Laut dem IBM Cost of a Data Breach Report 2026 betragen die weltweiten durchschnittlichen Kosten eines Data Breaches 4,99 Mio. USD. Unternehmen jeder Größe und Art sind zwar anfällig für Sicherheitsverletzungen, aber der Schweregrad dieser Verletzungen und die Kosten für ihre Behebung variieren.
Beispielsweise belaufen sich die durchschnittlichen Kosten eines Data Breaches in den Vereinigten Staaten auf 11,5 Mio. USD, etwa viermal so viel wie die Kosten eines Data Breaches in Indien (2,79 Mio. USD).
Die Folgen von Sicherheitsverletzungen sind in der Regel besonders schwerwiegend für Unternehmen in stark regulierten Bereichen wie dem Gesundheitswesen, dem Finanzwesen und dem öffentlichen Sektor, wo hohe Geldstrafen und Bußgelder die Kosten noch weiter in die Höhe treiben können. Dem Bericht von IBM zufolge belaufen sich die durchschnittlichen Kosten eines Data Breaches im Gesundheitswesen im Jahr 2026 auf 6,64 Mio. USD. Dies sind die höchsten durchschnittlichen Kosten für Data Breaches in einer Branche zum 15. Mal in Folge.
Die Kosten für Data Breaches ergeben sich aus mehreren Faktoren, wobei der IBM-Bericht vier Hauptfaktoren nennt: entgangene Geschäfte, Erkennung und Eskalation, Reaktion nach dem Breach, Benachrichtigung. Zwei Kostenkategorien – Erkennung und Eskalation sowie entgangene Umsätze – machten den Großteil (63 %) der Kosten im diesjährigen Bericht aus. Und aufwändige Berichtspflichten können den Preis noch weiter in die Höhe treiben.
Der US Cyber Incident Reporting for Critical Infrastructure Act of 2022 (CIRCIA) schreibt vor, dass Unternehmen aus den Bereichen nationale Sicherheit, Finanzwesen und bestimmten anderen Branchen Cybersicherheitsvorfälle, die personenbezogene Daten oder Geschäftsoperationen betreffen, innerhalb von 72 Stunden an das US-Heimatschutzministerium melden müssen.
US-Unternehmen, die dem Health Insurance Portability and Accountability Act (HIPPA) unterliegen, müssen das Ministerium für Gesundheitspflege und Soziale Dienste, betroffene Personen und manchmal auch die Medien informieren, wenn der Schutz geschützter Gesundheitsinformationen verletzt wird.
Alle 50 US-Bundesstaaten haben auch ihre eigenen Gesetze zur Meldung von Datenschutzverletzungen.
Die Datenschutz-Grundverordnung (DSGVO) verlangt, dass Unternehmen, die Geschäfte mit EU-Bürgern machen, Behörden innerhalb von 72 Stunden über Verstöße informieren.