Двадцать лет назад я впервые получил доступ к домен-контроллеру заказчика не через уязвимость, а через звонок бухгалтеру. С тех пор у меня было много проектов, и картина не поменялась: технический периметр можно купить, а человеческий — только построить. За два десятилетия компании, которые я видел изнутри, купили межсетевые экраны, потом SIEM, потом EDR, потом XDR — и каждый раз через несколько месяцев тот же CFO задавал тот же вопрос: «Как нас взломали?» Ответ почти всегда один. Кто-то открыл вложение. Кто-то ввёл пароль на фишинговой странице. Кто-то поверил «звонку из службы безопасности». В 2026 году к списку прибавилось: кто-то вставил клиентскую базу в промпт публичной нейросети.
Этот текст — не пересказ чужого отчёта. Это попытка собрать в одном месте то, что российский CISO должен знать о человеческом риске осенью 2026 года: цифры регулятора, данные отраслевых исследований, судебную практику по оборотным штрафам и то, что мы видим в собственных проектах, когда ломаем компании по договору. Международный бенчмарк — четвёртый ежегодный отчёт британской CybSafe[1] — использую там, где нужно понять, насколько Россия отличается от мира. Спойлер: отличается не в лучшую сторону, и в основном по цене ошибки.
- Регулятор: Банк России — «Обзор операций без добровольного согласия клиентов» за 2025 год и II квартал 2026[5][6]; Роскомнадзор — статистика утечек и правоприменение по 420-ФЗ[12].
- Отраслевые исследования РФ: Positive Technologies, «Актуальные киберугрозы для российских организаций 2026»[2]; BI.ZONE, «Threat Zone 2026»[3] и аналитика по атакам через подрядчиков[4]; ЭАЦ InfoWatch, «Россия: утечки информации ограниченного доступа 2023–2025»[9]; данные Сбера и BI.ZONE AntiFraud по дипфейкам[7][8]; исследования по теневому ИИ[10][11].
- Международный бенчмарк: CybSafe × SebDB Community, «The Year Ahead: Human Cyber Risk in 2026–2027», n=500, компании от 1000 сотрудников[1].
- Собственные наблюдения: проекты АВАТЕК по социальной инженерии и red team. Сводная статистика проектов не публикуется — она принадлежит заказчикам; в тексте — качественные наблюдения и обезличенный типовой сценарий, а не измерения распространённости.
- Что здесь не является данными: оценки АВАТЕК помечены как оценки. Цифры без ссылки на источник — мои экспертные суждения, не измерения.
01Сколько стоит один клик: экономика человеческого риска в цифрах регулятора
Начну не с ИИ и не с дипфейков, а с денег. Потому что разговор о человеческом риске в России в 2026 году — это в первую очередь разговор о цене.
По данным Банка России, в 2025 году мошенники похитили у клиентов финансовых организаций 29,3 млрд рублей — это на 6,4% больше, чем годом ранее, а количество операций без согласия клиента выросло на 31,2%[5]. Вернуть удалось только 5,9% похищенного. Регулятор прямо пишет: наиболее крупные хищения связаны со схемами, сочетающими социальную инженерию и фишинговые сайты под государственные сервисы и коммерческие организации[5].
Свежий квартальный отчёт ЦБ за апрель–июнь 2026 года добавляет деталь, важную именно для корпоративного сектора: доля средств юридических лиц в общем объёме хищений выросла с 7,8% в I квартале до 11,3% во II квартале — более 831 млн рублей за три месяца. Количество выявленных случаев социальной инженерии за квартал — 28 678, почти на 50% больше, чем в январе–марте[6]. Атакующие уходят от розницы к компаниям: там чек выше, а люди, принимающие решения о переводах, так же уязвимы.
Это финансовый сектор. Если смотреть шире — на весь ландшафт атак на российские организации — картина ещё жёстче. По данным Positive Technologies, доля успешных атак с использованием социальной инженерии выросла с 49% до 60% по сравнению с 2023 годом и первой половиной 2024-го[2]. Летом 2026 года аналитики PT называют цифру около 70% кибератак, где так или иначе задействована социальная инженерия[15]. По оценке F6, в инцидентах с хищением средств клиентов финансовых организаций социальная инженерия присутствует в более чем 94% случаев[16].
BI.ZONE в Threat Zone 2026 даёт самую наглядную цифру: 64% целевых атак на организации в России и СНГ в 2025 году начинались с фишингового письма. Годом ранее было 57%[3]. На втором месте — эксплуатация служб удалённого доступа (18%), на третьем — компрометация подрядчиков (9%). А вот эксплуатация уязвимостей в публичных приложениях упала с 13% до 7%. Читайте как хотите, но я читаю так: атакующему стало дешевле обмануть человека, чем найти дыру в софте.
02Что мы видим, когда взламываем
АВАТЕК — лицензированный оператор наступательной безопасности. Мы не читаем отчёты о том, как ломают компании, — мы это делаем по договору, с разрешением заказчика и с последующим разбором. У нас нет амбиции опросить 500 CISO, как CybSafe. Зато у нас есть то, чего нет ни у одного опроса: эмпирические данные о том, как реально ведут себя сотрудники под атакой.
Сводные цифры по проектам я здесь не привожу — результаты red team принадлежат заказчикам, и агрегировать их в публичную статистику мы не имеем права. Но паттерны повторяются настолько стабильно, что о них можно говорить без процентов.
Несколько наблюдений, которые повторяются от проекта к проекту вне зависимости от отрасли и размера компании:
Первое. Наличие годового курса по кибергигиене не коррелирует с устойчивостью к целевому фишингу. Сотрудники, которые прошли тест на 100%, кликают по письму «от Ростехнадзора» так же, как те, кто не проходил. Разница появляется только там, где есть регулярные симуляции с разбором — и она не в знаниях, а в рефлексе.
Второе. Самое уязвимое звено — не «глупый сотрудник», а сотрудник под давлением дедлайна с полномочиями. Бухгалтер в конце квартала. Менеджер по закупкам перед тендером. HR в сезон найма. Атакующему не нужно обманывать всех — нужен один человек в нужный момент.
Третье. Региональные подразделения крупных компаний — стабильно слабее головного офиса. Не потому что там люди хуже, а потому что программа обучения туда доезжает в виде PDF раз в год, а симуляции — не доезжают вообще.
Территориально распределённая компания, несколько тысяч сотрудников, офисный сегмент связан с производственным
Задача: получить доступ к целевой системе через социальную инженерию, без эксплуатации уязвимостей.
Что показывает разбор в таких проектах: участники цепочки, как правило, прошли ежегодный курс по ИБ за несколько месяцев до теста; никто не сообщил в ИБ о подозрительном письме; в SOC нет правила на вход из нового региона; процедура сброса пароля не требует подтверждения по второму каналу.
Что меняется после: регулярные симуляции с разбором, регламент подтверждения платёжных запросов и сброса доступов по второму каналу, правило в SOC на аномальную геолокацию входа — и повторный тест через несколько месяцев, который показывает, изменилось ли поведение, а не знание.
03Кто открывает дверь: группы риска и вектор через подрядчика
Международный опрос CybSafe даёт разбивку по группам риска: сотрудники фронт-линии и удалённые работники делят первое место по 22,8%, новые сотрудники — 16,4%, подрядчики — 10,2%, топ-менеджмент — 10%[1]. Полезно как ориентир, но у российской картины есть два серьёзных отличия.
Отличие первое — подрядчики. На Западе подрядчиков ставят на четвёртое место. В России это один из главных векторов. По данным BI.ZONE DFIR, доля высококритичных инцидентов, связанных с атаками через подрядчиков, выросла в 2025 году в два раза — с 15% до 30%[4]. Логика атакующего проста и описана в самом отчёте: банки и крупные компании защищены хорошо, атака на них дорогая — поэтому идут через того, кто защищён хуже, но имеет доступ. Доля целевых атак напрямую на финансовый сектор снижается (13% → 10% к середине 2026), атаки через цепочку поставок растут[4].
Для человеческого риска это означает конкретную вещь: сотрудник вашего подрядчика — это ваш сотрудник с точки зрения атакующего. Но в вашей программе обучения его нет. И в вашем фишинг-тесте — тоже.
Отличие второе — Telegram как рабочий канал. В том же Threat Zone 2026 BI.ZONE отдельно фиксирует: Telegram стал самым популярным у атакующих легитимным сервисом, а фишинг эволюционирует из почты в мессенджеры и соцсети[3]. Российская специфика в том, что у нас Telegram — не «личный мессенджер», а де-факто корпоративная коммуникация для половины среднего бизнеса. Почтовый шлюз с песочницей это не покрывает никак.
К международному списку групп риска я бы добавил три российских: операторы контакт-центров банков и телекома (массовая цель, работа с данными в высоком темпе, нет времени на проверку); HR-специалисты (открывать вложения от незнакомцев — их работа); сотрудники регионов территориально распределённых компаний — про них я писал выше.
04Фейк-босс: почему дипфейк — это уже не футурология
Если бы меня попросили назвать одну схему, которая определила 2025–2026 годы в России, я бы назвал «фейк-босс». Механика простая: в мессенджере создаётся клон аккаунта руководителя (фото из открытых источников, голос — из интервью или случайного «кружочка»), и сотруднику приходит сообщение: срочно перевести, срочно оплатить, срочно ответить на звонок «из органов». Никто ничего не взламывает. Аккаунт руководителя просто создают заново.
Цифры. По данным Сбера, в 2025 году в России зафиксирован десятикратный рост мошенничества в мессенджерах с использованием дипфейков, и «фейк-босс» — самая популярная схема[8]. BI.ZONE AntiFraud фиксирует рост числа дипфейк-мошенничеств в 2,3 раза год к году; при этом 85–90% всех мошенничеств так или иначе используют социальную инженерию[7]. Летом 2025 года в России появилась и новая заготовка под дипфейки: звонки под видом соцопросов для записи голосовых образцов[17].
Здесь уместно одно сравнение с международным контекстом. CybSafe пишет, что ИИ-атаки сделают фишинг трудноразличимым даже для самых внимательных сотрудников, и приводит цитату респондента, которая мне кажется точной:
В России этот страх уже материализовался. Поэтому мы включаем в симуляции AVAREANGE не только письма без типичных маркеров фишинга, но и голосовые сообщения и видео с синтезированным «руководителем». Тренироваться на «нигерийских принцах» в 2026 году — как готовить пилота на симуляторе биплана.
05Теневой ИИ: новый канал утечки, которого нет в вашей модели угроз
Это тема, где Россия не отстаёт от мира, а идёт с ним вровень — и где регуляторная цена ошибки у нас выше.
По данным российской ИБ-компании, специализирующейся на мониторинге утечек, в 2025 году в нейросети — ChatGPT, Gemini и другие — попало в 30 раз больше конфиденциальной информации из российских компаний, чем годом ранее. Причина — массовая практика загрузки рабочих документов для анализа: презентации, стратегические материалы, финансовые таблицы, исходный код, внутренняя переписка. При этом около 60% организаций не формализовали политику использования ИИ-сервисов, а около двух третей вообще не отслеживают такие утечки[10].
Данные «Информзащиты» за июль 2026 года: уже 20% организаций, столкнувшихся с утечками, хотя бы частично связывают инцидент с несанкционированным использованием ИИ. Годом ранее таких было около 12%[11]. Каждая пятая утечка — через нейросеть. И это только те, которые заметили.
Теперь наложите на это международную цифру. В опросе CybSafe 66,8% ИБ-руководителей говорят, что внедрение ИИ в их компаниях двигают IT-департамент или топ-менеджмент, и только 15,6% — что у службы безопасности есть полномочия ограничивать ИИ-инструменты[1]. Это governance gap, о котором говорит весь мир: те, кто отвечает за то, чтобы данные не убежали, лишены права решать, куда эти данные попадут.
Российская специфика добавляет три слоя. Первый: передача персональных данных россиян в зарубежные сервисы без соблюдения требований 152-ФЗ — само по себе нарушение, даже если «утечки» в привычном смысле не произошло. Вставить в ChatGPT ФИО и телефон клиента — уже состав. Второй: импортозамещение ИИ идёт параллельно с теневым использованием зарубежных моделей через VPN и API-обёртки, и у ИБ нет видимости ни того, ни другого. Третий: компании массово внедряют GigaChat и YandexGPT в бизнес-процессы, но политики «что можно вставлять в промпт» нет ни для отечественных, ни для зарубежных моделей.
Теневой ИИ — это новый теневой IT, только опаснее: соединение выглядит легитимно, домен доверенный, сигнатур нет. DLP на периметре это не ловит. Ловит только человек, который знает, что нельзя, — и имеет одобренную альтернативу, которой удобно пользоваться.
06Цена ошибки выросла на порядок: 420-ФЗ и первая судебная практика
Это глава, ради которой стоит читать статью, если вы CFO или генеральный директор. Всё, что написано выше, — про вероятность. Здесь — про последствия.
Федеральный закон № 420-ФЗ от 30 ноября 2024 года кардинально изменил статью 13.11 КоАП. С 30 мая 2025 года штраф за утечку персональных данных для юридического лица зависит от масштаба[12][13]:
| Масштаб утечки | Штраф для юрлица |
|---|---|
| от 1 000 до 10 000 субъектов | 3–5 млн ₽ |
| от 10 000 до 100 000 субъектов | 5–10 млн ₽ |
| свыше 100 000 субъектов или более 1 млн идентификаторов | 10–15 млн ₽ |
| биометрические данные | 15–20 млн ₽ |
| Повторная утечка | 1–3% годовой выручкине менее 20 млн и не более 500 млн ₽ |
| Неуведомление Роскомнадзора в течение 24 часов | 1–3 млн ₽отдельный состав, суммируется с основным |
Для сравнения: до мая 2025 года потолок штрафа за утечку по старым нормам — 150–300 тысяч рублей. Дело «Почты России» с 26 млн строк в открытом доступе закончилось штрафом 150 тысяч, потому что инцидент был обнаружен в декабре 2024-го и рассматривался по старым нормам. По новым минимальный штраф составил бы 10 млн. Разница — в 67 раз[12].
Что показывает первая судебная практика 2026 года? Три вещи, каждая из которых напрямую касается программы управления человеческим риском.
Первое: суды смягчают — но предупреждение фиксируется. Платформа «Инвестиционные проекты» после утечки данных 70 тысяч клиентов получила предупреждение вместо 5–10 млн штрафа — нарушение совершено впервые и не причинило вреда. Но предупреждение зафиксировано, и следующий инцидент переводит компанию в зону оборотных штрафов от 20 до 500 млн[12]. Это значит: у большинства российских компаний, которые уже сталкивались с утечкой, «первый раз» израсходован.
Второе: вина должна быть доказана — и документированные меры защиты стали юридическим аргументом. В феврале 2026 года Девятый арбитражный апелляционный суд отменил штраф РЖД по делу об утечке 17 млн строк, указав, что выводы о единоличной вине компании преждевременны: в материалах не было доказательств несоблюдения требований к защите, зато были данные о неправомерном доступе лица со специальными познаниями[12]. Юристы Dmitrenko Legal и Рунетлекс, разбиравшие дело, сходятся: суд теперь спрашивает, какие меры компания приняла до инцидента. Политики, журналы, аудиты, обучение сотрудников — всё это доказательная база, а не внутренняя формальность.
Третье: переходный период закрывается. В 2025 году Роскомнадзор зафиксировал 118 случаев компрометации баз персональных данных, штрафы получили 6 организаций[12]. Соотношение говорит само за себя — суды только разгоняются. Инциденты после 30 мая 2025 года, ещё не дошедшие до суда, будут рассматриваться уже по новой сетке. Очередь формируется прямо сейчас.
И последнее в этой главе. По данным InfoWatch, в 2025 году число зарегистрированных утечек из российских организаций снизилось на 17,8% (до 739 инцидентов, 1,34 млрд записей), но при этом на 30% выросло число инцидентов с неизвестным типом утекших данных, а количество записей известно только в 37% случаев[9]. Аналитики связывают это с уходом торговли данными в закрытые каналы и — прямо — с тем, что оборотные штрафы стимулируют компании скрывать инциденты. Снижение статистики — не победа ИБ, а потеря прозрачности. Это важно понимать, когда вы смотрите на «улучшающиеся» цифры.
07Метрики: почему «прошли обучение» — не метрика, а алиби
Вернусь к международному опросу, потому что здесь его данные особенно полезны как зеркало. CybSafe спросил у 500 ИБ-руководителей, насколько они уверены, что их метрики отражают реальный человеческий риск. «Очень уверен» ответили 13,8%. Остальные 86% — «частично уверен», «не уверен» или «затрудняюсь»[1]. При этом только 22,8% реально наблюдают за поведением сотрудников; 13,4% оценивают риск исключительно по разбору инцидентов, ещё 11% — только по результатам обучения[1].
Я не видел российского опроса такого масштаба. По нашей практике распределение у нас хуже: в большинстве компаний, куда мы приходим на проект, единственные метрики человеческого риска — процент прошедших курс и click-rate по типовой рассылке. Это наблюдение нашей команды, а не оценка распространённости по рынку.
Что это означает практически. Вы ежеквартально сдаёте совету директоров отчёт: 94% сотрудников прошли обучение, по фишинг-тесту кликнуло 8%. Совет доволен. CISO доволен. Провайдер платформы доволен. А потом «прошедший обучение» сотрудник открывает письмо от «ФНС» — и вы попадаете в очередь на 420-ФЗ. И в суде выясняется, что ваши документированные меры — это сертификат о прохождении курса, который не имеет отношения к тому, как человек повёл себя под реальной атакой.
Хорошая новость из данных CybSafe тоже есть: доля руководителей, для которых соответствие регуляторике — главная метрика, упала с 52,5% до 28,6% за год[1]. Мировой рынок переходит от «закрыть требование» к управлению реальным риском. В России это окно особенно широкое: большинство SAT-решений до сих пор продаются как комплаенс-инструмент. Парадокс в том, что после 420-ФЗ и дела РЖД реальные поведенческие метрики стали одновременно и лучшей защитой от инцидента, и лучшим аргументом в суде. Комплаенс и риск-менеджмент впервые сошлись в одной точке.
08Запад и Россия: сравнительная рамка
Свожу в одну таблицу. Слева — международные данные CybSafe; справа — российские измерения там, где они есть, и оценка АВАТЕК там, где их нет. Оценки помечены явно.
| Параметр | Международный рынок | Россия |
|---|---|---|
| Доля атак с социальной инженерией | —CybSafe не измеряет; отраслевые оценки ~30–40% | 60% / ~70%успешных атак на организации / всех кибератакPT, 2026 |
| Целевые атаки, начинающиеся с фишинга | — | 64%рост с 57% годом ранееBI.ZONE Threat Zone 2026 |
| ИБ имеет полномочия ограничивать ИИ-инструменты | 15,6%CybSafe, n=500 | нет измерениякосвенно — ~60% компаний без политики использования ИИ вообщеCNews, 2026 |
| Утечки, связанные с теневым ИИ | — | 20%от организаций с утечками; год назад 12%Информзащита, 07.2026 |
| Атаки через подрядчиков (доля высококритичных инцидентов) | 10,2%подрядчики как группа риска в опросеCybSafe | 30%рост с 15% за годBI.ZONE DFIR, 2025 |
| Уверены, что метрики отражают реальный риск | 13,8%CybSafe | нет измеренияпо нашим проектам — заметно ниже мировых 13,8%; наблюдение, не статистика |
| Зрелость HRM «формирующаяся» или ниже | ~50%44,4% developing + 5,4% ad-hocCybSafe | 60–70%экспертная оценка АВАТЕК |
| Ожидают рост бюджета на кибергигиену | 60,4%CybSafe | нет измеренияпубличного опроса нет; драйвер роста — 420-ФЗ |
| Максимальный штраф за утечку ПДн | до 4% оборотаGDPR, ЕС | 1–3% выручки20–500 млн ₽, за повторную; до 20 млн за первую420-ФЗ |
Что видно из таблицы: по вероятности атаки через человека Россия не лучше и не хуже мира — мы в верхней части диапазона. По цене ошибки мы с 30 мая 2025 года догнали Европу. А по зрелости программ управления этим риском — отстаём. Это и есть окно, о котором дальше.
09Отраслевой срез: у каждого свой профиль риска и свой регулятор
CISO банка и CISO нефтяной компании читают разные страницы этого текста. По данным BI.ZONE, наиболее атакуемая отрасль в 2025 году — госсектор (14% атак), затем финансы (11%), транспорт и ритейл (по 10%)[3]. По данным PT, на промышленность пришлось 17% успешных атак — плюс 6 п.п. за год[2].
Профиль риска: хактивизм, шпионаж, атаки через подрядчиков с доступом к ГИС. Сотрудники получают легенды «от вышестоящего органа» — это работает лучше любого другого вектора.
Регулятор: 187-ФЗ, приказ ФСТЭК №117 (действует с 1 марта 2026, заменил №17) и №239, ГосСОПКА. №117 впервые прямо требует контролировать использование ИИ в ГИС и запрещает передавать информацию ограниченного доступа разработчику модели. Обучение персонала — обязательное требование, но формат не регламентирован. Это пространство для симуляций, а не только курсов.
Профиль риска: самый защищённый сектор — поэтому атакующие идут в обход через подрядчиков (рост высококритичных инцидентов ×2) и через сотрудников контакт-центров. Фейк-босс на казначейство и бухгалтерию.
Регулятор: Банк России, ГОСТ Р 57580, требования по антифроду. Рост доли юрлиц в хищениях (7,8% → 11,3% за квартал) — сигнал о смене цели.
Профиль риска: шифровальщики через фишинг на офисный сегмент с последующим переходом в АСУ ТП. Территориальная распределённость — региональные площадки как точка входа. Дефицит ИБ-кадров на местах.
Регулятор: 187-ФЗ, приказ ФСТЭК №239 для значимых объектов КИИ. Требование обеспечить осведомлённость персонала есть; способ доказать её в суде после инцидента — только реальные данные симуляций.
Профиль риска: большие базы клиентов, высокая текучка линейного персонала, CRM с доступом сотен людей. Первая утечка по 420-ФЗ — 10–15 млн; повторная — оборотный штраф. Дело Ukids (CRM Битрикс24, 300–500 тыс. записей) — типовой сценарий.
Регулятор: 152-ФЗ, Роскомнадзор. Ключевой вопрос в суде — что было сделано до инцидента. Обучение персонала с документированными результатами входит в перечень мер по ст. 18.1 152-ФЗ.
10Что мы рекомендуем заказчикам после каждого red team
После каждого проекта мы пишем отчёт с рекомендациями. За последние годы они сходятся к одному и тому же набору — потому что дыры одни и те же. Ниже шесть шагов, каждый привязан к тому, что мы видим на практике, и к нормативному основанию, которое делает его аргументом в суде, а не пожеланием.
- Закройте governance gap по ИИ — до того, как это сделает Роскомнадзор Межфункциональный комитет (ИБ, ИТ, юристы, HR, бизнес). Реестр одобренных и заблокированных ИИ-инструментов. Обязательное согласование новых ИИ-внедрений с CISO/DPO. Политика «что можно и что нельзя вставлять в промпт» — для отечественных моделей тоже. Одобренная альтернатива, которой удобно пользоваться: запрет без альтернативы порождает теневой ИИ, а не безопасность. Основание: 152-ФЗ ст. 18.1 (меры оператора), ст. 12 (трансграничная передача). Практика: 60% компаний без политики — CNews, 2026.
- Перенесите фокус с awareness на behavior — и измеряйте поведение, а не знание Годовой курс — не защита, а алиби. Нужны регулярные симуляции, отражающие атаки 2026 года: письма без маркеров, вишинг, фейк-босс в Telegram, дипфейк-голос. Разбор каждой симуляции. Метрики: не «% прошедших», а click-rate по ролям в динамике, время до первого сообщения в ИБ, доля сообщивших. Это те цифры, которые суд признаёт документированными мерами. Основание: дело РЖД, 9-й ААС, 02.2026 — суд оценивает меры, принятые до инцидента. Практика: 86% не уверены в своих метриках — CybSafe.
- Включите подрядчиков в периметр программы Сотрудник подрядчика с доступом в ваши системы — ваш сотрудник с точки зрения атакующего. Требуйте прохождения симуляций в договоре поручения обработки. Разграничьте ответственность документально: без этого вы отвечаете за утечку через подрядчика сами — как Ukids через Битрикс24. Основание: BI.ZONE DFIR — атаки через подрядчиков 15% → 30%. 152-ФЗ ст. 6 ч. 3 — ответственность оператора при поручении обработки.
- Введите «человеческий второй фактор» для денег и доступов Любой запрос на перевод, изменение реквизитов, выдачу доступа — подтверждение через альтернативный канал, известный заранее. Директор написал в Telegram — перезвоните на известный корпоративный номер. Это скучное правило, которое останавливает фейк-босс на 100%, потому что дипфейк не может ответить на звонок, который вы инициировали. Основание: Сбер — ×10 рост дипфейк-мошенничества; Банк России, II кв. 2026 — рост доли юрлиц в хищениях.
- Отстройте 24 часа: мониторинг, регламент, уведомление Неуведомление Роскомнадзора в 24 часа — отдельный штраф 1–3 млн, суммируется с основным. Ukids узнала об утечке через три дня после публикации на теневом форуме — мониторинга не было. Нужны: мониторинг даркнета и Telegram-каналов, внутренний регламент первых 24 часов, назначенный ответственный, шаблон уведомления. Это дёшево и это первое, что спросит регулятор. Основание: ч. 11 ст. 13.11 КоАП, 152-ФЗ ст. 21 ч. 3.1. Практика: дело Ukids.
- Переведите риск в рубли для совета директоров Совет не оперирует MITRE ATT&CK. Совет оперирует «сколько потеряем и с какой вероятностью». Ежеквартальный отчёт: потенциальный штраф по 420-ФЗ при текущем объёме ПДн; доля сотрудников в зоне высокого риска по данным симуляций; динамика по кварталам; израсходован ли «первый раз» перед регулятором. Без этого языка бюджет на 2027 год не вырастет — и это будет ответственность CISO, а не CFO. Основание: 420-ФЗ — сетка штрафов как основа расчёта. Практика: 60,4% мировых компаний ожидают рост бюджета — CybSafe; в России драйвер тот же, только регуляторный.
11Заключение: три вывода
Фишинг стал грамотным, дипфейк — бесплатным, персонализация — автоматической. Ответ на это — не новый межсетевой экран. Ответ — управление поведением людей, встроенное в рабочий процесс: симуляции, разбор, метрики, повторение.
Судебная практика 2026 года показала: документированные меры до инцидента — включая реальные данные о поведении сотрудников — это аргумент, который отменяет штраф. Программа управления человеческим риском впервые стала одновременно страховкой от инцидента и юридической защитой после него.
Это неудобно. И это же — окно: компании, которые вложатся в человеческую составляющую защиты сейчас, войдут в 2027 год с преимуществом, которое конкуренты не смогут купить за квартал.
Двадцать лет я ломаю компании и вижу, где рвётся. Рвётся не в железе. Технические средства защиты стали массовым товаром — их можно купить у любого из десятка вендоров.
Периметр из людей, которые не кликают под давлением, не переводят по звонку и не вставляют базу в чат-бот, — это то, что купить нельзя. Его можно только построить.
И сентябрь 2026 года — правильное время начать, потому что очередь на 420-ФЗ уже формируется.
AVAREANGE — платформа управления человеческим киберриском
Российская платформа управления корпоративным человеческим киберриском, реестр российского ПО № 25667. Разработана лицензиатом ФСТЭК и ФСБ ООО «АВАТЕК» на основе наступательной практики. Каталог AVADB из 102 показателей поведения, сопоставленных с NIST CSF 2.0, MITRE ATT&CK и БДУ ФСТЭК. Симуляции — письма без явных маркеров и «фейк-босс» в мессенджерах. Поведенческие метрики по ролям, документированные для регулятора и суда. Интеграция в комплаенс-контур 152-ФЗ и 187-ФЗ.
Запросить демо AVAREANGE Заказать пентест / red teamСсылки и материалы
- CybSafe & SebDB Community. «2026–2027 Security Awareness Predictions and Trends. The Year Ahead: Human Cyber Risk in 2026–2027». Апрель 2026, n=500. cybsafe.com/whitepapers/2026-predictions-report
- Positive Technologies. «Актуальные киберугрозы для российских организаций: итоги и прогнозы 2026». ptsecurity.com/research/analytics/russia-cyberthreat-landscape-2026/ (копия в веб-архиве: сайт использует сертификат НУЦ Минцифры и без него не открывается в Chrome, Firefox и Safari)
- BI.ZONE Threat Intelligence. «Threat Zone 2026: ландшафт киберугроз России и СНГ». Февраль 2026. bi.zone/expertise/research/threat-zone-2026/
- BI.ZONE. «Киберпреступники ищут обходные пути для атак на финансовую отрасль». Июль 2026. itsec.ru/news/bi.zone-kiberprestupniki-ishut-obhodniye-puti…
- Банк России. «Обзор операций, совершённых без добровольного согласия клиентов финансовых организаций», 2025 год. Февраль 2026. cbr.ru/analytics/ib/operations_survey/2025/
- Банк России. Обзор операций без добровольного согласия клиентов, II квартал 2026. Август 2026. cbr.ru/statistics/ib/review_2q_2026/
- Forbes / BI.ZONE AntiFraud. «Эксперты сообщили о резком росте числа мошенничеств с использованием дипфейков». forbes.ru/tekhnologii/539953
- Ведомости / Сбер. «Дипфейк: ловушка для доверчивых». Июнь 2026. vedomosti.ru/partner/articles/2026/06/10/1204725-dipfeik-lovushka
- ЭАЦ ГК InfoWatch. «Россия: утечки информации ограниченного доступа, 2023–2025 гг.». Март 2026. infowatch.ru/company/presscenter/news/utechki-dannykh-teryayut-prozrachnost
- CNews. «Из российских компаний утекло через ИИ-сервисы в 30 раз больше данных, чем в прошлом году». Февраль 2026. cnews.ru/news/top/2026-02-04_sotrudniki_rossijskih_kompanij
- Anti-Malware.ru / Информзащита. «Каждая пятая утечка уже связана с теневым использованием ИИ». Июль 2026. anti-malware.ru/news/2026-07-17-111332/50737
- ITSec.ru / BearPass, Dmitrenko Legal, Рунетлекс. «Утечка данных и судебная практика в 2026 году» — дела Ukids, «Инвестиционные проекты», Почта России, РЖД. Май 2026. itsec.ru/articles/sudebnaya-praktika-v-2026-godu
- Федеральный закон № 420-ФЗ от 30.11.2024 «О внесении изменений в КоАП РФ» (оборотные штрафы за утечки ПДн, в силе с 30.05.2025). Федеральный закон № 508-ФЗ (передача дел мировым судьям с 28.12.2025).
- Федеральные законы № 152-ФЗ «О персональных данных», № 187-ФЗ «О безопасности КИИ РФ»; приказы ФСТЭК России № 117 от 11.04.2025 (в силе с 01.03.2026, заменил № 17), № 21, № 239.
- Коммерсантъ / Positive Technologies. «Социальная инженерия используется в 70% кибератак». Июнь 2026. kommersant.ru/doc/8763221
- IDX / F6 / МВД России. Обзор социальной инженерии: 94% инцидентов с хищением средств; ущерб от дистанционных хищений за 10 месяцев 2025 — более 154 млрд ₽. iidx.ru/blog/sotsialnaya-inzheneriya/
- TAdviser. «Мошенничество с дипфейками» — схема сбора голосовых образцов через соцопросы (VisionLabs, июнь 2025). tadviser.ru — Мошенничество с дипфейками
- NIST Cybersecurity Framework 2.0 — nist.gov/cyberframework; MITRE ATT&CK — attack.mitre.org; БДУ ФСТЭК России — bdu.fstec.ru (сайт открывается только с сертификатом НУЦ Минцифры)
- AVAREANGE. Платформа управления человеческим киберриском, ООО «АВАТЕК». avareange.ru · avatek.su · запись № 25667 в Едином реестре российского ПО (reestr.digital.gov.ru, сайт открывается только с сертификатом НУЦ Минцифры)
