- 10 сентября, 2026
Киберриски с нами навсегда
Проблема киберрисков стала настолько глобальной, что решать ее можно только совместными усилиями, считает исполнительный директор направления корпоративного страхования СберСтрахования Владимир Шилин. Поэтому участники рынка — компании по информационной безопасности и страховщики — начали объединяться, а государство активно формирует регуляторную рамку этого рынка.
ССТ: СберСтрахование запускает новую страховую программу, которая сочетает непрерывный мониторинг ИТ-ландшафта бизнеса и полис кибер- страхования. Насколько такая конфигу- рация продукта актуальна? Владимир Шилин: Мы отвечаем на масштаб проблемы. По оценке Сбербанка ущерб экономике России от кибератак за 8 месяцев 2025 года приблизился к 1,5 трлн руб., а число атак утроилось год к году. В таких ус- ловиях модель «оформил полис на год и ждешь, наступит страховой случай или нет» больше не работает: цифровая среда меняется каждый день, новые механизмы атак появляются постоянно. К бизнесу приходит понимание, что с цифровыми рисками нужно работать превентивно, а для этого необходимо отслеживать состояние своей цифровой инфраструктуры. В ответ на этот запрос в рамках наших страховых программ мы переходим к модели постоянного, непрерывного управления цифровыми рисками бизнеса — со встроенными инструментами и мониторингом цифровой инфраструктуры клиента. Полис перестает быть только финансовым инстру- ментом и становится сопровождающим сервисом. Та- кую модель активного страхования, Active Insurance, мы считаем наиболее правильной в современных условиях.
ССТ: Неужели все превентивные мероприятия не может исполнять ИТ-команда клиента?
В. Ш.: На крупных предприятиях стратегического значения всегда есть отделы информационной безопасности и мощная инфраструктура для обеспечения информационной безопасности. Но даже для них актуальны программы киберстрахования: они закрывают остаточный риск и обеспечивают выплаты, если атака все же оказалась успешной.
У среднего и малого бизнеса зачастую нет ресурсов, чтобы содержать команды профильных специалистов по безопасности, и они оказываются практически беззащитны. Наш продукт нацелен как раз на эти сегменты, которые сейчас находятся в самом уязвимом положении.
Еженедельно у нас запрашивают котировки от 1,5 до 2 тыс. предприятий, и 95 % из них имеют низкий уровень киберзрелости, в том числе из-за небезопасного поведения сотрудников. При этом более 90 % инцидентов так или иначе связаны с человеческим фактором: люди используют корпоративный логин и пароль во внешних системах, переходят по фишинговым ссылкам, не соблюдают базовые правила кибергигиены.
ССТ: Видите ли вы препятствие для продвижения своих продуктов в нежелании ИТ-руководителей пускать во «внутреннюю кухню»?
В. Ш.: Это по-прежнему один из основных барьеров для внедрения активного киберстрахования на рынке. Осознание приходит только сейчас: профессиональные команды ИБ-компаний и страховщика — это дополнительная поддержка, которая может потребоваться даже при отлаженной системе защиты. В киберпространстве постоянно возникают новые угрозы, и сотрудничество со специалистами, которые системно работают с этими угрозами, анализируют данные по отраслям, отслеживают векторы атак, находят новые уязвимости и постоянно оценивают эти риски, точно не бывает лишним.
К бизнесу приходит понимание, что с цифровыми рисками нужно работать превентивно, а для этого необходимо отслеживать состояние своей цифровой инфраструктуры. В ответ на этот запрос мы переходим к модели постоянного, непрерывного управления цифровыми рисками бизнеса
Кроме того, все уже осознали, что защититься от кибератаки на 100 % невозможно. Сегодня директора по ИБ часто говорят: «Мы выстроили эшелонированный периметр защиты, но вероятность того, что нас взломают, все равно существует. Что вы можете предложить?»
Только за последний год мы стали свидетелями резонансных взломов ИТ-систем крупных компаний — это публичные кейсы, которые невозможно игнорировать. Кибератака бьет в самое сердце, парализует процессы, а при нынешнем уровне автоматизации это может стоить бизнесу существования. Управление киберрисками становится стратегической задачей.
ССТ: То есть, это уже вопрос не ИТ-департамента, а совета директоров?
В. Ш.: Именно. Киберустойчивость перестала быть темой ИТ и ИБ — она вышла на повестку советов директоров, CEO и CFO. Простой бизнеса, утечка данных и потеря репутации бьют по капитализации как напрямую, так и косвенно. По данным Сбербанка среди пострадавших компаний каждая четвертая понесла существенные репутационные потери, еще каждая четвертая — крупные финансовые, а у 48 % была остановка деятельности.
ССТ: Какова здесь роль страхования?
В. Ш.: У нас есть, например, специальный продукт «Кибер 112», который дает возможность реагировать на инцидент в считаные часы. Наши интервью с клиентами показывают, что во время кризиса, при кибератаке компании могут несколько дней искать подрядчика для устранения последствий, а закупочные процедуры тянутся еще дольше. За это время злоумышленники закрепляются в инфраструктуре и спокойно получают нужные данные. В рамках полиса мы обеспечиваем оперативное подключение команды специалистов по ИБ, которая помогает организовать работу по устранению последствий и нейтрализовать атаку, а затем проводит расследование.
Промедление особенно губительно для малого бизнеса: если инфраструктура не восстанавливается за одну-две недели, компания фактически перестает существовать. Наша задача — минимизировать этот риск.
ССТ: Как устроен новый страховой продукт?
В. Ш.: Это облачное решение. Когда клиент приходит с запросом на страхование, мы предлагаем зарегистрироваться в нашем облачном сервисе, через который видим уязвимые места в цифровой инфраструктуре компании. Так мы получаем возможность сразу дать актуальные рекомендации, то есть первую помощь бизнес получает еще до заключения договора.
Сервис оценивает любую компанию в России с точки зрения уязвимости перед кибератаками за 30 минут. По сути, мы видим бреши во внешнем периметре так же, как их видят злоумышленники.
Процессы сдвигаются тогда, когда топ-менеджмент осознает, что угроза реальна и может реализоваться в любой момент
Страховое покрытие — это финансовый слой защиты: при взломе мы оплачиваем услуги ИБ-компании по устранению атаки. В зависимости от размера бизнеса и сложности ИТ-структуры это может стоить от 900 тыс. до 15 млн руб.
Внутренние системы крупнейших компаний в силу сложности архитектуры требуют больших объемов покрытия и детального комплексного аудита, который мы также организуем. Таким клиентам мы предлагаем встать на постоянный мониторинг и получить скидку на полис.
Крупному бизнесу мы предлагаем решения по индивидуальным параметрам: страхуем и саму инфраструктуру — «железо», серверы, — и ответственность перед третьими лицами. Для корпораций это особенно важно: последствия инцидента могут выходить далеко за пределы компании, а восстановление репутации требует затрат, включая работу привлеченных PR-специалистов.
В покрытие может входить и оплата юридических услуг — на случай утечки данных и претензий от пострадавших. Полис может включать любые риски, кроме оплаты штрафов: это запрещено законодательством.
ССТ: Экспертиза перед заключением договора стоит денег для клиента?
В. Ш.: Для среднего и малого бизнеса наши цифровые инструменты оценки инфраструктуры бесплатны. С крупными компаниями возможны разные схемы: например, для партнеров, с которыми сложились надежные отношения, мы проводим кибераудиты своими силами — нам важно, чтобы клиент был устойчив перед любыми вызовами.
ССТ: Как происходит урегулирование?
В. Ш.: Сегодня с нами работают порядка десяти рыночных партнеров по информационной безопасности. При наступлении страхового случая мы обращаемся к одному из них за оценкой глубины поражения и объема ущерба и верифицируем эту оценку на своей стороне.
При заключении договора мы подробно обсуждаем с клиентом специфику его бизнеса и требования к покрытию. Здесь все прозрачно: клиент четко понимает, на какие суммы может рассчитывать при страховом случае, и во сколько ему это обойдется.
ССТ: Насколько часто бывают убытки?
В. Ш.: Портфель пока небольшой, поэтому частота зарегистрированных убытков невысокая. Но рыночные многомиллионные выплаты уже есть — это открытая информация, и мы формируем практику урегулирования на быстрорастущем рынке. Более масштабных, на миллиарды, заявленных убытков пока не было.
ССТ: Что сдерживает широкий спрос?
В. Ш.: Пока преобладает реактивная модель: интерес к киберстрахованию вспыхивает после каждого резонансного инцидента и затухает, как только стихает информационный шум. В итоге компании нередко доходят до полиса, только столкнувшись с инцидентом на практике. И это при том, что число атак на российские компании и госструктуры в 2025 году утроилось.
Скажу прямо: процессы сдвигаются тогда, когда топ-менеджмент осознает, что угроза реальна и может реализоваться в любой момент. По нашей оценке около 90 % компаний не готовы к киберинциденту — у многих даже нет четкого регламента действий.
ССТ: Тогда классический русский вопрос: что делать?
В. Ш.: Рынок какое-то время развивался в логике конкуренции, но проблема настолько масштабна, что решать ее можно только совместными усилиями. Вокруг нее начали объединяться и ИБ-компании, и страховщики, а государство активно формирует регуляторную рамку этого рынка.
Рамка складывается на глазах: ведется диалог с Минцифры как регулятором цифровых сегментов экономики, ВСС активно участвует в структурировании регламентов, в частности, он недавно утвердил методику оценки ущерба от кибератаки. ИБ-компании и страховщики ведут большую работу с клиентами и на публичных площадках.
В рамках полиса мы обеспечиваем оперативное подключение команды специалистов по ИБ, которая помогает организовать работу по устранению последствий и нейтрализовать атаку, а затем проводит расследование.
ССТ: А сколько стоит такое страхование для бизнеса?
В. Ш.: Стоимость полиса — 1–3 % от страховой суммы. Небольшие деньги относительно вероятности реализации риска, тем более что характер атак ужесточается: в 2025 году более 70 % критических инцидентов были нацелены на уничтожение ИТ-инфраструктуры, а суммы выкупов достигали 500 млн руб.
Здесь важно подчеркнуть: киберриски теперь с нами навсегда. Поэтому бизнесу в любом случае важно осознавать значимость и критичность управления цифровыми рисками и повышать компетенции в части цифровой гигиены. Цифровая грамотность касается абсолютно каждого.