核心观点与关键数据
- 内部风险成本上升:2026年全球内部风险成本平均为1950万美元,较2024年的1740万美元增长12%,其中 containment 成本占比最高,达到每起事件247,587美元。
- 内部疏忽成为主要风险类别:内部疏忽事件成本同比增长17%,达到每年1030万美元,平均每家公司发生13.8起事件。
- 影子AI加剧风险:92%的组织认为生成式AI改变了员工访问和共享信息的方式,但只有13%将其正式整合到业务战略中。73%的组织担心未经授权的AI使用会创建无形的数据泄露路径。
- 内部风险管理投资回报:拥有成熟内部风险管理计划的组织每年可避免至少7起内部事件,节省约820万美元的违规成本。63%的组织正在运行内部风险管理计划,占IT安全预算的19%。
- 防御性AI和行为智能兴起:42%的组织使用AI检测或预防内部风险,71%的组织认为行为智能对预防内部风险至关重要。
研究结论
- 影子AI是内部风险的主要驱动因素:影子AI使日常生产力行为成为持久的数据泄露途径,导致内部疏忽事件成本上升。
- 内部风险管理有效:成熟的内部风险管理计划可以显著降低内部风险成本,并提高对内部事件的响应效率。
- 防御性AI和行为智能是关键:结合行为洞察和AI风险检测的方案可以更有效地预防内部风险。
- 组织需要调整策略:组织需要将内部风险管理重点从传统控制转向人类+机器风险,并加强行为智能、身份安全、防御性AI和治理措施。
关键发现
- 内部疏忽事件最常见:53%的内部事件由员工或承包商疏忽造成,其次是恶意或犯罪内部人员(27%)和凭证盗窃(20%)。
- containment成本最高:平均每起事件的containment成本为247,587美元,远高于升级成本(39,728美元)。
- AI代理成为盲点:44%的组织认为AI代理的恶意使用会增加数据盗窃风险,但只有19%的组织将其视为等同于人类内部人员。
- AI治理不足:73%的组织担心未经授权的AI使用会创建无形的数据泄露路径,但只有18%的组织将AI治理完全整合到内部风险管理计划中。
- 行为智能有效:71%使用行为智能的组织认为其对于预防内部风险至关重要。
- 身份管理效果显著:身份管理(特权访问管理)为每家公司节省了610万美元。