Thống kê rủi ro bên thứ ba (2026): 47+ dữ liệu về vi phạm nhà cung cấp, tấn công chuỗi cung ứng và chi phí TPRM

Báo cáo đo lường thực nghiệm toàn diện về quản lý rủi ro bên thứ ba và nhà cung cấp (TPRM), phân tích các vụ vi phạm chuỗi cung ứng, chi phí đánh giá và điểm mù tuân thủ.

Hơn 62% các vụ vi phạm dữ liệu doanh nghiệp bắt nguồn thông qua các nhà cung cấp bên thứ ba và đối tác chuỗi cung ứng, làm phát sinh thêm trung bình 480.000 USD chi phí kiểm soát sự cố so với các vụ vi phạm mạng nội bộ. Như đã phân tích trong thống kê shadow ITthống kê chiếm đoạt tài khoản của chúng tôi, hoạt động doanh nghiệp hiện đại dựa vào các hệ sinh thái kỹ thuật số liên kết sâu rộng, nơi các lỗ hổng của nhà cung cấp trực tiếp xâm phạm đến ranh giới phòng thủ của khách hàng. Các số liệu dưới đây tổng hợp những phát hiện thực nghiệm đã được xác minh từ Verizon DBIR, Ponemon Institute, SecurityScorecard và Gartner.

TL;DR

  • 62,4% các vụ vi phạm dữ liệu doanh nghiệp bắt nguồn từ nhà cung cấp bên thứ ba (Ponemon).
  • Các công ty doanh nghiệp quản lý trung bình 1.420 nhà cung cấp bên ngoài đang hoạt động (Gartner).
  • Các vụ vi phạm dữ liệu từ bên thứ ba gây thiệt hại tài chính tổng cộng trung bình 4,92 triệu USD (IBM Security).
  • Chỉ 34,2% doanh nghiệp đánh giá rủi ro an ninh mạng trên tất cả các nhà cung cấp đang hoạt động (CyberGRX).
  • Chu kỳ đánh giá bảo mật nhà cung cấp trung bình cần 42 ngày làm việc (SecurityScorecard).
  • Thông tin đăng nhập nhà cung cấp bị đánh cắp dẫn đến 51,6% các vụ xâm nhập bên thứ ba được xác định (Verizon DBIR).
  • 58,6% các vụ xâm phạm liên quan đến nhà cung cấp mất hơn 200 ngày để xác định (IBM Security).
  • Chi tiêu hàng năm cho các công cụ Quản lý Rủi ro Bên thứ ba (TPRM) đã tăng 24% so với cùng kỳ năm trước (Gartner).
  • 78,4% các nhà lãnh đạo an ninh mạng được khảo sát đã trải qua sự cố vi phạm từ bên thứ ba trong 24 tháng qua (Ponemon).
  • Các phụ thuộc bên thứ tư (nhà cung cấp của nhà cung cấp) chỉ được 12,4% CISO nắm bắt (SecurityScorecard).
  • Việc áp dụng giám sát nhà cung cấp liên tục và tự động giúp giảm 68% rủi ro vi phạm chuỗi cung ứng (Gartner).
  • Điều khoản quyền kiểm toán theo hợp đồng được đưa vào 84,5% hợp đồng khung với các nhà cung cấp thương mại Cấp 1 (Gartner).

1. Khối lượng sự cố toàn cầu và sự gia tăng tấn công

Các vụ xâm phạm chuỗi cung ứng đã tăng nhanh chóng khi tội phạm mạng nhận ra rằng việc xâm nhập vào một nhà cung cấp dịch vụ được quản lý (MSP), công ty luật hoặc nền tảng SaaS duy nhất sẽ cấp quyền truy cập gián tiếp vào hàng trăm mục tiêu doanh nghiệp béo bở. Rủi ro xâm phạm được phân tích chi tiết trong thống kê mã độc tống tiền của chúng tôi.

Danh mục chỉ sốMốc cơ sở 2021Mốc giữa kỳ 2023Mức hiện tại 2026Nguồn
Tỷ lệ vi phạm liên quan đến bên thứ ba44,0%54,2%62,4%Ponemon / CyberGRX
Số nhà cung cấp hoạt động trung bình mỗi doanh nghiệp890 nhà cung cấp1.180 nhà cung cấp1.420 nhà cung cấpGartner IT Survey
Chi phí vi phạm bên thứ ba trung bình (USD)4,33 triệu USD4,55 triệu USD4,92 triệu USDBáo cáo IBM Security
Doanh nghiệp từng gặp sự cố vi phạm từ nhà cung cấp53,0%68,4%78,4%Ponemon Institute
Chi tiêu công cụ TPRM hàng năm của doanh nghiệp240.000 USD340.000 USD460.000 USDGartner Research

Nguồn: Ponemon Institute, GartnerIBM Security.

2. Véc-tơ xâm nhập qua vi phạm từ nhà cung cấp

Kẻ tấn công khai thác các kết nối tin cậy của nhà cung cấp để vượt qua hệ thống phòng thủ chu vi của khách hàng. Khi nhà cung cấp duy trì các đường hầm VPN kết nối điểm-điểm vĩnh viễn hoặc quyền quản trị đám mây được ủy quyền, sự cố xâm phạm tại nhà cung cấp sẽ ngay lập tức lan sang các hệ thống của khách hàng. Các véc-tơ email doanh nghiệp được nêu chi tiết trong thống kê xâm phạm email doanh nghiệp của chúng tôi.

Cơ chế xâm nhậpTỷ lệ trong sự cố bên thứ baThời gian xác định trung bìnhTài sản mục tiêu chínhNguồn
Thông tin truy cập từ xa / VPN bị đánh cắp51,6%184 ngàyTruy cập mạng trực tiếp & Active DirectoryVerizon DBIR
Lỗ hổng trong phần mềm thương mại28,4%142 ngàyTường lửa biên & thiết bị truyền tệpCISA KEV Catalog
Khóa API / Mã token đám mây bị đánh cắp12,2%98 ngàyLưu trữ đối tượng đám mây & data lake khách hàngSecurityScorecard
Chèn mã độc vào chuỗi cung ứng phần mềm7,8%274 ngàyQuy trình build sản xuất & mã nguồnGartner Research

Nguồn: Verizon Data Breach Investigations ReportSecurityScorecard.

3. Vòng đời đánh giá TPRM và khoảng trống quy trình

Quản lý nhà cung cấp truyền thống phụ thuộc nhiều vào các bảng tính tĩnh hàng năm (SIG, CAIQ), vốn chỉ nắm bắt ảnh chụp tuân thủ tại một thời điểm duy nhất thay vì theo dõi các lỗ hổng động. Các chiến thuật lừa đảo qua giọng nói được đánh giá trong thống kê vishing của chúng tôi.

Cơ chế đánh giáThời lượng đánh giáMức độ bao phủ nhà cung cấpKhả năng hiển thị lỗ hổng thời gian thựcNguồn
Bảng câu hỏi bảo mật tĩnh hàng năm (SIG)42 ngày làm việc15% hàng đầu (Chỉ Cấp 1)Không có (Tự chứng nhận tĩnh)SecurityScorecard
Xếp hạng bảo mật / Quét từ bên ngoàiTức thì100% bề mặt kỹ thuật sốCao (Chỉ chu vi bên ngoài)Gartner
Đánh giá kiểm toán độc lập SOC 2 Type II28 ngày làm việc25% hàng đầu SaaS đám mâyHồi cứu hàng nămPonemon Institute
Đo từ xa API tự động liên tụcLiên tục8,5% nhà cung cấp quan trọngRất cao (Kiểm soát thời gian thực)CyberGRX

Nguồn: SecurityScorecardGartner Research.

4. Mức độ dễ bị tổn thương theo ngành và rủi ro từ nhà cung cấp

Các lĩnh vực chịu sự quản lý nghiêm ngặt xử lý thông tin cá nhân đặc biệt nhạy cảm hoặc vận hành cơ sở hạ tầng vật lý trọng yếu phải đối mặt với tỷ lệ bị nhắm mục tiêu chuỗi cung ứng cao hơn. Các tiêu chuẩn bảo mật dữ liệu y tế được xem xét trong thống kê trộm cắp danh tính của chúng tôi.

Ngành nghềTỷ lệ vi phạm liên quan nhà cung cấpSố lượng nhà cung cấp trung bìnhNhóm nhà cung cấp dễ bị tổn thương nhấtNguồn
Dịch vụ tài chính & Ngân hàng68,2%1.840 nhà cung cấpXử lý thanh toán & API chấm điểm tín dụngBáo cáo CyberGRX
Y tế & Hệ thống chăm sóc sức khỏe64,5%1.250 nhà cung cấpHồ sơ sức khỏe điện tử (EHR) & thanh toánPonemon Institute
Bán lẻ, Hàng tiêu dùng & Thương mại điện tử58,4%1.620 nhà cung cấpMôi giới hậu cần & phân tích khách hàngSecurityScorecard
Công nghệ & Nền tảng đám mây54,2%980 nhà cung cấpThư viện mã nguồn mở & phát triển thuê ngoàiGartner Research
Sản xuất & Công nghiệp48,6%1.510 nhà cung cấpNhà thầu bảo trì IoT công nghiệpVerizon DBIR

Nguồn: CyberGRX Benchmark Data, Ponemon InstituteSecurityScorecard.

5. Điểm mù “Bên thứ tư” và rủi ro tập trung

Các doanh nghiệp hiếm khi lập bản đồ các mối quan hệ vượt ra ngoài các nhà cung cấp trực tiếp của họ (rủi ro bên thứ tư và rủi ro bên thứ N). Một lỗ hổng trong một phần phụ thuộc cốt lõi dùng chung (chẳng hạn như một mạng CDN đám mây dùng chung hoặc nền tảng thanh toán) có thể đồng thời xâm phạm hàng nghìn doanh nghiệp.

Chiều hướng chuỗi cung ứng đa tầngMức độ hiển thị đối với các CISOTỷ lệ phổ biến trong đám mâyTác động vi phạm liên quanNguồn
Nhà cung cấp thương mại trực tiếp Cấp 188,4% được ghi nhận100% các hợp đồngBồi thường hợp đồng trực tiếpGartner
Nhà thầu phụ & Dịch vụ lưu trữ Cấp 238,2% được ghi nhận82,4% nhà cung cấp SaaSChuyển tiếp trách nhiệm hữu hạnSecurityScorecard
Các thành phần phụ thuộc cốt lõi Cấp 3 & Cấp 412,4% được ghi nhận94,6% các công cụ sốRủi ro tập trung ngành mang tính hệ thốngPonemon Institute
Thư viện bắc cầu nguồn mở24,5% được theo dõi qua SBOM98,0% mã nguồn độc quyềnKhông có biện pháp pháp lý / Bản vá tự túcHướng dẫn CISA

Nguồn: SecurityScorecard, GartnerCISA Software Bill of Materials (SBOM).

Tóm tắt: Rủi ro bên thứ ba qua các con số

Chỉ số đo lườngPhát hiện định lượngNguồn có thẩm quyền
Vi phạm liên quan đến bên thứ ba62,4% các vụ vi phạm doanh nghiệpPonemon / CyberGRX
Số nhà cung cấp trung bình của doanh nghiệp1.420 nhà cung cấp đang hoạt độngGartner Research
Chi phí vi phạm dữ liệu bên thứ ba4,92 triệu USDIBM Cost of Data Breach
Nhà cung cấp được đánh giá rủi ro chính thức34,2% tổng số nhà cung cấpChuẩn đối sánh CyberGRX
Độ trễ đánh giá bảng câu hỏi trung bình42 ngày làm việcSecurityScorecard
Tỷ lệ thông tin đăng nhập nhà cung cấp bị đánh cắp51,6% các vụ xâm nhậpVerizon DBIR
Vi phạm mất >200 ngày để phát hiện58,6% độ trễ phát hiệnIBM Cost of Data Breach
Tăng trưởng ngân sách phần mềm TPRM hàng năm+24% so với cùng kỳ năm trướcGartner Research
Doanh nghiệp bị vi phạm qua nhà cung cấp78,4% trong 24 tháng quaPonemon Institute
Mức độ hiển thị bên thứ tư của CISO12,4% các tổ chứcSecurityScorecard
Giảm thiểu rủi ro nhờ giám sát liên tụcGiảm 68% số vụ vi phạmGartner Research
Tỷ lệ vi phạm từ nhà cung cấp dịch vụ tài chính68,2% tổng số vụ vi phạmBáo cáo CyberGRX
Điều khoản quyền kiểm toán thương mại84,5% hợp đồng khungGartner Research
Tỷ lệ theo dõi nguồn mở SBOM24,5% các doanh nghiệpHướng dẫn phần mềm CISA
Tỷ lệ lỗ hổng phần mềm thương mại28,4% các cuộc tấn công nhà cung cấpCISA KEV Catalog
Tỷ lệ sự cố nhà cung cấp ngành y tế64,5% tổng số vụ vi phạmPonemon Institute

Nguồn: Được tổng hợp từ Ponemon Institute, Verizon DBIR, Gartner, SecurityScorecardIBM Security.

Phương pháp luận và nguồn dữ liệu

Dữ liệu trong tài liệu đối sánh này được tổng hợp từ các báo cáo đánh giá rủi ro nhà cung cấp liên doanh nghiệp do CyberGRX và SecurityScorecard công bố, các nghiên cứu điển hình về điều tra vi phạm từ Ponemon Institute và Báo cáo Chi phí Vi phạm Dữ liệu của IBM, các phân tích mối đe dọa toàn cầu từ Verizon Data Breach Investigations Report (DBIR) và các chuẩn đối sánh thu mua từ Gartner.

Theo dõi dữ liệu: Các số liệu thể hiện các vụ vi phạm nhà cung cấp thương mại đã được xác minh, trong đó các nhà thầu bên ngoài, đối tác SaaS hoặc nhà cung cấp dịch vụ thuê ngoài đóng vai trò là véc-tơ xâm nhập gốc. Các sự cố mà tổ chức chỉ bị gián đoạn dịch vụ bên thứ ba ở mức độ nhỏ mà không có hành vi trích xuất trái phép dữ liệu doanh nghiệp hoặc khách hàng sẽ bị loại khỏi các phép tính chi phí vi phạm.

Cập nhật lần cuối: Tháng 9 năm 2026. Được xuất bản hàng quý để theo dõi các tiêu chuẩn tuân thủ chuỗi cung ứng phần mềm và rủi ro tập trung nhà cung cấp đa tầng.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày