Почему кибербезопасность становится конкурентным преимуществом бизнеса и как сформировать информационную культуру в команде
Кибербезопасность давно перестала быть исключительно технической задачей для ИТ-отдела. Сегодня она влияет на устойчивость компании, доверие клиентов, отношения с партнерами и даже на возможность участвовать в крупных проектах. Организация, которая умеет надежно обращаться с данными и быстро реагировать на угрозы, получает заметное преимущество перед конкурентами.
30 мая 2024 года состоялась масштабная конференция "СФЕРА Cybersecurity", организованная СберКорус. Одной из центральных тем мероприятия стало развитие информационной культуры в бизнесе. Эксперты обсудили, почему традиционного набора антивирусов и сложных паролей уже недостаточно, а также какие меры помогают компаниям снизить риски.
Как изменились киберугрозы
За последние годы мошенники значительно усовершенствовали социальную инженерию. Если раньше злоумышленники действовали по универсальному сценарию - представлялись банковскими сотрудниками и пытались выведать реквизиты, - то теперь атаки становятся адресными. Преступники заранее собирают сведения о человеке, его должности, контактах и рабочих обязанностях.
Дополнительные возможности злоумышленникам дают технологии искусственного интеллекта. С помощью нейросетей можно имитировать голос руководителя, составлять убедительные сообщения и подстраивать разговор под конкретную ситуацию. В результате бухгалтер способен получить звонок якобы от директора и без дополнительных проверок перечислить деньги на указанный счет.
Генеральный директор СберКорус Виталий Тарасов отметил, что средства нападения традиционно развиваются быстрее, чем инструменты защиты. Однако сегодня проблема заключается не только в скорости появления новых угроз. Многие компании просто не знают, какие решения доступны и как подобрать их под собственные процессы.
С 2022 года СберКорус направил на развитие кибербезопасности в несколько раз больше средств, чем за предшествующие десять лет. Объем инвестиций превысил 5% выручки компании. Такой подход показывает: защита цифровой инфраструктуры становится постоянной статьей расходов, сопоставимой с инвестициями в развитие продуктов и сервисов.
Почему безопасность влияет на конкурентоспособность
Партнеры и заказчики все чаще оценивают не только цену и качество услуг, но и способность компании защищать информацию. Утечка данных у одного участника цепочки может затронуть всех контрагентов, поэтому крупный бизнес предъявляет к поставщикам строгие требования.
Недостаточно внедрить защитные инструменты только внутри собственной организации. Если подрядчик использует слабые пароли, не контролирует доступы или пересылает документы через небезопасные каналы, уязвимой оказывается вся экосистема. Поэтому крупные компании проверяют уровень информационной защищенности партнеров, уведомляют их о найденных недостатках и требуют устранить нарушения.
Кибербезопасность становится своеобразным знаком качества. Компания с понятными правилами работы с данными вызывает больше доверия, быстрее проходит проверку службы безопасности заказчика и получает доступ к более крупным контрактам. Для малого бизнеса это особенно важно: зрелая система защиты помогает конкурировать с более крупными игроками.
Информационная культура начинается с сотрудников
Цифровая грамотность в обществе пока формируется. Во многих организациях уже не встретишь пароли, записанные на стикере рядом с монитором, но отдельные привычки по-прежнему создают серьезные риски: повторное использование паролей, передача учетных данных коллегам, открытие подозрительных вложений и работа с корпоративными файлами через личные мессенджеры.
Главная задача компании - сформировать у сотрудников здоровый скептицизм. Если бухгалтер получает звонок от руководителя с просьбой срочно провести платеж, он должен не подчиняться автоматически, а подтвердить распоряжение по другому каналу. Например, перезвонить директору по известному номеру или запросить подтверждение в корпоративной системе.
Такая осторожность не должна восприниматься как недоверие к руководству. Это стандартная процедура, защищающая и сотрудника, и бизнес. У человека должен быть внутренний алгоритм действий на случай подозрительного письма, звонка или запроса.
От пожаротушения - к предупреждению
Директор по стратегии BI.ZONE Евгений Волошин подчеркнул, что компаниям необходимо переходить от постоянного устранения последствий к предупреждению инцидентов. Культура поведения и цифровая гигиена играют в этом процессе не меньшую роль, чем технические средства.
Для создания устойчивой системы недостаточно один раз провести лекцию по безопасности. Правила нужно регулярно обновлять, проверять их соблюдение и разбирать реальные ошибки без формального наказания. Сотрудник должен понимать, почему конкретное действие опасно и какой ущерб оно может причинить.
Директор по развитию направления "Кибербезопасность для населения" "Ростелеком-Солар" Олег Седов отмечал, что запугивание атаками не решает проблему. Компаниям важно не только рассказывать о рисках, но и воспитывать безопасные привычки у сотрудников, клиентов и партнеров.
Какие меры стоит внедрить бизнесу
Начинать следует с инвентаризации: необходимо понять, какие данные хранит компания, где они находятся, кто имеет к ним доступ и какие системы критичны для работы. После этого проще определить приоритеты и не тратить бюджет на решения, которые не соответствуют реальным угрозам.
Минимальный набор организационных мер включает:
- многофакторную аутентификацию для важных сервисов;
- разграничение прав доступа сотрудников;
- регулярную смену и проверку паролей;
- резервное копирование критических данных;
- обновление операционных систем и программ;
- защиту корпоративной почты;
- журналирование действий пользователей;
- план реагирования на инциденты;
- обучение сотрудников распознаванию мошеннических схем.
Особое внимание следует уделить принципу минимальных привилегий. Сотрудник должен получать только те права, которые необходимы ему для выполнения рабочих задач. Если учетная запись будет скомпрометирована, ущерб окажется ограниченным.
Не менее важно заранее определить порядок действий при атаке. Компания должна знать, кто принимает решения, какие системы отключаются, кому сообщается об инциденте и как восстанавливается работа. Отсутствие плана в критический момент приводит к панике, задержкам и дополнительным потерям.
Законодательные риски
Для бизнеса информационная безопасность становится обязательной еще и из-за ужесточения регулирования. Государство усиливает ответственность за утечки персональных данных. В числе обсуждаемых мер - оборотные штрафы: за первое нарушение должностным лицам может грозить взыскание до 2 млн рублей, а юридическим лицам - до 15 млн рублей.
Кроме того, планируется введение уголовной ответственности за незаконные сбор, хранение, использование и передачу персональных данных. Это означает, что халатное отношение к информации может привести не только к репутационным потерям и штрафам, но и к персональной ответственности руководителей и сотрудников.
Даже небольшой компании важно зафиксировать правила обработки данных, определить ответственных лиц и контролировать доступ к клиентской информации. Экономия на базовых мерах защиты способна обернуться расходами, многократно превышающими стоимость профилактики.
Как выстроить культуру безопасности в небольшой компании
Малому бизнесу не обязательно сразу создавать крупный отдел информационной безопасности. Начать можно с простых шагов: назначить ответственного, описать основные цифровые активы, включить двухфакторную аутентификацию, провести обучение и настроить резервное копирование.
Полезно проводить короткие практические тренинги: показывать примеры поддельных писем, объяснять признаки мошеннических звонков и отрабатывать порядок проверки финансовых распоряжений. Обучение должно быть понятным и связанным с ежедневными задачами сотрудников.
Руководству важно демонстрировать личный пример. Если директор сам пересылает рабочие документы на личную почту или просит обходить установленную процедуру, формальные инструкции быстро потеряют смысл. Культура безопасности закрепляется тогда, когда правила одинаковы для всех уровней компании.
Итог
Кибербезопасность - это не разовая покупка программы и не обязанность одного системного администратора. Это постоянная работа, объединяющая технологии, внутренние регламенты и поведение людей.
Компании, которые заранее защищают данные, обучают сотрудников и контролируют партнерские риски, получают не только меньшую вероятность инцидентов. Они укрепляют репутацию, быстрее проходят проверки, повышают доверие клиентов и получают дополнительные возможности для роста. В цифровой экономике надежность становится таким же конкурентным преимуществом, как цена, сервис и качество продукта.

