Главная причина большинства утечек - человеческий фактор, а не сложные хакерские атаки. Слабый или общий пароль в админ-панели сайта, фишинговое письмо, на которое повелся сотрудник, забытый в открытом доступе бэкап базы данных - вот типичный сценарий утечки для среднего бизнеса. Целенаправленный взлом встречается реже и обычно направлен на крупные компании с большими базами.
Дальше по частоте идут организационные проблемы: доступ к данным есть у сотрудников, которым он не нужен для работы, данные хранятся дольше, чем требуется для цели обработки, а увольняющимся сотрудникам не отключают вовремя доступ к системам. Отдельная категория риска - подрядчики: если вы передаете данные на обработку сторонней компании, ответственность за утечку у нее чаще всего все равно ляжет на вас как на оператора.
Из практики: проще всего закрыть именно человеческий фактор - завести уникальные сложные пароли, ограничить доступ по принципу необходимого минимума и научить сотрудников не открывать подозрительные вложения. Это не требует бюджета на дорогие средства защиты, а закрывает большую часть реальных рисков.