Thống kê Mối đe dọa Nội bộ & Đánh cắp Dữ liệu (2026): 48 Điểm dữ liệu về Ponemon, DLP và Rò rỉ AI

Thống kê mối đe dọa nội bộ 2026: dữ liệu từ Ponemon và Code42 về 16,2 triệu USD chi phí hàng năm, 34% sự cố bắt nguồn từ nội bộ, 72% nhân viên nghỉ việc lấy cắp dữ liệu và thời gian ngăn chặn 85 ngày.

Các tổ chức doanh nghiệp chi trung bình 16,20 triệu USD ($16.20M) mỗi năm để ngăn chặn các sự cố đe dọa nội bộ khi 34.0% tổng số vụ vi phạm an ninh bắt nguồn từ nhân viên nội bộ, 72.0% nhân viên nghỉ việc lấy cắp dữ liệu độc quyền, thời gian ngăn chặn trung bình lên tới 85.0 ngày và 28.0% nhân viên dán dữ liệu mật vào chatbot AI công cộng. Trong khi nhân viên bất cẩn gây ra 55% sự cố và hành vi đánh cắp dữ liệu độc hại tốn 4,92 triệu USD cho mỗi vụ việc, các ổ lưu trữ đám mây cá nhân chiếm 48% kênh truyền dữ liệu và 11.5% nhân viên kỹ thuật báo cáo bị tội phạm mạng tiếp cận bằng các khoản hối lộ tiền mặt. Số liệu dưới đây đến từ nghiên cứu thực nghiệm được công bố bởi Ponemon Institute, Verizon DBIR, CISA, Code42, DTEX Systems và Cyberhaven.

TL;DR

  • Các tổ chức doanh nghiệp chi trung bình 16,20 triệu USD hàng năm để ngăn chặn và khắc phục các sự cố đe dọa nội bộ
  • 34.0% tổng số sự cố an ninh mạng và rò rỉ dữ liệu doanh nghiệp bắt nguồn từ nhân viên và nhà thầu nội bộ (Verizon DBIR)
  • Tần suất xảy ra các sự cố đe dọa nội bộ trong doanh nghiệp đã tăng vọt +44.0% trong hai năm qua (Ponemon Institute)
  • 55.0% sự cố nội bộ xuất phát từ sự bất cẩn/sơ suất của nhân viên, 25.0% do tài khoản bị xâm phạm và 20.0% do kẻ nội bộ độc hại
  • Một sự cố đơn lẻ liên quan đến nhân viên cố ý đánh cắp dữ liệu tiêu tốn trung bình 4,92 triệu USD để điều tra và khắc phục
  • Các đội ngũ an ninh doanh nghiệp mất trung bình 85.0 ngày để phát hiện, điều tra và ngăn chặn hoàn toàn một sự cố đe dọa nội bộ
  • 72.0% nhân viên doanh nghiệp sắp nghỉ việc thừa nhận đã tải xuống và lấy cắp dữ liệu độc quyền hoặc mã nguồn trước khi từ chức
  • Tài khoản lưu trữ đám mây cá nhân (Google Drive, Dropbox) được sử dụng trong 48.0% các sự cố đánh cắp dữ liệu của nhân viên (DTEX)
  • 28.0% nhân viên doanh nghiệp thừa nhận dán mã nguồn nội bộ hoặc dữ liệu khách hàng vào các công cụ AI tạo sinh công cộng
  • 62.0% bộ phận an ninh doanh nghiệp triển khai hệ thống phân tích hành vi người dùng và thực thể (UEBA) tự động để phát hiện tích trữ dữ liệu
  • Các sự cố đe dọa nội bộ mất hơn 90 ngày để ngăn chặn sẽ chịu mức phạt chi phí tăng thêm +104.0% ($18.3M so với $8.9M)
  • 11.5% nhân viên công nghệ và tài chính báo cáo bị tội phạm mạng tiếp cận trực tiếp với các khoản hối lộ tiền mặt để đổi lấy quyền truy cập
  • Chỉ 22.0% doanh nghiệp tiến hành truy tố hình sự chính thức đối với cựu nhân viên vì hành vi trộm cắp bí mật thương mại

1. Tác động Tài chính: Chi phí Hàng năm 16,2M USD và 34% Tỷ lệ Sự cố

Quyền truy cập hợp pháp cho phép nhân viên bất hảo hoặc bất cẩn vượt qua các tường lửa biên giới truyền thống mà hoàn toàn không bị phát hiện. Ponemon ước tính chi phí nội bộ hàng năm lên tới 16,20 triệu USD ($16.20M).

Mức độ phổ biến của sự cố: 34.0% số vụ vi phạm bắt nguồn từ người trong cuộc (tăng +44.0% trong 2 năm, DTEX), đòi hỏi phải kiểm tra toàn diện dữ liệu đo từ xa nội bộ.

Chỉ sốGiá trịNguồn
Tổng chi phí trung bình hàng năm mà các doanh nghiệp phải gánh chịu để ngăn chặn và khắc phục sự cố đe dọa nội bộ16,20 triệu USD ($16.20M) chi phí đe dọa nội bộ trung bình hàng năm cho mỗi tổ chức doanh nghiệpPonemon Institute Cost of Insider Threats Global Report
Tỷ lệ sự cố an ninh mạng doanh nghiệp toàn cầu do nhân viên và nhà thầu nội bộ gây ra hoặc bắt nguồn từ nội bộ34.0% tổng số sự cố an ninh doanh nghiệp bắt nguồn từ các tác nhân nội bộVerizon Data Breach Investigations Report (DBIR) / CISA
Mức tăng tần suất xảy ra sự cố đe dọa nội bộ trong doanh nghiệp trong hai năm quaTăng vọt +44.0% tần suất các sự cố an ninh đe dọa nội bộ trong doanh nghiệpPonemon Institute / DTEX Systems Telemetry

Tác động tài chính của vi phạm dữ liệu và điều tra số liên kết với thống kê vi phạm dữ liệu của chúng tôi. Nguồn: Ponemon Institute Cost of Insider Threats.

2. Bản chất Mối đe dọa & Độ trễ Khắc phục: 55% Sơ suất và 85 Ngày Ngăn chặn

Hầu hết các sự cố nội bộ xuất phát từ việc vô tình thất lạc dữ liệu hơn là gián điệp, mặc dù hành vi phá hoại có chủ đích gây ra thiệt hại tài chính vô cùng nghiêm trọng. Lỗi bất cẩn gây ra 55.0% sự cố.

Mức độ nghiêm trọng của hành vi độc hại: hành vi cố tình đánh cắp dữ liệu gây thiệt hại 4,92 triệu USD cho mỗi vụ việc (Ponemon), mất trung bình 85.0 ngày để điều tra và ngăn chặn.

Chỉ sốGiá trịNguồn
Phân loại chi tiết mối đe dọa nội bộ: Nhân viên bất cẩn/sơ suất vs Kẻ nội bộ độc hại vs Tài khoản bị xâm phạmSơ suất/Bất cẩn: 55.0%Tài khoản bị xâm phạm: 25.0%
Chi phí của các sự cố nội bộ độc hại: chi phí ngăn chặn tài chính trung bình cho mỗi vụ trộm cắp dữ liệu độc hại riêng lẻ4,92 triệu USD chi phí trung bình cho mỗi sự cố nội bộ độc hại (so với 484.000 USD cho lỗi do bất cẩn)Ponemon Institute Benchmark Analysis
Thời gian cần thiết để ngăn chặn mối đe dọa nội bộ: thời gian trung bình từ khi bắt đầu sự cố đến khi kiểm soát hoàn toàn (ngày)85.0 ngày là thời gian trung bình cần thiết để ngăn chặn một sự cố đe dọa nội bộ doanh nghiệpPonemon Institute / Proofpoint Insider Threat Report

Phát hiện mối đe dọa trong các hoạt động SIEM và SOC liên kết với thống kê siem và soc của chúng tôi. Nguồn: Verizon DBIR.

3. Nhân viên Nghỉ việc & AI Tạo sinh: 72% Đánh cắp Dữ liệu và 28% Rò rỉ qua AI

Những nhân viên chuyển sang công ty đối thủ thường tải xuống các danh mục tài sản trí tuệ trong hai tuần làm việc cuối cùng của họ. 72.0% nhân viên nghỉ việc mang theo dữ liệu công ty.

Kênh truyền dữ liệu: 48.0% sử dụng ổ đĩa đám mây cá nhân (DTEX), trong khi 28.0% nhân viên dán mã nguồn bảo mật vào các công cụ AI công cộng (Cyberhaven).

Chỉ sốGiá trịNguồn
Hành vi trộm cắp dữ liệu của nhân viên nghỉ việc: nhân viên tải xuống dữ liệu độc quyền trong vòng 90 ngày trước khi nghỉ việc72.0% nhân viên doanh nghiệp sắp nghỉ việc thừa nhận lấy dữ liệu công ty, danh sách khách hàng hoặc mã nguồnCode42 Data Exposure Report / Cybersecurity Insiders
Các kênh đánh cắp dữ liệu hàng đầu: phương pháp nhân viên sử dụng để đánh cắp tài sản trí tuệ (Đám mây cá nhân, USB, Email cá nhân)Đám mây cá nhân (Google Drive/Dropbox): 48.0%Ổ lưu trữ USB: 28.0%
Rò rỉ dữ liệu AI tạo sinh: nhân viên dán mã nguồn nhạy cảm hoặc PII của khách hàng vào chatbot AI công cộng (ChatGPT)28.0% nhân viên doanh nghiệp thừa nhận dán dữ liệu mật của công ty vào các công cụ AI tạo sinh công cộngCyberhaven State of Generative AI Data Security

Hỗ trợ khách hàng bằng AI và quyền riêng tư của chatbot liên kết với thống kê hỗ trợ khách hàng bằng ai của chúng tôi. Nguồn: Code42 Data Exposure Report.

4. Phân tích Hành vi UEBA: 62% Tỷ lệ Áp dụng và 76% Rò rỉ khi Làm việc Từ xa

Thiết lập hồ sơ hành vi cơ sở của người dùng cho phép các công cụ phát hiện bất thường kích hoạt cảnh báo khi nhân viên tải xuống lượng tệp gigabyte bất thường. 62.0% triển khai phân tích UEBA.

Lỗ hổng làm việc từ xa: 76.0% các vụ đánh cắp dữ liệu xảy ra trên mạng gia đình từ xa (Fortinet), và việc chậm trễ quá 90 ngày làm tăng tổng chi phí ngăn chặn lên +104.0%.

Chỉ sốGiá trịNguồn
Áp dụng Phân tích Hành vi Người dùng và Thực thể (UEBA): các doanh nghiệp triển khai giám sát AI để phát hiện tải xuống bất thường62.0% bộ phận an ninh doanh nghiệp sử dụng phân tích hành vi UEBA tự độngGartner Market Guide for Insider Threat Mitigation
Chi phí gia tăng do chậm trễ ngăn chặn: chi phí tài chính leo thang khi việc ngăn chặn mối đe dọa nội bộ vượt quá 90 ngày (so với <30 ngày)+104.0% chi phí gia tăng đối với các sự cố nội bộ cần hơn 90 ngày để ngăn chặn ($18.3M so với $8.9M)Ponemon Institute Cost of Insider Threats
Tương quan giữa làm việc từ xa và làm việc kết hợp: tỷ lệ các sự cố truyền dữ liệu nội bộ xảy ra ngoài mạng văn phòng truyền thống76.0% các sự cố đánh cắp dữ liệu của nhân viên xảy ra trên mạng gia đình từ xa hoặc kết hợpFortinet Threat Landscape Report

Bảo mật điểm cuối và giám sát hành vi liên kết với thống kê bảo mật điểm cuối của chúng tôi. Nguồn: Gartner Research.

5. Hối lộ Không gian mạng & Quản trị viên Đặc quyền: 11.5% Bị Tiếp cận Hối lộ và 42% Quản trị viên

Các tổ chức ransomware đề nghị các khoản thanh toán bằng tiền điện tử trực tiếp cho những nhân viên bất mãn sẵn sàng tạo điều kiện truy cập ban đầu từ xa. 11.5% nhân viên đối mặt với hành vi hối lộ.

Rủi ro người dùng đặc quyền: 42.0% các vụ rò rỉ độc hại liên quan đến quản trị viên hệ thống (CISA), trong khi 38.0% nhân viên kỹ thuật biết cách vượt qua phần mềm DLP điểm cuối.

Chỉ sốGiá trịNguồn
Hối lộ tài chính nhân viên: các băng đảng ransomware tội phạm mạng tích cực chiêu mộ và hối lộ nhân viên doanh nghiệp để truy cập mạng11.5% nhân viên công nghệ và tài chính doanh nghiệp báo cáo bị tội phạm mạng tiếp cận bằng các khoản hối lộ tiền mặtHitachi ID Cyber Bribery Survey / Mandiant
Vượt qua phần mềm Ngăn chặn Thất thoát Dữ liệu (DLP): nhân viên vượt qua thành công phần mềm DLP điểm cuối để chuyển tệp38.0% nhân viên kỹ thuật biết cách vượt qua các hạn chế DLP tiêu chuẩn của doanh nghiệpGartner Enterprise DLP Research
Rủi ro từ lãnh đạo và người dùng đặc quyền: tỷ lệ các sự cố truyền dữ liệu độc hại do lãnh đạo, người quản lý hoặc quản trị viên hệ thống thực hiện42.0% các sự cố nội bộ độc hại có sự tham gia của các quản trị viên hệ thống hoặc người quản lý có đặc quyềnCISA Insider Threat Mitigation Guide

Hoạt động tống tiền bằng ransomware và truy cập ban đầu liên kết với thống kê ransomware của chúng tôi. Nguồn: Hitachi ID Cyber Bribery Survey.

6. Truy tố Pháp lý & ROI của Đào tạo Nhận thức: 22% Bị Truy tố và Giảm -54% Sơ suất

Các cố vấn pháp lý doanh nghiệp thường tránh các phiên tòa hình sự công khai về hành vi trộm cắp bí mật thương mại để bảo vệ danh tiếng thương hiệu. Chỉ 22.0% theo đuổi truy tố hình sự.

Hiệu quả đào tạo: các đợt mô phỏng nhận thức an ninh hàng quý giúp giảm -54.0% các vi phạm do sơ suất (SANS), ngăn chặn các vụ đánh cắp trung bình 4.8 GB dữ liệu.

Chỉ sốGiá trịNguồn
Tỷ lệ truy tố và kết án pháp lý: các tổ chức doanh nghiệp theo đuổi các cáo buộc hình sự chính thức chống lại kẻ trộm dữ liệu nội bộ22.0% các công ty truy tố hình sự cựu nhân viên vì hành vi trộm cắp dữ liệu (thích các thỏa thuận dân sự hoặc thỏa thuận bảo mật NDA hơn)US Department of Justice (DOJ) Computer Crime & IP Section
Khối lượng dữ liệu bị đánh cắp trung bình mỗi sự cố: gigabyte dữ liệu bảo mật của doanh nghiệp bị tải xuống trước khi từ chức4.8 Gigabyte khối lượng dữ liệu bảo mật doanh nghiệp bị đánh cắp trung bình trong mỗi sự cố nhân viên nghỉ việcCode42 Telemetry Benchmark
Tác động của đào tạo nhận thức an ninh: giảm các sai sót do sơ suất sau các đợt mô phỏng lừa đảo và xử lý dữ liệu hàng thángGiảm -54.0% các vi phạm bảo mật do nhân viên bất cẩn sau các khóa đào tạo an ninh bắt buộc hàng quýSANS Institute Security Awareness Report

Summary: Mối đe dọa Nội bộ qua các Con số

Chỉ sốGiá trịNguồn chính
Chi phí đe dọa nội bộ trung bình hàng năm của doanh nghiệp16,20 triệu USD / nămPonemon Institute Report
Sự cố an ninh bắt nguồn từ người trong cuộc34.0% tổng số sự cốVerizon DBIR / CISA
Mức tăng tần suất đe dọa nội bộ trong 2 năm+44.0% gia tăngPonemon / DTEX Systems
Tỷ lệ sơ suất/bất cẩn trong các sự cố nội bộ55.0% nhân viên sơ suấtPonemon Institute Data
Chi phí cho mỗi sự cố nội bộ độc hại đơn lẻ4,92 triệu USD / sự cốPonemon Benchmark Study
Thời gian trung bình để ngăn chặn mối đe dọa nội bộ (ngày)85.0 ngày để ngăn chặnPonemon / Proofpoint
Nhân viên nghỉ việc lấy cắp dữ liệu/mã nguồn72.0% nhân viên nghỉ việcCode42 Exposure Report
Kênh đánh cắp hàng đầu (Ổ đĩa Đám mây Cá nhân)48.0% đám mây cá nhânDTEX Systems Report
Nhân viên dán dữ liệu công ty vào AI công cộng28.0% dán dữ liệu vào AICyberhaven AI Security
Doanh nghiệp triển khai giám sát hành vi UEBA62.0% triển khai UEBAGartner Market Guide
Chi phí tăng thêm khi ngăn chặn vượt quá 90 ngày+104.0% chi phí phát sinhPonemon Cost of Insiders
Các vụ đánh cắp dữ liệu xảy ra trên mạng từ xa76.0% mạng từ xaFortinet Threat Report
Nhân viên bị tội phạm mạng tiếp cận với đề nghị hối lộ11.5% bị tiếp cậnHitachi ID / Mandiant
Nhân viên kỹ thuật có khả năng vượt qua DLP doanh nghiệp38.0% có thể vượt qua DLPGartner DLP Research
Các công ty theo đuổi cáo buộc hình sự vì trộm cắp22.0% truy tố hình sựUS Department of Justice

Methodology and Sources

Số liệu thống kê trong báo cáo này được tổng hợp từ báo cáo toàn cầu Cost of Insider Threats của Ponemon Institute và Proofpoint, các cuộc điều tra vi phạm từ Verizon Data Breach Investigations Report (DBIR) và CISA, các tiêu chuẩn đo lường lộ lọt dữ liệu từ Code42 và DTEX Systems, dữ liệu an ninh AI tạo sinh từ Cyberhaven, các cuộc khảo sát về hành vi hối lộ nhân viên từ Hitachi ID và Mandiant, và số liệu thống kê truy tố tư pháp từ US Department of Justice.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày