• 10 сентября, 2026

Оценка киберрисков: от разнобоя к общим правилам рынка

Туленты Дмитрий

к.э.н., доцент кафедры страхования и экономики социальной сферы; старший научный сотрудник Института финансовых исследований; Финансовый университет при Правительстве Российской Федерации

Оценка киберрисков: от разнобоя к общим правилам рынка

Развитие страхования киберрисков в России сдерживает не столько дефицит спроса, сколько отсутствие единых, признанных рынком подходов к оценке этих рисков. Пока каждый страховщик, актуарий и регулятор опираются на собственный набор методов, рынок остается фрагментированным и уязвимым для системных шоков. Этот тезис независимо подтверждают и практикующие участники рынка.

На сессии «Страхование киберри­сков» Уральского форума «Кибербез­опасность в финансах 2026» генераль­ный директор АО «НСИС» Николай Галушин прямо назвал «методологи­ческий кризис» одним из ключевых барьеров для развития страхования киберрисков: у участников рынка от­сутствует единое понимание объекта страхования, методики оценки ущерба и самого страхового случая.

Схожую оценку дает вице-президент СК «ВСК» Антон Казиев, подчер­кнувший отсутствие единого подхода к оценке рискозащищенности потен­циальных страхователей и разобщен­ность компаний, работающих в сфере информационной безопасности.

Наблюдения практиков совпадают с выводами НИР, проведенного Ин­ститутом финансовых исследований Финансового университета по зада­нию Правительства РФ: без системы критериев пригодности методов оценки именно для целей страхова­ния единство подходов не сложится само по себе — нужна совместная работа регулятора, страховой науки и рынка.

Вице-президент СК «ВСК» Антон Казиев подчеркнул отсутствие единого подхода к оценке рискозащищенности потенциальных страхова­телей и разобщенность компаний, работающих в сфере информацион­ной безопасности.

Российский рынок киберстрахова­ния растет при исходно малой базе:

сборы премии выросли с 1,3 млрд руб. в 2023 году до порядка 3 млрд руб. в 2024 году. При этом сегмент до сих пор не выделен в официальной от­четности страховщиков, что делает точный подсчет объема премии затруднительным. Экспертная оцен­ка составляет до 5 млрд руб., тогда как при решении методологических и законодательных проблем объем премии может достичь 40 млрд руб. в год. Разрыв между этими цифрами показывает, что сдерживающим фак­тором выступает не отсутствие спроса, а институциональная и методическая незрелость рынка.

Генеральный директор АО «НСИС» Николай Галушин прямо назвал «методологический кризис» одним из ключевых барьеров для развития страхования киберрисков

Киберриск не под­дается традиционной логике оценки, так как носит сквозной характер, затрагивая технологи­ческие, операционные, финансовые, правовые и репутационные аспек­ты деятельности орга­низации одновременно, а не ограничивается локализованным объек­том или процессом. Его источники — внешние атаки, внутренние угрозы, технологические сбои и уязвимости цепочек поставок усиливают друг дру­га, а появление новых векторов атак опережает обновление статистических баз и актуарных моделей.

Особенно остро это проявляется при­менительно к объектам критической информационной инфраструктуры, где инцидент способен трансформи­роваться в событие с межотраслевыми последствиями за счет высокой связан­ности систем и провайдеров.

Проведенное исследование позволяет выделить три свойства, ограничива­ющих применимость традиционных актуарных подходов: системность, кумуляция убытков и ограниченная наблюдаемость статистики.


Методы оценки киберрисков делятся на четыре группы с разной логикой и разными требованиями к исходным данным:

  1. Анализ угроз и уязвимостей дает в основном качественные оценки.
  2. Вероятностно-статистиче­ские методы — наиболее широко используются для тарификации, но требуют статистики, которой по киберинцидентам критически не хватает.
  3. Сценарные методы и моделиро­вание угроз сталкиваются с высо­кой неопределенностью сценариев, но полезны там, где статистики недо­статочно.
  4. Оценка по внешним данным (cyber footprint, сканирование периметра) обладает высокой масштабируемостью, но охватывает только внешний периметр ИТ-систем организации.

Особенность киберрисков как объекта оценки заключается в том, что универсальных методов в на­стоящее время не существует и вряд ли они появятся в ближайшее время.

Продуктивный шаг к единству подходов — не поиск «лучшего» метода, а согласованная рынком система критериев их пригодности именно для целей стра­хования: требования к данным, масштабируемость на разные сегменты клиентов, чувствительность к превентивным мерам защиты инфор­мации, интерпретируемость результа­тов для андеррайтеров и способность метода учитывать системный кибер­риск на уровне портфеля, включая катастрофические сценарии.

В основу предлагаемого подхода целесообразно заложить принцип «методы из задач»: выбор инструмен­та должен определяться тем, какую именно задачу решает страховщик на данном этапе. Для скрининга и сегментации клиентов оправдана комбинация качественных и норма­тивно-ориентированных методов, дополненная внешними показателями «киберпрофиля» организации. Для расчета тарифов, лимитов и франшиз требуются количественные методы, калиброванные на данных страхова­теля и статистике страховщика, а для крупных и сложных рисков — комби­нация всех методов.

Формирующаяся картина указывает на объективную потребность в со­вместной работе трех сторон — регу­лятора, страховой науки и страхового сообщества.

Регулятору предстоит закрепить в зако­нодательстве само понятие киберриска как объекта страхования и определиться с формой страхования — доброволь­ное, вмененное или обязательное для объектов критической информацион­ной инфраструктуры.

Страховой науке — довести систему критериев пригодности методов оцен­ки киберрисков в целях страхования до практически применимых, тестиру­емых на реальных портфелях моделей.

Страховому сообществу — догово­риться об общих принципах обмена обезличенными данными об инциден­тах и объединить усилия с индустрией информационной безопасности, без стандартизации которой ни один ста­тистический метод не наберет нужной репрезентативности.

Похожие статьи

Как защитить крипту?

Как защитить крипту?

В России принят закон «О цифровых валютах и цифровых правах». Ключевую роль в обороте криптоактивов будут играть цифровые депозитарии, одним из…

Актуальные темы научных исследований

Страхование киберрисков – актуальная тема научных исследований, которую разрабатывают профессора, доценты и аспиранты кафедры страхования и экономики социальной сферы Финансового университета.

Единые подходы к оценке киберрисков: от методологического разнобоя —…

Развитие страхования киберрисков в России сдерживает не столько дефицит спроса, сколько отсутствие единых, признанных рынком подходов к оценке этих рисков.