Почему октябрь, если это не наш праздник
Месяц кибербезопасности — американская кампания. Её запустили в 2004 году, и каждый октябрь её ведут Национальный альянс по кибербезопасности (NCA) и агентство CISA[A1]. В России есть своя Российская неделя кибербезопасности, в 2025 году она получила статус общероссийской[A2].
Вместе с другими датами осени из неё получается готовая рамка для программы.
- 30.09срДень интернета
Отмечается с 1998 года[A4]. Повод объявить программу.
- 26–30.10пн–птРоссийская неделя кибербезопасности
Третья по счёту, организатор — ГК «Солар»[A3]. Финал вашего месяца.
- 27–28.10вт–срSOC Forum
Москва, кластер «Ломоносов». Организаторы — ФСБ России и ФСТЭК России[A2]. Главная тема — ИИ: атаки, теневой ИИ, дипфейки[A3].
- 30.11пнМеждународный день защиты информации
Объявлен ACM в 1988 году[A5]. Повод проверить, что осталось через месяц.
Почему это не для галочки
Четыре формы обучения из приказа ФСТЭК № 117
С 1 марта 2026 года п. 56 приказа ФСТЭК № 117 прямо перечисляет, из чего состоят мероприятия по повышению знаний пользователей[R8]. Идеи ниже помечены этими формами — так проще показать, какая форма чем закрыта.
- Подпункт «а». Информационные материалы
памятки, баннеры, буклеты
Идеи0111 - Подпункт «б». Лекции, семинары, обучающие игры
по вопросам защиты информации
Идеи040712 - Подпункт «в». Имитационные рассылки
на служебную почту и иные служебные средства коммуникаций
Идеи020910 - Подпункт «г». Тренировки
практическая отработка мер из внутренних регламентов
Идеи08
План: разогрев и 10 рабочих дней
Не растягивайте программу на четыре одинаковые недели. Первые две недели — спокойный старт: анонс, плакаты, исходная учебная атака, часы ИБ. Главные события уместите в 10 рабочих дней с 19 по 30 октября. Вторая из этих недель совпадает с Российской неделей кибербезопасности и SOC Forum, где главная тема — ИИ[A3].
Короткий плотный отрезок проще согласовать с руководителями подразделений, и его легче заметить среди рабочих писем.
Нажмите «Добавить в план» у идеи — её дни в календаре станут зелёными. Номера в календаре ведут к карточкам.
- Старт
- 28 сен · пн
- 29 сен · вт
- 30 сен · срДень интернетаАнонс программы
- 1 окт · чт01Первый плакат
- 2 окт · птИнструктаж руководителей и поддержки
- Разогрев · 1
- 5 окт · пн02Учебная атака: почта
- 6 окт · вт
- 7 окт · ср
- 8 окт · чт03Часы ИБ
- 9 окт · пт
- Разогрев · 2
- 12 окт · пн02Учебная атака: мессенджеры
- 13 окт · вт
- 14 окт · ср04Лекция о реальной атаке
- 15 окт · чт03Часы ИБ
- 16 окт · пт
- 10 дней · 1
- 19 окт · пн05Кнопка «Сообщить»
- 20 окт · вт06Утечки и пароли
- 21 окт · ср06Второй фактор и коды
- 22 окт · чт07Квест по офису03Часы ИБ
- 23 окт · пт08Тренировка: письмо «из налоговой»
- 10 дней · 2Российская неделя кибербезопасности · 26–30 октября
- 26 окт · пн09Видео директора
- 27 окт · втSOC Forum09Учения «фейк-босс»
- 28 окт · срSOC Forum10Письмо без ошибок
- 29 окт · чт11Светофор для запросов03Часы ИБ
- 30 окт · пт12Турнир и итоги
- 30 ноя · пнМеждународный день защиты информацииПовторная учебная атака: закрепилось ли поведение
До 30 сентября
- Согласуйте программу с HR и внутренними коммуникациями.
- Предупредите поддержку и руководителей, что будут учебные атаки, — без дат.
- Договоритесь, что за ошибку в учебной атаке никого не наказывают.
- Включите в программу филиалы, новых сотрудников, руководство и подрядчиков с доступом к системам. По данным BI.ZONE, доля высококритичных инцидентов через подрядчиков выросла с 15% в 2024 году до 30% в 2025-м[S22].
12 идей: девять общих и три про ИИ
У каждой идеи — формат, время на подготовку и то, что стоит измерить. Пометка «В AVAREANGE» стоит только там, где платформа действительно помогает; остальное делается без неё.
1–16 октябряРазогрев
Спокойный старт: плакаты, исходная учебная атака, часы ИБ и одна лекция.
С 1 октября, раз в неделю
Плакат, который можно просветить
Раз в неделю — новый плакат с одной настоящей приманкой и её признаками. Не «будьте бдительны», а разбор конкретного сообщения.
Как провести · 4 шага
- Возьмите четыре сюжета: письмо «из налоговой», сообщение «от директора» в мессенджере, «кадровый портал» с просьбой войти, QR-код «оплата парковки».
- На плакате — сама приманка и три-пять выносок: адрес отправителя, срочность, ссылка, просьба никому не говорить.
- QR-код на плакате ведёт на учебную игру, где признаки нужно найти самому.
- Готовые памятки для печати есть в разделе «Кибербезопасность — это просто!» на Госуслугах[A7].
QR-код, который сам становится учебной атакой, — уже проверка, а не плакат. Согласуйте её с внутренними коммуникациями заранее.
- Формат
- Плакаты А3 у лифтов и кофе-точек, заставка на экраны
- Время
- 1–2 дня на макеты, потом 15 минут в неделю
- Что измерить
- Сколько сотрудников сообщили о подозрительном в неделю после смены плаката — против недели до.
Не функция платформы, а игра «Рентген фишинга» на этом сайте: признаки подделки в письме, SMS и мессенджерах на вымышленных примерах. Это тренажёр, а не учебная атака, — подойдёт как разминка по QR-коду.
Открыть «Рентген»5–16 октября
Исходная учебная атака: почта, Telegram, MAX
Замерьте точку отсчёта до главных событий месяца. Легенды — по ролям, а не одна на всех.
Как провести · 4 шага
- Объявите программу заранее, но не называйте даты и легенды.
- Бухгалтерии — смена реквизитов поставщика, кадрам — резюме во вложении, закупкам — «тендерная документация».
- 5–9 октября — почта, 12–16 октября — мессенджеры, которыми сотрудники пользуются для работы.
- Кто ошибся, сразу видит разбор своей ошибки. Без наказаний и без публичных списков.
- Формат
- Учебная рассылка по ролям
- Время
- Полдня на легенды, две недели на кампанию
- Что измерить
- Доля перешедших по ссылке, доля введших данные и доля сообщивших — по ролям и отделам. Это база для сравнения в ноябре.
- По данным BI.ZONE, 64% целевых атак на организации России и СНГ начинались с фишингового письма; годом ранее — 57%[S2].
Учебные атаки в почте — в том числе с вложениями xlsx, pdf, docx и zip — и в мессенджерах Telegram и MAX. После ошибки сотрудник видит интерактивный разбор. SMS и WhatsApp — в дорожной карте, сейчас их не обещаем.
По четвергам с 8 октября
Часы ИБ: принесите подозрительное
30 минут, когда любой сотрудник может прийти или подключиться и показать сообщение, которое его насторожило.
Как провести · 4 шага
- Раз в неделю, очно и по видеосвязи. Ссылку дайте в анонсе программы.
- Разбирайте на экране настоящие письма и сообщения сотрудников — с их согласия и без личных данных.
- Каждый разбор заканчивайте одним действием: что сделать в следующий раз.
- После октября не останавливайтесь: хватит раза в месяц.
- Формат
- Открытая консультация
- Время
- 30 минут в неделю
- Что измерить
- Число обращений и сколько принесённых сообщений оказались настоящими атаками.
Чат-бот AntiScam на GigaChat разбирает текст сообщения, который прислал сам сотрудник, и объясняет признаки угрозы. Почту и чаты он сам не читает.
14 октября, среда
25 минут о том, как ломают компанию
Короткий рассказ о том, как атака идёт шаг за шагом, и какое действие сотрудника остановило бы её на каждом шаге.
Как провести · 4 шага
- Возьмите типичный сценарий: письмо «от надзорного органа» → пароль на поддельной странице → чужой вход в почту → звонок в поддержку от имени сотрудника → сброс пароля.
- К каждому шагу — одно действие, которое обрывает цепочку: проверить адрес, не вводить пароль по ссылке, сообщить, перезвонить.
- Второй спикер — финансист или руководитель кадров с обезличенной историей попытки мошенничества.
- Запишите и нарежьте на ролики по 1–2 минуты для рабочих чатов.
- Формат
- Лекция очно и онлайн, с записью
- Время
- 25 минут и 10 минут вопросов; день на подготовку
- Что измерить
- Сколько человек пришли или досмотрели запись и сколько задали вопросов.
- По данным Positive Technologies, социальная инженерия использовалась в 60% успешных атак на российские организации[S3].
Запись можно упаковать в собственный курс: AVAREANGE принимает курсы в форматах SCORM 1.2 и SCORM 2004 и выдаёт PDF-сертификаты.
19–23 октябряДесять дней · неделя 1
Каждый день — одно действие: сообщить, закрыть утечку, найти нарушение, отработать регламент.
19 октября, понедельник
Кнопка «Сообщить» — главный герой месяца
Цель месяца — чтобы о подозрительном сообщали. Для этого нужен один понятный маршрут для любого канала.
Как провести · 4 шага
- Почта — кнопка в почтовом клиенте. Мессенджеры и звонки — один контакт службы ИБ, который знает каждый.
- В первый из десяти дней напомните маршрут коротким письмом и в рабочих чатах.
- Отвечайте на каждое сообщение в тот же день: человек должен видеть, что сигнал дошёл.
- Благодарите сообщивших — даже если это была учебная атака или ложная тревога.
- Формат
- Регламент и короткая рассылка
- Время
- Час на текст, дальше — ежедневные ответы
- Что измерить
- Доля сообщивших в учебных атаках и число сообщений о настоящих подозрительных письмах.
- В мировых данных Verizon недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5%, а на долю кликов обучение влияло слабо[S18].
Плагин для Outlook, через который сотрудник сообщает о подозрительном письме. Для мессенджеров маршрут задаёт ваш регламент.
20–21 октября
Два дня учётных записей: утечки, пароли, коды
Закройте то, что уже утекло, и научите не отдавать коды подтверждения.
Как провести · 3 шага
- Проверьте корпоративные адреса по известным утечкам. Каждому затронутому — личное письмо: что нашли, что сменить, к кому идти.
- Включите второй фактор входа там, где его ещё нет. Правило одно: код из SMS или приложения не называют никому, даже «службе безопасности».
- Объявите одобренный менеджер паролей: запрет без замены не работает.
- Формат
- Адресные письма и помощь ИТ на местах
- Время
- Два дня; основная работа — у ИТ
- Что измерить
- Доля закрытых учётных записей из утечек. Охват второго фактора — по данным ИТ.
- Роскомнадзор насчитал в 2025 году 118 случаев компрометации баз персональных данных — более 52 млн записей[S25].
22 октября, четверг
Квест по офису: найдите семь нарушений
20 минут: команды по 4–6 человек ищут в переговорной или открытом офисе подготовленные нарушения.
Как провести · 3 шага
- Нарушения: незаблокированный экран, пропуск на столе, документ в лотке принтера, «забытая» флешка, пароль на стикере, QR-наклейка поверх настоящей, гость без сопровождения.
- Находка засчитывается, только если команда сообщила о ней по регламенту — тем же маршрутом, что в идее 5.
- Участие добровольное. Для удалённых — онлайн-версия по фотографиям офиса.
Проверку с «потерянными» флешками всерьёз, вне игры, проводите только после согласования с юристом и HR.
- Формат
- Игра в офисе
- Время
- 20 минут на команду, два часа на подготовку
- Что измерить
- Число команд, найденные нарушения и сколько находок пришло через правильный маршрут.
23 октября, пятница
Пятница, 17:50, письмо «из налоговой»
45 минут за столом для бухгалтерии, казначейства и кадров: разыграть инцидент по шагам и проверить, работает ли регламент.
Как провести · 4 шага
- Ведущий выдаёт вводные по одной: письмо «из налоговой» с требованием ответить до конца дня; бухгалтер открыл вложение; через час звонит «поставщик» и просит оплатить по новым реквизитам.
- На каждом шаге команда отвечает: кому звонить, как проверить реквизиты по второму каналу, кто принимает решение.
- Отдельный вопрос — персональные данные. Об утечке Роскомнадзор нужно уведомить в течение 24 часов[R3]. Кто это сделает в пятницу вечером?
- Пробелы запишите с ответственным и сроком. В ноябре проведите учебную атаку с той же легендой.
Это не юридическая консультация: порядок уведомления сверьте со своим юристом.
- Формат
- Настольные учения, 6–10 человек
- Время
- 45 минут; полдня на сценарий
- Что измерить
- Сколько пробелов в регламенте нашли и сколько закрыли к 30 ноября.
- За неуведомление Роскомнадзора юрлицу грозит штраф от 1 до 3 млн ₽ (ч. 11 ст. 13.11 КоАП)[R4].
26–30 октябряДесять дней · неделя 2
Совпадает с Российской неделей кибербезопасности. Три идеи про ИИ и финал месяца.
26–27 октября
Фейк-босс: учения и правило второго канала
Одно правило: необычную просьбу «руководителя» — деньги, документы, срочность, секретность — проверяют по другому каналу.
Как провести · 3 шага
- 26 октября генеральный директор записывает видео на минуту: «Я никогда не попрошу перевести деньги или переслать документы в мессенджере. Если попросил — перезвоните мне по известному номеру».
- 27 октября — учебная атака в Telegram или MAX от нового аккаунта «руководителя», если этот мессенджер у вас служебный канал и сотрудники знают о программе учебных атак. Настоящие аккаунты не трогайте.
- Правильная реакция — перезвонить по номеру из справочника или спросить заранее оговорённую кодовую фразу.
Голос и видео настоящего руководителя в учениях — только с его письменного согласия и после консультации с юристом. Это не юридическая консультация.
- Формат
- Видеообращение и учебная атака в мессенджере
- Время
- Час на видео, полдня на сценарий
- Что измерить
- Сколько человек проверили просьбу по второму каналу, сколько сообщили и сколько выполнили просьбу. Звонки и вопросы с кодовой фразой считаете вы сами.
- По данным Сбера, в 2025 году случаев мошенничества с дипфейками в мессенджерах стало в 10 раз больше, а самая популярная схема — «фейк-босс»[S9].
- Банк России советует то же действие: «Обязательно сначала позвоните тому, от чьего имени поступило сообщение, и перепроверьте информацию»[A6].
- Зарубежный пример: по данным полиции Гонконга, сотрудник международной компании сделал 15 переводов на 200 млн гонконгских долларов после видеозвонка с дипфейком финансового директора[A9].
Учебные атаки в Telegram и MAX — от имени вымышленного руководителя.
28 октября, среда
Письмо без единой ошибки: ИИ-фишинг с рабочей легендой
Опечатки больше не выдают подделку. Научите трём вопросам, которые работают и для идеального письма.
Как провести · 3 шага
- Покажите два письма: старое, с ошибками, и гладкое, написанное под должность получателя по открытым данным — проект, имя руководителя, сроки.
- Три вопроса вместо проверки орфографии. Откуда пришло: адрес, домен, аккаунт? Чего от меня хотят: деньги, пароль, файл, срочность? Как проверить это вне этого канала?
- Потом — учебная атака с рабочей легендой: согласование, счёт, доступ к общему документу. Сравните результат с исходной атакой из идеи 2.
- Формат
- Разбор на 15 минут и учебная атака
- Время
- Два часа на легенды по ролям
- Что измерить
- Доля перешедших и доля сообщивших — против исходной атаки.
- Рабочие темы срабатывают. По данным МегаФона и «Лаборатории Касперского» — это их учебные рассылки за январь–август 2026 года, не AVAREANGE, — по ссылке из письма с темой «Необходимо согласование запроса» перешли 48% получателей[S1].
- По данным BI.ZONE Mail Security, фишинг — 90% нелегитимного почтового трафика в первом полугодии 2026 года[A8].
- Честная оговорка: по оценке BI.ZONE, ИИ пока используется примерно в 1% целевых атак[S24]. Но гладкий текст уже нельзя считать признаком настоящего письма.
Редактор шаблонов учебных писем: легенду можно написать под каждую роль.
Игра «Рентген фишинга» на этом сайте: найдите признаки подделки в письме на вымышленном примере.
Открыть «Рентген»29 октября, четверг
Светофор для запросов: что нельзя вставлять в ИИ
Сотрудники уже пользуются нейросетями. Дайте простое правило, что туда можно отправлять, — и одобренный сервис вместо голого запрета.
Как провести · 4 шага
- Зелёный — то, что уже опубликовано. Жёлтый — внутренние документы: только в сервисе, который одобрила компания. Красный — персональные данные, коммерческая тайна, исходный код, пароли и ключи: никогда во внешние сервисы.
- Упражнение на 10 минут: разложить по цветам десять фрагментов из реальной работы. Попробуйте ниже на четырёх.
- Назовите разрешённый ИИ-сервис. Запрет без альтернативы уводит сотрудников в личные аккаунты.
- Для ГИС и ИС госорганов, ГУП, госучреждений и муниципальных ИС: п. 60 приказа ФСТЭК № 117 запрещает передавать лицу, разработавшему модель ИИ, информацию ограниченного доступа из этих систем[R8]. Это не юридическая консультация.
Попробуйте: какого цвета этот фрагмент?
Пресс-релиз, который вчера вышел на сайте компании
Внутренняя инструкция, как оформить командировку
Выгрузка из CRM: ФИО и телефоны клиентов
Фрагмент кода с ключом доступа к API
Выберите цвет для каждого фрагмента.
- Формат
- Памятка и упражнение
- Время
- День на правило вместе с юристом и ИТ
- Что измерить
- Доля прошедших упражнение и число вопросов «можно ли это отправить в ИИ» в службу ИБ.
- «Солар», пилоты DLP: 38% обращений к общедоступному ИИ содержали конфиденциальные данные; из них 41% — исходный код и конфигурации, 11% — пароли, токены и ключи[S20].
- «Солар», трафик 150 компаний: объём данных, которые отправляют в общедоступные нейросети, за 2025 год вырос в 30 раз; около 60% организаций работают без политики использования ИИ[S10].
- «Информзащита»: 20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ; годом ранее — около 12%[S11].
Честно: AVAREANGE — не DLP и не видит, что сотрудники отправляют в нейросети. Правило можно оформить курсом в SCORM, назначить сотрудникам и подтвердить прохождение PDF-сертификатом.
30 октября, пятница
Турнир отделов и викторина
Финал месяца: 12 вопросов о том, что было в октябре, и командный зачёт.
Как провести · 3 шага
- Вопросы — по реальным случаям месяца: плакаты, лекция, учебные атаки, фейк-босс.
- Зачёт отделов — по доле сообщивших, а не по кликам: награждаете нужное действие и никого не стыдите.
- Итоги — в общий чат, с благодарностью всем, кто сообщал о подозрительном.
- Формат
- Онлайн-викторина на 15 минут
- Время
- День на вопросы и таблицу результатов
- Что измерить
- Участие по отделам и средний балл; доля сообщивших — против исходной атаки.
Курсы с PDF-сертификатами, иерархия отделов и выгрузка отчёта по кампании.
Ваш октябрь
Выбранные идеи собираются здесь по датам. План хранится только в этом браузере; скопируйте его в свой документ или письмо команде.
Пока пусто. Нажмите «Добавить в план» у идей, которые подходят вашей компании, — здесь соберётся расписание на октябрь.
Что показать руководству в ноябре
Главный вопрос отчёта — изменилось ли поведение. Поэтому первая строка слайда — доля сообщивших, а не клики. Сравнивайте исходную атаку начала октября с финальной и с повторной 30 ноября.
Чтобы перевести риск в рубли — утечку, штраф и выкуп, — используйте калькулятор «Цена одного клика». Как превратить октябрь в программу на год, описано в «Белой книге».
Вопросы
Отмечают ли месяц кибербезопасности в России?
Месяц кибербезопасности — американская кампания[A1]. В России есть Российская неделя кибербезопасности 26–30 октября, с 2025 года — общероссийская[A2]. Ещё два повода осени — День интернета 30 сентября и Международный день защиты информации 30 ноября.
Месяц или две недели?
Две недели разогрева и 10 плотных рабочих дней. Важнее не число мероприятий, а одно понятное действие на каждый день.
Предупреждать ли сотрудников об учебных атаках?
О программе — да. О датах и легендах — нет. Поддержку и руководителей предупредите заранее, чтобы они не подняли тревогу и не остановили рассылку.
Можно ли использовать голос нашего директора?
Только с его письменного согласия и после консультации с юристом. Для учений хватит нового аккаунта с именем руководителя и видеообращения, в котором он сам объясняет правило второго канала. Это не юридическая консультация.
Что показать проверяющему по приказу № 117?
Регламент, где закреплены способы обучения и формы оценки знаний, подтверждения, что формы из п. 56 проводились, и результаты оценки знаний — не реже раза в три года или после инцидента[R8]. Требования обязательны для ГИС и ИС госорганов, ГУП, госучреждений и муниципальных ИС. Это не юридическая консультация.
Что дальше
- КалькуляторЦена одного кликаУтечка, штраф по КоАП, выкуп и риски ИИ в рублях — в основном по российским источникам.
- Белая книгаКак запустить управление человеческим рискомПравила, метрики и план на 90 дней — чтобы октябрь стал началом программы, а не разовой акцией.
- ИграРентген фишингаНайдите признаки атаки в письме, SMS и мессенджерах. Хорошая разминка перед октябрём.
Хотите провести октябрь на платформе: учебные атаки в почте, Telegram и MAX, обучение в момент ошибки?
Запросить демоИсточники
- A1National Cybersecurity Alliance. Cybersecurity Awareness Month 20262026
«Launched in 2004, the National Cybersecurity Alliance and Cybersecurity and Infrastructure Security Agency (CISA) lead the campaign every October». Тема 2026 года — «Don't Make It Easy for Them».
- A2SOC Forum. SOC Forum 20262026
27–28 октября, кластер «Ломоносов», Москва. Организаторы — ФСБ России и ФСТЭК России, соорганизатор — «Солар», при поддержке Банка России и Минцифры России. Форум проходит в рамках Российской недели кибербезопасности 26–30 октября; «в 2025 году Неделя приобрела статус общероссийской».
- A4Calend.ru. День интернета в России30 сентября
Отмечается 30 сентября. Традиция началась в 1998 году с предложения московской компании IT Infoart Stars.
- A3Anti-Malware.ru. На SOC Forum 2026 выяснят, кто опаснее с ИИ — атакующие или защитники09.09.2026
«С 26 по 30 октября пройдёт третья Российская неделя кибербезопасности»; её организатор — ГК «Солар». Генеральная тема SOC Forum — ИИ; в программе ИИ-атаки, теневой ИИ, дипфейки.
- A5Calend.ru. Международный день защиты информации30 ноября
В 1988 году американская Ассоциация вычислительной техники (ACM) объявила 30 ноября Международным днём защиты информации.
- S2BI.ZONE. Threat Zone 202605.02.2026
64% целевых атак на организации России и СНГ начинались с фишингового письма (годом ранее 57%).
- S3Positive Technologies. Актуальные киберугрозы для России: 2026 (CODE RED)08.10.2025
Социальная инженерия — в 60% успешных атак; 56% успешных атак привели к утечке, 40% — к нарушению основной деятельности. Период 01.07.2024–26.09.2025. Ссылка ведёт на копию страницы в веб-архиве: ptsecurity.com использует сертификат НУЦ Минцифры и без него не открывается в Chrome, Firefox и Safari.
- S9Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых10.06.2026
В 2025 году случаев мошенничества с дипфейками в мессенджерах стало в 10 раз больше; «фейк-босс» — самая популярная схема. Оценка «Сбера», методика не раскрыта; суммы ущерба и вероятности нет.
- S20ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные10.08.2026
Телеметрия DLP на пилотах «Солара» (около 12 000 обращений, 150 организаций, январь–июнь 2026): 38% обращений к общедоступному ИИ содержали конфиденциальные данные, из них 41% — исходный код и конфигурации, 11% — пароли, токены и ключи.
- R8Приказ ФСТЭК России № 117. Требования о защите информации в ГИС и иных ИС госорганов, пп. 14 «д», 56, 57, 60, 6111.04.2025, ред. 08.05.2026 (приказ № 137); действует с 01.03.2026
Обязателен для ГИС и ИС госорганов, ГУП, госучреждений и муниципальных ИС; коммерческих компаний не касается, если они не операторы таких систем.
- R6
- R7
- R1
- S22BI.ZONE. Атаки через подрядчиков: доля высококритичных инцидентов03.07.2026
Доля высококритичных инцидентов, связанных с атаками через подрядчиков, выросла с 15% в 2024 году до 30% в 2025-м.
- A7ГК «Солар». Программа кибергигиены: три года на защите детей и взрослых в цифровом мире07.04.2025
Раздел «Кибербезопасность — это просто!» на Госуслугах (Минцифры, «Солар», СПбГУТ): статьи и памятки, которые можно распечатать.
- S18Verizon. Data Breach Investigations Report 20252025
Мировые данные. Недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5% (в 4 раза чаще); на долю кликов обучение влияло слабо — около 5% относительного эффекта. Человеческий фактор — в 60% утечек.
- S25Роскомнадзор (через ComNews). Утечки персональных данных в 2025 году и штрафы29.01.2026
118 случаев компрометации баз ПДн в 2025 году, более 52 млн записей.
- R3
- R4КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025)ред. 2025
Для юрлиц: ч. 11 — неуведомление РКН, 1–3 млн ₽; ч. 12 — утечка ПДн от 1 до 10 тыс. субъектов, 3–5 млн ₽; ч. 13 — от 10 до 100 тыс., 5–10 млн ₽; ч. 14 — больше 100 тыс., 10–15 млн ₽; ч. 16 — специальные категории, 10–15 млн ₽; ч. 17 — биометрия, 15–20 млн ₽; ч. 15 и 18 — повторно, 1–3% выручки (не меньше 20 и 25 млн ₽, не больше 500 млн ₽). Штрафы для должностных лиц по ч. 10–18 применяются только к должностным лицам госорганов, муниципалитетов и НКО (примечание 2).
- A6Банк России. Мошенники обманывают людей с помощью дипфейковобновлено 16.09.2024
«Обязательно сначала позвоните тому, от чьего имени поступило сообщение, и перепроверьте информацию». Мошенники создают в том числе дипфейки работодателей.
- A9The Register. Deepfake CFO tricks Hong Kong biz out of $25 million05.02.2024
Со слов полиции Гонконга: сотрудник международной компании сделал 15 переводов на 200 млн гонконгских долларов (около 25 млн долларов США) после видеозвонка с дипфейком финансового директора. Зарубежный случай.
- S1МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–202607.09.2026
Данные чужих платформ, не AVAREANGE. 43% открыли письмо, 22% открывших перешли по ссылке, 11,3% ввели учётные данные (база в релизе не названа; «из перешедших» — наше прочтение), 48% получателей перешли по ссылке с темой «Необходимо согласование запроса». После регулярного обучения — 1,5% переходов и 0,3% компрометации.
- A8BI.ZONE (через CNews). 9 из 10 почтовых угроз в первом полугодии 2026 г. пришлись на фишинг01.09.2026
BI.ZONE Mail Security: фишинг — 90% нелегитимного почтового трафика в I полугодии 2026 года (годом ранее 80,7%). Это доля среди отфильтрованных угроз, а не доля успешных атак.
- S24BI.ZONE. Threat Zone 2026: ИИ в целевых атаках05.02.2026
По оценке BI.ZONE, ИИ используется примерно в 1% целевых атак — для фишинговых документов и доработки кода.
- S10ГК «Солар». Сотрудники российских компаний и общедоступные нейросети04.02.2026
Объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз; около 60% организаций без политики использования ИИ. Трафик 150 компаний.
- S11«Информзащита». Утечки через несанкционированный ИИ17.07.2026
20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ (годом ранее около 12%).
- S19Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice2025
Рандомизированное исследование в одной организации здравоохранения: встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% сотрудников хотя бы раз перешли по фишинговой ссылке; доля провалов в кампаниях менялась от 1,82% до 30,8% в зависимости от легенды письма.
Источники проверены 26 сентября 2026 года.