По данным Positive Technologies, на Россию приходится 14–16% результативных кибератак в мире. За 2025 год эксперты ГК «Солар» зафиксировали 3,3 млрд веб-атак на порталы российских организаций. По прогнозам, в 2026 году количество успешных атак на российский бизнес может увеличиться еще на 30–35%.
Доля сложных атак через уязвимости веб-приложений достигла 31%, а через скомпрометированные сервисы и учетные записи — 30%, сообщили аналитики Solar 4RAYS. По оценкам BI.ZONE за первый квартал 2026 года, стоимость одного часа простоя из-за атак в сферах IT и телекоммуникаций достигает 21,7 млн руб., в розничной торговле — 9,6 млн руб., а на рынках строительства и недвижимости — 2,7 млн руб.
На фоне растущих рисков больше половины крупных российских корпораций увеличили бюджеты на киберзащиту на 20–40%, отметили в «К2 Кибербезопасность» и Positive Technologies. Однако этих мер оказывается недостаточно.
Инциденты происходят даже в компаниях с проработанной защитой: полностью исключить компрометацию невозможно. Можно попробовать сместить фокус с попыток исключить атаки на гарантированное сохранение критических бизнес-функций. Защита должна стать адресной и экономически обоснованной: не «защитить все», а «обеспечить работу самого важного, даже если периметр пробит».
Когда бюджеты на ИБ растут, а число инцидентов не снижается, компании оказываются перед дилеммой: продолжать наращивать защиту или признать, что ресурсы ограничены, и научиться выбирать, что защищать в первую очередь. Второй путь — про киберустойчивость.
Главная задача на этом пути — приоритизация бизнес-процессов по их критичности для компании. Базой для такой оценки может стать классификация, рекомендованная ЦБ РФ. Она делит процессы на четыре уровня:
Business Critical (значимые для бизнеса);
Business Operational (операционно значимые);
Office Productivity (вспомогательные).
На этой базе строят дифференцированную стратегию реагирования: для некритичных процессов — изоляция и восстановление данных; для Mission Critical — полный арсенал средств плюс, при необходимости, резервирование и переход на альтернативные инструменты выполнения процесса в считаные минуты.
Практические рекомендации
Для каждого процесса зафиксируйте RTO (целевое время восстановления) и RPO (целевая точка восстановления) в паспорте процесса. Пример: для платежной системы RTO = 4 часа, RPO = 15 минут. Эти значения согласуйте с бизнесом — они станут базой для SLA и планирования ресурсов.
Проведите Business Impact Analysis (BIA) хотя бы по топ‑10 процессам. В таблицу внесите: критичность, RTO/RPO, стоимость часа простоя, владельца процесса, каналы уведомления и список резервных инструментов. Это позволит быстро приоритизировать меры и обосновать затраты.
Такой подход дает именно дифференцированную защиту, ориентированную на процессы, ведь главное для бизнеса — процессы, а инфраструктура их лишь обеспечивает.
Концепция киберустойчивости сводит классические регулирующие подходы в гибкий организационно-технический комплекс, который позволяет компаниям свести к минимуму потери даже в случае результативных атак, продолжать штатную работу при возникновении инцидентов и сохранять ключевые функции после действий злоумышленников.
Ключевой шаг — перевести технические риски на язык бизнес‑показателей: RTO, RPO, MTD (максимально допустимое время простоя) должны войти в риск‑аппетит компании и KPI подразделений. В корпоративной стратегии на три-пять лет должен быть раздел «Как мы сохраняем устойчивость критических бизнес‑процессов» — он не менее важен, чем финансовый план.
Практические рекомендации
Включите в стратегический документ целевые значения RTO/RPO и допустимые убытки (в рублях) по ключевым процессам. Пример формулировки: «Для процесса «прием онлайн‑заказов» RTO ≤ 2 часа, допустимые потери за инцидент — не более 5 млн руб.». Это превращает «устойчивость» в измеримую цель.
Свяжите показатели устойчивости с KPI владельцев процессов. Например, добавьте в карту KPI пункт: «Соблюдение RTO по процессам группы Mission Critical — не менее 95% инцидентов». Так ответственность становится осязаемой.
Киберустойчивость встраивается в стратегическое планирование наравне с ликвидностью и комплаенсом. Для этого нужен аудит управленческой зрелости.
Практические рекомендации (чек‑лист для аудита)
Проверьте наличие реестра процессов с присвоенными уровнями критичности и целевыми RTO/RPO. Если реестра нет — поручите владельцам процессов сформировать его в течение двух недель.
Выявите, кто утверждает RTO/RPO и на каком основании. Если решение принимается на глаз, внедрите шаблон обоснования: «RTO = X часов, потому что стоимость часа простоя = Y руб., допустимые потери за год = Z руб.».
Сопоставьте решения по устойчивости с бюджетным циклом. Если бюджет ИБ не учитывает RTO/RPO, добавьте в заявку на бюджет отдельный блок: «Инвестиции в непрерывность: обоснование по RTO и стоимости простоя».
Интеграция киберустойчивости — не разовое мероприятие, а постоянный управленческий контур: бизнес задает приоритеты и допустимые потери, IT и ИБ проектируют архитектуру под эти параметры, руководство утверждает и контролирует исполнение. Оценка идет не по числу отраженных атак, а по соответствию фактических показателей восстановления заявленным бизнес‑целям — на регулярных стратегических сессиях.
На уровне стратегии: киберустойчивость включается в корпоративную стратегию как отдельное направление с четкими KPI, которые перекликаются с финансовыми и операционными целями.
На уровне портфеля проектов: все инвестиционные проекты в IT и ИБ оцениваются не только по окупаемости, но и по вкладу в повышение киберустойчивости бизнес-процессов.
На уровне бюджетирования: бюджет ИБ перестает быть затратами на защиту и становится инвестицией в гарантированную непрерывность.
На уровне принятия решений: владельцы бизнес-процессов несут ответственность за свои RTO и RPO наравне с финансовыми показателями.
Новый подход требует не просто увеличивать бюджеты на ИБ, а пересмотреть саму логику: не пытаться исключить атаки, а гарантировать работу бизнеса, даже если атака произошла. Это переход от изоляции всего и вся к осознанной устойчивости бизнеса. От попыток защитить все — к управлению тем, что действительно критично. Такой выбор — не техническое, а стратегическое решение, которое компаниям предстоит принять в ближайшие годы.