Рост бюджетов на киберзащиту не спасает бизнес. Есть другие способы

Кибератаки — не вопрос «если», а вопрос «когда». Армен Кочаров (IBS) раскрывает, как превратить киберустойчивость в рабочий инструмент: от приоритизации процессов до привязки RTO/RPO к бюджету и KPI — чтобы бизнес продолжал работу
Источник: РБК Pro

По данным Positive Technologies, на Россию приходится 14–16% результативных кибератак в мире. За 2025 год эксперты ГК «Солар» зафиксировали 3,3 млрд веб-атак на порталы российских организаций. По прогнозам, в 2026 году количество успешных атак на российский бизнес может увеличиться еще на 30–35%.

Доля сложных атак через уязвимости веб-приложений достигла 31%, а через скомпрометированные сервисы и учетные записи — 30%, сообщили аналитики Solar 4RAYS. По оценкам BI.ZONE за первый квартал 2026 года, стоимость одного часа простоя из-за атак в сферах IT и телекоммуникаций достигает 21,7 млн руб., в розничной торговле — 9,6 млн руб., а на рынках строительства и недвижимости — 2,7 млн руб.

На фоне растущих рисков больше половины крупных российских корпораций увеличили бюджеты на киберзащиту на 20–40%, отметили в «К2 Кибербезопасность» и Positive Technologies. Однако этих мер оказывается недостаточно.

Инциденты происходят даже в компаниях с проработанной защитой: полностью исключить компрометацию невозможно. Можно попробовать сместить фокус с попыток исключить атаки на гарантированное сохранение критических бизнес-функций. Защита должна стать адресной и экономически обоснованной: не «защитить все», а «обеспечить работу самого важного, даже если периметр пробит».

Вопросы приоритизации

Когда бюджеты на ИБ растут, а число инцидентов не снижается, компании оказываются перед дилеммой: продолжать наращивать защиту или признать, что ресурсы ограничены, и научиться выбирать, что защищать в первую очередь. Второй путь — про киберустойчивость.

Главная задача на этом пути — приоритизация бизнес-процессов по их критичности для компании. Базой для такой оценки может стать классификация, рекомендованная ЦБ РФ. Она делит процессы на четыре уровня:

  • Mission Critical (критически важные);
  • Business Critical (значимые для бизнеса);

  • Business Operational (операционно значимые);

  • Office Productivity (вспомогательные).

На этой базе строят дифференцированную стратегию реагирования: для некритичных процессов — изоляция и восстановление данных; для Mission Critical — полный арсенал средств плюс, при необходимости, резервирование и переход на альтернативные инструменты выполнения процесса в считаные минуты.

Практические рекомендации

  • Для каждого процесса зафиксируйте RTO (целевое время восстановления) и RPO (целевая точка восстановления) в паспорте процесса. Пример: для платежной системы RTO = 4 часа, RPO = 15 минут. Эти значения согласуйте с бизнесом — они станут базой для SLA и планирования ресурсов.

  • Проведите Business Impact Analysis (BIA) хотя бы по топ‑10 процессам. В таблицу внесите: критичность, RTO/RPO, стоимость часа простоя, владельца процесса, каналы уведомления и список резервных инструментов. Это позволит быстро приоритизировать меры и обосновать затраты.

Такой подход дает именно дифференцированную защиту, ориентированную на процессы, ведь главное для бизнеса — процессы, а инфраструктура их лишь обеспечивает.

Киберустойчивость: новый подход

Концепция киберустойчивости сводит классические регулирующие подходы в гибкий организационно-технический комплекс, который позволяет компаниям свести к минимуму потери даже в случае результативных атак, продолжать штатную работу при возникновении инцидентов и сохранять ключевые функции после действий злоумышленников.

Ключевой шаг — перевести технические риски на язык бизнес‑показателей: RTO, RPO, MTD (максимально допустимое время простоя) должны войти в риск‑аппетит компании и KPI подразделений. В корпоративной стратегии на три-пять лет должен быть раздел «Как мы сохраняем устойчивость критических бизнес‑процессов» — он не менее важен, чем финансовый план.

Практические рекомендации

  • Включите в стратегический документ целевые значения RTO/RPO и допустимые убытки (в рублях) по ключевым процессам. Пример формулировки: «Для процесса «прием онлайн‑заказов» RTO ≤ 2 часа, допустимые потери за инцидент — не более 5 млн руб.». Это превращает «устойчивость» в измеримую цель.

  • Свяжите показатели устойчивости с KPI владельцев процессов. Например, добавьте в карту KPI пункт: «Соблюдение RTO по процессам группы Mission Critical — не менее 95% инцидентов». Так ответственность становится осязаемой.

Киберустойчивость встраивается в стратегическое планирование наравне с ликвидностью и комплаенсом. Для этого нужен аудит управленческой зрелости.

Практические рекомендации (чек‑лист для аудита)

  1. Проверьте наличие реестра процессов с присвоенными уровнями критичности и целевыми RTO/RPO. Если реестра нет — поручите владельцам процессов сформировать его в течение двух недель.

  2. Выявите, кто утверждает RTO/RPO и на каком основании. Если решение принимается на глаз, внедрите шаблон обоснования: «RTO = X часов, потому что стоимость часа простоя = Y руб., допустимые потери за год = Z руб.».

  3. Сопоставьте решения по устойчивости с бюджетным циклом. Если бюджет ИБ не учитывает RTO/RPO, добавьте в заявку на бюджет отдельный блок: «Инвестиции в непрерывность: обоснование по RTO и стоимости простоя».

Интеграция киберустойчивости — не разовое мероприятие, а постоянный управленческий контур: бизнес задает приоритеты и допустимые потери, IT и ИБ проектируют архитектуру под эти параметры, руководство утверждает и контролирует исполнение. Оценка идет не по числу отраженных атак, а по соответствию фактических показателей восстановления заявленным бизнес‑целям — на регулярных стратегических сессиях.

Четыре шага по интеграции

  1. На уровне стратегии: киберустойчивость включается в корпоративную стратегию как отдельное направление с четкими KPI, которые перекликаются с финансовыми и операционными целями.

  2. На уровне портфеля проектов: все инвестиционные проекты в IT и ИБ оцениваются не только по окупаемости, но и по вкладу в повышение киберустойчивости бизнес-процессов.

  3. На уровне бюджетирования: бюджет ИБ перестает быть затратами на защиту и становится инвестицией в гарантированную непрерывность.

  4. На уровне принятия решений: владельцы бизнес-процессов несут ответственность за свои RTO и RPO наравне с финансовыми показателями.

Новый подход требует не просто увеличивать бюджеты на ИБ, а пересмотреть саму логику: не пытаться исключить атаки, а гарантировать работу бизнеса, даже если атака произошла. Это переход от изоляции всего и вся к осознанной устойчивости бизнеса. От попыток защитить все — к управлению тем, что действительно критично. Такой выбор — не техническое, а стратегическое решение, которое компаниям предстоит принять в ближайшие годы.

Следите за новостями компании IBS в соцсетях и блогах
Мы используем cookie и сервис «Яндекс.Метрика» для улучшения работы сайта. Нажимая на кнопку «Принять» или оставаясь на сайте, вы соглашаетесь на обработку ваших персональных данных, содержащихся в cookie. Вы можете отключить cookie в настройках вашего браузера