Onderzoek van Kaspersky onder IT-beveiligingsspecialisten in de retailsector toont dat 87 procent van de ondervraagde bedrijven het afgelopen jaar te maken kreeg met een cyberincident. Phishing en cyberspionage komen het vaakst voor als dreiging. Retailers reageren met hogere beveiligingsbudgetten en meer uitbesteding aan externe dienstverleners.
Het Internal Research Center van Kaspersky ondervroeg IT-beveiligingsspecialisten in de retailsector in 18 landen over cyberincidenten van het afgelopen jaar. Uit het onderzoek blijkt dat 87 procent van de retailers in die periode met een incident te maken kreeg. Slechts 13 procent van de sector bleef gevrijwaard van incidenten.
Phishing was volgens het onderzoek de meest voorkomende dreiging, gemeld door 21 procent van de retailers. Ook andere vormen van social engineering kwamen voor, waaronder deepfakes (13 procent), factuur- of betalingsfraude (13 procent), business email compromise (9 procent) en vishing (8 procent). Cyberspionage (19 procent) en misbruik van kwetsbaarheden in webapplicaties (18 procent) behoorden eveneens tot de meest gemelde incidenten. Aanvallers richtten zich bij deze incidenten volgens Kaspersky vooral op het stelen van persoonsgegevens van klanten (34 procent) en medewerkers (28 procent).
De meest voorkomende gevolgen van de aanvallen waren diefstal van persoonsgegevens van klanten (28 procent), financiële schade (25 procent) en verstoring van bedrijfs- en operationele processen (25 procent). Bij een deel van de retailers waren de gevolgen ernstiger: 19 procent kreeg te maken met onherstelbaar gegevensverlies en 16 procent met onomkeerbare schade aan bedrijfsmiddelen of systemen.
Zero trust en scherpere toegangsrechten
Als reactie op het meest schadelijke incident namen organisaties uiteenlopende maatregelen. Het vaakst ging het om de invoering van zero trust of het principe van minimale toegangsrechten voor medewerkers, partners en opdrachtnemers (31 procent), het aanscherpen van cloudbeveiliging (30 procent) en de inzet van monitoringsoftware voor IT-beveiliging (30 procent).
Volgens de ondervraagden vormt menselijk handelen de belangrijkste interne risicofactor voor succesvolle cyberaanvallen. Onvoldoende expertise bij IT- en beveiligingspersoneel (27 procent) en een gebrek aan bewustzijn rond beveiliging (27 procent) worden het vaakst genoemd. Verouderde software of hardware en het ontbreken van centrale controle over de IT-infrastructuur worden beide door 23 procent van de respondenten genoemd als technische tekortkoming.
Een gebrek aan bewustzijn rond beveiliging hangt volgens het onderzoek samen met risicovol gedrag op de werkvloer. Meer dan een derde van de respondenten (34 procent) noemde het gebruik van privéapparaten voor werkgerelateerde activiteiten en het opslaan van bedrijfsgegevens daarop als veelvoorkomend probleem. In 33 procent van de bedrijven gaat het om onzorgvuldig wachtwoordgebruik, zoals zwakke of hergebruikte wachtwoorden, en het aansluiten van bedrijfsapparatuur op openbare wifinetwerken zonder beveiligde verbinding.
Meer budget en uitbesteding
Tweeëntachtig procent van de retailers heeft dit jaar het IT-beveiligingsbudget verhoogd. Anders dan in andere sectoren, waar organisaties vooral interne IT-teams willen uitbreiden, kiest de retailsector volgens Kaspersky in toenemende mate voor externe IT-beveiligingsdienstverleners. Van deze bedrijven heeft 41 procent nieuw budget vrijgemaakt voor het uitbesteden van specifieke beveiligingsfuncties, zoals medewerkerstraining, MSSP, MDR en technologie voor gegevensbescherming.
Elizaveta Komarova, Solution Architect Finance & Retail bij Kaspersky, wijst op de dynamiek van de retailsector, waar bedrijfsprioriteiten, werklast, infrastructuurvereisten en economische omstandigheden snel veranderen. Volgens Komarova kiezen retailers daarom voor externe beveiligingsdienstverleners om toegang te krijgen tot expertise en technologie zonder interne teams voortdurend uit te breiden. Ze geeft aan dat retailers met het uitbesteden van cybersecurityfuncties een deel van de veerkracht van hun bedrijfsprocessen en de financiële risico’s van beveiligingsincidenten aan een externe partij toevertrouwen, wat volgens haar het belang onderstreept van een leverancier met aantoonbare ervaring bij retailers van verschillende omvang en 24/7-beschikbaarheid, vooral tijdens piekperiodes zoals seizoensuitverkopen en feestdagen.
AI nog vooral in pilotfase
Twaalf procent van de retailers beschikt volgens het onderzoek al over een werkend systeem gebaseerd op large language models, terwijl 83 procent zich in de discussie-, ontwerp- of pilotfase bevindt. Opvallend is dat 33 procent van de retailbedrijven aangeeft geen risico’s te zien in AI, tegenover een gemiddelde van 18 procent over alle onderzochte sectoren.
Komarova stelt dat retail traditioneel openstaat voor nieuwe digitale technologieën vanwege concurrentie, margedruk en veranderend consumentengedrag, en dat de sector minder sectorspecifieke beperkingen kent dan bijvoorbeeld het bankwezen bij de invoering van nieuwe digitale oplossingen. Ze geeft aan dat bedrijven de potentiële opbrengsten voortdurend moeten afwegen tegen het risiconiveau dat ze bereid zijn te accepteren, en dat cybersecurity zich volgens haar in hetzelfde tempo moet ontwikkelen als de snelle invoering van AI binnen de sector.