报告概述
本报告由世界经济论坛与埃森哲联合发布,聚焦2025年全球网络安全领域日益加剧的复杂性。研究对象包括网络安全威胁格局、AI与新兴技术风险、供应链相互依赖、网络韧性现状以及网络安全经济学。报告基于对321名全球高管和网络安全专家的调查,结合深度访谈与研讨会,分析了地缘政治紧张、网络犯罪升级、技能缺口等因素如何共同推动网络安全生态系统的复杂化,旨在帮助领导者理解系统性风险并制定韧性策略。
报告的核心结论
网络空间复杂性加剧,缩小与大型组织间的韧性差距
报告指出,小型组织中认为自身网络韧性不足的比例从2022年的7%升至2025年的35%,而大型组织这一比例从13%降至5%。这种不平等正成为系统性风险,因为大型企业依赖小型供应商,薄弱环节可能波及其他整个供应链。
AI既是最大机遇也是最大威胁,但部署安全评估滞后
66%的组织预计AI将在未来一年对网络安全产生最大影响,但仅37%的组织拥有AI工具部署前的安全评估流程。小型组织中这一比例更低(31%),导致AI采用中存在巨大安全漏洞,加剧网络不平等。
供应链漏洞成为生态系统网络风险的首要来源
54%的大型组织将供应链挑战视为实现网络韧性的最大障碍,主要包括第三方引入的软件漏洞和攻击在整个生态系统的传播。缺乏对供应商安全成熟度的可见性是核心痛点。
地缘政治紧张局势深刻影响网络安全战略
近60%的组织表示地缘政治紧张影响了其网络安全战略,其中18%调整了贸易或运营政策,17%完全停止某些地区的业务。CEO最担心的是网络间谍和知识产权盗窃,而CISO最担忧运营中断。
网络技能缺口持续扩大,公共部门受影响最严重
自2024年以来,网络技能缺口扩大了8%,三分之二的组织面临中度至重度技能短缺。公共部门中有49%表示缺乏达成网络安全目标所需的人才,较2024年增加33%。仅14%的组织对拥有足够人才有信心。
报告回答的关键问题
2025年企业面临的最大网络风险是什么?
报告显示,勒索软件仍是最主要的组织网络风险(45%的受访者将其列为首要关切),其次是网络欺诈(20%)和供应链中断(17%)。生成式AI正推动钓鱼和社会工程攻击的增长,42%的组织在过去一年遭遇过成功的社交工程攻击。
AI如何改变网络犯罪格局?
47%的组织认为生成式AI导致对手能力提升是最令人担忧的安全问题。AI使网络犯罪更具规模化、自动化和个性化,例如利用深度伪造技术冒充高管、降低钓鱼攻击成本并支持多语言攻击。此外,AI降低了犯罪门槛,网络犯罪即服务(CaaS)模式蓬勃发展。
为什么网络韧性不平等对生态系统构成威胁?
71%的网络安全领导者认为小企业已到临界点,无法再有效应对复杂网络风险。由于大企业依赖大量小型供应商,小企业的脆弱性可能成为系统性的故障点,导致整个生态系统韧性下降。此外,发展中地区(如非洲36%、拉丁美洲42%)对本国关键基础设施应对重大网络事件的信心远低于欧美(15%)。
法规日益增多对网络安全是利是弊?
78%的领导者认为网络与隐私法规有效降低了风险,但超过76%的CISO指出法规碎片化严重影响了合规能力。69%的受访者认为法规过于复杂或数量过多,或难以验证第三方合规。报告呼吁全球监管协调。
报告中的代表性数据
认为自身网络韧性不足的小型组织比例
2025年,2025年有35%的小型组织认为其网络韧性不足,相比2022年的7%增长了五倍;而大型组织这一比例从2022年的13%降至2025年的5%。
缺乏AI安全部署流程的组织比例
2025年,在受访组织中,63%没有在部署AI工具前进行安全评估的流程;小型组织中这一比例高达69%。
预计AI将在未来12个月最大影响网络安全的组织比例
2025年,66%的受访者认为AI/机器学习技术将在未来12个月对网络安全产生最大影响,远高于其他技术。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 完整市场数据与趋势图表:报告包含大量调查数据图表,如不同规模组织的网络韧性对比、区域韧性差异、CEO与CISO风险认知差异等。
- 网络威胁格局深度分析:详细剖析勒索软件、网络欺诈、供应链攻击、社交工程等主要威胁的演变趋势,以及犯罪即服务(CaaS)和AI增强攻击的兴起。
- AI与新兴技术风险专章:深入探讨AI采用的安全悖论、生成式AI对攻防双方的影响、量子计算威胁准备情况(如Harvest Now Decrypt Later)。
- 供应链风险管理框架:分析第三方和第四方风险、软件物料清单(SBOM)要求、集中式供应商系统性失效风险,以及CrowdStrike事件等案例。
- 网络韧性评估与最佳实践:涵盖事件响应管理、网络保险、IT/OT融合安全、员工激励文化等,提供高韧性组织的具体实践数据。
- 监管复杂性分析:梳理欧盟NIS2、美国CIRCIA、DORA、GDPR等全球主要法规的挑战,以及监管碎片化对合规的影响。
- 网络技能缺口解决方案:包括战略人才框架、非传统招聘、AI技能培训、减少职业倦怠等策略,以及公共部门与私营部门的差距。
- 网络安全经济学初步探讨:量化网络风险的经济影响、保险市场增长、投资不足问题,以及为中小企业提供激励的类比分析。
- 案例研究:包含Arup深度伪造诈骗、巴黎奥运会网络安全、瑞士中小企业支援、印度合作银行技能建设等真实案例。
- 研究方法与贡献者列表:详细说明调查方法论(321名合格受访者、57个国家)、一对一访谈、研讨会和圆桌会议的定性补充,以及完整贡献者名单。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。
相关报告

(2025年)关键信息基础设施安全保护支撑能力白皮书——以新质战斗力引领“AI+”时代网络安全

2025年构筑智能化攻防格局:网络安全实验室的战略与未来蓝图报告

How the Proposed UK Cyber Security and Resilience Bill Can Unlock Growth in the Nation’s Cyber Insurance Market

2025年构筑智能化攻防格局:网络安全实验室的战略与未来蓝图报告-Weinull

ASEAN Cybersecurity Cooperation Strategy 2026–2030(东盟网络安全合作战略2026-2030)
