Amerykańskie organizacje mierzą się ze średnim kosztem 11,5 mln USD na jedno naruszenie – to ponad dwukrotność średniej globalnej i wzrost o 11% w porównaniu z 2025 rokiem . Każda godzina, przez którą naruszenie pozostaje nierozwiązane, kosztuje firmę około 1100 USD
.
Ataki z użyciem AI to największy mnożnik kosztów. Co czwarte złośliwe naruszenie danych zawiera obecnie komponent AI – to wzrost o 56% w porównaniu z poprzednim rokiem – a takie incydenty kosztują średnio 6 mln USD, czyli około 1 mln USD więcej niż globalna średnia . Do konkretnych typów ataków AI zalicza się m.in. deepfake’owe podszywanie się, złośliwe oprogramowanie z AI, ataki typu inwersja modelu (średnio 6,07 mln USD) oraz wstrzykiwanie promptów (5,89 mln USD)
.
Po pięciu latach nieprzerwanej poprawy, średni czas identyfikacji i powstrzymania naruszenia wydłużył się do 247 dni (183 dni na identyfikację, 64 dni na izolację) . To odwrócenie trendu sygnalizuje, że atakujący zyskują przewagę nad obrońcami, skracając okno na reakcję
. Naruszenia trwające dłużej niż 200 dni kosztowały średnio 5,65 mln USD, w porównaniu z 4,32 mln USD w przypadku incydentów powstrzymanych w ciągu 200 dni
.
Być może najbardziej alarmujące wnioski dotyczą shadow AI: odsetek organizacji dotkniętych tym problemem wzrósł ponad dwukrotnie, z 20% do 43% . Nieautoryzowane narzędzia AI, używane bez przeglądu bezpieczeństwa, stoją teraz za prawie połową wszystkich incydentów
.
Wśród organizacji, które doświadczyły incydentu związanego z AI, 92% nie miało odpowiednich kontroli dostępu do AI w momencie naruszenia . Aż 68% zaatakowanych firm nie posiadało w ogóle polityki zarządzania AI
. Odsetek incydentów dotyczących modeli AI i aplikacji opartych na AI wzrósł z 13% do 21%
. Raport dokumentuje ataki na infrastrukturę AI poprzez wstrzykiwanie promptów, inwersję modeli i zatruwanie danych
. Organizacje, które doświadczyły naruszenia związanego z AI, ale nie miały kontroli dostępu, ponosiły średnie koszty w wysokości 5,33 mln USD w porównaniu z 4,70 mln USD w przypadku firm, które nie odnotowały naruszenia AI
.
W osobnym badaniu uzupełniającym 85% zaatakowanych organizacji zadeklarowało zamiar zwiększenia wydatków na narzędzia ochronne i zarządzanie, w odpowiedzi na zagrożenia związane z zaawansowaną AI . W głównym badaniu 64% stwierdziło, że samo naruszenie skłoni ich do zwiększenia budżetu
. Ten wzrost wydatków wpisuje się w szerszy trend branżowy – Cisco odnotowało na przykład 14-procentowy wzrost przychodów z bezpieczeństwa rok do roku w tym samym okresie, co odzwierciedla przyspieszone inwestycje przedsiębiorstw w ochronę przed AI
.
Raport za 2026 rok opiera się na badaniu 602 organizacji, które doświadczyły naruszenia danych, w 17 krajach i 17 branżach. Dane zbierano między marcem 2025 a lutym 2026 roku .