Безопасная разработка
Training Center
QMULO
SOC
DLP
Защита от утечек данных
Сервисы
CYBERDEF
Наш DRP-сервис — мониторинг угроз бренду и утечек
Партнёрские интеграции
Kaspersky (EDR/KATA/KUMA/XDR/KSMG), Dr.Web, миграция PTAF
New
Аудит и консалтинг
Защита данных и доступа
Сетевая безопасность
New
Защита от цифровых рисков (DRP)
Мониторинг и реагирование
Все решения
Полный каталог решений по мониторингу и реагированию
СКОРО
Новости

Зачем повышать уровень осведомлённости в ИБ у работников в организации

Зачем повышать уровень осведомлённости в ИБ у работников
Людмила Ильина, эксперт Infosecurity Security Awareness

Зачем заниматься Security Awareness, если можно настроить СЗИ

Полномочия людей в информационных системах можно сократить, но невозможно забрать полностью. При этом даже базовых доступов будет достаточно для возникновения инцидента информационной безопасности. Для получения конфиденциальной информации злоумышленнику достаточно телефонного звонка, а сотрудники изобретательно обходят «бессмысленные» ограничения, работая так, как удобно. Кроме умышленных нарушений, они устают, спешат, отвлекаются
Технические средства защиты бессильны перед человеческим фактором. Вот как это выглядит на практике:

1. Вы установили строгие правила парольной политики, при этом руководитель проекта использует пароль, формально соответствующий вашим требованиям. Однако точно такой же пароль установлен у него на недавно взломанном внешнем сервисе.

2. Вы выдаёте бухгалтеру криптографический токен для подписи платежей, а он передаёт его коллеге на время обеда.

3. Вы ограничили доступ к конфиденциальному отчёту в информационной системе, но кто-то забыл забрать его распечатанную копию из общего принтера.

Даже если права доступа настроены идеально, человек остаётся частью системы безопасности. Поэтому технические меры не способны полностью исключить риск.

Как часто сотрудники становятся причиной инцидентов

В отчёте SOHR 2026 года, который ежегодно публикует компания Mimecast, сказано, что человеческий фактор — главная проблема кибербезопасности, сопряжённая с колоссальными финансовыми потерями.
За первое полугодие 2025 года в России зафиксировано 35 утечек персональных данных, в результате которых скомпрометировано более 39 млн записей. При этом в 68% случаев причиной стали действия персонала.

Киберпреступники направляют свои атаки на "нетехнических" специалистов компании — тех, кто не обладает глубокими знаниями в области кибербезопасности, принимает входящую корреспонденцию от внешних отправителей или имеет доступ к финансам. Это могут быть бухгалтеры, HR-специалисты, помощники руководителей или менеджеры по продажам.

В интернете каждый месяц появляются новые утечки данных российских и зарубежных компаний. В некоторых из них из-за одной ошибки сотрудника убытки компании составляли от нескольких миллионов рублей до заоблачных сумм. Получается парадокс: средства защиты становятся всё совершеннее, однако большинство инцидентов по-прежнему начинается с действий человека. Поэтому возникает вопрос — как снизить этот риск?

Как снизить риск там, где невозможно заблокировать

Для полной защиты необходим комплексный подход. Технические средства должны дополняться организационными мерами (чёткие регламенты доступа) и, что самое важное, постоянным обучением и мотивацией персонала. Работник должен уметь распознавать фишинг, понимать ценность данных и соблюдать цифровую гигиену. Ошибки из-за невнимательности, спешки или усталости остаются главным риском, который невозможно исключить только с помощью программного обеспечения. Именно поэтому защита периметра должна начинаться с управления поведением людей. При этом информирования персонала недостаточно.

Специалисты Mimecast подчёркивают, что защита должна начинаться с анализа действий людей. Для этого нужен инструмент, объединяющий данные о поведении пользователей с техническими средствами контроля. Такой подход сокращает разрыв между тем, что сотрудники знают о киберугрозах, и тем, как они действуют на практике.

Почему сотрудники знают правила, но всё равно их нарушают

Сотрудник может не знать правил, не помнить их, не считать их важными. Кроме того, из-за высокой загрузки, усталости или нехватки технических навыков человек иногда просто физически не способен поступить правильно.

Рассмотрим основные причины нарушений:

1. Недооценка рисков и своей роли в них

Люди склонны думать: «Со мной этого точно не случится» или «Моя случайная ошибка не приведёт к серьёзным последствиям». Это классическое когнитивное искажение, особенно характерное для рядовых исполнителей. Сотрудник не видит прямой связи между нажатием на ссылку в письме и многомиллионным ущербом для компании, поэтому игнорирует базовые правила цифровой гигиены.

2. Усталость и снижение концентрации

Человек — не робот. В состоянии усталости сотрудник с большей вероятностью проигнорирует предупреждение системы безопасности, нажмёт на подозрительную ссылку или совершит опечатку в адресе получателя письма. Это не злой умысел, а простая физиология.

3. Конфликт удобства и безопасности

Если политика компании запрещает удобные инструменты (например, личные облачные хранилища или флешки), но не предоставляет быстрой и удобной альтернативы, сотрудник выберет эффективность. Чтобы выполнить задачу вовремя и избежать недовольства руководства, он сознательно нарушит правило. Безопасность не должна мешать работе.

4. Отсутствие немедленной обратной связи

Нарушение правил кибербезопасности редко приводит к мгновенным последствиям. Отправка конфиденциального файла не тому человеку может остаться незамеченной. Отсутствие наказания за мелкие нарушения создаёт иллюзию безнаказанности и вседозволенности. В то же время наказание за ошибку часто воспринимается как несправедливое, что порождает обиду, а не желание соблюдать правила.

5. Давление дедлайнов и приоритет рабочих задач

В условиях жёстких сроков задача «сдать проект вовремя» становится приоритетнее, чем «соблюсти все процедуры ИБ». Сотрудник боится последствий невыполнения рабочей задачи (выговор, лишение премии) больше, чем гипотетических рисков от нарушения правил безопасности.

6. Отсутствие личной мотивации

Часто обучение по безопасности концентрируется на последствиях для компании: штрафы, репутационные потери. Рядовому сотруднику судьба компании может быть безразлична. Важно при обучении делать акцент на личных рисках: как утечка данных может повлиять на его зарплату, карьеру, имидж и личные данные.

7. Забывание и оторванность от практики

Память человека устроена так, что он забывает информацию, которая ежедневно не используется. Если сотрудник прошёл разовый тренинг, через несколько месяцев знания сотрутся. Более того, теоретические знания, оторванные от реальной практики, бесполезны. Сотрудник может знать правило, но не понимать, как применить его в сложной или нестандартной ситуации, которая отличается от примеров в курсе. Без регулярного повторения и практических тренировок знания остаются лишь мёртвым грузом.
Получается, что большинство нарушений связано не со злым умыслом сотрудников, а с особенностями поведения человека и организацией рабочих процессов. Поэтому обучение должно учитывать эти факторы, а не ограничиваться ознакомлением с регламентами.

Почему повышение осведомлённости полезно не только бизнесу, но и сотрудникам

Безобидная на первый взгляд работа с нейросетью или открытый на публичном Wi-Fi отчёт могут стоить специалисту не только выговора, но и карьеры. Цифровая грамотность — это не скучная обязанность ради галочки, а инструмент личной защиты репутации и дохода, который выгоден обеим сторонам трудовых отношений.
Если бизнес понимает важность Security Awareness для защиты своих активов, то для многих работников корпоративное обучение по информационной безопасности — досадная формальность, как школьные уроки ОБЖ или ежегодные пожарные тревоги. Кажется, что пожар или несчастный случай может произойти где угодно, только не в нашем отделе. С цифровыми угрозами работает та же опасная иллюзия.

Каждый день сотрудники принимают сотни рискованных решений:

• Отправляют отчёты через общественный Wi-Fi в кафе

• Копируют фрагменты кода в публичную нейросеть ради скорости обработки информации

• Открывают «срочные» письма от налоговой во время утреннего кофе в людном общественном месте

Из-за незнания правил цифровой гигиены и, особенно, недооценки последствий нарушений эти рутинные действия превращаются в мины замедленного действия. Одно нажатие компьютерной мыши — и персональные данные оказываются в даркнете, а специалист становится фигурантом внутренней проверки или громкого судебного разбирательства.

Когда компания экономит на повышении осведомлённости, под удар попадают сами сотрудники. Если при этом в организации отсутствуют технические барьеры для предотвращения нарушений, это создаёт критические риски. Цена ошибки измеряется не просто выговором от руководителя.
Топ-менеджер московской инженерной компании лишилась должности из-за одного необдуманного клика: она загрузила конфиденциальные документы в нейросеть DeepSeek. Эта история, подтверждённая «РИА Новости» со ссылкой на судебные материалы, показывает: цифровая безграмотность способна разрушить карьеру за считаные минуты.
По данным исследования «МТС Линк» (июнь 2026 года), 78% россиян уже используют ИИ-инструменты в работе и личной жизни. При этом работодатели обучают взаимодействию с искусственным интеллектом лишь треть таких специалистов. Только 12% получают знания о киберугрозах, а еще треть проходит подобное обучение реже раза в квартал.

Технологии развиваются быстрее, чем наши знания о них и навыки безопасной работы.
Один из громких инцидентов произошёл ещё в 2024 году с британской инженерной компанией Arup. Мошенники с помощью технологии дипфейка создали фальшивое видео с имитацией голоса и лица финансового директора компании и убедили сотрудника перевести деньги на счета мошенников. В результате компания потеряла $25 млн.
Дипфейк (от англ. deep learning — «глубокое обучение» и fake — «подделка») — технология создания реалистичных изображений, аудио- и видеоматериалов с помощью искусственного интеллекта.

В чём опасность:

  • Мошенничество:
создание дипфейков руководителей или родственников, чтобы выманить деньги у жертвы.

  • Дезинформация:
распространение фейковых новостей с участием известных политиков для манипуляции общественным мнением.

  • Кибербуллинг:
подготовка компрометирующих материалов с целью шантажа или унижения.

Возможно, сотрудник из Arup просто не был в курсе новых методов атак, которые в то время ещё не были так распространены, как сейчас.

Рассмотренные случаи доказывают, насколько важно оперативно доносить до персонала информацию:

  • Как правильно использовать новые инструменты и технологии;
  • Какие методы атак и инфоповоды появляются у злоумышленников.

Поэтому Security Awareness не следует превращать в формальную процедуру. Обучение информационной безопасности персонала — это прямая инвестиция работодателя в устойчивость бизнеса, благополучие своей команды и персональную защиту сотрудников. Когда человек понимает, как защититься от фишинга, безопасно пользоваться нейросетями и почему нельзя пересылать рабочие файлы в публичный мессенджер, он защищает собственные карьеру, профессиональную репутацию, доход. А компания взамен получает главное — уверенность, спокойствие и лояльность команды.

Нужно ли малому и среднему бизнесу заниматься Security Awareness

Да, повышение осведомлённости сотрудников — важный инструмент малого и среднего бизнеса. Один необученный сотрудник может стоить компании годовой прибыли или значимого партнёра.
Руководителям небольших компаний, которые не управляют атомными электростанциями или нефтеперерабатывающими заводами, может показаться, что все страшилки, связанные с хакерскими взломами, — удел крупных корпораций. По статистике, чаще всего атакам подвергаются производственная сфера, госструктуры, ИТ-компании и операторы телекоммуникаций. А кому нужен наш небольшой интернет-магазин, стоматологическая клиника, цветочный киоск или пекарня?
Однако, по данным из отчётов, 82% малых и средних предприятий столкнулись с киберинцидентами в 2025 году. При этом каждая десятая компания (12%) за последние два года подвергалась атакам несколько раз. Последствия тоже весьма ощутимы: 12% понесли прямые финансовые убытки, каждая десятая потеряла чувствительные данные, а 4% получили штраф от регулятора.
Ещё более тревожные данные приводит Positive Technologies: по их сведениям, каждая восьмая компания малого и среднего бизнеса пережила минимум один киберинцидент, а на Россию приходится 14-16% всех успешных атак в мире. В 2026 году их число может вырасти ещё на 30-35%.
Исследование «Кибериспытание» показало, что в ходе тестов «белым» хакерам удалось успешно атаковать 75% малых предприятий, участвовавших в проверке.

Штрафы за утечку персональных данных

С 30 мая 2025 года в России вступили в силу поправки в Кодекс об административных правонарушениях, которые многократно увеличили штрафы за нарушения при работе с персональными данными. Теперь суммы взысканий могут достигать миллионов рублей, что превращает любую утечку из «терпимого риска» в прямую угрозу финансовой стабильности бизнеса.
В зоне особого риска находятся малые и средние предприятия. Именно у них чаще всего встречаются неактуальные политики работы с персональными данными, устаревшее программное обеспечение, слабая сегментация внутренней сети.
Для таких компаний удар по репутации особенно болезнен, что делает их уязвимыми для вымогателей. Часто они соглашаются на требования злоумышленников, лишь бы не привлекать внимание регуляторов и не платить неподъёмные штрафы. Для небольшой организации совокупный ущерб от одной атаки (выкуп + штраф) может стать фатальным и превысить годовую прибыль.

Информационная безопасность как конкурентное преимущество

Помимо прямых финансовых и репутационных рисков, существует и другая серьёзная угроза. Согласно исследованию аналитической компании CICADA8, в котором было проанализировано более 60 тысяч российских подрядчиков и поставщиков услуг, у 50% из них в сети был обнаружен как минимум один открытый управляющий порт. Эта уязвимость фактически служит для злоумышленников открытой дверью, позволяя им беспрепятственно проникать в систему и проводить атаки.
Небольшие компании часто не создают собственных ИБ-команд и экономят на информационной безопасности. В результате злоумышленники рассматривают их как «слабое звено» для проникновения в сети крупных корпораций. Атаки через поставщиков услуг и подрядчиков стабильно входят в десятку самых популярных векторов атак на бизнес.
Крупные заказчики и партнёры всё чаще проводят аудит кибербезопасности своих контрагентов. В современных реалиях уровень кибербезопасности подрядчика является критическим фактором при выборе партнёра. Отсутствие выстроенной системы защиты, в том числе мер по повышению осведомлённости персонала, может стать решающим препятствием для заключения стратегически важных контрактов.

Можно ли получить штраф за отсутствие обучения персонала информационной безопасности

Нет, прямого штрафа за отсутствие системы повышения осведомлённости не предусмотрено, если только ваша компания не является оператором государственных информационных систем и не попадает под действие приказа ФСТЭК № 117 от 11.04 2025. Однако обучение сотрудников может защитить от штрафов при утечках персональных данных: в таких случаях регулятор оценивает, какие меры защиты принимала компания. Программы Security Awareness помогут подтвердить, что организация предприняла необходимые шаги по защите информации.
Согласно статье 4.1. «Общие правила назначения административного наказания» КоАП РФ, если компания тратила на информационную безопасность не менее 0,1% годового оборота за последние три года, штраф за утечку персональных данных может быть уменьшен. Если же компания докажет, что применяла все необходимые меры защиты (включая обучение), она может рассчитывать на уход от штрафных санкций.
Ответственность за утечки персональных данных может быть достаточно суровой. Например, если утечка данных привела к серьёзным последствиям, допустим, затронула биометрические данные или информацию о несовершеннолетних, или была совершена организованной группой, наступает уголовная ответственность. Санкции включают штрафы до 3 млн рублей или лишение свободы на срок до 10 лет (ст. 272.1 УК РФ). Кроме того, руководителю компании могут запретить занимать руководящие должности на определённый срок.

В качестве заключения

Низкий уровень киберграмотности остаётся одной из основных причин успешных атак социальной инженерии. Обученный сотрудник значительно реже становится причиной утечки информации. Программа повышения осведомлённости способна защитить от штрафов в случае инцидента. Формальный подход к обучению больше не работает — безопасность строится на реальной вовлечённости команды. Разового курса недостаточно. Чтобы знания превратились в устойчивые привычки безопасной работы, программа Security Awareness должна быть регулярной, практической и учитывать реальные сценарии поведения сотрудников.
Нужна консультация эксперта? Оставьте заявку >>>
Экспертиза