- 3 августа, 2026
Единые подходы к оценке киберрисков: от методологического разнобоя — к общим правилам рынка
Развитие страхования киберрисков в России сдерживает не столько дефицит спроса, сколько отсутствие единых, признанных рынком подходов к оценке этих рисков. Пока каждый страховщик, актуарий и регулятор опираются на собственный набор методов, рынок киберстрахования остаётся фрагментированным, а его состояние уязвимым к системным шокам. Результаты исследования, проведенного Институтом финансовых исследований Финансового Университета по заданию Правительства РФ, дают основания вынести этот тезис на профессиональное обсуждение.
Прежде чем говорить о методах оценки, договоримся о предмете: под киберриском мы понимаем случайное и вероятное событие в цифровой среде, влекущее негативные последствия для организации – финансовые потери, операционные сбои, ответственность за возмещение вреда, репутационный ущерб. Отсутствие такого определения в законодательстве – отдельная и весьма показательная часть общей проблемы, к которой мы вернёмся ниже.
ПРОБЛЕМА УЖЕ ПРИЗНАНА САМИМ РЫНКОМ
Тезис о недостатке единой методологии оценки киберрисков в 2026 году приводится уже не только исследователями, но и практикующими страховщиками. На сессии «Страхование киберрисков» в рамках Уральского форума «Кибербезопасность в финансах 2026» генеральный директор АО «НСИС» Николай Галушин прямо назвал «методологический кризис» одним из ключевых барьеров рынка. У участников отсутствует единое понимание объекта страхования, методики оценки ущерба и самого страхового случая, а вопрос «что страховать и как?» остаётся открытым («Кибербезопасность и страхование киберрисков», ССТ, 2026, №2).
Схожую оценку даёт вице-президент – руководитель дирекции корпоративных продаж Страхового дома «ВСК» Антон Казиев, назвавший второй по значимости проблемой отсутствие единого механизма оценки рискозащищённости. У страховщиков есть собственные подходы, но нет единой измеримой градации, а компании, работающие в сфере информационной безопасности, разрознены и не имеют собственного СРО, что затрудняет выработку общих стандартов («Страхование киберрисков — задача государственной важности», ССТ, 2026, №2). Наблюдение практиков совпадают с выводом, который мы получили в собственном исследовании: единые методы оценки киберрисков для целей страхования не сформируются сами по себе, нужна совместная работа регулятора, страховой науки и рынка, а не точечные корпоративные решения.
МАСШТАБ ПРОБЛЕМЫ УЖЕ НЕЛЬЗЯ НЕДООЦЕНИВАТЬ
Российский рынок киберстрахования демонстрирует высокие темпы роста при исходно малой базе: по данным газеты «Коммерсантъ», сборы премии выросли с 1,3 млрд рублей в 2023 году (+80% год к году) до порядка 3 млрд рублей по итогам 2024 года, а прогноз на 2025 год составлял 3,5 млрд рублей при ожидаемом росте спроса на 30–60% . По оценке аналитического центра Mainsgroup, совокупный ущерб российской экономике от кибератак за 2023–2024 годы мог достичь 1 трлн. рублей. Сопоставление этих цифр само по себе показывает, насколько узок пока ответ российского страхового рынка на масштаб угрозы. При этом, как отмечает Николай Галушин (НСИС), сегмент до сих пор не выделен в официальной отчётности страховщиков, что делает точный подсчёт даже текущего объёма премии затруднительным – экспертная оценка составляет 1–2 млрд рублей, тогда как при решении методологических и законодательных проблем объём премии может достичь 40 млрд рублей в год.
Мировой контекст: по данным программы SBIR правительства США, ежегодный ущерб мировой экономике от киберпреступности превышает 400 млрд долларов, а средний ущерб от одной атаки на малый бизнес по историческим данным этого источника вырос с 8 699 до 20 752 долларов. Более свежий ориентир даёт отчёт IBM Cost of a Data Breach 2024: средний совокупный ущерб от одной утечки данных для компании с числом сотрудников менее 500 оценивается уже в 3,31 млн. долларов.
ПОЧЕМУ КИБЕРРИСК НЕ ПОДДАЁТСЯ ТРАДИЦИОННОЙ ЛОГИКЕ ОЦЕНКИ
Киберриск принципиально отличается от большинства традиционных объектов страхования. Он носит сквозной характер, затрагивая технологические, операционные, финансовые, правовые и репутационные аспекты деятельности организации одновременно, а не ограничивается локализованным объектом или процессом. Его источники – внешние атаки, внутренние угрозы, технологические сбои и уязвимости цепочек поставок усиливают друг друга, а появление новых векторов атак существенно опережает обновление статистических баз и актуарных моделей.
Особенно остро это проявляется применительно к объектам критической информационной инфраструктуры (КИИ, в терминах 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»): использование вредоносных программ, атаки на широко используемые облачные платформы и провайдеров ИТ приводят к высокой кумуляции убытков сразу у множества клиентов. В нашем исследовании мы выделяем три свойства, ограничивающих применимость традиционных актуарных подходов к киберриску: системность (выход инцидента за пределы одного объекта), кумуляция убытков (один источник уязвимости порождает потери у множества субъектов одновременно) и ограниченная наблюдаемость (не все инциденты и потери раскрываются публично, статистика фрагментарна).
Практический опыт страховщиков подтверждает этот тезис. Как отмечает Антон Казиев (ВСК), при страховании киберрисков ключевой вопрос смещается от вероятности наступления страхового случая к тому, насколько быстро компания сможет восстановить деятельность, а тяжесть последствий определяется сложностью и длительностью восстановления после атаки. По его данным, средний срок восстановления среднего бизнеса после кибератаки занимает около трёх недель, а только затраты на привлечённых специалистов могут достигать двухсот миллионов рублей – без учёта убытков от перерыва в деятельности; при этом порядка 80% пострадавших обращаются к страховщику лишь после того, как уже были атакованы.
МНОЖЕСТВЕННОСТЬ МЕТОДОВ – НЕ БОГАТСТВО ВЫБОРА, А ИСТОЧНИК НЕСОПОСТАВИМОСТИ
По итогам систематизации, которую мы провели в рамках проведенного исследования,
методы оценки киберрисков делятся на четыре группы с разной логикой и разными исходными требованиями к данным (см. таблицу 1).
Таблица 1 — Группы методов оценки киберрисков и их применимость для целей страхования
| Группа методов | Примеры | Точность/трудоёмкость | Применимость в страховании |
| Анализ угроз и уязвимостей | Методика ФСТЭК, CRAMM (CCTA Risk Analysis and Management Method), OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation) | Средняя точность, высокая трудоёмкость (CRAMM — очень высокая) | Не даёт денежной оценки риска; полезна для скрининга и выявления «красных линий» |
| Вероятностно-статистические | ALE (Annual Loss Expectancy — ожидаемые годовые потери), VaR/TVaR (Value at Risk / Tail Value at Risk), методы теории надёжности | Точность зависит от качества данных, трудоёмкость от низкой (ALE) до высокой (теория надёжности). | Основной инструмент тарификации, но требует статистики, которой по киберинцидентам критически не хватает |
| Сценарные методы и моделирование угроз | Анализ «дерева событий» (ETA) и «дерева отказов» (FTA), моделирование кибератак | Средняя точность, применимы при высокой неопределённости | Помогают оценить последствия там, где статистики недостаточно |
| Оценка на основе внешних данных | Cyber footprint, внешнее сканирование периметра | Средняя (предиктивная) точность, низкая трудоёмкость | Высокая масштабируемость, но охватывает только внешний периметр |
РЕГУЛЯТОР ФОРМИРУЕТ КОНТУР ПРАВИЛ, НО НЕ ОБЩИЙ ЯЗЫК ОЦЕНКИ
В России складывается многослойная нормативная база: Доктрина информационной безопасности РФ, Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», отраслевые стандарты ГОСТ Р ИСО/МЭК 27001-2022, ГОСТ Р 57580.2-2018 и специализированный ГОСТ Р 59516-2021 «Информационные технологии. Менеджмент информационной безопасности. Правила страхования рисков информационной безопасности», разработанный с учётом ISO/IEC 27102:2019. Банк России последовательно наращивает регулирование вопросов кибербезопасности.
Эта нормативная архитектура, задавая требования к безопасности и управлению рисками, лишь в ограниченной степени регламентирует количественные методы оценки распределения потерь, необходимые для формирования страховых тарифов и требований к капиталу. По сути, отсутствуют общие методологические подходы к созданию продуктов по страхованию киберрисков. При этом на профессиональных площадках уже обсуждается введение вменённого или обязательного страхования в этой области.
Универсального метода оценки киберрисков не существует и в обозримой перспективе не появится – и это не недостаток, а особенность объекта оценки. Продуктивным шагом к единству подходов, на наш взгляд, должен стать не поиск «лучшего» метода, а согласованная рынком система критериев их пригодности именно для целей страхования.
По итогам собственного исследования мы предлагаем выделять пять таких критериев:
- требования к данным (объём и качество статистики убытков либо возможность опоры на экспертные и агрегированные отраслевые оценки);
- масштабируемость на разные сегменты клиентов без чрезмерных затрат;
- чувствительность к превентивным мерам информационной безопасности (способность метода отражать влияние инвестиций в защиту на частоту и тяжесть инцидентов, а значит, на страховую премию и лимиты);
- интерпретируемость результатов для андеррайтеров, актуариев и в диалоге с регулятором;
- способность учитывать совокупный и системный киберриск на уровне портфеля, включая коррелированные и катастрофические сценарии.
ВЫЗОВ ДЛЯ ПРОФЕССИОНАЛЬНОГО СООБЩЕСТВА
Формирующаяся картина указывает на объективную потребность в совместной работе трёх сторон – регулятора, страховой науки и страхового сообщества. На наш взгляд, регулятору предстоит закрепить в законодательстве само понятие киберриска как объекта страхования и определиться с формой страхования (добровольное, вменённое или обязательное для КИИ). Страховой науке – довести систему критериев пригодности методов оценки до практически применимых, тестируемых на реальных портфелях моделей; эту работу мы продолжаем в текущих исследованиях. Страховому сообществу – договориться об общих принципах обмена обезличенными данными об инцидентах и объединить усилия с индустрией кибербезопасности, без чьей стандартизации ни один статистический метод не наберёт необходимой репрезентативности.
Высокая социальная значимость защищаемых объектов, риск масштабных кумулятивных потерь и ограниченность статистических данных создают, на наш взгляд, предпосылки для более активного участия государства – не обязательно в форме прямого страхового участия, но как минимум в форме стандартизации требований, поддержки инцидентной отчётности и расширения перестраховочной ёмкости, в том числе через АО РНПК. Промедление с выработкой единых подходов не остановит рост киберрисков, но продолжит сдерживать зрелость их страхования.