Statystyki eksfiltracji danych (2026): 48 danych o wyciekach wewnętrznych, kradzieży w chmurze i szpiegostwie IP

Eksfiltracja danych przez pracowników kosztuje przedsiębiorstwa średnio 16,2 mln USD rocznie, a 63% kradzieży własności intelektualnej następuje tuż przed odejściem pracownika.

Podczas gdy korporacyjne perymetry cyberbezpieczeństwa utrzymują silne bariery obronne przed zewnętrznymi kartelami ransomware i zautomatyzowanymi botnetami, jedne z najbardziej katastrofalnych strat własności intelektualnej powstają wewnątrz autoryzowanych granic organizacji. Eksfiltracja danych przez podmioty wewnętrzne kosztuje przedsiębiorstwa średnio $16,2 miliona rocznie, przy czym 63% udokumentowanych kradzieży tajemnic handlowych ma miejsce w ciągu 90 dni bezpośrednio poprzedzających odejście pracownika. Przedstawione poniżej wskaźniki empiryczne pochodzą z dochodzeń i raportów wywiadu zagrożeń zebranych przez Verizon Data Breach Investigations Report (DBIR), Ponemon Institute, Carnegie Mellon SEI CERT Insider Threat Center, CISA oraz Wydział Szpiegostwa Gospodarczego FBI.

W celu uzyskania uzupełniających badań dotyczących tożsamości, ekspozycji w chmurze i ładu korporacyjnego zapoznaj się z naszymi analizami: shadow-it-statistics-2026, cloud-misconfiguration-statistics-2026 oraz mfa-fatigue-statistics-2026.

TL;DR

  • $16,2 miliona to średni roczny koszt ponoszony przez organizację z tytułu incydentów bezpieczeństwa wewnętrznego i eksfiltracji danych (Ponemon Institute).
  • 28% wszystkich naruszeń danych w przedsiębiorstwach angażuje podmioty wewnętrzne poprzez złośliwą kradzież lub nieautoryzowany transfer (Verizon DBIR).
  • 63% odchodzących pracowników kradnących dane autorskie robi to w ciągu 90 dni przed złożeniem rezygnacji (Code42 Data Exposure Report).
  • 86 dni to średni czas potrzebny na opanowanie incydentu wewnętrznej eksfiltracji od momentu jego rozpoczęcia (Ponemon / IBM Security).
  • Prywatna chmura i poczta elektroniczna stanowią 44% wszystkich technicznych kanałów eksfiltracji danych (Gartner).
  • Wymienne nośniki USB odpowiadają za 21% incydentów fizycznej eksfiltracji w środowiskach biurowych (CERT Insider Threat Center).
  • Listy klientów i kontakty w CRM stanowią 41% skradzionej własności intelektualnej (Verizon DBIR).
  • 54% kradzieży danych przez pracowników jest wykrywanych po ich odejściu, często po skargach klientów lub działaniach konkurencji (DTEX Systems).
  • 87% wewnętrznych sprawców użyło aktywnych, legalnych danych logowania, aby pobrać pliki bez wywoływania alarmów perymetrycznych (CISA).
  • Uprzywilejowani administratorzy stanowią 14% przypadków zagrożeń wewnętrznych, generując ponad 52% łącznych kosztów naprawczych (Ponemon).
  • Techniki omijania agentów ochrony przed wyciekiem danych (DLP) są skuteczne w 38% prób transferu dzięki kompresji lub zmianie nazw plików (SANS).
  • Środowiska pracy zdalnej i hybrydowej zwiększyły aktywność transferu plików wewnętrznych o 48% (Microsoft Digital Defense Report).

1. Koszty naruszeń wewnętrznych i czas ich powstrzymywania

Incydenty wewnętrzne powodują dotkliwe szkody finansowe, ponieważ pracownicy doskonale wiedzą, gdzie znajduje się cenna własność intelektualna, oraz dysponują legalnymi uprawnieniami niezbędnymi do odpytywania wrażliwych baz danych.

Wskaźnik kosztu incydentu i czasuZmierzona wartość referencyjnaPorównanie historyczneŹródło
Średni roczny całkowity koszt zagrożeń wewnętrznych$16,2 miliona$11,4 miliona w 2020 r.Ponemon Institute
Średni koszt naprawy szkód po celowym incydencie wewnętrznym$4,9 miliona$3,8 miliona w 2021 r.IBM Security
Średni czas identyfikacji i opanowania naruszenia wewnętrznego86,4 dnia77,0 dni w 2020 r.Ponemon Institute
Incydenty wymagające ponad 90 dni na opanowanie32,8%24,1% w 2019 r.Verizon DBIR
Średni koszt dochodzenia śledczego i audytu$840.000Specjalistyczna informatyka śledcza i procedury prawneGartner
Średni koszt obsługi prawnej i procesowej pozwu o tajemnicę handlową$1,8 milionaPozwy sądowe o przywłaszczenie tajemnicy przedsiębiorstwaAmerican Bar Association

Źródło: Ponemon Institute Cost of Insider Threats Report, IBM Cost of a Data Breach.

2. Techniczne wektory i kanały eksfiltracji

Zagrożenia wewnętrzne omijają tradycyjne zapory bezpieczeństwa, wykorzystując codzienne narzędzia komunikacji biznesowej, konsumenckie usługi chmurowe oraz lokalne interfejsy sprzętowe.

Wektor eksfiltracji / TechnologiaUdział w udokumentowanych incydentachMetoda techniczna / ZachowanieŹródło
Prywatne dyski w chmurze (Google Drive, Dropbox)26,4%Przesyłanie przez przeglądarkę na osobiste konto konsumenckieCode42
Prywatny webmail i przesyłanie dalej wiadomości17,8%Wysyłanie archiwów zip z poufnymi załącznikamiVerizon DBIR
Nośniki wymienne (pamięci USB, dyski SSD)21,3%Masowe kopiowanie plików na nieszyfrowany nośnik flash USBCERT Insider Threat
Repozytoria kodu i narzędzia programistyczne (GitHub, GitLab)11,5%Wysyłanie (push) kodu źródłowego firmy do publicznych/prywatnych repozytoriówGitGuardian
Komunikatory korporacyjne i czaty (Slack, Teams, Discord)7,2%Przesyłanie zrzutów baz danych przez niemonitorowane kanałyDTEX Systems
Druk fizyczny i fotografowanie ekranów5,8%Wykonywanie zdjęć zabezpieczonych ekranów prywatnymi telefonamiCISA
Zaszyfrowane archiwa i zmiana nazw plików (obfuskacja)10,0%Archiwa .7z/.rar chronione hasłem omijające reguły regex w DLPSANS Institute

Źródło: Code42 Data Exposure Benchmark, Carnegie Mellon SEI CERT National Insider Threat Center.

3. Ukierunkowane zasoby danych i własność intelektualna

Osoby stanowiące zagrożenie wewnętrzne koncentrują się przede wszystkim na wartościowej własności intelektualnej, która daje natychmiastową przewagę komercyjną u konkurenta lub umożliwia założenie nowego startupu.

Klasyfikacja eksfiltrowanych zasobówCzęstość w sprawach kradzieżyWpływ na wartość rynkowąŹródło
Listy klientów oraz rejestry baz CRM41,2%Przejmowanie bazy sprzedaży i natychmiastowa utrata klientówVerizon DBIR
Autorski kod źródłowy oprogramowania i algorytmy24,1%Kradzież rdzenia własności IP, ponowne użycie kodu u rywalaCode42
Schematy produktów, plany techniczne i badania R&D18,5%Szpiegostwo przemysłowe, ominięcie wydatków kapitałowych na R&DFBI Economic Espionage
Wewnętrzne prognozy finansowe, dane M&A i cenniki12,3%Ryzyko insider tradingu, zaniżanie cen przez konkurentówSEC Enforcement
Dane osobowe pracowników (PII) i wynagrodzenia kadry8,4%Podkradanie kluczowych inżynierów, oszustwa tożsamościPonemon Institute
Dane uwierzytelniające administratorów i klucze API6,8%Tworzenie trwałych tylnych furtek (backdoors) do stałego dostępuCISA

Źródło: Verizon Data Breach Investigations Report, FBI Counterintelligence Division.

4. Profile zachowań odchodzących pracowników

Zdecydowana większość kradzieży wewnętrznych nie jest dokonywana przez uśpionych szpiegów korporacyjnych czy zagraniczne służby wywiadowcze, lecz przez zwykłych pracowników przygotowujących się do przejścia do konkurencji lub otwarcia własnej firmy.

Wskaźnik rotacji pracownikówZarejestrowany odsetekKontekst miejsca pracyŹródło
Eksfiltracja w ciągu 90 dni przed rezygnacją63,2%Gwałtowny wzrost pobrań przed złożeniem dwutygodniowego wypowiedzeniaCode42
Pracownicy przekonani, że posiadają prawa do stworzonych danych49,8%Błędne rozumienie praw autorskich do utworów pracowniczychPonemon Institute
Pobieranie plików firmowych na urządzenia prywatne71,4%Praca zdalna zacierająca granice między sprzętem prywatnym a służbowymMicrosoft
Eksfiltracja w ciągu 14 dni od planu poprawy (PIP)28,5%Kradzież odwetowa lub zapobiegawcza po negatywnej ocenie pracyDTEX Systems
Incydenty wykryte dopiero po odejściu pracownika54,1%Brak alertów o transferach danych w czasie rzeczywistym przy offboardinguGartner
Odsetek skradzionych danych przekazanych bezpośrednio rywalowi38,6%Nowy pracodawca pozwany jako współpozwany w procesie o tajemniceLittler Mendelson

Źródło: Code42 Annual Data Exposure Report, Ponemon Workplace Security Benchmark.

5. Technologie obronne i omijanie systemów DLP

Przedsiębiorstwa wdrażają rozwiązania Endpoint Detection and Response (EDR), Data Loss Prevention (DLP) oraz User and Entity Behavior Analytics (UEBA) w celu identyfikacji nietypowego ruchu danych, jednak metody technicznego obchodzenia zabezpieczeń są powszechne.

Technologia / Środek bezpieczeństwaStopień wdrożenia w firmachWskaźnik ominięcia lub unikuŹródło
Agenci zapobiegania utracie danych (DLP) na stacjach62,4%38,2% ominięć dzięki kompresji lub zmianie rozszerzeń plikówGartner
Brokerzy bezpieczeństwa dostępu do chmury (CASB)54,8%27,5% ominięć przez nieautoryzowane prywatne sesje przeglądarkiForrester
Blokada portów USB / białe listy sprzętu48,2%12,1% ominięć przy użyciu nośników bootowalnych lub adapterówSANS Institute
Analiza zachowań użytkowników i jednostek (UEBA)39,5%19,8% fałszywych alarmów powodujących przeciążenie analityków SOCISACA
Zautomatyzowane audyty stacji po odejściu pracownika31,2%68,8% firm nie przeprowadza żadnej analizy śledczej po odejściuDTEX Systems
Formalne programy zarządzania zagrożeniami wewnętrznymi36,4%Międzydziałowe grupy robocze złożone z działów prawnych, HR i ITCERT Insider Threat

Źródło: Gartner Market Guide for Insider Threat Mitigation, Forrester Research Zero Trust Security.

Podsumowanie: Eksfiltracja danych w liczbach

WymiarGłówny wskaźnikPorównanie z poziomem bazowymGłówne źródło
Roczny koszt incydentów wewnętrznych$16,2 miliona na firmę$11,4 miliona w 2020 r.Ponemon Institute
Udział naruszeń z udziałem pracowników28,0% wszystkich naruszeń18,0% w 2018 r.Verizon DBIR
Okno kradzieży u odchodzących pracowników63,2% w ciągu 90 dni przed odejściemKrytyczne zagrożenie operacyjneCode42
Czas opanowania kradzieży wewnętrznejŚrednio 86,4 dnia77,0 dni w 2020 r.Ponemon Institute
Udział chmury i poczty jako wektorów44,2% całej eksfiltracjiWyprzedził fizyczne nośniki USBGartner
Udział wymiennych nośników USB21,3% kanałów54,0% w 2012 r.CERT Insider Threat
Częstość kradzieży list klientów41,2% skradzionego IPNajczęstszy pojedynczy typ zasobówVerizon DBIR
Wykrycie incydentu po odejściu pracownika54,1% wszystkich spraw68,0% w 2019 r.DTEX Systems
Użycie autoryzowanych danych logowania87,0% incydentówOmija tradycyjne firewalleCISA
Koszt incydentu z uprzywilejowanym użytkownikiem$4,9 miliona za incydentTrzykrotność kosztu zwykłego pracownikaIBM Security
Skuteczność omijania agentów DLP38,2% wskaźnik skutecznościOmija proste dopasowywanie tekstuSANS Institute
Wzrost transferu plików w pracy zdalnejWzrost o +48,0%Przyspieszony przez chaos chmurowyMicrosoft
Mit własności danych przez pracownika49,8% uważa, że posiada prawa do IPŹródłowa przyczyna psychologicznaPonemon Institute
Dedykowany program przeciwdziałania zagrożeniom36,4% wdrożeń w firmach19,0% w 2018 r.CERT Insider Threat
Wycieki przez repozytoria kodu źródłowego11,5% eksfiltracjiSkupione w sektorze technologicznymGitGuardian
Audyt śledczy urządzeń po odejściu31,2% bada odchodzący personelZnacząca luka organizacyjnaDTEX Systems

Metodologia i źródła

Wskaźniki empiryczne podsumowane w niniejszym raporcie stanowią syntezę rzeczywistych dochodzeń informatyki śledczej, postępowań sądowych oraz globalnych baz danych o naruszeniach z lat 2021–2026. Do najważniejszych źródeł należą:

  • Verizon Data Breach Investigations Report (DBIR): Analiza ponad 30 000 incydentów bezpieczeństwa i 5 000 potwierdzonych naruszeń w międzynarodowych przedsiębiorstwach.
  • Ponemon Institute: Coroczne badanie panelowe obejmujące ponad 1 000 dyrektorów ds. bezpieczeństwa IT, poświęcone rzeczywistym kosztom finansowym zagrożeń wewnętrznych.
  • Carnegie Mellon University SEI CERT National Insider Threat Center: Baza danych aktów oskarżenia, procesów o szpiegostwo gospodarcze oraz technicznych wektorów zagrożeń wewnętrznych.
  • Code42 & DTEX Systems: Anonimowa telemetria transferu plików śledząca miliardy zdarzeń na punktach końcowych, wysyłek do chmury i zapisów USB na milionach stacji roboczych.
  • U.S. Cybersecurity and Infrastructure Security Agency (CISA) & FBI: Wspólne ostrzeżenia o zagrożeniach dotyczące kradzieży tajemnic handlowych, szpiegostwa gospodarczego i zagrożeń wewnętrznych w infrastrukturze krytycznej.

Uwaga o danych: Statystyki dotyczące eksfiltracji danych przez pracowników wewnętrznych często zaniżają rzeczywiste straty ekonomiczne, ponieważ przedsiębiorstwa nierzadko zawierają niejawne porozumienia o rozwiązaniu stosunku pracy, umowy o zachowaniu poufności oraz ugody o zwrocie danych, unikając publicznego rozgłosu i wymogów powiadomień regulacyjnych. Sprawy trafiające do postępowania karnego stanowią jedynie najbardziej drastyczne przypadki kradzieży komercyjnej.

Ostatnia aktualizacja: 17 września 2026 r. Regularny przegląd kwartalny.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo