Киберстраховка против искажений: как CISO и CFO учатся просчитывать один и тот же риск

  • #Киберстрахование

О чем материал

Рассказываем, какие риски покрывает киберстрахование, чем российская практика отличается от американской и как убедить CFO приобрести полис

Киберпреступность уже обогнала большинство стихийных бедствий по суммарному ущербу для человечества. В 2021–2024 гг. показатель рос, а потом вышел на плато в диапазоне 7,4–10,9 трлн долларов в год. При этом общемировой рынок киберстрахования составляет всего 26 млрд долларов.

Россия вписывается в общую картину со своим «фирменным» перекосом: в 2025 г. ущерб от кибератак составил около 1,5 трлн рублей, а объем рынка киберстрахования — лишь 4–5 млрд. Получается разрыв в 375 (!) раз, и нет, это не опечатка... Основной удар приходится на субъекты КИИ и крупный бизнес: по статистике, 60% больших организаций так или иначе встречались с шифровальщиками или попытками вымогательства — это уже почти обыденность. При этом полис от киберрисков есть только у 6–12,5% представителей крупного бизнеса и практически ни у кого из МСБ. Для сравнения: в Великобритании, Германии и Франции застрахованы 29–39% больших организаций. То есть мы не просто отстаем — мы в другой лиге. 

Мы изучили данные открытых источников и даже зареверсили калькулятор большой страховой компании Chubb, чтобы ответить на вопрос: не является ли сама готовность страховаться побочным продуктом зрелой системы управления ИБ?

375:1 составляет соотношение между ущербом от кибератак и объемом рынка киберстрахования в России. По уровню рисков мы в «мировом клубе», но по страховой культуре — пока на периферии

Анатомия инцидента: четыре корзины ущерба

Чтобы разобраться, почему полисы не продаются, сначала попробуем понять, что именно они должны покрывать. Расходы от киберинцидентов раскладываются на четыре блока — через эту раскладку отчетливо видна разница между США и Россией. 

Корзина первая: Incident Investigation. Включает реагирование, цифровую криминалистику, анализ логов, поиск точек входа, сдерживание и техническое восстановление. В моделях Chubb этот блок расходов есть в каждом сценарии инцидента: даже «скромная» утечка десятков тысяч записей дает счет на сотни тысяч долларов только за расследование.

В российской практике эти расходы часто уходят в серую зону: человеко-часы внутренних команд ИБ, внешние форензики, внеплановый харденинг. Привычки считать полный чек нет, поэтому цифра и не пугает.

Корзина вторая: Crisis Management. Включает кризисный PR, горячие линии, уведомление клиентов, работу с регуляторами. В кейсах British Airways и Marriott именно юридические услуги, PR и переписка с надзорными органами стоили десятки миллионов — и все это входило в полис.

В России эта корзина значительно меньше: медийное внимание к инцидентам ниже, требования публично уведомлять клиентов мягче, регуляторы пока не заставляют публично говорить о взломах. Отсюда закономерный вывод CFO: ну и зачем за это платить? Но это не вопрос жадности — просто у нас другой правоприменительный контекст.

Корзина третья: Fines & Penalties, Liability. Включает штрафы регуляторов, судебные иски, компенсации клиентам, штрафы платежных систем (PCI). В США и ЕС зачастую именно она становится главным драйвером для покупки страховки. GDPR, HIPAA, PCI, коллективные иски — любой из этих расходов может превысить все технические затраты на инцидент.

Вот здесь и живет главная асимметрия. В России штрафы Роскомнадзора всегда были символическими, судебная практика по искам клиентов только формируется, а многомиллионные компенсации — это единичные прецеденты. Именно поэтому российский CFO искренне считает юридический риск маленьким. В американской реальности CFO знает: даже одна крупная утечка без полиса — это несколько лет переписки с регуляторами и счет на сотни миллионов долларов.

Оговорюсь: ФЗ-152 с 2025 г. вводит оборотные штрафы за повторные нарушения. «Хвост» начинает расти — медленно, но расти :)

Пока готовилась эта статья, появилась новость о том, что южнокорейская платформа выплатила по 35 долларов каждому клиенту за утечку персональных данных — итого около миллиарда долларов компенсаций. Страховались ли они? История умалчивает. Но финансовое подразделение явно не закладывало это в бюджет…

Корзина четвертая: Ransomware, Data Restoration, Business Interruption. Включает расходы на выкуп, восстановление данных и самое дорогое — на прямые потери от простоя, срыва контрактов и нарушений SLA. Мировая практика показывает, что именно простои и разрушение операционной цепочки формируют самые большие чеки. NotPetya обошелся Maersk примерно в 300 млн долларов (остановка глобальной логистики и развертывание инфраструктуры с нуля на десятках тысяч машин). FedEx потеряли из-за заражения TNT Express сотни миллионов долларов, а Saint-Gobain оценили последствия той же атаки в 250–300 млн евро (остановка производства по всей цепочке поставок).

Ransomware-кейсы подтверждают эту динамику. JBS Foods — около 11 млн долларов выкупа плюс десятки миллионов бизнес-ущерба, значительную часть которого покрыл полис. Потери Change Healthcare (UnitedHealth Group) из-за восстановления и простоя уже оцениваются в миллиарды — это практически чистый BI.

Компания/годТип атакиОсновная статья ущербаОценка ущерба
Maersk, 2017NotPetyaОстановка логистики, пересборка 45 000 ПК~300 млн долл.
FedEx / TNT Express, 2017NotPetyaПростой доставки, потеря клиентов~400 млн долл.
Saint-Gobain, 2017NotPetyaОстановка производств и цепочек поставок250–300 млн евро
Colonial Pipeline, 2021RansomwareКризис поставок топлива, BI > выкупа4,4 млн долл. выкуп + сотни миллионов BI
JBS Foods, 2021RansomwareОстановка предприятий в нескольких странах11 млн долл. выкуп + десятки миллионов BI
Change Healthcare, 2024RansomwareБлокировка расчетов в здравоохранении США> 1 млрд долл.
Таблица 1. Крупнейшие киберинциденты: бизнес-прерывание как главная статья ущерба

Российский бизнес живет в той же экономике, просто публичных цифр меньше. Для крупного ретейла или телекома день простоя ИТ-систем стоит сотни миллионов рублей, неделя восстановления после комплексной атаки — миллиард. И величину потерь здесь определяет не только «злобность» атакующего, но и наличие у компании живого BCP/DR-контура: отрепетированных RTO/RPO, приоритизированных процессов, готовых сценариев на случай APT. Если план непрерывности существует только в виде презентации для регулятора, период простоя растянется в разы. Более того, это может превратить инцидент в катастрофу, которая уже не уместится в страховой лимит.

Рисунок 1. Четыре корзины ущерба и их вес в РФ vs США.svg
Рисунок 1. Четыре корзины ущерба и их вес в РФ vs США
(Источник: Качественные оценки на основе открытых данных Chubb / IBM / Munich Re)
 

В США страховые полисы на десятки и сотни миллионов долларов — это математически выверенный инструмент управления операционными и юридическими рисками. В России же киберстрахование нередко воспринимается как дорогая подушка безопасности.

Мозг CFO как главный враг киберстрахования

Если ущербы столь велики, почему проникновение киберстрахования остается низким? Классическая экономика говорит о рациональном выборе, но реальный мир управляется когнитивными искажениями.

Теория перспектив гласит, что человек воспринимает потери острее, чем равноценные выигрыши. Для финансового директора страховая премия — гарантированная и осязаемая потеря прямо сейчас, а киберинцидент — вероятностное событие, которое «может случиться, а может, и пронесет». Даже при ожидаемом ущербе в сотни миллионов рублей психологически проще жить с риском, чем каждый год фиксировать крупную статью расходов в бюджете. Это классическое искажение в сторону избегания потерь: синица в руках ощутимее журавля в небе, даже если журавль весит несравнимо больше.

«Мы не банк, не госорган и не Maersk — нас это не коснется». Компании систематически недооценивают собственную уязвимость, особенно если в отрасли не было громких публичных кейсов. Maersk, FedEx/TNT, Saint-Gobain, Colonial, JBS, Change Healthcare — все знают эти истории, но совсем не многие готовы примерить их на свою инфраструктуру. Это искажение оптимизма: я все понимаю про других, но у нас будет иначе. 

Угрозы из недавних новостей кажутся важнее, чем более вероятные с точки зрения статистики. После крупных атак на цепочки поставок интерес к полисам вспыхивает, а потом гаснет. Это эффект доступности: мы оцениваем риск не по цифрам, а по тому, насколько легко вспоминается страшный пример.

Важная оговорка: эти искажения живут не только в голове CFO. Они есть даже у технических руководителей, но решение о покупке полиса и его размере принимают CFO и совет директоров. В итоге именно финансовый блок становится бутылочным горлышком (избегание потерь, недоверие к страхованию, фокус на краткосрочном результате).

Отдельная песня — миф о моральном риске. Якобы страховка расхолаживает: раз застраховались, можно меньше тратить на ИБ. Эмпирика этого не подтверждает: страховщики проводят жесткий андеррайтинг, требуют внедрения базовых мер защиты (MFA, EDR, patch-менеджмент, планы реагирования и др.), добавляют франшизу и долевое участие в убытках. При таком дизайне страховка может даже простимулировать инвестиции в защиту.

CISO как переводчик, или Учим CFO считать

Сказать, что все искажения живут в голове CFO, — значит расписаться в том, что задачи безопасника заканчиваются на периметре. Современные подходы к роли CISO расширяют его ответственность: помимо прочего, он должен переводить язык техрисков на язык финансов. Все отраслевые практики говорят о необходимости «учиться говорить на языке правления» — превращать уязвимости и сценарии атак в понятные CFO цифры: EBITDA, LTV, вероятностный ущербу и страховые лимиты.

Более того, в зрелой ИБ-модели CISO также отвечает за декомпозицию инцидентов по четырем корзинам, составление сценариев с оценкой вероятности и ущерба (в духе FAIR или тех же Chubb), а также за демонстрацию/объяснение того, какая часть риска рационально закрывается инвестицией в ИБ, а какая — переназначается через полис.

BCP — это не презентация для регулятора

Если собрать вместе цифры, структуру ущерба и поведенческую картинку, становится видно: киберстрахование — не волшебная таблетка и не замена ИБ, а побочный продукт зрелой системы управления рисками. К тому же полис появляется не в начале пути, а после выполнения домашней работы. 

Что должно быть под капотом, чтобы страховка не стала дорогой лотереей:

  • Способность оценивать сценарии инцидентов и их стоимость. При этом оценка должна включать не только железо и внешних подрядчиков, но и полный чек по четырем корзинам: расследование, кризисное управление, юридический блок и бизнес-простой.
  • Базовый уровень технической защиты и реагирования. Внедренные процессы Incident Response по NIST SP 800-61, понятные задачи для SOC, готовность быстро мобилизовать внешние команды IR и форензики.
  • Разговор о киберрисках должен идти на языке денег и ответственности, понятном CFO и совету директоров. То есть сценарные оценки, подходы вроде FAIR и records/scale-based моделей Chubb, вероятности и масштабы худших сценариев.
  • Критически важно! Наличие не формального, а рабочего контура BCP/DR, где заданы и согласованы RTO/RPO, есть приоритизированные процессы, отрепетированные сценарии восстановления, расчеты стоимости часа/дня простоя для ключевых сервисов. Без живого BCP разговор о киберстраховании превращается в гадание: ни CFO, ни страховщик не понимают, о каком периоде простоя идет речь. Значит, лимиты берутся на глазок, а премия воспринимается как необъяснимый налог…

***

Россия уже вошла в клуб стран с крупными ущербами и высокой частотой инцидентов, но пока отстает по двум параметрам: привычке считать цифровые риски в деньгах (включая BI через BCP) и готовности оформлять их как осмысленное страховое покрытие. В этом плане рост проникновения киберстрахования — не самоцель, а лакмус того, что CISO и CFO научились разговаривать на одном языке, BCP стал рабочим инструментом, а суды и регуляторы начали всерьез учитывать цифровой ущерб и бизнес-простои. В этом случае киберстрахование перестает быть экзотикой и становится тем, чем должно быть, — финансовым инструментом управления остаточными рисками.

Статья написана по итогам исследования, проведенного Центром банковского консалтинга и прикладных исследований Финансового университета при Правительстве РФ в феврале 2026 г. 

Авторы благодарят Екатерину Бугаеву, Гульзаду Бектемирову, Марчела Кырлана и Алекандра Москалева за предоставленные материалы и идеи.

Мы дěлаем Positive Research → для ИБ-экспертов, бизнеса и всех, кто интересуется ✽ {кибербезопасностью}