insider Threat |
| Repozytoria kodu i narzędzia programistyczne (GitHub, GitLab) | 11,5% | Wysyłanie (push) kodu źródłowego firmy do publicznych/prywatnych repozytoriów | GitGuardian |
| Komunikatory korporacyjne i czaty (Slack, Teams, Discord) | 7,2% | Przesyłanie zrzutów baz danych przez niemonitorowane kanały | DTEX Systems |
| Druk fizyczny i fotografowanie ekranów | 5,8% | Wykonywanie zdjęć zabezpieczonych ekranów prywatnymi telefonami | CISA |
| Zaszyfrowane archiwa i zmiana nazw plików (obfuskacja) | 10,0% | Archiwa .7z/.rar chronione hasłem omijające reguły regex w DLP | SANS Institute |
Źródło: Code42 Data Exposure Benchmark, Carnegie Mellon SEI CERT National Insider Threat Center.
3. Ukierunkowane zasoby danych i własność intelektualna
Osoby stanowiące zagrożenie wewnętrzne koncentrują się przede wszystkim na wartościowej własności intelektualnej, która daje natychmiastową przewagę komercyjną u konkurenta lub umożliwia założenie nowego startupu.
| Klasyfikacja eksfiltrowanych zasobów | Częstość w sprawach kradzieży | Wpływ na wartość rynkową | Źródło |
|---|---|---|---|
| Listy klientów oraz rejestry baz CRM | 41,2% | Przejmowanie bazy sprzedaży i natychmiastowa utrata klientów | Verizon DBIR |
| Autorski kod źródłowy oprogramowania i algorytmy | 24,1% | Kradzież rdzenia własności IP, ponowne użycie kodu u rywala | Code42 |
| Schematy produktów, plany techniczne i badania R&D | 18,5% | Szpiegostwo przemysłowe, ominięcie wydatków kapitałowych na R&D | FBI Economic Espionage |
| Wewnętrzne prognozy finansowe, dane M&A i cenniki | 12,3% | Ryzyko insider tradingu, zaniżanie cen przez konkurentów | SEC Enforcement |
| Dane osobowe pracowników (PII) i wynagrodzenia kadry | 8,4% | Podkradanie kluczowych inżynierów, oszustwa tożsamości | Ponemon Institute |
| Dane uwierzytelniające administratorów i klucze API | 6,8% | Tworzenie trwałych tylnych furtek (backdoors) do stałego dostępu | CISA |
Źródło: Verizon Data Breach Investigations Report, FBI Counterintelligence Division.
4. Profile zachowań odchodzących pracowników
Zdecydowana większość kradzieży wewnętrznych nie jest dokonywana przez uśpionych szpiegów korporacyjnych czy zagraniczne służby wywiadowcze, lecz przez zwykłych pracowników przygotowujących się do przejścia do konkurencji lub otwarcia własnej firmy.
| Wskaźnik rotacji pracowników | Zarejestrowany odsetek | Kontekst miejsca pracy | Źródło |
|---|---|---|---|
| Eksfiltracja w ciągu 90 dni przed rezygnacją | 63,2% | Gwałtowny wzrost pobrań przed złożeniem dwutygodniowego wypowiedzenia | Code42 |
| Pracownicy przekonani, że posiadają prawa do stworzonych danych | 49,8% | Błędne rozumienie praw autorskich do utworów pracowniczych | Ponemon Institute |
| Pobieranie plików firmowych na urządzenia prywatne | 71,4% | Praca zdalna zacierająca granice między sprzętem prywatnym a służbowym | Microsoft |
| Eksfiltracja w ciągu 14 dni od planu poprawy (PIP) | 28,5% | Kradzież odwetowa lub zapobiegawcza po negatywnej ocenie pracy | DTEX Systems |
| Incydenty wykryte dopiero po odejściu pracownika | 54,1% | Brak alertów o transferach danych w czasie rzeczywistym przy offboardingu | Gartner |
| Odsetek skradzionych danych przekazanych bezpośrednio rywalowi | 38,6% | Nowy pracodawca pozwany jako współpozwany w procesie o tajemnice | Littler Mendelson |
Źródło: Code42 Annual Data Exposure Report, Ponemon Workplace Security Benchmark.
5. Technologie obronne i omijanie systemów DLP
Przedsiębiorstwa wdrażają rozwiązania Endpoint Detection and Response (EDR), Data Loss Prevention (DLP) oraz User and Entity Behavior Analytics (UEBA) w celu identyfikacji nietypowego ruchu danych, jednak metody technicznego obchodzenia zabezpieczeń są powszechne.
| Technologia / Środek bezpieczeństwa | Stopień wdrożenia w firmach | Wskaźnik ominięcia lub uniku | Źródło |
|---|---|---|---|
| Agenci zapobiegania utracie danych (DLP) na stacjach | 62,4% | 38,2% ominięć dzięki kompresji lub zmianie rozszerzeń plików | Gartner |
| Brokerzy bezpieczeństwa dostępu do chmury (CASB) | 54,8% | 27,5% ominięć przez nieautoryzowane prywatne sesje przeglądarki | Forrester |
| Blokada portów USB / białe listy sprzętu | 48,2% | 12,1% ominięć przy użyciu nośników bootowalnych lub adapterów | SANS Institute |
| Analiza zachowań użytkowników i jednostek (UEBA) | 39,5% | 19,8% fałszywych alarmów powodujących przeciążenie analityków SOC | ISACA |
| Zautomatyzowane audyty stacji po odejściu pracownika | 31,2% | 68,8% firm nie przeprowadza żadnej analizy śledczej po odejściu | DTEX Systems |
| Formalne programy zarządzania zagrożeniami wewnętrznymi | 36,4% | Międzydziałowe grupy robocze złożone z działów prawnych, HR i IT | CERT Insider Threat |
Źródło: Gartner Market Guide for Insider Threat Mitigation, Forrester Research Zero Trust Security.
Podsumowanie: Eksfiltracja danych w liczbach
| Wymiar | Główny wskaźnik | Porównanie z poziomem bazowym | Główne źródło |
|---|---|---|---|
| Roczny koszt incydentów wewnętrznych | $16,2 miliona na firmę | $11,4 miliona w 2020 r. | Ponemon Institute |
| Udział naruszeń z udziałem pracowników | 28,0% wszystkich naruszeń | 18,0% w 2018 r. | Verizon DBIR |
| Okno kradzieży u odchodzących pracowników | 63,2% w ciągu 90 dni przed odejściem | Krytyczne zagrożenie operacyjne | Code42 |
| Czas opanowania kradzieży wewnętrznej | Średnio 86,4 dnia | 77,0 dni w 2020 r. | Ponemon Institute |
| Udział chmury i poczty jako wektorów | 44,2% całej eksfiltracji | Wyprzedził fizyczne nośniki USB | Gartner |
| Udział wymiennych nośników USB | 21,3% kanałów | 54,0% w 2012 r. | CERT Insider Threat |
| Częstość kradzieży list klientów | 41,2% skradzionego IP | Najczęstszy pojedynczy typ zasobów | Verizon DBIR |
| Wykrycie incydentu po odejściu pracownika | 54,1% wszystkich spraw | 68,0% w 2019 r. | DTEX Systems |
| Użycie autoryzowanych danych logowania | 87,0% incydentów | Omija tradycyjne firewalle | CISA |
| Koszt incydentu z uprzywilejowanym użytkownikiem | $4,9 miliona za incydent | Trzykrotność kosztu zwykłego pracownika | IBM Security |
| Skuteczność omijania agentów DLP | 38,2% wskaźnik skuteczności | Omija proste dopasowywanie tekstu | SANS Institute |
| Wzrost transferu plików w pracy zdalnej | Wzrost o +48,0% | Przyspieszony przez chaos chmurowy | Microsoft |
| Mit własności danych przez pracownika | 49,8% uważa, że posiada prawa do IP | Źródłowa przyczyna psychologiczna | Ponemon Institute |
| Dedykowany program przeciwdziałania zagrożeniom | 36,4% wdrożeń w firmach | 19,0% w 2018 r. | CERT Insider Threat |
| Wycieki przez repozytoria kodu źródłowego | 11,5% eksfiltracji | Skupione w sektorze technologicznym | GitGuardian |
| Audyt śledczy urządzeń po odejściu | 31,2% bada odchodzący personel | Znacząca luka organizacyjna | DTEX Systems |
Metodologia i źródła
Wskaźniki empiryczne podsumowane w niniejszym raporcie stanowią syntezę rzeczywistych dochodzeń informatyki śledczej, postępowań sądowych oraz globalnych baz danych o naruszeniach z lat 2021–2026. Do najważniejszych źródeł należą:
- Verizon Data Breach Investigations Report (DBIR): Analiza ponad 30 000 incydentów bezpieczeństwa i 5 000 potwierdzonych naruszeń w międzynarodowych przedsiębiorstwach.
- Ponemon Institute: Coroczne badanie panelowe obejmujące ponad 1 000 dyrektorów ds. bezpieczeństwa IT, poświęcone rzeczywistym kosztom finansowym zagrożeń wewnętrznych.
- Carnegie Mellon University SEI CERT National Insider Threat Center: Baza danych aktów oskarżenia, procesów o szpiegostwo gospodarcze oraz technicznych wektorów zagrożeń wewnętrznych.
- Code42 & DTEX Systems: Anonimowa telemetria transferu plików śledząca miliardy zdarzeń na punktach końcowych, wysyłek do chmury i zapisów USB na milionach stacji roboczych.
- U.S. Cybersecurity and Infrastructure Security Agency (CISA) & FBI: Wspólne ostrzeżenia o zagrożeniach dotyczące kradzieży tajemnic handlowych, szpiegostwa gospodarczego i zagrożeń wewnętrznych w infrastrukturze krytycznej.
Uwaga o danych: Statystyki dotyczące eksfiltracji danych przez pracowników wewnętrznych często zaniżają rzeczywiste straty ekonomiczne, ponieważ przedsiębiorstwa nierzadko zawierają niejawne porozumienia o rozwiązaniu stosunku pracy, umowy o zachowaniu poufności oraz ugody o zwrocie danych, unikając publicznego rozgłosu i wymogów powiadomień regulacyjnych. Sprawy trafiające do postępowania karnego stanowią jedynie najbardziej drastyczne przypadki kradzieży komercyjnej.
Ostatnia aktualizacja: 17 września 2026 r. Regularny przegląd kwartalny.