De acordo com o relatório do Custo das violações de dados de 2025 da IBM , o custo médio global de uma violação de dados é de US$ 4,44 milhões. Embora organizações de todos os tamanhos e tipos sejam vulneráveis a violações, a gravidade dessas violações e seus custos de remediação podem variar.
Por exemplo, o custo médio de uma violação de dados nos Estados Unidos é de US$ 10,22 milhões, cerca de quatro vezes o custo de uma violação na Índia (US$ 2,51 milhões).
As consequências das violações tendem a ser particularmente severas para organizações de setores altamente regulados, como saúde, finanças e setor público, onde multas pesadas e penalidades podem aumentar os custos. Por exemplo, de acordo com o relatório da IBM, o custo médio de uma violação de dados de saúde em 2025 é de US$ 7,42 milhões, o custo médio de violação mais alto entre os setores pelo 14º ano consecutivo.
Os custos das violações de dados surgem de vários fatores, com o relatório da IBM destacando quatro principais: perda de negócios, detecção e escalonamento, resposta e notificação pós-violação.
A perda de negócios, receita e clientes resultante de uma violação custa às organizações USD 1,38 milhão, em média. O preço de detectar e escalar a violação é ainda maior, de US$ 1,47 milhão. As despesas pós-violação, incluindo multas, acordos, honorários legais, fornecimento de monitoramento de crédito gratuito aos clientes afetados e despesas semelhantes, custam à vítima média de uma violação US$ 1,20 milhão.
Os custos de notificação, que incluem a comunicação de violações a clientes, reguladores e outros terceiros, são os mais baixos, de US$ 390.000. No entanto, os requisitos de notificação ainda podem ser onerosos e demorados.
A Lei de notificação de incidentes cibernéticos para infraestruturas críticas dos EUA de 2022 (CIRCIA) exige que organizações dos setores de segurança nacional, financeiro e outros setores designados relatem incidentes cibernéticos que afetem dados pessoais ou operações comerciais ao Departamento de Segurança Interna dentro de 72 horas.
Organizações dos EUA sujeitas à Lei de portabilidade e responsabilidade de planos de saúde (HIPAA) devem notificar o Departamento de Saúde e Serviços Humanos dos EUA, as pessoas afetadas e, em alguns casos, a mídia, se houver violação de informações de saúde protegidas.
Todos os 50 estados dos EUA também têm suas próprias leis de notificação de violação de dados.
O Regulamento Geral sobre a Proteção de Dados (GDPR) exige que as empresas que fazem negócios com cidadãos da UE notifiquem as autoridades sobre violações dentro de 72 horas.