• 3 августа, 2026

Единые подходы к оценке киберрисков: от методологического разнобоя — к общим правилам рынка

Туленты Дмитрий

к.э.н., доцент кафедры страхования и экономики социальной сферы; старший научный сотрудник Института финансовых исследований; Финансовый университет при Правительстве Российской Федерации

Развитие страхования киберрисков в России сдерживает не столько дефицит спроса, сколько отсутствие единых, признанных рынком подходов к оценке этих рисков. Пока каждый страховщик, актуарий и регулятор опираются на собственный набор методов, рынок киберстрахования остаётся фрагментированным, а его состояние уязвимым к системным шокам. Результаты исследования, проведенного Институтом финансовых исследований Финансового Университета по заданию Правительства РФ, дают основания вынести этот тезис на профессиональное обсуждение.

Прежде чем говорить о методах оценки, договоримся о предмете: под киберриском мы понимаем случайное и вероятное событие в цифровой среде, влекущее негативные последствия для организации – финансовые потери, операционные сбои, ответственность за возмещение вреда, репутационный ущерб. Отсутствие такого определения в законодательстве – отдельная и весьма показательная часть общей проблемы, к которой мы вернёмся ниже.

ПРОБЛЕМА УЖЕ ПРИЗНАНА САМИМ РЫНКОМ

Тезис о недостатке единой методологии оценки киберрисков в 2026 году приводится уже не только исследователями, но и практикующими страховщиками. На сессии «Страхование киберрисков» в рамках Уральского форума «Кибербезопасность в финансах 2026» генеральный директор АО «НСИС» Николай Галушин прямо назвал «методологический кризис» одним из ключевых барьеров рынка. У участников отсутствует единое понимание объекта страхования, методики оценки ущерба и самого страхового случая, а вопрос «что страховать и как?» остаётся открытым («Кибербезопасность и страхование киберрисков», ССТ, 2026, №2).

Схожую оценку даёт вице-президент – руководитель дирекции корпоративных продаж Страхового дома «ВСК» Антон Казиев, назвавший второй по значимости проблемой отсутствие единого механизма оценки рискозащищённости. У страховщиков есть собственные подходы, но нет единой измеримой градации, а компании, работающие в сфере информационной безопасности, разрознены и не имеют собственного СРО, что затрудняет выработку общих стандартов («Страхование киберрисков — задача государственной важности», ССТ, 2026, №2). Наблюдение практиков совпадают с выводом, который мы получили в собственном исследовании: единые методы оценки киберрисков для целей страхования не сформируются сами по себе, нужна совместная работа регулятора, страховой науки и рынка, а не точечные корпоративные решения.

МАСШТАБ ПРОБЛЕМЫ УЖЕ НЕЛЬЗЯ НЕДООЦЕНИВАТЬ

Российский рынок киберстрахования демонстрирует высокие темпы роста при исходно малой базе: по данным газеты «Коммерсантъ», сборы премии выросли с 1,3 млрд рублей в 2023 году (+80% год к году) до порядка 3 млрд рублей по итогам 2024 года, а прогноз на 2025 год составлял 3,5 млрд рублей при ожидаемом росте спроса на 30–60% . По оценке аналитического центра Mainsgroup, совокупный ущерб российской экономике от кибератак за 2023–2024 годы мог достичь 1 трлн. рублей. Сопоставление этих цифр само по себе показывает, насколько узок пока ответ российского страхового рынка на масштаб угрозы. При этом, как отмечает Николай Галушин (НСИС), сегмент до сих пор не выделен в официальной отчётности страховщиков, что делает точный подсчёт даже текущего объёма премии затруднительным – экспертная оценка составляет 1–2 млрд рублей, тогда как при решении методологических и законодательных проблем объём премии может достичь 40 млрд рублей в год.

Мировой контекст: по данным программы SBIR правительства США, ежегодный ущерб мировой экономике от киберпреступности превышает 400 млрд долларов, а средний ущерб от одной атаки на малый бизнес по историческим данным этого источника вырос с 8 699 до 20 752 долларов. Более свежий ориентир даёт отчёт IBM Cost of a Data Breach 2024: средний совокупный ущерб от одной утечки данных для компании с числом сотрудников менее 500 оценивается уже в 3,31 млн. долларов.

ПОЧЕМУ КИБЕРРИСК НЕ ПОДДАЁТСЯ ТРАДИЦИОННОЙ ЛОГИКЕ ОЦЕНКИ

Киберриск принципиально отличается от большинства традиционных объектов страхования. Он носит сквозной характер, затрагивая технологические, операционные, финансовые, правовые и репутационные аспекты деятельности организации одновременно, а не ограничивается локализованным объектом или процессом. Его источники – внешние атаки, внутренние угрозы, технологические сбои и уязвимости цепочек поставок усиливают друг друга, а появление новых векторов атак существенно опережает обновление статистических баз и актуарных моделей.

Особенно остро это проявляется применительно к объектам критической информационной инфраструктуры (КИИ, в терминах 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»): использование вредоносных программ, атаки на широко используемые облачные платформы и провайдеров ИТ приводят к высокой кумуляции убытков сразу у множества клиентов. В нашем исследовании мы выделяем три свойства, ограничивающих применимость традиционных актуарных подходов к киберриску: системность (выход инцидента за пределы одного объекта), кумуляция убытков (один источник уязвимости порождает потери у множества субъектов одновременно) и ограниченная наблюдаемость (не все инциденты и потери раскрываются публично, статистика фрагментарна).

Практический опыт страховщиков подтверждает этот тезис. Как отмечает Антон Казиев (ВСК), при страховании киберрисков ключевой вопрос смещается от вероятности наступления страхового случая к тому, насколько быстро компания сможет восстановить деятельность, а тяжесть последствий определяется сложностью и длительностью восстановления после атаки. По его данным, средний срок восстановления среднего бизнеса после кибератаки занимает около трёх недель, а только затраты на привлечённых специалистов могут достигать двухсот миллионов рублей – без учёта убытков от перерыва в деятельности; при этом порядка 80% пострадавших обращаются к страховщику лишь после того, как уже были атакованы.

МНОЖЕСТВЕННОСТЬ МЕТОДОВ – НЕ БОГАТСТВО ВЫБОРА, А ИСТОЧНИК НЕСОПОСТАВИМОСТИ

По итогам систематизации, которую мы провели в рамках проведенного исследования,

методы оценки киберрисков делятся на четыре группы с разной логикой и разными исходными требованиями к данным (см. таблицу 1).

Таблица 1 — Группы методов оценки киберрисков и их применимость для целей страхования
Группа методов Примеры Точность/трудоёмкость Применимость в страховании
Анализ угроз и уязвимостей Методика ФСТЭК, CRAMM (CCTA Risk Analysis and Management Method), OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation) Средняя точность, высокая трудоёмкость (CRAMM — очень высокая) Не даёт денежной оценки риска; полезна для скрининга и выявления «красных линий»
Вероятностно-статистические ALE (Annual Loss Expectancy — ожидаемые годовые потери), VaR/TVaR (Value at Risk / Tail Value at Risk), методы теории надёжности Точность зависит от качества данных, трудоёмкость от низкой (ALE) до высокой (теория надёжности). Основной инструмент тарификации, но требует статистики, которой по киберинцидентам критически не хватает
Сценарные методы и моделирование угроз Анализ «дерева событий» (ETA) и «дерева отказов» (FTA), моделирование кибератак Средняя точность, применимы при высокой неопределённости Помогают оценить последствия там, где статистики недостаточно
Оценка на основе внешних данных Cyber footprint, внешнее сканирование периметра Средняя (предиктивная) точность, низкая трудоёмкость Высокая масштабируемость, но охватывает только внешний периметр

 

РЕГУЛЯТОР ФОРМИРУЕТ КОНТУР ПРАВИЛ, НО НЕ ОБЩИЙ ЯЗЫК ОЦЕНКИ

В России складывается многослойная нормативная база: Доктрина информационной безопасности РФ, Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», отраслевые стандарты ГОСТ Р ИСО/МЭК 27001-2022, ГОСТ Р 57580.2-2018 и специализированный ГОСТ Р 59516-2021 «Информационные технологии. Менеджмент информационной безопасности. Правила страхования рисков информационной безопасности», разработанный с учётом ISO/IEC 27102:2019. Банк России последовательно наращивает регулирование вопросов кибербезопасности.

Эта нормативная архитектура, задавая требования к безопасности и управлению рисками, лишь в ограниченной степени регламентирует количественные методы оценки распределения потерь, необходимые для формирования страховых тарифов и требований к капиталу. По сути, отсутствуют общие методологические подходы к созданию продуктов по страхованию киберрисков. При этом на профессиональных площадках уже обсуждается введение вменённого или обязательного страхования в этой области.

Универсального метода оценки киберрисков не существует и в обозримой перспективе не появится – и это не недостаток, а особенность объекта оценки. Продуктивным шагом к единству подходов, на наш взгляд, должен стать не поиск «лучшего» метода, а согласованная рынком система критериев их пригодности именно для целей страхования.

По итогам собственного исследования мы предлагаем выделять пять таких критериев:
  • требования к данным (объём и качество статистики убытков либо возможность опоры на экспертные и агрегированные отраслевые оценки);
  • масштабируемость на разные сегменты клиентов без чрезмерных затрат;
  • чувствительность к превентивным мерам информационной безопасности (способность метода отражать влияние инвестиций в защиту на частоту и тяжесть инцидентов, а значит, на страховую премию и лимиты);
  • интерпретируемость результатов для андеррайтеров, актуариев и в диалоге с регулятором;
  • способность учитывать совокупный и системный киберриск на уровне портфеля, включая коррелированные и катастрофические сценарии.

ВЫЗОВ ДЛЯ ПРОФЕССИОНАЛЬНОГО СООБЩЕСТВА

Формирующаяся картина указывает на объективную потребность в совместной работе трёх сторон – регулятора, страховой науки и страхового сообщества. На наш взгляд, регулятору предстоит закрепить в законодательстве само понятие киберриска как объекта страхования и определиться с формой страхования (добровольное, вменённое или обязательное для КИИ). Страховой науке – довести систему критериев пригодности методов оценки до практически применимых, тестируемых на реальных портфелях моделей; эту работу мы продолжаем в текущих исследованиях. Страховому сообществу – договориться об общих принципах обмена обезличенными данными об инцидентах и объединить усилия с индустрией кибербезопасности, без чьей стандартизации ни один статистический метод не наберёт необходимой репрезентативности.

Высокая социальная значимость защищаемых объектов, риск масштабных кумулятивных потерь и ограниченность статистических данных создают, на наш взгляд, предпосылки для более активного участия государства – не обязательно в форме прямого страхового участия, но как минимум в форме стандартизации требований, поддержки инцидентной отчётности и расширения перестраховочной ёмкости, в том числе через АО РНПК. Промедление с выработкой единых подходов не остановит рост киберрисков, но продолжит сдерживать зрелость их страхования.

Похожие статьи

Международная олимпиада по страхованию 2026 года

Международная олимпиада по страхованию 2026 года

В конце июня 2026 года были определены призеры и победители Международной олимпиады по страхованию 2026 года, ежегодно проводимой Кафедрой страхования и экономики…
20-21 августа — II Транспортно-страховой форум «Автострахование-2026»

20-21 августа — II Транспортно-страховой форум «Автострахование-2026»

20–21 августа в Санкт-Петербурге встретятся представители транспортной отрасли, страховых компаний и регуляторов.
10 сентября — «Эксперт РА» приглашает на форум «Будущее страхового рынка»

10 сентября — «Эксперт РА» приглашает на форум «Будущее…

10 сентября 2026 года в Москве состоится VI ежегодный форум «Будущее страхового рынка», организованный рейтинговым агентством «Эксперт РА» и компанией «Эксперт Бизнес-Решения».