Сколько стоит один клик?
Почта — главный вход: 64% целевых атак в России и СНГ начинались с фишингового письма [S2]. Посчитайте в рублях, во что обойдётся одна ошибка сотрудника, если она приведёт к утечке: ущерб, штраф по КоАП, неуведомление Роскомнадзора, «фейк-босс» и теневой ИИ. У каждой цифры есть источник.
ПосчитатьОтдел закупок <zakupki@soglasie-zapros.example>
Необходимо согласование запроса
Коллеги, запрос № 4127 ждёт вашего решения до 12:00. Без согласования поставка сорвётся.
- Отправитель «Отдел закупок», а адрес внешний.
- Срок «до 12:00» и угроза сорвать поставку — давление, чтобы не думали.
- Кнопка ведёт по ссылке из письма, а не в вашу систему закупок.
Как мы считаем
Упрощённая модель: цена одного события, без вероятностей. Формулы — ниже, источники — в конце страницы. Это не юридическая консультация.
Цена одного клика
цена = ущерб от утечки + штраф по ст. 13.11 КоАП + штраф за неуведомление
Это цена клика, который привёл к утечке, а не каждого клика. Ущерб — средний для среднего и крупного бизнеса без крупнейших компаний, 11,5 млн ₽; в тяжёлом случае больше 41 млн ₽ [S4]. Для малого бизнеса и крупнейших компаний эта оценка может не подходить. Оценка может уже включать выплаченные штрафы — тогда сумма с КоАП завышена на эти штрафы. Штраф зависит от числа субъектов и (или) идентификаторов (ч. 12–14; калькулятор считает по субъектам), специальных категорий (ч. 16) и биометрии (ч. 17); если подходят несколько частей, берём самую строгую. Если компания уже подвергнута наказанию по ч. 12–14 (для ч. 18 — по ч. 12–17), повторная утечка — 1–3% выручки, не меньше 20 млн ₽ (ч. 15) или 25 млн ₽ (ч. 18) и не больше 500 млн ₽ [R4]. Неуведомление Роскомнадзора — 1–3 млн ₽ (ч. 11); если есть регламент уведомления за 24 часа [R3], эту часть не считаем. Тяжёлый случай — 41 млн ₽ плюс верхние границы штрафов.
Одна рассылка
откроют = сотрудники × доля открывшихперейдут = открывшие × доля перешедшихвведут пароль = перешедшие × доля вводящих пароль
Проценты по умолчанию — средние данные платформы МегаФона [S1], не AVAREANGE. Рядом — одна тема из данных Лаборатории Касперского: перейдут = сотрудники × 48% [S1]; долю ввода пароля для неё не считаем — данных нет. Это разные платформы и клиенты, поэтому колонки не сравниваем.
Учебные моменты за год
за рассылку = перешедшие + сообщившие, каждое округлено до человекасейчас = за рассылку × симуляции, если разбор приходит сразу; иначе 0в цели = за рассылку × симуляции в цели
Разбор на ежегодном курсе приходит через месяцы — это не учебный момент. В цели считаем, что разбор приходит сразу. Коэффициентов вендоров в формуле нет.
Сообщили ÷ перешли
отношение = доля сообщивших ÷ доля перешедших по ссылке
Просто число, без порогов «хорошо» и «плохо»: сравнивайте его с собой в прошлом квартале.
ИИ-сценарии
фейк-босс = один платёжтеневой ИИ = одна утечка информации по среднему ущербу
Сумму платежа по умолчанию берём из данных Банка России о средней операции без согласия по счетам юрлиц [S8] — это не статистика фейк-босса. Отмеченная мера убирает сумму сценария из итога. Рабочая легенда меняет число попавшихся, а не рубли.
Окупаемость
доля = цена тарифа в год ÷ нижняя оценка инциденталет = нижняя оценка инцидента ÷ цена тарифа в год, с округлением вниз
Цены — публичные тарифы AVAREANGE [S15]: «Имитация» — одна кампания для любой численности, «Стандарт» — до 750 сотрудников, «Про» — до 3 000, «Корпоративный» — от 1 000. Тарифы, которые не подходят под численность, видны, но недоступны. Цена на сотрудника — цена тарифа, делённая на численность и на 12 месяцев, а у тарифа «Имитация» — только на численность: это цена одной кампании. Цена тарифа «Корпоративный» — лишь нижняя граница, поэтому цену на сотрудника округляем вниз, а вместо «в N раз дешевле» пишем «до N раз». Это не вероятность: мы не знаем, как часто у вас случаются утечки, и не делаем вид, что знаем.
Источники
- S1МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–202607.09.2026
Данные чужих платформ, не AVAREANGE. 43% открыли письмо, 22% открывших перешли по ссылке, 11,3% ввели учётные данные (база в релизе не названа; «из перешедших» — наше прочтение), 48% получателей перешли по ссылке с темой «Необходимо согласование запроса». После регулярного обучения — 1,5% переходов и 0,3% компрометации.
- S2BI.ZONE. Threat Zone 202605.02.2026
64% целевых атак на организации России и СНГ начинались с фишингового письма (годом ранее 57%).
- S4InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации16.01.2025
Средний ущерб от утечки — 11,5 млн ₽, максимум — более 41 млн ₽. Средний и крупный бизнес без крупнейших компаний.
- S6F6. Киберугрозы-2025: F6 назвала основные тренды вымогателей, утечек и фишинга16.12.2025
Первоначальный выкуп за расшифровку в 2025 году — в среднем 4–40 млн ₽; для малого и среднего бизнеса — 0,24–4 млн ₽.
- S8Банк России. Обзор операций, совершённых без согласия клиентов финансовых организаций, 202513.02.2026
Средняя операция без согласия по счетам юрлиц — 373,2 тыс. ₽ (в 2024 — 467,7 тыс. ₽). Это не статистика схемы «фейк-босс».
- S9Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых10.06.2026
В 2025 году случаев мошенничества с дипфейками в мессенджерах стало в 10 раз больше; «фейк-босс» — самая популярная схема. Оценка «Сбера», методика не раскрыта; суммы ущерба и вероятности нет.
- S21Сбер (С. Кузнецов, интервью РИА Новости). Ущерб от мошенничества с дипфейками в 2026 году03.09.2026
За полтора года число дипфейков в России выросло в 26 раз; ущерб от такого мошенничества с начала 2026 года превысил 2 млрд ₽ по стране. Устная оценка, методика не раскрыта.
- S10ГК «Солар». Сотрудники российских компаний и общедоступные нейросети04.02.2026
Объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз; около 60% организаций без политики использования ИИ. Трафик 150 компаний.
- S20ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные10.08.2026
Телеметрия DLP на пилотах «Солара» (около 12 000 обращений, 150 организаций, январь–июнь 2026): 38% обращений к общедоступному ИИ содержали конфиденциальные данные, из них 41% — исходный код и конфигурации, 11% — пароли, токены и ключи.
- S11«Информзащита». Утечки через несанкционированный ИИ17.07.2026
20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ (годом ранее около 12%).
- S24BI.ZONE. Threat Zone 2026: ИИ в целевых атаках05.02.2026
По оценке BI.ZONE, ИИ используется примерно в 1% целевых атак — для фишинговых документов и доработки кода.
- S13Verizon. Data Breach Investigations Report 2026, Executive Summary2026
Мировые данные. Человеческий фактор — в 62% утечек; медианная доля кликов в голосе и SMS на 40% выше, чем в почте (35 кампаний); 45% сотрудников регулярно пользуются ИИ; 67% заходят в ИИ-сервисы с некорпоративных аккаунтов; третьи стороны — в 48% утечек.
- S16Verizon. Data Breach Investigations Report 20242024
Мировые данные симуляций: о фишинге сообщили 20% пользователей, из кликнувших — 11%; медиана до клика — 21 секунда.
- S18Verizon. Data Breach Investigations Report 20252025
Мировые данные. Недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5% (в 4 раза чаще); на долю кликов обучение влияло слабо — около 5% относительного эффекта. Человеческий фактор — в 60% утечек.
- S19Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice2025
Рандомизированное исследование в одной организации здравоохранения: встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% сотрудников хотя бы раз перешли по фишинговой ссылке; доля провалов в кампаниях менялась от 1,82% до 30,8% в зависимости от легенды письма.
- S15АВАТЕК. Тарифы AVAREANGE2026
Публичный прайс AVAREANGE за год без скидок; калькулятор и блок «Стоимость» берут цены отсюда. Проверено 26.09.2026.
- R3
- R4КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025)ред. 2025
Для юрлиц: ч. 11 — неуведомление РКН, 1–3 млн ₽; ч. 12 — утечка ПДн от 1 до 10 тыс. субъектов, 3–5 млн ₽; ч. 13 — от 10 до 100 тыс., 5–10 млн ₽; ч. 14 — больше 100 тыс., 10–15 млн ₽; ч. 16 — специальные категории, 10–15 млн ₽; ч. 17 — биометрия, 15–20 млн ₽; ч. 15 и 18 — повторно, 1–3% выручки (не меньше 20 и 25 млн ₽, не больше 500 млн ₽). Штрафы для должностных лиц по ч. 10–18 применяются только к должностным лицам госорганов, муниципалитетов и НКО (примечание 2).
- R5Федеральный закон № 420-ФЗ. Ст. 4.1 ч. 3.4-2 КоАП — условия смягчения оборотного штрафа30.11.2024
Смягчение касается только оборотных штрафов за повторную утечку (ч. 15 и 18 ст. 13.11): штраф снижается до 1/10 минимума, но в пределах 15–50 млн ₽, если три года расходы на ИБ составляли не меньше 0,1% выручки и работы вели лицензиаты, соблюдение требований подтверждено за 12 месяцев и нет отягчающих обстоятельств. Решает суд; засчитываются ли конкретные расходы — вопрос к юристу.
Источники проверены 26 сентября 2026 года.