En tyst siffra som borde utlösa alla larm
Varje år publicerar Sophos sin rapport State of Ransomware, baserad på en leverantörsoberoende undersökning bland tusentals IT- och cybersäkerhetsledare. 2025 års upplaga omfattade 3 400 respondenter i 17 länder, inklusive 1 733 från stora företag (1 000+ anställda). Huvudresultaten är läsvärda: andelen datakryptering sjunker, återställningen går snabbare, och fler organisationer vägrar betala lösensumman.
Men gömt i datan för stora företag finns en siffra som borde stå på varje CISO:s whiteboard:
Användningen av backup för att återställa efter ransomware-attacker föll från 73 % 2024 till 53 % 2025 — den lägsta nivån på fyra år.
Läs det där igen. Under året då försvararna påstods bli bättre på att stoppa ransomware, blev de mätbart sämre på att lita på sin egen backup för att återställa efter en attack.
Det här är ingen liten fotnot. Det är det strategiskt viktigaste fyndet i hela Sophos datamaterial — och nästan ingen pratar om det.
På BackupSec läser vi Sophos rapport för 2025 annorlunda än de flesta analytikersammanfattningar gjorde. Huvudsiffrorna berättar en historia; den underliggande operativa datan berättar en annan. Den här artikeln går igenom vad vi tror att rapporten egentligen avslöjar om modern ransomware-motståndskraft — och varför backup-förtroende i det tysta har blivit det viktigaste måttet inom cyberförsvar för företag.
Ytnarrativet: försvaret vinner
Låt oss börja med de goda nyheterna, för det finns faktiskt några.
Enligt Sophos:
- Andelen datakryptering föll till 50 % globalt — den lägsta nivån i rapportens sexåriga historia, ner från 70 % året innan.
- Hos stora företag föll krypteringsandelen till endast 49 %, ner från 66 % 2024.
- Andelen attacker som stoppades innan kryptering mer än fördubblades på två år — från 22 % 2023 till 47 % 2025.
- Den genomsnittliga återställningskostnaden föll från 2,73 miljoner USD till 1,53 miljoner USD globalt.
- Medianlösensumman föll med 50 % — från 2 miljoner USD 2024 till 1 miljon USD 2025.
- 53 % av organisationerna återställde fullständigt inom en vecka, en kraftig ökning från 35 % året innan.
Om man bara läser dessa siffror skulle man dra slutsatsen att branschen har vänt trenden. EDR mognar. Detekteringstiderna sjunker. Förhandlingar blir mer sofistikerade. Försäkringsbolagen driver hårdare krav på minimikontroller. Allt stämmer.
Men sedan kommer man till återställningsdatan — och historien slutar gå ihop.
Motsägelsen som avslöjar allt
Här är den datapunkt som bryter det optimistiska narrativet:
Bland stora företag som drabbades av ransomware 2025 använde endast 53 % backup för att återställa sin krypterade data. Den siffran var 73 % bara ett år tidigare. Samtidigt betalade 48 % av företagen lösensumman ändå — i stort sett oförändrat jämfört med tidigare år.
Med andra ord: kryptering sker mer sällan, men när det väl sker litar färre organisationer på att deras backup ska rädda dem. De sträcker sig efter plånboken istället.
Sophos egen analys beskriver detta som "minskat förtroende för backupens återställningsförmåga". Det är ett artigt sätt att säga något skarpare:
Den backup-infrastruktur som företag har fått höra skulle skydda dem levererar, i verkliga incidenter, inte det den lovar.
Det här är motsägelsen i hjärtat av 2025 års rapport. Försvarare blir bättre på att stoppa attacker tidigt. Men i det ögonblick en attack faktiskt lyckas och data krypteras, förbigås återställningslagret — som borde vara skyddsnätet — allt oftare till förmån för att betala brottslingarna.
Det är inte en historia om att ransomware blir svårare att hantera. Det är en historia om att backup-arkitekturen blottas.
Varför sviktar backupen i sanningens ögonblick?
Sophos rapport besvarar inte den här frågan direkt, men de kringliggande datapunkterna bildar tillsammans en sammanhängande bild. Ur ett arkitektoniskt perspektiv förklarar tre mönster kollapsen i backup-förtroende.
Mönster 1: Backuper komprometteras tillsammans med produktionsmiljön
2025 års rapport visar att 75 % av ransomware-attackerna nu innefattar dataexfiltrering innan kryptering. Det betyder att dagens hotaktörer tillbringar dagar eller veckor inne i nätverket, där de identifierar och skaffar sig åtkomst till kritiska system — inklusive backup-infrastruktur — innan de någonsin distribuerar sin krypteringspayload.
I incident response-uppdrag vi observerar i hela branschen används den här uppehållstiden konsekvent till en specifik sak: att lokalisera backup-arkivet, samla in dess autentiseringsuppgifter och antingen kryptera det, korrumpera det, eller radera dess retentionspolicyer timmar innan produktionspayloaden detonerar.
Om ditt backup-system delar domän, identitetsleverantör eller uppsättning autentiseringsuppgifter med din produktionsmiljö är det inget återställningslager. Det är nästa mål i kill chain.
Mönster 2: "Lyckad backup" är inte detsamma som "lyckad återställning"
Sophos data visar tydligt det mänskliga priset: samtliga respondenter i organisationer som fått sin data krypterad rapporterade att deras IT/cybersäkerhetsteam påverkades på något sätt. Ökad stress (40 % av respondenterna hos stora företag), ökat tryck från högsta ledningen (41 %) och ledningsbyten efter incidenten var alla vanliga följder.
Ett återkommande mönster i dessa berättelser är att teamet mitt under en incident upptäcker att den backup de har drivit i åratal faktiskt inte kan återställas med den hastighet eller fullständighet som verksamheten kräver. Jobbloggarna säger "lyckades". Återställningen berättar en annan historia.
Det här är precis den typ av fel som "0":an i 3-2-1-1-0-regeln är utformad för att motverka: noll fel vid verifiering av backup. Men verifiering är något de flesta organisationer påstår sig göra, medan mycket få gör det kontinuerligt, i stor skala, mot de faktiska återställningsscenarier de kommer att möta i en verklig incident.
Mönster 3: Den organisatoriska nivån är den svagaste länken
För första gången 2025 frågade Sophos respondenterna om de organisatoriska faktorer som bidrog till att de drabbades. Resultaten är slående:
- 40,2 % angav "brist på expertis" — otillräcklig kompetens eller kunskap för att upptäcka och stoppa attacken i tid.
- 40,1 % angav "okända säkerhetsluckor" — svagheter i försvaret som de inte kände till.
- Respondenterna identifierade i genomsnitt 2,7 bidragande faktorer per incident.
Översatt från enkätspråk: säkerhetsteam hos stora företag vet att de är underbemannade, vet att de har blinda fläckar, och vet att komplexiteten har sprungit ifrån deras förmåga att hantera den. Backup-infrastrukturen — vanligtvis det minst omtyckta och minst moderniserade lagret i företagets teknikstack — befinner sig precis i skärningspunkten mellan alla tre svagheterna.
När de personer som driver din backup-miljö är samma personer som sköter incident response, patchning, identitetshantering och ett dussin andra prioriteringar, får backup-lagret inte den arkitektoniska uppmärksamhet det behöver. Och när det då krävs leverans under en incident, uteblir den.
Vad de branschspecifika rapporterna tillför bilden
Sophos publicerade flera branschspecifika nedbrytningar av 2025 års data, och var och en tillför nyanser värda att uppmärksamma.
Inom tillverkningsindustrin föll krypteringsandelen till en femårslägsta nivå på 40 %, men medianlösensumman som betalades nådde ändå 1 miljon USD, och 47 % av tillverkningsföretagen rapporterade ökad stress i teamet efter en incident. Sektorns beroende av operativ kontinuitet — där minuters driftstopp får konsekvenser genom hela leveranskedjan — gör återställningsförtroende existentiellt viktigt.
Inom detaljhandeln spårades 46 % av incidenterna till en okänd säkerhetslucka, och 58 % av organisationerna med krypterad data betalade lösensumman — den näst högsta betalningsandelen på fem år. Medianbeloppet för lösensummekrav inom detaljhandeln fördubblades till 2 miljoner USD.
Mönstret är konsekvent över sektorerna: organisationer blir bättre på att stoppa attacker. De blir inte proportionerligt bättre på att återställa efter dem. Klyftan mellan mognad inom prevention och mognad inom återställning växer — och det är i den klyftan lösensummebetalningarna finns.
Vad Sophos rapport rekommenderar (och vad den utelämnar)
Sophos egna rekommendationer fokuserar på fyra områden: prevention, skydd, detektering och respons. Dessa är förnuftiga och väl underbyggda av datan. Rapporten rekommenderar specifikt:
- Att eliminera vanliga tekniska och operativa grundorsaker (utnyttjade sårbarheter, svaga identitetskontroller).
- Att stärka den grundläggande säkerheten med hårdare konfigurationer, MFA och patch-disciplin.
- Att investera i förmågor inom Managed Detection and Response (MDR).
- Att förbereda detaljerade incident response-planer.
Allt korrekt. Allt nödvändigt. Men det finns en femte pelare som rapporten inte sätter i centrum, och 2025 års siffror för backup-användning är anledningen till att den borde göra det:
Själva återställningsarkitekturen måste moderniseras — inte bara försvaras.
En backup-miljö utformad för att återhämta sig från hårdvarufel och oavsiktliga raderingar är inte samma sak som en backup-miljö utformad för att återhämta sig från en målmedveten motståndare som har varit inne i nätverket i två veckor. Det första är ett redundansproblem. Det andra är ett arkitektoniskt problem. Och datan visar att de flesta backup-miljöer hos stora företag fortfarande drivs som om det vore det första.
Backup-förtroendeklyftan: vad man bör mäta istället
Om du bara tar med dig en operativ förändring från Sophos rapport för 2025, låt det vara den här: sluta mäta andelen lyckade backup-jobb, och börja mäta backup-förtroende.
Andelen lyckade backup-jobb är det mått din backup-programvara ger dig gratis. Det svarar på frågan: "Slutfördes jobbet?" Det måttet är nu meningslöst som återställningsindikator. Hotaktörer vet det, försvarare håller på att lära sig det, och klyftan mellan vad instrumentpanelen visar och vad en incident faktiskt levererar är precis där de 20 procentenheternas nedgång i backup-baserad återställning kommer ifrån.
Backup-förtroende är ett annat mått. Det frågar:
- Kan vi återställa våra tier-one-system (mest verksamhetskritiska system) från immutable (oföränderlig) lagring inom vår angivna RTO, i dag, under motverkade förhållanden?
- Fungerar våra återställningsrutiner när identitetsleverantörerna i produktionsmiljön är komprometterade?
- Har vi verifierat att våra retentionspolicyer inte kan ändras med hjälp av autentiseringsuppgifter från produktionsmiljön?
- Övervakar vi backup-systemets telemetri efter tecken på motståndarbeteende — inte bara jobbstatus?
- När IR-teamet får frågan "ska vi betala?" — vad är den tekniska grunden för svaret?
De här frågorna har svar. De flesta stora företag vet i dagsläget inte vilka deras svar är, och Sophos data är konsekvensen av att den osäkerheten spelar ut i stor skala.
Vad vi drar för slutsatser av Sophos data för 2025
Läser man den fullständiga rapporten noggrant är det inte samma historia som de flesta sammanfattningar berättade. Det är den här:
Branschen har blivit betydligt bättre på att förhindra att ransomware når sin fulla payload. Det är en verklig och viktig förbättring, och den förtjänar erkännande.
Men återställningslagret — det arkitektoniska löftet om att organisationer aldrig skulle behöva betala lösensumma eftersom de kunde återställa från ren backup — urholkas i det tysta. Nedgången på 20 procentenheter i backup-baserad återställning är röken. Den arkitektoniska klyftan därunder är elden.
För företag som verkar i reglerade sektorer, förvaltar komplexa hybridmiljöer, eller helt enkelt inte vill finansiera nästa ransomware-kampanj med sina egna medel, är det här den prioriterade frågan för 2026. Inte "har vi backup?" — varje organisation i Sophos undersökning hade backup. Frågan är: överlever vår backup-arkitektur en verklig motståndare, och kan vi bevisa det innan vi behöver det?
Så hanterar BackupSec förtroendeklyftan
På BackupSec har vi byggt vår tjänst kring premissen att backup-miljöer måste vara observerbara, rådgivningsbara och bevisbara under fientliga förhållanden — inte bara funktionsdugliga under normala förhållanden. Varje del av vårt tillvägagångssätt speglar de brister som Sophos data blottlägger:
- ZeroMON — vår observability-plattform — ger kontinuerlig övervakning av backup-drift och säkerhetssignaler: jobbspårning i realtid, larm vid konfigurationsavvikelser, forensiska granskningsspår, kapacitetsanalys och Veeam-kompatibel insyn. Det här är lagret som fångar de tysta backup-fel som Sophos data antyder. Det är det operativa svaret på frågan "gör vår backup faktiskt det instrumentpanelen säger att den gör?"
- ZeroTAM — vår expertrådgivningstjänst — ger företagsteam en dedikerad backup-säkerhetsrådgivare för arkitekturgenomgångar, planering av ransomware-återställning, kapacitetsstrategi och krishantering. Det här är det mänskliga lagret som adresserar fyndet om "brist på expertis" som 40,2 % av Sophos respondenter angav — utan roterande supportärenden eller generiska råd.
- ZeroPEN — vår tjänst för penetrationstestning av backup och validering av återställning — adresserar direkt klyftan kring de 53 % i backup-användning. Vi pentestar dina backup-hanteringsplan, åtkomstkontroller, immutability-inställningar och isoleringsstatus på samma sätt som en verklig motståndare skulle göra. Därefter kör vi verkliga återställningsscenarier mot dina RTO/RPO-mål och verifierar att den återställda datan är ren, komplett och fri från angriparens persistens. Resultatet är inte en lista med fynd — det är dokumenterade bevis på att återställningen fungerar.
BackupSec driftsätts on-premise. Vi ansluter via API-åtkomst med skrivskydd (read-only). Din backup-data, telemetri och konfigurationsdetaljer lämnar aldrig din miljö. Vi ersätter inte din backup-plattform — vi gör den plattform du redan driver observerbar, rådgivningsbar och bevisbar.
Andelen på 53 % i backup-användning i Sophos data för stora företag är inget ödesbestämt. Det är konsekvensen av en arkitektonisk era som håller på att ta slut. De organisationer som sluter förtroendeklyftan under de kommande tolv månaderna kommer att vara de organisationer som slutar dyka upp i kolumnen "betalade lösensumman" i nästa års rapport.
Prata med BackupSec om att validera din återställningsberedskap →
Den här analysen bygger på Sophos rapport State of Ransomware 2025 och relaterade branschspecifika publikationer. Tolkningen och ramverket som presenteras här är BackupSecs egna. För att diskutera hur 2025 års resultat gäller för din specifika miljö, kontakta vårt team →
