- 10 сентября, 2026
Оценка киберрисков: от разнобоя к общим правилам рынка
Развитие страхования киберрисков в России сдерживает не столько дефицит спроса, сколько отсутствие единых, признанных рынком подходов к оценке этих рисков. Пока каждый страховщик, актуарий и регулятор опираются на собственный набор методов, рынок остается фрагментированным и уязвимым для системных шоков. Этот тезис независимо подтверждают и практикующие участники рынка.
На сессии «Страхование киберрисков» Уральского форума «Кибербезопасность в финансах 2026» генеральный директор АО «НСИС» Николай Галушин прямо назвал «методологический кризис» одним из ключевых барьеров для развития страхования киберрисков: у участников рынка отсутствует единое понимание объекта страхования, методики оценки ущерба и самого страхового случая.
Схожую оценку дает вице-президент СК «ВСК» Антон Казиев, подчеркнувший отсутствие единого подхода к оценке рискозащищенности потенциальных страхователей и разобщенность компаний, работающих в сфере информационной безопасности.
Наблюдения практиков совпадают с выводами НИР, проведенного Институтом финансовых исследований Финансового университета по заданию Правительства РФ: без системы критериев пригодности методов оценки именно для целей страхования единство подходов не сложится само по себе — нужна совместная работа регулятора, страховой науки и рынка.

Вице-президент СК «ВСК» Антон Казиев подчеркнул отсутствие единого подхода к оценке рискозащищенности потенциальных страхователей и разобщенность компаний, работающих в сфере информационной безопасности.
Российский рынок киберстрахования растет при исходно малой базе:
сборы премии выросли с 1,3 млрд руб. в 2023 году до порядка 3 млрд руб. в 2024 году. При этом сегмент до сих пор не выделен в официальной отчетности страховщиков, что делает точный подсчет объема премии затруднительным. Экспертная оценка составляет до 5 млрд руб., тогда как при решении методологических и законодательных проблем объем премии может достичь 40 млрд руб. в год. Разрыв между этими цифрами показывает, что сдерживающим фактором выступает не отсутствие спроса, а институциональная и методическая незрелость рынка.
Генеральный директор АО «НСИС» Николай Галушин прямо назвал «методологический кризис» одним из ключевых барьеров для развития страхования киберрисков
Киберриск не поддается традиционной логике оценки, так как носит сквозной характер, затрагивая технологические, операционные, финансовые, правовые и репутационные аспекты деятельности организации одновременно, а не ограничивается локализованным объектом или процессом. Его источники — внешние атаки, внутренние угрозы, технологические сбои и уязвимости цепочек поставок усиливают друг друга, а появление новых векторов атак опережает обновление статистических баз и актуарных моделей.
Особенно остро это проявляется применительно к объектам критической информационной инфраструктуры, где инцидент способен трансформироваться в событие с межотраслевыми последствиями за счет высокой связанности систем и провайдеров.
Проведенное исследование позволяет выделить три свойства, ограничивающих применимость традиционных актуарных подходов: системность, кумуляция убытков и ограниченная наблюдаемость статистики.
Методы оценки киберрисков делятся на четыре группы с разной логикой и разными требованиями к исходным данным:
- Анализ угроз и уязвимостей дает в основном качественные оценки.
- Вероятностно-статистические методы — наиболее широко используются для тарификации, но требуют статистики, которой по киберинцидентам критически не хватает.
- Сценарные методы и моделирование угроз сталкиваются с высокой неопределенностью сценариев, но полезны там, где статистики недостаточно.
- Оценка по внешним данным (cyber footprint, сканирование периметра) обладает высокой масштабируемостью, но охватывает только внешний периметр ИТ-систем организации.
Особенность киберрисков как объекта оценки заключается в том, что универсальных методов в настоящее время не существует и вряд ли они появятся в ближайшее время.
Продуктивный шаг к единству подходов — не поиск «лучшего» метода, а согласованная рынком система критериев их пригодности именно для целей страхования: требования к данным, масштабируемость на разные сегменты клиентов, чувствительность к превентивным мерам защиты информации, интерпретируемость результатов для андеррайтеров и способность метода учитывать системный киберриск на уровне портфеля, включая катастрофические сценарии.
В основу предлагаемого подхода целесообразно заложить принцип «методы из задач»: выбор инструмента должен определяться тем, какую именно задачу решает страховщик на данном этапе. Для скрининга и сегментации клиентов оправдана комбинация качественных и нормативно-ориентированных методов, дополненная внешними показателями «киберпрофиля» организации. Для расчета тарифов, лимитов и франшиз требуются количественные методы, калиброванные на данных страхователя и статистике страховщика, а для крупных и сложных рисков — комбинация всех методов.
Формирующаяся картина указывает на объективную потребность в совместной работе трех сторон — регулятора, страховой науки и страхового сообщества.
Регулятору предстоит закрепить в законодательстве само понятие киберриска как объекта страхования и определиться с формой страхования — добровольное, вмененное или обязательное для объектов критической информационной инфраструктуры.
Страховой науке — довести систему критериев пригодности методов оценки киберрисков в целях страхования до практически применимых, тестируемых на реальных портфелях моделей.
Страховому сообществу — договориться об общих принципах обмена обезличенными данными об инцидентах и объединить усилия с индустрией информационной безопасности, без стандартизации которой ни один статистический метод не наберет нужной репрезентативности.