Киберстрахование бизнеса: от каких убытков спасет полис, а за что придется отвечать самому
Количество кибератак на российские компании растет, а штрафы за утечку данных стали оборотными. Чтобы защитить бюджет, бизнес массово скупает полисы киберстрахования — за пять лет этот рынок вырос в 20 раз. Разбираемся, действительно ли страховка покрывает все риски, спасет ли она от новых санкций регуляторов и что будет, если данные сольет ваш собственный сотрудник.
Количество кибератак на российскую инфраструктуру в 2025 году выросло в 2 раза по сравнению с 2024 годом, а совокупный ущерб экономике оценивается в 1,5 трлн рублей. Каждая 5-ая атака была критической и могла привести к простоям или убыткам свыше 1 млн рублей. На этом фоне рынок киберстрахования демонстрирует активный рост. С 2021 года его объем увеличился в 20 раз, а ежегодные темпы прироста достигают 15-20%. Причем, если раньше услугой пользовались в основном крупные компании, то сейчас начинает активно интегрироваться и средний бизнес. Об этом рассказывает Александра Даньшина, ведущий специалист по информационной безопасности компании Б-152.
Основная причина роста рынка киберстрахования — масштабные кибератаки на российскую инфраструктуру
В 2025 году количество атак на российские компании и государственные структуры выросло в 2 раза по сравнению с 2024 годом. В первом полугодии 2026 года количество ИТ-инцидентов выросло на 168% по сравнению с аналогичным периодом 2025 года. Доля сложных DDoS-атак превысила 40%, а доля «гиперобъемных» атак выросла за год с 3% до 15%. Количество атак на объекты критической информационной инфраструктуры (КИИ) в первом квартале 2026 года выросло на 8-10 процентных пунктов, превысив 70% всех инцидентов, говорит эксперт.

Однако помимо масштабности и массовости атак тревогу вызывает и эволюция тактик злоумышленников. Хакеры переходят от простых атак к многоступенчатым сценариям, активно используя имитацию легитимного трафика и средства автоматизации на базе ИИ. В том числе, главной целью теперь стала не просто кража данных, а полное уничтожение ИТ-инфраструктуры. Ярким примером разрушительности атак стал инцидент с «Аэрофлотом», где взлом привел к отмене более 100 рейсов и убыткам более 200 млн руб.
Важно понимать, причины кибератак — не только хакеры, но и контрагенты и даже собственные сотрудники
По вине собственных сотрудников происходит значительная часть утечек данных, отмечает Александра Даньшина. Согласно исследованию InfoWatch, за 9 месяцев 2025 года в России зафиксировано 68 утечек, связанных с коммерческой тайной по вине внутренних нарушителей, причем 95,6% из них носят умышленный характер. Особенно остро эта проблема стоит в секторах, где обрабатываются чувствительные персональные данные — медицинская сфера, банковский сектор, страхование и др. Такие данные (история болезней, диагнозы, финансовая и личная информация) стоят на черном рынке значительно дороже и несут гораздо больший ущерб для самих людей в случае утечки.
Атаки через цепочки поставок становятся еще одним масштабным каналом проникновения. По данным RED Security, треть расследованных инцидентов в 2025 году были связаны с компрометацией подрядчиков, годом ранее такие сценарии не превышали 10%. При этом ответственность за утечку данных лежит на компании-операторе, а не на поставщике решения. Так, например, Верховный суд РФ в Постановлении № 5-АД25-119-К2 от 21 января 2026 года подтвердил: оператор персональных данных несет полную ответственность за утечку, даже если доступ к данным обеспечивал подрядчик.
При этом уровень информационной безопасности в российских компаниях остается крайне низким. Согласно исследованию рынка Privacy 2025-2026 компании Б-152, большая часть организаций до сих пор проводит аудит вручную, а 63% компаний не имеют профильного специалиста по защите информации. 78% организаций назвали главным риском визит Роскомнадзора, тогда как самих утечек информации опасаются лишь 57,8% опрошенных. Защита данных все еще воспринимается лишь как бюрократическая обязанность, а не как стратегический приоритет. Таким образом, культура информационной безопасности в российском бизнесе отсутствует. Несмотря на кратный рост угроз и ужесточение рисков с 30 мая 2025 года, бизнес продолжает халатно относиться к собственной защите.
Читайте по теме:
- Первые судебные решения по оборотным штрафам за утечки: неожиданные выводы и как подготовить свой бизнес
- Что делать после инцидента утечки данных: чек-лист для бизнеса
- Бот Роскомнадзора массово сканирует сайты: как бизнесу избежать штрафов за формы, куки и аналитику
Что грозит бизнесу в случае кибератаки и почему страхование от киберрисков — не спасительная пилюля
Последствия кибератак для бизнеса носят комплексный характер и затрагивают все аспекты деятельности компании.
Неочевидные риски из-за простоя
Современный бизнес практически полностью завязан на цифровую экосистему: документооборот, поставки, логистика, внутренние и внешние коммуникации, оплаты, мобильные приложения — все это становится недоступным в момент атаки, замораживая практически все бизнес-процессы для компании, контрагентов и клиентов. В январе 2026 года доля высококритичных атак, потенциальный ущерб от которых мог достигать 1 млн рублей либо приводить к длительной остановке бизнес-процессов, впервые превысила 44% .
Регуляторные риски: новые штрафы и уголовная ответственность
С 30 мая 2025 года вступили в силу масштабные поправки к 152-ФЗ «О персональных данных», кратко ужесточающие ответственность операторов.
| Нарушение | Размер штрафа |
| Утечка ПДн | В зависимости от объема утечки для юр. лиц и ИП:
1 тыс.-10 тыс. человек: 3-5 млн руб. (ч. 12 ст. 13.11 КоАП РФ) 10 тыс.-100 тыс. человек: 5-10 млн руб. (ч. 13 ст. 13.11 КоАП РФ) более 100 тыс. человек: 10-15 млн руб. (ч. 14 ст. 13.11 КоАП РФ) За повторное нарушение для юр. лиц и ИП: 1-3% от годовой выручки (не менее 20 млн и не более 500 млн руб.) (ч. 15 ст. 13.11 КоАП РФ) |
| Неуведомление Роскомнадзора о факте утечки в течение 24 часов | Юр. лица и ИП: 1-3 млн руб. (ч. 11 ст. 13.11 КоАП РФ) |
| Утечка специальных категорий ПДн (раса, национальность, политические взгляды, религия, здоровье, интимная жизнь) | Юр. лица и ИП: 10-15 млн руб. (ч.16 ст. 13.11 КоАП РФ) |
| Утечка биометрических ПДн (лицо, отпечатки пальцев, голос, радужка глаза, ДНК) | Юр. лица и ИП: 15-20 млн руб. (ч.17 ст. 11.13 КоАП РФ) |
При этом, до 30 мая 2025 года максимальный штраф за утечку персональных данных составлял от 100 до 300 тыс. рублей за любые категории данных. Такой размер санкций позволял бизнесу относиться к утечкам как к операционным расходам — проще заплатить, чем вкладываться в безопасность. С введением оборотных штрафов, привязанных к выручке, и многомиллионных санкций за биометрию и специальные категории данных эта стратегия не имеет права на существование.
Также с 11 декабря 2024 года действует статья 272.1 УК РФ за незаконные действия с данными, полученными противоправным путем. Наказание до 10 лет лишения свободы.
Репутационные риски и потеря клиентов
Информация о каждой крупной утечке мгновенно попадает в СМИ и соцсети. Любые упоминания в негативном контексте подрывают доверие к бренду. Даже если читатели не являются клиентами компании, они запоминают ее в негативном ключе, что сказывается на долгосрочной репутации.
Безусловно последствия кибератак, будь то простои компании без возможности осуществлять услуги или серьезные утечки информации, не проходят бесследно для клиентов и даже контрагентов. Клиенты видят громкие заголовки, теряют доверие и уходят к конкурентам. Контрагенты пересматривают условия сотрудничества. Согласно статистике Boston Consulting Group, среди пострадавших компаний почти каждая шестая (17%) столкнулась с падением цены акций более чем на 5%. Более 60% компаний, переживших падение цены акций после кибер инцидента, продолжают демонстрировать низкие показатели и через год.
Как работает киберстрахование: какие риски покроет страховой полис, а какие останутся ответственностью компании
Киберстрахование защищает бизнес от рисков, в частности, появляющихся после совершения кибератаки. Страховой полис обычно покрывает:
- Расходы на расследование инцидента и восстановление IT-инфраструктуры
- Финансовые потери от перерыва в деятельности компании
- Убытки, причиненные третьим лицам (клиентам, партнерам)
- Затраты на юридическую защиту и услуги специалистов по кибербезопасности
- Расходы на восстановление деловой репутации
Тариф в сегменте киберстрахования составляет от 0,5 до 2% от страховой суммы и зависит от вида деятельности страхователя, размера страхового покрытия и уровня зрелости информационной безопасности.
Таким образом, полис киберстрахования действительно может покрыть немаловажные риски бизнеса после кибер атаки, однако, полис не покрывает наиболее крупные финансовые риски, которые увеличиваются с каждой новой атакой.
Какие последствия атаки полис покрыть не сможет:
- Штрафы регулятора — самая крупная часть расходов
- Риски с высокой вероятностью наступления. Если инцидент стал следствием систематического пренебрежения базовыми мерами безопасности, выплата может быть не произведена
Это не означает, что услуга страхования киберрисков бесполезна. Наоборот, продукт поможет значительно смягчить потери, однако бизнесу нужно сделать другой вывод: ответственность за защиту данных и соблюдение требований законодательства лежит в первую очередь на самой компании, а не на страховом продукте. Только вы можете предотвратить риски, страховая компания придет уже после того, как ущерб нанесен, и то не по всем статьям.
Страховой продукт не спасет вас в случаях, когда:
- Утечка произошла по вине внутренних сотрудников из-за недостаточного контроля или отсутствия обучения
- Компания не соблюдает базовые требования законодательства по защите данных
- Инциденты происходят систематически или повторно
- Компания не контролирует подрядчиков
Продукт киберстрахования может быть актуален, если вы соблюдаете базовые требования законодателя и поддерживаете свою информационную инфраструктуру на должном уровне. Но полагаться только на него является стратегической ошибкой.
Практический чек-лист для проверки своего бизнеса
Киберстрахование эффективно только при условии соблюдения базовых стандартов безопасности. На что стоит обратить внимание в первую очередь:
- Уведомление Роскомнадзора о начале обработки
- Разработка локально-нормативных актов по обеспечению информационной безопасности, а также проектной документации на проектирование системы защиты: модель угроз, техническое задание, технический проект
- Назначение ответственного за обеспечение безопасности ПДн в информационных системах
- Разработка и утверждение политики обработки персональных данных и локальных регламентов
- Регулярный технический и юридический аудит защищенности данных и средств защиты внутри организации
- Регулярное обучение и контроль сотрудников в сфере информационной безопасности
- Контроль безопасности подрядчиков
- Разработка регламента реагирования на инциденты информационной безопасности
- Использование сложных паролей и многофакторной аутентификации
- Регулярное тестирование системы резервного копирования и восстановления данных
- Документирование всех процессов обработки персональных данных и хранение всех документов, доказывающих факт наличия и работы системы защиты данных в вашей компании
С каждым годом атаки становятся масштабнее, сложнее и дешевле для злоумышленников, а их последствия для российских компаний ужесточаются. Рынок киберстрахования растет, предлагая бизнесу инструмент компенсации части убытков. Но полис не спасет, если компания систематически пренебрегает базовыми мерами безопасности. Ответственность за защиту данных и соблюдение требований законодательства лежит в первую очередь на самой компании, а не на страховом продукте. Только комплексный подход, сочетание технической защиты, обучения персонала, регулярных аудитов, контроля подрядчиков и страховой поддержки, может обеспечить реальную киберустойчивость бизнеса.