---
title: "Цена одного клика: калькулятор ущерба от фишинга · AVAREANGE"
url: "https://avareange.avacloude.ru/future/calculator/"
---

Калькулятор · человеческий риск

# Сколько стоит один клик?

Почта — главный вход: 64% целевых атак в России и СНГ начинались с фишингового письма [⁠\[S2\]](https://avareange.avacloude.ru/future/calculator/#src-S2 "BI.ZONE. Threat Zone 2026, 05.02.2026"). Посчитайте в рублях, во что обойдётся одна ошибка сотрудника, если она приведёт к утечке: ущерб, штраф по КоАП, неуведомление Роскомнадзора, «фейк-босс» и теневой ИИ. У каждой цифры есть источник.

*   3 шага
*   Рубли, источник у каждой цифры
*   Риски ИИ
*   Без регистрации

[Посчитать](https://avareange.avacloude.ru/future/calculator/#calc)

Входящие · пример09:41

Отдел закупок <zakupki@soglasie-zapros.example>

Необходимо согласование запроса

Коллеги, запрос № 4127 ждёт вашего решения до 12:00. Без согласования поставка сорвётся.

**48%**получателей перешли по ссылке в письме с такой темой [⁠\[S1\]](https://avareange.avacloude.ru/future/calculator/#src-S1 "МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026, 07.09.2026")Тренировочные рассылки Лаборатории Касперского, 2026 год, не AVAREANGE. Письмо выше — пример.

## Калькулятор

Параметры расчёта

### Шаг 01. Компания

Что утечёт и какой штраф грозит.

Сотрудников с почтойпример

чел.

От 50 до 100 000. Определяет охват рассылки и тариф.

Сколько человек затронет утечка (субъектов ПДн)пример

до 1 тыс.1–10 тыс.10–100 тыс.больше 100 тыс.

КоАП ст. 13.11 — ч. 13: 5–10 млн ₽ [⁠\[R4\]](https://avareange.avacloude.ru/future/calculator/#src-R4 "КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025), ред. 2025")

Есть специальные категории: здоровье, убеждения, национальность

ч. 16: 10–15 млн ₽

Есть биометрия: проход по лицу, отпечатки пальцев

ч. 17: 15–20 млн ₽

Компанию уже наказали по ч. 12–14 ст. 13.11 КоАП (для утечки спецкатегорий или биометрии — по ч. 12–17), и она ещё считается подвергнутой наказанию

Тогда новая утечка — повторная: ч. 15 или 18, от 1 до 3% выручки, не меньше 20 или 25 млн ₽ [⁠\[R4\]](https://avareange.avacloude.ru/future/calculator/#src-R4 "КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025), ред. 2025"). Штрафы по правилам до 30.05.2025 не в счёт.

Есть регламент: уведомить Роскомнадзор об утечке за 24 часа

Обязанность — ст. 21 ч. 3.1 152-ФЗ [⁠\[R3\]](https://avareange.avacloude.ru/future/calculator/#src-R3 "152-ФЗ «О персональных данных». Ст. 21 ч. 3.1 — уведомление Роскомнадзора об инциденте за 24 часа, ред. 2026"). Без регламента считаем штраф ч. 11: 1–3 млн ₽ [⁠\[R4\]](https://avareange.avacloude.ru/future/calculator/#src-R4 "КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025), ред. 2025").

Считаем штрафы для юрлиц. Штрафы для должностных лиц по ч. 10–18 применяются только к должностным лицам госорганов, муниципалитетов и НКО (примечание 2) [⁠\[R4\]](https://avareange.avacloude.ru/future/calculator/#src-R4 "КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025), ред. 2025"), поэтому для коммерческой компании в расчёт не входят. Это не юридическая консультация.

### Шаг 02. Как обучаете сейчас

Сколько людей попадётся на одну рассылку.

Симуляций сейчаспример

1 раз в год

Симуляций в целипример

12 раз в год

Какие письма рассылает ваша система сейчас

Готовые шаблоныПод отделы и ролиИз реальных атак

Одинаковые письма из библиотеки для всех: сотрудники быстро учатся узнавать сами шаблоны.

Что происходит после ошибки

НичегоКурс раз в годРазбор сразу

Разбор приходит на ежегодном курсе, через месяцы после ошибки. Это не учебный момент.

Как сотрудники реагируют на массовую рассылку[⁠\[S1\]](https://avareange.avacloude.ru/future/calculator/#src-S1 "МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026, 07.09.2026")

Откроют

%

от получивших

Перейдут

%

по ссылке, от открывших

Введут пароль

%

от перешедших

По умолчанию — тренировочные рассылки платформы МегаФона [⁠\[S1\]](https://avareange.avacloude.ru/future/calculator/#src-S1 "МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026, 07.09.2026"): данные чужой платформы, не результаты AVAREANGE. Подставьте цифры своей последней рассылки.

Сообщат о письме в ИБваше значение

%

Российского ориентира нет. В мировых симуляциях из отчёта Verizon 2024 года о фишинге сообщили 20% пользователей [⁠\[S16\]](https://avareange.avacloude.ru/future/calculator/#src-S16 "Verizon. Data Breach Investigations Report 2024, 2024") — это другая мера, чем 5% и 21% ниже.

Рентген вашей программы

#### Отчёт вашей системы может выглядеть лучше, чем есть: 4 слепые зоны

*   **Шаблоны проверяют память на шаблоны**В одной организации доля провалов менялась от 1,82% до 30,8% в зависимости от легенды письма[⁠\[S19\]](https://avareange.avacloude.ru/future/calculator/#src-S19 "Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice, 2025"). По ссылке в письме с рабочей темой «Необходимо согласование запроса» перешли 48% получателей[⁠\[S1\]](https://avareange.avacloude.ru/future/calculator/#src-S1 "МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026, 07.09.2026"). Отчёт по одинаковым шаблонам показывает, как люди узнают шаблоны, а не как реагируют на атаку.
*   **Редкие проверки показывают один день, а не риск**При 1 рассылке в год видно, кто ошибся в конкретный день. В исследовании IEEE за 8 месяцев хотя бы раз перешли по фишинговой ссылке 56% сотрудников[⁠\[S19\]](https://avareange.avacloude.ru/future/calculator/#src-S19 "Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice, 2025").
*   **Считаются только клики**По мировым данным обучение почти не меняет долю кликов — около 5% относительного эффекта, — зато доля сообщивших растёт в 4 раза, с 5% до 21%[⁠\[S18\]](https://avareange.avacloude.ru/future/calculator/#src-S18 "Verizon. Data Breach Investigations Report 2025, 2025"). Без доли сообщений не видно, стали ли люди защищать компанию.
*   **Разбор приходит через месяцы**Человек не узнаёт, где был подвох, пока помнит письмо. Та же ошибка повторяется на следующей атаке — уже настоящей.

#### Одна рассылка на 1 000 сотрудников

Массовое письмо, доли из полей выше

Откроют

430

Перейдут

95

Введут пароль

11

Одна тема Лаборатории Касперского, 2026: «Необходимо согласование запроса» [⁠\[S1\]](https://avareange.avacloude.ru/future/calculator/#src-S1 "МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026, 07.09.2026")

Откроют

нет данных

Перейдут

480

Введут пароль

нет данных

«Массовое письмо» — доли из полей выше, по умолчанию средние данные платформы МегаФона. «Одна тема» — данные Лаборатории Касперского: 48% получателей перешли по ссылке. Это разные платформы и клиенты, сравнивать напрямую нельзя. Не данные AVAREANGE. Числа округлены до человека.

#### Учебные моменты за год

Сейчас**0**

В цели**1 140**

Учебный момент — сотрудник получает разбор сразу после своего действия в симуляции: ошибся — видит, где был подвох; сообщил — получает ответ. За одну рассылку это 95 чел.: перешедшие по ссылке и сообщившие, каждое число округлено до человека. Сейчас моменты есть, только если разбор приходит сразу; в цели считаем, что так и будет. Только ваши параметры, без чужих коэффициентов.

Укажите долю сообщивших — покажем, сколько человек сообщают о письме на каждого, кто перешёл по ссылке.

По мировым данным обучение слабо меняет долю кликов, но заметно растит долю сообщений: недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5% [⁠\[S18\]](https://avareange.avacloude.ru/future/calculator/#src-S18 "Verizon. Data Breach Investigations Report 2025, 2025"). Поэтому это число полезно смотреть в динамике, а не сравнивать с чужими порогами.

### Шаг 03. ИИ-риски

Три сценария, которые обычно не считают. Отметьте меру, которая у вас есть, — карточка позеленеет.

ИИ · 01Не закрыто

#### Фейк-босс

Сообщение или звонок «от руководителя»: срочно оплатить счёт или сменить реквизиты. В 2025 году, по данным Сбера, мошенничество с дипфейками в мессенджерах выросло в 10 раз, «фейк-босс» — самая популярная схема [⁠\[S9\]](https://avareange.avacloude.ru/future/calculator/#src-S9 "Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых, 10.06.2026"). По устной оценке Сбера, с начала 2026 года ущерб от дипфейк-мошенничества в стране превысил 2 млрд ₽ [⁠\[S21\]](https://avareange.avacloude.ru/future/calculator/#src-S21 "Сбер (С. Кузнецов, интервью РИА Новости). Ущерб от мошенничества с дипфейками в 2026 году, 03.09.2026").

**373 200 ₽**один платёж

Сумма одного платежа[⁠\[S8\]](https://avareange.avacloude.ru/future/calculator/#src-S8 "Банк России. Обзор операций, совершённых без согласия клиентов финансовых организаций, 2025, 13.02.2026")

₽

Средняя операция без согласия по счетам юрлиц в 2025 году. Это не статистика фейк-босса — отдельной цифры нет. Подставьте свою.

Правило второго канала: платёж и смену реквизитов подтверждают звонком по известному номеру

ИИ · 02Не закрыто

#### Письмо с рабочей легендой

Нейросеть за минуты пишет письмо под ваш процесс: без ошибок, с вашими терминами и именами. Опасна правдоподобная легенда: в тренировочных рассылках Лаборатории Касперского по ссылке в письме «Необходимо согласование запроса» перешли 48% получателей [⁠\[S1\]](https://avareange.avacloude.ru/future/calculator/#src-S1 "МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026, 07.09.2026"). Это шаблон тренировки: данных о том, что его писал ИИ, нет. По оценке BI.ZONE, ИИ пока используют примерно в 1% целевых атак [⁠\[S24\]](https://avareange.avacloude.ru/future/calculator/#src-S24 "BI.ZONE. Threat Zone 2026: ИИ в целевых атаках, 05.02.2026").

**480**перейдут по ссылке, если письмо сработает как тема из данных Касперского

Рублей не добавляет: легенда меняет не цену утечки, а число попавшихся.

Тренируем сотрудников на письмах с рабочей легендой, а не только на массовых

ИИ · 03Не закрыто

#### Теневой ИИ

Сотрудник вставляет в общедоступную нейросеть договор, код или выгрузку клиентов. Объём данных, которые сотрудники отправляют в общедоступные нейросети, за 2025 год вырос в 30 раз (трафик 150 компаний), около 60% организаций работают без политики использования ИИ [⁠\[S10\]](https://avareange.avacloude.ru/future/calculator/#src-S10 "ГК «Солар». Сотрудники российских компаний и общедоступные нейросети, 04.02.2026"). На пилотах DLP 38% обращений к общедоступному ИИ содержали конфиденциальные данные [⁠\[S20\]](https://avareange.avacloude.ru/future/calculator/#src-S20 "ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные, 10.08.2026"). 20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ [⁠\[S11\]](https://avareange.avacloude.ru/future/calculator/#src-S11 "«Информзащита». Утечки через несанкционированный ИИ, 17.07.2026").

**11,5 млн ₽**одна утечка информации, средний ущерб [⁠\[S4\]](https://avareange.avacloude.ru/future/calculator/#src-S4 "InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации, 16.01.2025")

Штраф по ст. 13.11 сюда не добавляем: он зависит от того, были ли в запросах персональные данные.

Есть политика ИИ: какие данные можно отправлять в нейросети, и контроль её соблюдения

Отметка меры — ваше утверждение. Мы его не проверяем и не обещаем, что мера сработает.

### Цена одного клика

17,5–24,5 млн ₽

Если клик приведёт к утечке: 17,5–24,5 млн ₽

Если один клик приведёт к утечке: средний ущерб, штраф по КоАП и неуведомление. Это не оценка вероятности утечки. В тяжёлом случае — больше 54 млн ₽ [⁠\[S4\]](https://avareange.avacloude.ru/future/calculator/#src-S4 "InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации, 16.01.2025") [⁠\[R4\]](https://avareange.avacloude.ru/future/calculator/#src-R4 "КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025), ред. 2025").

*   Ущерб от утечки [⁠\[S4\]](https://avareange.avacloude.ru/future/calculator/#src-S4 "InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации, 16.01.2025")11,5 млн ₽
*   Штраф, ст. 13.11 ч. 13 [⁠\[R4\]](https://avareange.avacloude.ru/future/calculator/#src-R4 "КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025), ред. 2025")5–10 млн ₽
*   Неуведомление РКН, ч. 11 [⁠\[R4\]](https://avareange.avacloude.ru/future/calculator/#src-R4 "КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025), ред. 2025")1–3 млн ₽
*   Фейк-босс: один платёж [⁠\[S8\]](https://avareange.avacloude.ru/future/calculator/#src-S8 "Банк России. Обзор операций, совершённых без согласия клиентов финансовых организаций, 2025, 13.02.2026")373 200 ₽
*   Теневой ИИ: одна утечка [⁠\[S4\]](https://avareange.avacloude.ru/future/calculator/#src-S4 "InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации, 16.01.2025")11,5 млн ₽

С ИИ-сценариями · по одному событию каждого**29,4–36,4 млн ₽**

Защита против потерь

ИмитацияСтандартПроКорпоративный

Для 1 000 сотрудников не подходит «Стандарт» — до 750 сотрудников.

#### Цена AVAREANGE в год

[⁠\[S15\]](https://avareange.avacloude.ru/future/calculator/#src-S15 "АВАТЕК. Тарифы AVAREANGE, 2026")

690 000 ₽

Цена AVAREANGE в год: 690 000 ₽

≈ 58 ₽ на сотрудника в месяц

В 25 раз дешевле одной утечки

РазвёртываниеSaaSOn-Premise

Сравнение с нижней оценкой одной утечки. Не вероятность и не обещание.

[Отправить заявку на этот тариф](https://avareange.avacloude.ru/get_access?tarif=pro&price=690000&personnels=1000&deployment=saas&utm_source=avarange-future&utm_medium=referral&utm_campaign=future&utm_content=calculator)

Расчёт хранится в ссылке — отправьте её коллеге.

Рыночные данные — из открытых источников, не результаты AVAREANGE. Расчёт примерный.

Методика

## Как мы считаем

Упрощённая модель: цена одного события, без вероятностей. Формулы — ниже, источники — в конце страницы. Это не юридическая консультация.

1.  ### Цена одного клика
    
    цена = ущерб от утечки + штраф по ст. 13.11 КоАП + штраф за неуведомление
    
    Это цена клика, который привёл к утечке, а не каждого клика. Ущерб — средний для среднего и крупного бизнеса без крупнейших компаний, 11,5 млн ₽; в тяжёлом случае больше 41 млн ₽ [⁠\[S4\]](https://avareange.avacloude.ru/future/calculator/#src-S4 "InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации, 16.01.2025"). Для малого бизнеса и крупнейших компаний эта оценка может не подходить. Оценка может уже включать выплаченные штрафы — тогда сумма с КоАП завышена на эти штрафы. Штраф зависит от числа субъектов и (или) идентификаторов (ч. 12–14; калькулятор считает по субъектам), специальных категорий (ч. 16) и биометрии (ч. 17); если подходят несколько частей, берём самую строгую. Если компания уже подвергнута наказанию по ч. 12–14 (для ч. 18 — по ч. 12–17), повторная утечка — 1–3% выручки, не меньше 20 млн ₽ (ч. 15) или 25 млн ₽ (ч. 18) и не больше 500 млн ₽ [⁠\[R4\]](https://avareange.avacloude.ru/future/calculator/#src-R4 "КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025), ред. 2025"). Неуведомление Роскомнадзора — 1–3 млн ₽ (ч. 11); если есть регламент уведомления за 24 часа [⁠\[R3\]](https://avareange.avacloude.ru/future/calculator/#src-R3 "152-ФЗ «О персональных данных». Ст. 21 ч. 3.1 — уведомление Роскомнадзора об инциденте за 24 часа, ред. 2026"), эту часть не считаем. Тяжёлый случай — 41 млн ₽ плюс верхние границы штрафов.
    
2.  ### Одна рассылка
    
    откроют = сотрудники × доля открывшихперейдут = открывшие × доля перешедшихвведут пароль = перешедшие × доля вводящих пароль
    
    Проценты по умолчанию — средние данные платформы МегаФона [⁠\[S1\]](https://avareange.avacloude.ru/future/calculator/#src-S1 "МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026, 07.09.2026"), не AVAREANGE. Рядом — одна тема из данных Лаборатории Касперского: перейдут = сотрудники × 48% [⁠\[S1\]](https://avareange.avacloude.ru/future/calculator/#src-S1 "МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026, 07.09.2026"); долю ввода пароля для неё не считаем — данных нет. Это разные платформы и клиенты, поэтому колонки не сравниваем.
    
3.  ### Учебные моменты за год
    
    за рассылку = перешедшие + сообщившие, каждое округлено до человекасейчас = за рассылку × симуляции, если разбор приходит сразу; иначе 0в цели = за рассылку × симуляции в цели
    
    Разбор на ежегодном курсе приходит через месяцы — это не учебный момент. В цели считаем, что разбор приходит сразу. Коэффициентов вендоров в формуле нет.
    
4.  ### Сообщили ÷ перешли
    
    отношение = доля сообщивших ÷ доля перешедших по ссылке
    
    Просто число, без порогов «хорошо» и «плохо»: сравнивайте его с собой в прошлом квартале.
    
5.  ### ИИ-сценарии
    
    фейк-босс = один платёжтеневой ИИ = одна утечка информации по среднему ущербу
    
    Сумму платежа по умолчанию берём из данных Банка России о средней операции без согласия по счетам юрлиц [⁠\[S8\]](https://avareange.avacloude.ru/future/calculator/#src-S8 "Банк России. Обзор операций, совершённых без согласия клиентов финансовых организаций, 2025, 13.02.2026") — это не статистика фейк-босса. Отмеченная мера убирает сумму сценария из итога. Рабочая легенда меняет число попавшихся, а не рубли.
    
6.  ### Окупаемость
    
    доля = цена тарифа в год ÷ нижняя оценка инциденталет = нижняя оценка инцидента ÷ цена тарифа в год, с округлением вниз
    
    Цены — публичные тарифы AVAREANGE [⁠\[S15\]](https://avareange.avacloude.ru/future/calculator/#src-S15 "АВАТЕК. Тарифы AVAREANGE, 2026"): «Имитация» — одна кампания для любой численности, «Стандарт» — до 750 сотрудников, «Про» — до 3 000, «Корпоративный» — от 1 000. Тарифы, которые не подходят под численность, видны, но недоступны. Цена на сотрудника — цена тарифа, делённая на численность и на 12 месяцев, а у тарифа «Имитация» — только на численность: это цена одной кампании. Цена тарифа «Корпоративный» — лишь нижняя граница, поэтому цену на сотрудника округляем вниз, а вместо «в N раз дешевле» пишем «до N раз». Это не вероятность: мы не знаем, как часто у вас случаются утечки, и не делаем вид, что знаем.
    

Что не входит

*   Шифровальщик — другой исход: первоначальные требования выкупа в 2025 году в среднем от 4 до 40 млн ₽, для малого и среднего бизнеса — от 0,24 до 4 млн ₽ [⁠\[S6\]](https://avareange.avacloude.ru/future/calculator/#src-S6 "F6. Киберугрозы-2025: F6 назвала основные тренды вымогателей, утечек и фишинга, 16.12.2025"), плюс простой.
*   Голос и SMS: по мировым данным медианная доля кликов там на 40% выше, чем в почте, но выборка мала — 35 кампаний [⁠\[S13\]](https://avareange.avacloude.ru/future/calculator/#src-S13 "Verizon. Data Breach Investigations Report 2026, Executive Summary, 2026").
*   Обещание «кликов станет X%». После регулярного обучения на платформе МегаФона — 1,5% переходов и 0,3% компрометации [⁠\[S1\]](https://avareange.avacloude.ru/future/calculator/#src-S1 "МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026, 07.09.2026"), а в рандомизированном исследовании встроенное обучение снижало долю провалов лишь на 1,7 п. п. [⁠\[S19\]](https://avareange.avacloude.ru/future/calculator/#src-S19 "Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice, 2025"). Цель задаёте вы.

## Источники

1.  S1
    
    [МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026](https://www.vedomosti.ru/press_releases/2026/09/07/doverie-k-pismam-gosorganov--glavnaya-uyazvimost-v-fishinge)07.09.2026
    
    Данные чужих платформ, не AVAREANGE. 43% открыли письмо, 22% открывших перешли по ссылке, 11,3% ввели учётные данные (база в релизе не названа; «из перешедших» — наше прочтение), 48% получателей перешли по ссылке с темой «Необходимо согласование запроса». После регулярного обучения — 1,5% переходов и 0,3% компрометации.
    
2.  S2
    
    [BI.ZONE. Threat Zone 2026](https://safe.cnews.ru/news/line/2026-02-05_bizone_prognozy_po_razvitiyu)05.02.2026
    
    64% целевых атак на организации России и СНГ начинались с фишингового письма (годом ранее 57%).
    
3.  S4
    
    [InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации](https://www.infowatch.ru/company/presscenter/news/sorvannyye-sdelki-i-audit-ib-skolko-stoyat-utechki-informatsii)16.01.2025
    
    Средний ущерб от утечки — 11,5 млн ₽, максимум — более 41 млн ₽. Средний и крупный бизнес без крупнейших компаний.
    
4.  S6
    
    [F6. Киберугрозы-2025: F6 назвала основные тренды вымогателей, утечек и фишинга](https://habr.com/ru/companies/F6/news/977172/)16.12.2025
    
    Первоначальный выкуп за расшифровку в 2025 году — в среднем 4–40 млн ₽; для малого и среднего бизнеса — 0,24–4 млн ₽.
    
5.  S8
    
    [Банк России. Обзор операций, совершённых без согласия клиентов финансовых организаций, 2025](https://www.cbr.ru/analytics/ib/operations_survey/2025/)13.02.2026
    
    Средняя операция без согласия по счетам юрлиц — 373,2 тыс. ₽ (в 2024 — 467,7 тыс. ₽). Это не статистика схемы «фейк-босс».
    
6.  S9
    
    [Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых](https://www.vedomosti.ru/partner/articles/2026/06/10/1204725-dipfeik-lovushka)10.06.2026
    
    В 2025 году случаев мошенничества с дипфейками в мессенджерах стало в 10 раз больше; «фейк-босс» — самая популярная схема. Оценка «Сбера», методика не раскрыта; суммы ущерба и вероятности нет.
    
7.  S21
    
    [Сбер (С. Кузнецов, интервью РИА Новости). Ущерб от мошенничества с дипфейками в 2026 году](https://finance.mail.ru/article/sberbank-ocenil-usherb-ot-kibermoshennichestva-s-ispolzovaniem-dipfejkov-69225876/)03.09.2026
    
    За полтора года число дипфейков в России выросло в 26 раз; ущерб от такого мошенничества с начала 2026 года превысил 2 млрд ₽ по стране. Устная оценка, методика не раскрыта.
    
8.  S10
    
    [ГК «Солар». Сотрудники российских компаний и общедоступные нейросети](https://www.cnews.ru/news/top/2026-02-04_sotrudniki_rossijskih_kompanij)04.02.2026
    
    Объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз; около 60% организаций без политики использования ИИ. Трафик 150 компаний.
    
9.  S20
    
    [ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные](https://safe.cnews.ru/news/line/2026-08-10_solar_pochti_40_obrashchenij)10.08.2026
    
    Телеметрия DLP на пилотах «Солара» (около 12 000 обращений, 150 организаций, январь–июнь 2026): 38% обращений к общедоступному ИИ содержали конфиденциальные данные, из них 41% — исходный код и конфигурации, 11% — пароли, токены и ключи.
    
10.  S11
     
     [«Информзащита». Утечки через несанкционированный ИИ](https://www.anti-malware.ru/news/2026-07-17-111332/50737)17.07.2026
     
     20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ (годом ранее около 12%).
     
11.  S24
     
     [BI.ZONE. Threat Zone 2026: ИИ в целевых атаках](https://www.anti-malware.ru/news/2026-02-05-121598/48937)05.02.2026
     
     По оценке BI.ZONE, ИИ используется примерно в 1% целевых атак — для фишинговых документов и доработки кода.
     
12.  S13
     
     [Verizon. Data Breach Investigations Report 2026, Executive Summary](https://www.verizon.com/business/resources/executivebriefs/2026-dbir-executive-summary.pdf)2026
     
     Мировые данные. Человеческий фактор — в 62% утечек; медианная доля кликов в голосе и SMS на 40% выше, чем в почте (35 кампаний); 45% сотрудников регулярно пользуются ИИ; 67% заходят в ИИ-сервисы с некорпоративных аккаунтов; третьи стороны — в 48% утечек.
     
13.  S16
     
     [Verizon. Data Breach Investigations Report 2024](https://www.verizon.com/business/resources/reports/2024-dbir-data-breach-investigations-report.pdf)2024
     
     Мировые данные симуляций: о фишинге сообщили 20% пользователей, из кликнувших — 11%; медиана до клика — 21 секунда.
     
14.  S18
     
     [Verizon. Data Breach Investigations Report 2025](https://www.verizon.com/business/resources/reports/2025-dbir-data-breach-investigations-report.pdf)2025
     
     Мировые данные. Недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5% (в 4 раза чаще); на долю кликов обучение влияло слабо — около 5% относительного эффекта. Человеческий фактор — в 60% утечек.
     
15.  S19
     
     [Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice](https://people.cs.uchicago.edu/~grantho/papers/oakland2025_phishing-training.pdf)2025
     
     Рандомизированное исследование в одной организации здравоохранения: встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% сотрудников хотя бы раз перешли по фишинговой ссылке; доля провалов в кампаниях менялась от 1,82% до 30,8% в зависимости от легенды письма.
     
16.  S15
     
     [АВАТЕК. Тарифы AVAREANGE](https://avareange.avacloude.ru/future/#pricing)2026
     
     Публичный прайс AVAREANGE за год без скидок; калькулятор и блок «Стоимость» берут цены отсюда. Проверено 26.09.2026.
     
17.  R3
     
     [152-ФЗ «О персональных данных». Ст. 21 ч. 3.1 — уведомление Роскомнадзора об инциденте за 24 часа](https://www.consultant.ru/document/cons_doc_LAW_61801/d3fe43a7c415353b17faab255bc0de92bea127da/)ред. 2026
     
18.  R4
     
     [КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025)](https://www.consultant.ru/document/cons_doc_LAW_34661/1f421640c6775ff67079ebde06a7d2f6d17b96db/)ред. 2025
     
     Для юрлиц: ч. 11 — неуведомление РКН, 1–3 млн ₽; ч. 12 — утечка ПДн от 1 до 10 тыс. субъектов, 3–5 млн ₽; ч. 13 — от 10 до 100 тыс., 5–10 млн ₽; ч. 14 — больше 100 тыс., 10–15 млн ₽; ч. 16 — специальные категории, 10–15 млн ₽; ч. 17 — биометрия, 15–20 млн ₽; ч. 15 и 18 — повторно, 1–3% выручки (не меньше 20 и 25 млн ₽, не больше 500 млн ₽). Штрафы для должностных лиц по ч. 10–18 применяются только к должностным лицам госорганов, муниципалитетов и НКО (примечание 2).
     
19.  R5
     
     [Федеральный закон № 420-ФЗ. Ст. 4.1 ч. 3.4-2 КоАП — условия смягчения оборотного штрафа](http://publication.pravo.gov.ru/document/0001202411300011)30.11.2024
     
     Смягчение касается только оборотных штрафов за повторную утечку (ч. 15 и 18 ст. 13.11): штраф снижается до 1/10 минимума, но в пределах 15–50 млн ₽, если три года расходы на ИБ составляли не меньше 0,1% выручки и работы вели лицензиаты, соблюдение требований подтверждено за 12 месяцев и нет отягчающих обстоятельств. Решает суд; засчитываются ли конкретные расходы — вопрос к юристу.
     

Источники проверены 26 сентября 2026 года.
