О чем материал
Провели заочный круглый стол с российскими страховыми компаниями и брокерами, развивающими направление киберстрахования. Участники рассказали, как сегодня оцениваются киберриски, какие факторы влияют на стоимость полиса и с какими ограничениями сталкивается рынок.
Киберстрахование в России — это уже зрелый рынок или пока набор штучных сделок?
Дмитрий Добродей: Рынок киберстрахования в России вышел из экспериментальной фазы. По нашей оценке, к 2027 г. его объем может достичь 4–5 млрд руб. Потенциал роста колоссальный: если в мировой практике проникновение киберстрахования на предприятиях доходит до 80%, то в России — лишь до 10–12%.
Основной спрос сегодня формируют крупный и средний бизнес. Например, по данным СОГАЗа, за последние семь лет интерес со стороны автопрома вырос на 11%. Традиционно киберстрахование востребовано в производственном секторе, агропромышленном комплексе и здравоохранении. Но, по сути, страховая защита от киберинцидентов актуальна для компаний любых отраслей.
Малый бизнес до сих пор считает, что не интересен хакерам. Хотя мы видим, что МСП атакуют так же часто, как и гигантов. А из-за менее развитых систем защиты последствия для них могут быть даже серьезнее.
Владимир Жуков: Российский рынок киберстрахования все еще находится на этапе формирования. Его объем, по разным оценкам, составляет 3,5–4 млрд руб., то есть менее десятой доли процента от общего рынка страхования. Полисы киберстрахования есть менее чем у 10% российских компаний, а основными потребителями остаются крупные корпорации — на них приходится большая часть запросов. Активно работают в этом сегменте лишь 6–8 страховых организаций («Ингосстрах», СОГАЗ, «АльфаСтрахование», «СберСтрахование», ВСК и др.). Таким образом, это пока действительно набор штучных сделок, преимущественно для крупного бизнеса, хотя тренд на расширение очевиден: темпы роста составляют 10–15% ежегодно, а эксперты прогнозируют увеличение рынка до 7–10 млрд руб. к 2027–2028 гг.
Антон Казиев: В настоящий момент мы уже отошли от штучных сделок, но пока очень далеки от массового страхования. Мы в самом начале пути.
Татьяна Лаврова: Пока, скорее, второе. Российский рынок еще нельзя назвать зрелым, но мы на этапе его активного формирования. И на развитых рынках, в США и Европе, киберстрахование долго воспринималось как нишевый продукт для enterprise-сегмента, пока массовые инциденты вроде WannaCry или NotPetya не заставили страхователей пересмотреть подходы.
Действительно, большая часть нашего портфеля сейчас — это договоры с крупными компаниями, с которыми мы уже давно сотрудничаем по страхованию классических рисков (имущества, ответственности, грузов). Но уже сейчас рынок предлагает как бутиковые продукты для крупного бизнеса, так и массовые — для средних и мелких компаний. Такие продукты легко купить, так как требований к информационной безопасности минимум или совсем нет. Сейчас хороший момент для того, чтобы начать страховать киберриски, потому что рынок пока «мягкий»: страховые компании хотят занять свою нишу, еще не нахватались убытков и предлагают широкое покрытие и низкие тарифы.
Александр Мисюрев: Рынок киберстрахования нельзя назвать зрелым — скорее, он на стадии активного формирования. Он появился в России более 12 лет назад: тогда международные страховщики, прежде всего AIG, начали адаптировать свои продукты под российских клиентов. Долгое время киберстрахование было нишевым инструментом — в основном для «дочек» иностранных компаний в рамках глобальных программ.
Сейчас ситуация меняется. Если говорить о полноценных корпоративных полисах (не «коробках»), то их примерно 400–450. Рынок при этом очень концентрирован: два крупнейших игрока держат почти половину всех размещений.
Главный сдвиг, который я вижу: компании стали воспринимать киберриск как финансовый риск бизнеса, а не только как задачу ИБ-отдела. Это, пожалуй, важнее любой статистики.
Дмитрий Прохоров: Ни то и ни другое. Рынок находится в начале своего формирования, но уже можно говорить о тысяче полисов в год. Большая часть клиентов относится к крупным, но средний бизнес тоже проявляет активный интерес к страхованию. Малый и микробизнес пока далеки от страхования, в том числе и от кибер. Однако мы работаем и в этом сегменте, соответствующие продукты уже запущены.
Сергей Худяков: Рынок киберстрахования в нашей стране — зарождающийся, но в 2025 г. произошел важный поворот. После 10 лет разговоров и маленького количества сделок в этом секторе действительно появился интерес со стороны страхователей, на большинстве профильных конференций эта тема наконец-то в топе. В общем, рынок зарождается, и это большая возможность для его участников.
Владимир Шилин: Российский рынок киберстрахования находится на начальной стадии формирования. Это уже не единичные сделки для крупнейших компаний, но и не массовая практика для всех. Сегодня это растущий рынок для крупного и среднего бизнеса, который пока остается нишевым.
Есть ли достаточная статистика для нормального андеррайтинга? Или тарифы все еще во многом строятся на экспертных допущениях?
Дмитрий Добродей: Статистика постепенно накапливается. Однако компании не всегда готовы раскрывать факты атак и методы собственной защиты. Поэтому андеррайтинг сочетает собственные накопленные данные, экспертизу и практику. Это нормально для молодого рынка — так же начинал рынок киберстрахования на западе в 2000-х.
Владимир Жуков: Достаточной для полноценного прогнозирования статистики у российских страховых компаний пока нет. Это одна из ключевых проблем рынка. Реальных выплат по страховым случаям крайне мало, а культура замалчивания инцидентов (компании не афишируют факты взломов из репутационных соображений) не позволяет формировать объективную базу данных. Тарифы во многом строятся на экспертных допущениях, зарубежном опыте и индивидуальной оценке каждого клиента. Стоимость полиса обычно составляет от 0,5% до 3% от страховой суммы, при этом на цену влияют отрасль компании, финансовые обороты, уровень зрелости ИБ и история предыдущих инцидентов. Страховщики используют опросные листы, аудиты кибербезопасности и анализ ИТ-инфраструктуры, но единых стандартов оценки рисков в отрасли пока не выработано.
Антон Казиев: Статистики именно по страховым случаям недостаточно, так как большинство атак происходит с незастрахованными компаниями, но у нас есть общедоступная информация.
Татьяна Лаврова: Ответ на этот вопрос во многом вытекает из первого: нет зрелого рынка — нет и полноценной статистики убытков. Сегодня тарифы в России — это комбинация имеющихся данных, экспертной оценки, конкурентной среды и высокого риск-аппетита, то есть желания страховых компаний сформировать портфели киберрисков даже в ущерб маржинальности этого бизнеса. Для начального этапа это допустимая ситуация, но потом, после того как начнутся массовые убытки, будет откат к более консервативному андеррайтингу.
И не следует забывать, что современный мир быстро меняется, поэтому опираться только на статистику прошлых лет мы уже не можем. Например, в США после массовых атак шифровальщиков многие работающие модели андеррайтинга, основанные на ретроспективных статистических данных, пришлось пересматривать заново.
Александр Мисюрев: Статистика накапливается, но ее пока мало — просто потому, что и полисов немного. За 2025 г. заявлено более 20 событий с признаками страхового случая, хотя реальная цифра может быть выше: страховщики раскрывают данные по-разному. Крупнейшие убытки — это простой бизнеса (BI), программы-вымогатели и технические сбои. На практике это означает: тарифы сейчас диктует не столько актуарная математика, сколько рыночный спрос. Страховщик смотрит, сколько готов заплатить клиент, и от этого отталкивается.
Отдельная история — емкость рынка. Максимальный лимит, который реально можно купить, мы оцениваем в 1,5–4 млрд руб. (зависит от участия РНПК и структуры перестрахования). Для наращивания лимитов используют факультативное перестрахование — по сути, единственный работающий инструмент.
Дмитрий Прохоров: Страховщики начинают накапливать необходимую статистику. Но если говорить в общем, то для корпоративного страхования экспертный метод андеррайтинга является привычным, так как во многих направлениях (например, ядерные риски, специфические инфраструктурные объекты, строящиеся в единственном экземпляре, и т. п.) убытки исчисляются единицами за десятки лет. А для актуарного андеррайтинга их должны быть тысячи и десятки тысяч.
Сергей Худяков: Достаточной статистики для проведения актуарных расчетов, построенных на статистических методах и на методах прогнозирования, конечно, не хватает. И в ситуации, когда статистики мало, действуют экспертные методы андеррайтинга. В данном случае мы имеем ровно такой подход.
Какие факторы должны учитывать андеррайтеры? Это частота событий и их тяжесть. По тяжести уже есть первые данные о том, какие компании пострадали и в какие убытки для них вылилась приостановка деятельности. Это, наверное, основная статья затрат, с которой они сталкиваются.
Андеррайтеры должны прогнозировать частоту событий с учетом факторов, которые на нее влияют. Например, политическая напряженность и существующие сейчас конфликты. Насколько сильно они влияют на частоту? На мой взгляд, очень сильно. И дальше возникает вопрос: во что верит андеррайтер? В то, что в какой-то момент произойдет деэскалация, или в то, что ее не будет? При этом можно заглянуть в статистику других стран. А как там обстоят дела с хакерскими атаками в период, когда страны не находятся в состоянии конфликта?
Владимир Шилин: Статистики все еще очень мало, ее недостаточно для точного прогнозирования рисков, поэтому для корректного определения тарифа страховщики вынуждены проводить предстраховой аудит.
Что реально покупают под видом киберстрахования: защиту от катастрофы, compliance-галочку или психологическое успокоение руководства?
Дмитрий Добродей: Чаще всего крупные клиенты со зрелой системой информационной безопасности выбирают реальную защиту от катастрофы. Часть компаний — compliance-инструмент, особенно если полис требуют контрагент или материнская структура. Все больше предприятий используют киберстрахование как один из инструментов управления финансовыми рисками. По нашим данным, в топ-5 входят банки и лизинговые компании (18%), предприятия газоэнергетической (13%) и добывающей (12%) отраслей. Активно подключаются к страхованию киберрисков компании социальной сферы и сферы здравоохранения (11%). Доля промышленных предприятий составляет 9%. Видим интерес со стороны авиакомпаний, предприятий розничной торговли, строительного бизнеса.
Владимир Жуков: Покупают все эти варианты. Все зависит от зрелости компании и того, сталкивалась ли она с киберинцидентами. В таком случае киберстрахование является именно защитой. К сожалению, не все готовы реалистично оценивать риски и принимать меры заранее.
Также не все понимают дополнительную ценность киберстрахования — это не столько денежная компенсация, сколько сервисная составляющая: доступ к экспертам по реагированию, юридическая поддержка и помощь в кризисных коммуникациях.
Антон Казиев: Сейчас именно защита от катастрофических рисков является основой киберполиса. Мы даже не видели на рынке запросов на получение дешевого формального полиса.
Татьяна Лаврова: Мы надеемся, что все-таки покупают финансовую защиту. По крайней мере, продаем мы точно не галочки :) Причем если для крупного бизнеса это действительно защита от катастрофы, то для мелкого — это покрытие довольно ординарных расходов, таких как реагирование на киберинцидент или восстановление данных.
Интересно, что на Западе многие компании начали воспринимать киберстрахование серьезно только после реальных убытков. Например, после атаки на Colonial Pipeline страховые компании и клиенты начали гораздо глубже смотреть на операционные последствия кибератак, а не только на ущерб в ИТ-инфрастуктуре. У нас пока не все компании умеют их считать, поэтому в своих продуктах мы стараемся предлагать простые и понятные алгоритмы расчета страховых выплат.
Александр Мисюрев: Правильный ответ — защита от катастрофы. Но на практике у многих это пока ближе к галочке или «успокоительному» для совета директоров.
Главная проблема не в стоимости восстановления систем — это, безусловно, дорого, но считаемо. Настоящий удар — потерянная выручка, за которую отвечают лично CEO и CFO. И вот здесь страхование работает как инструмент защиты финансового результата, а не только ИТ-инфраструктуры.
Типичная ошибка, которую мы видим: CEO говорит «это задача CIO/CTO/CISO» и делегирует вниз. В итоге компания покупает полис, который закрывает технологии, но не процессы — то есть не покрывает реальные потери от простоя. И у большинства компаний нет BCM-плана с четкими процедурами на первые 60 минут атаки.
Те, кто подходит серьезно, встраивают киберстрахование в enterprise risk management — это и инструмент передачи риска, и доступ к экспертизе по управлению инцидентами.
Дмитрий Прохоров: Компании реально покупают защиту от киберрисков, а спокойствие руководителя является прямым следствием наличия страховки. Ведь это гарантия возмещения ущерба от существующих рисков.
Сергей Худяков: Сейчас под видом страхования, я бы сказал, покупают именно страхование, то есть компенсационную функцию, которая покроет убытки страхователя, если что-то произойдет.
Страховой суммы, которую рынок может сейчас предложить, наверное, недостаточно для крупных компаний. Тем не менее те же самые крупные компании осознают, что в любом новом виде страхования старт начинается с небольших сумм, затем формируются статистика и правила игры, а потом эти суммы возрастают. Именно этот этап становления сейчас и проходит рынок.
Помимо компенсации, конечно, правильно упомянуты и другие вещи: это и спокойствие руководства, и, наверное, комплаенс — с точки зрения защиты интересов акционеров и бизнеса компании.
Владимир Шилин: Сегодня мы преимущественно видим несколько сценариев: часть компаний приобретают полисы как дополнение к финансовым сервисам в банках либо как альтернативу выстраиванию полноценной информационной защиты.
Для страховщика киберстрахование — это коммерческое направление или имиджевый продукт?
Дмитрий Добродей: Киберстрахование — это способ управления финансовыми рисками в связи с растущим количеством современных угроз. Компании несут огромные потери от утечек данных, остановки производства из-за хакерских атак. С 2018 г. мы последовательно развиваем киберстрахование, адаптируем решения. Комплексное страхование киберрисков позволяет бизнесу компенсировать убытки в случае хакерских атак, внедрения вирусов, ошибок сотрудников в сфере информационной безопасности, промпт-инъекций, а также недочетов при переходе на новое ПО, например, в процессе импортозамещения.
Если кибератака парализует производство, мы покрываем потери из-за простоя, компенсируем требования третьих лиц, клиентов и партнеров, пострадавших в результате инцидента. Также возмещаем расходы на расследование, восстановление систем и данных, PR-активность и юридическую поддержку.
Подчеркну, что страхование не заменяет системы информационной безопасности, а дополняет их, обеспечивая финансовую устойчивость бизнеса. Мы активно выстраиваем взаимодействие с компаниями в области ИБ: техническая экспертиза по предотвращению и расследованию киберинцидентов дополняется оперативным страховым урегулированием возможных убытков.
Владимир Жуков: Для большинства российских страховщиков киберстрахование пока остается скорее имиджевым и экспериментальным продуктом, нежели самостоятельным коммерчески значимым направлением. Объем рынка в 3,5–4 млрд рублей распределен между 6–8 активными игроками, что дает каждому относительно скромные сборы. Для сравнения: общий рынок страхования в России — порядка 4 трлн руб.
Тем не менее компании постепенно заходят на этот рынок, понимая, что: он будет расти; необходимо наращивать экспертизу заранее, до массового спроса; развитие партнерств с ИБ-провайдерами позволит предлагать комплексный продукт «страхование + сервис по восстановлению». Стратегически это подготовка к рынку, который, по прогнозам, вырастет в несколько раз за 3–5 лет.
Антон Казиев: Для многих это пока эксперимент. Лишь небольшая группа страховщиков реально занимается этим видом страхования.
Татьяна Лаврова: Точно не имиджевый продукт. Мы верим в становление рынка киберстрахования и прикладываем к его развитию много усилий. Ведь экономика становится все более цифровой, а это значит, что основные риски тоже смещаются. До сих пор крупнейшие известные нам убытки от перерыва в деятельности происходили в результате пожаров. Но сейчас мы уже видим тенденцию к росту перерывов из-за недоступности информационных систем, и размер таких убытков только растет.
Киберстрахование становится самостоятельным направлением, но при этом требует совершенно другой экспертизы по сравнению с классическим страхованием имущества или ответственности. Поэтому мы активно работаем с партнерскими ИТ-компаниями в этом направлении и развиваем собственную экспертизу.
Александр Мисюрев: Держать на полке продукт с потенциально катастрофическими выплатами — это не имиджевая история, а реальный риск для страховщика. Поэтому те, кто заходит на рынок всерьез, делают это осознанно.
Мы видим, что емкость рынка растет и приходят новые игроки — те, кто раньше «кибер» не писал. Это сигнал того, что направление воспринимается как коммерчески перспективное.
Для понимания масштаба: российский рынок — это около 600–750 млн руб. годовой премии. Глобальный рынок в 2024 г. — порядка 16,6 млрд долл. Именно США формируют 65–70% мировых сборов, и там киберполис давно стал рыночным стандартом: контрагенты и инвесторы просто требуют его наличия — без всяких государственных директив.
Европа — второй по размеру рынок (3,3–3,9 млрд долл.), там драйверами служат GDPR, NIS2 и требования к безопасности цепочки поставок. В России похожая динамика только начинается: давление со стороны контрагентов и акционеров усиливается, но главным тормозом остаются ограниченная емкость и малое число страховщиков с реальной экспертизой.
Дмитрий Прохоров: Количество инцидентов с каждым годом растет на 20–40%, убытки отдельных компаний исчисляются десятками, сотнями и даже миллиардами рублей, а общий экономический ущерб от кибератак в 2025 г., по разным оценкам, превысил 1,5 трлн руб. В таких условиях спрос на страхование растет, количество запросов за последний год увеличилось кратно. Это уже не имиджевый или экспериментальный продукт, а полноценное направление.
Сергей Худяков: Для страховщика киберстрахование — это новый огромный сегмент, который еще не взлетел в достаточной степени, но все говорит о том, что это случится. Ведь угрозы только нарастают: появляются технологии, способствующие развитию киберпреступлений, — например, искусственный интеллект, который позволяет быстрее формировать код, в том числе и обычным любителям. Кажется, что эти киберугрозы с нами надолго — соответственно, и защита от них будет эволюционировать.
Владимир Шилин: Ключевая задача страховых компаний — профессиональная помощь бизнесу в управлении рисками. По нашей оценке, цифровые риски сегодня занимают второе место по значимости и влиянию на устойчивость компаний. В этих условиях киберстрахование становится обязательным элементом системы киберзащиты любого предприятия. Ключевые игроки страхового рынка развивают киберстрахование как отдельную компетенцию.
Какие сценарии полисы покрывают лучше, а какие — хуже?
Дмитрий Добродей: Среди частых сценариев, которые покрывают полисы киберстрахования, — утечки персональных данных с понятной регуляторной ответственностью, расходы на реагирование и восстановление.
Владимир Жуков: Предлагаемое сегодня покрытие довольно широкое и покрывает основную часть рисков, например:
- атаки программ-вымогателей (шифровальщиков) — убытки от простоя, расходы на восстановление данных и систем;
- DDoS-атаки — компенсация упущенной выгоды от недоступности сервисов;
- утечки персональных данных — расходы на уведомление пострадавших, юридическую поддержку и PR-кризис;
- перерыв в деятельности из-за вредоносного ПО — компенсация операционных потерь;
- физический ущерб промышленному оборудованию в результате кибератаки — не все полисы это включают, но такая возможность есть.
Согласно российскому законодательству, страховка не покрывает штрафы регуляторов (в том числе оборотные штрафы за утечки ПДн). Также, как правило, исключены из покрытия умышленные действия сотрудников (инсайдерские угрозы) и последствия, вызванные военными действиями или санкциями.
Антон Казиев: Сам сценарий не имеет значения для страховщика. Важно наличие события (факт инцидента) и негативные последствия (ущерб), к которым оно привело.
Татьяна Лаврова: Лучше всего сегодня покрываются сценарии единой ИТ-инфраструктуры: вредоносное ПО (в том числе шифровальщики) —> ликвидация последствий и форензика —> расходы на восстановление —> простой бизнеса —> ответственность перед третьими лицами.
Хуже пока страхуются инциденты уровня цепочки поставок, длительные каскадные последствия.
Александр Мисюрев: Статистики по убыткам еще мало, поэтому говорю с оговорками. Но, по нашему опыту, расходы на реагирование и компенсацию простоя бизнеса — это то, что урегулируется относительно предметно, там понятна методология расчета.
Сложнее всего обстоят дела с рисками цепочек поставок: когда атакован подрядчик и пострадала ваша компания, установить причинно-следственную связь и оценить ущерб значительно труднее. Это зона потенциальных споров при урегулировании.
Дмитрий Прохоров: Полисы российских страховщиков имеют очень широкие формулировки в части страхуемых рисков/событий. Например, «Ингосстрах» по своему полису возместит убытки, возникшие у клиента вследствие компьютерной атаки на его информационную систему и внедрения вирусов (самый распространенный сейчас — шифровальщик). Дополнительно можно застраховаться от убытков вследствие технических сбоев в работе информационной системы и/или непреднамеренных ошибок работников и даже подрядчиков. А еще можно застраховаться от умышленных действий работника, который совершил или помог совершить атаку или внедрить ВПО.
Наиболее слабой стороной полиса являются убытки, связанные с утечкой персональных данных. Однако это обстоятельство целиком связано с российским законодательством: административную ответственность в виде штрафа страховать нельзя, а реальный ущерб, причиненный утечкой, доказать сложно.
Сергей Худяков: Страховой полис по киберстрахованию покрывает совокупность разных событий, основным из которых является перерыв в деятельности и связанные с этим убытки. Также все сопутствующие издержки, связанные с расследованием происшествия и ликвидацией его последствий, которые требуют привлечения высококвалифицированных специалистов и стратегической коммуникации, чтобы с точки зрения пиара выглядеть нормально.
Владимир Шилин: Полисы киберстрахования формируются индивидуально под потребности конкретной компании и могут покрывать все необходимые риски. Исключением является оплата штрафов в случае утечки персональных данных. Это связано с нормами российского законодательства.
Что клиенты ошибочно считают покрытым?
Дмитрий Добродей: Самое частое заблуждение — что страхование автоматически покрывает действия сотрудников-инсайдеров, которые провоцируют киберинцидент ради личной выгоды. На практике это отдельно оговаривается в условиях полиса и требует специального включения.
Владимир Жуков: Перечислю наиболее распространенные заблуждения клиентов о покрытии киберстрахования:
Штрафы регуляторов. Клиенты часто полагают, что полис покроет оборотные штрафы за утечки персональных данных (до 3% от годового оборота), однако в российском правовом поле страхование штрафов, налагаемых государством, запрещено.
Убытки от инсайдерских действий. Многие считают, что полис защитит от ущерба, причиненного умышленными действиями собственных сотрудников, но это стандартное исключение.
Полное возмещение всех убытков. Клиенты могут не учитывать франшизу, лимиты ответственности по отдельным рискам и подлимиты, которые существенно ограничивают итоговую выплату.
Покрытие без соблюдения требований ИБ. Компании ожидают выплату, не осознавая, что условия договора требуют поддержания определенного уровня защиты (MFA, резервное копирование, актуальные обновления ПО).
Репутационные потери. Долгосрочное снижение стоимости бренда после инцидента практически не поддается страхованию.
Выкуп вымогателям. Покрытие расходов на выкуп зависит от конкретных условий договора и обычно не включается в полис.
Антон Казиев: Основное заблуждение — возможность покрытия штрафов, что прямо запрещает делать ГК.
Татьяна Лаврова: Чаще всего встречается заблуждение, что застрахованы любые проблемы, связанные с использованием компьютеров. Но это не так: например, социальная инженерия, сбой программного обеспечения или поломка компьютера по классическому киберу не страхуются. В классике защищены только последствия кибератак. В договорах страхования приведено подробное описание, что такое кибератака, какие опасности и их негативные последствия застрахованы, а какие нет. Но договор страхования — это довольно гибкий документ, и его можно составить в соответствии с потребностями клиента, если страховая компания будет готова предоставить такое покрытие, а клиент — заплатить за него.
Александр Мисюрев: Самый распространенный сюрприз для страхователя: из полиса исключен внутренний злоумышленник. Клиент считает, что застрахован от любой атаки, а потом выясняется: если виновник — сотрудник, то страховка не работает. Это существенно сужает реальное покрытие.
Вторая проблема — распределение лимитов между разными покрытиями. Например, суммарный лимит полиса выглядит внушительно, но конкретно на простой бизнеса отведена небольшая часть. В момент инцидента это становится неприятным открытием.
Дмитрий Прохоров: Чаще всего клиенты интересуются страхованием на случай наложения штрафа за утечку ПДн или выкупа злоумышленникам за расшифровку данных. Ни то ни другое в России страховать нельзя в силу законодательных ограничений. Также страхование не покрывает договорные обязательства — например, штрафные санкции, вытекающие исключительно из договора.
Сергей Худяков: Многие компании ошибочно полагают, что штрафы, связанные с киберинцидентами и утечками, можно возложить на плечи страховых компаний. Это не так. Штрафы в сумму страхового возмещения не входят.
Владимир Шилин: Клиенты часто запрашивают покрытие штрафов за утечку персональных данных. Однако это запрещено законом.
Когда страховая компания с наибольшей вероятностью откажет в выплате?
Дмитрий Добродей: Мы всегда советуем клиентам внимательно изучать условия договора страхования и перечень исключений. Также важно помнить: уведомить страховую компанию об инциденте необходимо в течение 72 часов, чтобы мы могли возместить ущерб.
Владимир Жуков: Страховщик скорее всего откажет, если:
- Обнаружена грубая халатность в сфере ИБ: клиент систематически игнорировал критические обновления ПО, не устранял известные уязвимости, использовал нелицензионное программное обеспечение.
- Клиент не выполнял обязательные требования полиса: например, не соблюдал политики резервного копирования, у него отсутствовала система мониторинга и т. д.
- Клиент скрыл информацию при андеррайтинге, то есть предоставил ложные или неполные сведения о состоянии ИТ-инфраструктуры при заключении договора.
- Клиент отказывает страховым экспертам или форензик-специалистам в доступе для расследования после инцидента. Это делает невозможным подтверждение страхового случая.
- Убытки связаны с военными конфликтами, террористическими актами или санкционными ограничениями.
- Убытки связаны с умышленными действиями инсайдеров, то есть инцидент вызван преднамеренными действиями сотрудников компании.
Антон Казиев: Отказ возможен, только если не произошел страховой случай.
Татьяна Лаврова: Сейчас сложно представить такую ситуацию. Если страховой случай наступил (то есть реализовался именно тот риск, который был застрахован по договору), то оснований не платить нет. Никакие ошибки или небрежные действия страхователя или его сотрудников, по условиям наших полисов, не могут привести к отказу в выплате.
Александр Мисюрев: Самый верный путь к отказу в выплате — выбирать полис по принципу «подешевле», не вникая в условия. Покупаешь, по сути, не зная, от чего именно застрахован.
Мы рекомендуем думать не о цене, а о том, какой риск ты реально передаешь страховщику. Полис — это не заплатка на конкретную дырку в процессах, а часть стратегии управления риском. Если этого понимания нет на старте, конфликт при убытке почти неизбежен.
Дмитрий Прохоров: В любом договоре страхования есть перечень исключений из покрытия. Например, классические: незастрахованные причины/события и последствия; умысел страхователя / должностного лица; запланированный перерыв в деятельности, преднамеренная полная или частичная остановка деятельности; повторные убытки (убытки, явившиеся следствием того, что страхователь после наступления страхового случая мог устранить недостатки системы и защиты, но не устранил). Еще есть специальные исключения — например, использование ПО, полученного из сомнительных источников. Также страховщик может отказать в возмещении, если в течение периода страхования параметры риска изменились в худшую сторону, о чем не было сообщено. Например, снизился уровень информационной безопасности по сравнению с тем, что был заявлен на этапе заключения договора страхования. Либо у клиента в течение периода страхования существенно вырос страхуемый цифровой актив — например, в результате приобретения/слияния компаний.
Сергей Худяков: Отказ выплаты страхового возмещения чаще всего может произойти в случае, если на этапе заключения договора страхователь ввел в заблуждение страховую компанию, предоставил недостоверные сведения о защите. Второе — если базовая система защиты не работала. Третье — если причина инцидента связана с каким-то иным фактором: например, не с атакой, а с какой-то поломкой, которая по условиям договора могла не покрываться. Четвертое — могут быть исключены (это нужно внимательно читать в договоре) какие-либо риски, связанные с военными действиями и событиями, приравненными к ним.
Вообще, здесь существует определенное пространство для споров, в том числе судебных. Поэтому составление договора — это важный этап, который помогает избежать последующих проблем. Именно здесь большую роль играют страховые брокеры.
MFA не везде, бэкапы не проверялись, SOC на бумаге — отказ или снижение выплаты?
Дмитрий Добродей: Зависит от того, было ли это известно при заключении договора и указано ли в анкете на страхование. Принцип простой: андеррайтинг должен отражать реальный уровень защиты, а клиент — честно рассказывать о себе страховщику. Если предоставленная информация не совсем соответствует действительности, то это может стать основанием для пересмотра условий выплаты.
Владимир Жуков: Обнаружение после атаки серьезных нарушений в базовых мерах ИБ — это критичное событие для страховщика, но итог зависит от формулировок конкретного договора.
Возможны три сценария развития событий:
Во-первых, полный отказ: если в договоре прямо указано, что внедрение MFA на всех критических системах, регулярное тестирование бэкапов и функционирующий SOC являются обязательными условиями страхового покрытия. Невыполнение этих условий может квалифицироваться как нарушение договора со стороны страхователя.
Во-вторых, снижение выплаты: если условия сформулированы мягче (как рекомендации или факторы оценки риска), страховщик может применить пропорциональное снижение выплаты, ссылаясь на то, что клиент способствовал увеличению ущерба или не принял меры для сокращения ущерба (что является обычным условием в договорах страхования).
В-третьих, спор и разбирательство: на практике может возникать серая зона, где стороны по-разному трактуют степень влияния выявленных нарушений на масштаб ущерба. В таких случаях стороны договариваются или идут в суд.
Антон Казиев: Эти факторы могут служить поводом для отказа, только если страхователь ввел страховщика в заблуждение. Например, сообщив в заявлении (являющемся частью договора страхования), что все эти системы установлены и работают исправно, а при расследовании страхового случая выясняется, что это не соответствовало действительности. Если же страховщик сознательно заключил договор страхования, понимая реальную картину, то возможностей отказать в выплате страхового возмещения у него не будет.
Татьяна Лаврова: Люди ошибаются, и ошибки или небрежные действия сотрудников страхователя не должны приводить к отказу в страховой выплате. Но если при заключении договора страхования страхователь намеренно сообщил ложную информацию (например, чтобы снизить тариф), то в этом случае шансы на получение выплаты снижаются. Поэтому очень важно сообщать страховщику полную и достоверную информацию.
Александр Мисюрев: Да, это весомое основание для отказа или снижения выплаты. Если в анкете при заключении договора компания написала: «MFA внедрен, SOC работает», а по факту все было не так, то это введение страховщика в заблуждение. Страховщик принимал риск исходя из одной картины, а реальность оказалась другой. Такое расхождение — стандартное основание либо для отказа, либо для пропорционального снижения выплаты.
Дмитрий Прохоров: Страховщики на этапе заключения договора запрашивают у клиента информацию о состоянии актива и его защиты. Если клиент заявлял определенные параметры уровня ИБ, которые не соответствуют действительности, то страховщик может отказать в возмещении или уменьшить его сумму, так как был введен в заблуждение. Данный подход применяется в любом виде страхования.
Сергей Худяков: На этот вопрос нельзя ответить однозначно, поскольку ответ зависит от содержания договора. Все договоры имеют свои особенности — мы не встречали ни одного похожего, везде разное содержание.
В зависимости от того, как составлен договор, данные сценарии могут быть основанием как для отказа в выплате, так и для сокращения возмещения или же могут рассматриваться как изменение степени риска. Последнее повлечет просто доплату страхового взноса, что может быть совершенно некритично для клиента, если ущерб достаточно велик.
Владимир Шилин: Если работа этих систем являлась условием страхового договора, то его несоблюдение будет основанием для отказа в выплате.
Какие меры ИБ сильнее всего влияют на стоимость полиса?
Дмитрий Добродей: Топ факторов: наличие MFA на критичных системах, состояние резервного копирования и тестирование восстановления, наличие и зрелость IRP, результаты внешнего сканирования периметра, отраслевая принадлежность и объем обрабатываемых персональных данных.
Владимир Жуков: При оценке киберриска проводится комплексный анализ клиента. Можно выделить следующие факторы: MFA; резервное копирование по правилу; SOC; сегментация сети (изоляция критических сегментов снижает масштаб потенциального ущерба); управление обновлениями и патчами (своевременное устранение известных уязвимостей); план реагирования на инциденты (наличие задокументированного и протестированного плана) и обучение сотрудников (регулярные тренинги снижают риск фишинга и социальной инженерии).
Антон Казиев: Нельзя сказать, что какая-то конкретная мера является панацеей. Каждая система вносит свой вклад в безопасность, формирует общую рискозащищенность, влияет на возможность страхования и определяет стоимость полиса.
Татьяна Лаврова: Многофакторная аутентификация, резервное копирование, наличие антивируса, сегментация, управление уязвимостями, наличие SOC, план реагирования, обучение персонала и защита привилегированных учетных записей.
Это вроде бы очевидные вещи, но они учитывают в том числе события, которые уже происходили в других странах. Например, после волны атак через компрометацию VPN и RDP страховщики начали резко повышать требования к удаленному доступу. А после роста выплат по шифрованию в США страховые компании начали требовать многофакторную аутентификацию, резервное копирование и наличие антивирусов с непрерывным мониторингом и реагированием.
Александр Мисюрев: Универсального ответа нет. Все зависит от отрасли, размера компании и ее конкретных процессов. Производственная компания и финтех будут оцениваться по разным критериям.
Если говорить в общем: страховщики смотрят на совокупность мер, а не на одну волшебную кнопку. MFA, сегментация сети, процедуры резервного копирования, наличие плана реагирования — все это в комплексе формирует картину зрелости.
Дмитрий Прохоров: Чтобы страховщик мог принять риск на страхование, компании необходимо как минимум иметь и поддерживать адекватный уровень ИБ, а также соблюдать кибергигиену. Снижать тариф можно за счет проведения аудита кибербезопасности, пентестов, участия в программах багбаунти, внедрения работающих планов DRP/BCP и других механизмов снижения риска.
Сергей Худяков: При оценке риска клиенты не хотят пускать страховщиков в сердце своей киберзащиты и посвящать их во все секреты, поэтому существует некий компромисс: страховым компаниям достаточно заполнения анкеты для оценки уровня зрелости компании (либо выписки из независимого кибераудита, который страхователи сами для себя заказывают). Как правило, этого достаточно, чтобы определить условия страхования и его стоимость.
Владимир Шилин: Наличие центра мониторинга киберугроз, сценария реагирования на взлом, действующий механизм многофакторной аутентификации для всех критичных доступов, а также регулярные тесты резервных копий.
Начинает ли киберстрахование финансово наказывать за плохую кибергигиену?
Дмитрий Добродей: Это правильная траектория: страхование вполне может стать инструментом рыночной мотивации к развитию систем информационной безопасности компаний. Если у бизнеса внедрена усиленная система защиты, то страховой тариф можно существенно снизить. В нашей практике бывают случаи, когда предприятия проходят аудит для заключения договора киберстрахования, обнаруживают дыры, о которых не подозревали, и усиливают свою защиту.
Владимир Жуков: Можно сказать, что мы в начале этого пути. Многие еще не понимают связи между уровнем ИБ, условиями и стоимостью страхового полиса. Но уже сейчас можно отметить, что есть: повышение тарифов или отказ в страховании при отсутствии базовых мер ИБ; включение жестких условий, невыполнение которых ведет к отказу в выплате; применение повышенных франшиз для клиентов с низким уровнем защищенности; снижение тарифов для компаний с подтвержденным высоким уровнем защиты; расширение покрытия и снижение франшиз при подтверждении высокого уровня ИБ.
Антон Казиев: Нет, страхование на это никак не влияет. При недостаточной рискозащищенности страховщик просто откажет в страховании.
Татьяна Лаврова: Да, и это один из самых важных эффектов страхования. Компании с хорошим уровнем зрелости ИБ получают лучшие условия, лимиты и стоимость. В странах с развитым рынком киберстрахования это уже привело к тому, что некоторые меры безопасности стали фактически обязательным стандартом — не только из-за требований ИБ, но и из-за условий страховщиков.
Александр Мисюрев: Да, и это работает. При слабой кибергигиене страховщик либо выставляет заградительный тариф, либо вовсе отказывается писать риск. Это и есть рыночное наказание. Обратная его сторона: зрелые процессы дают реальную экономию на премии — иногда в разы. Так что страхование начинает работать как финансовый стимул для развития ИБ, а не только как инструмент защиты. Страхование не заменяет процессы — оно помогает восстановиться, когда остаточный риск реализовался.
Дмитрий Прохоров: Зрелые компании могут рассчитывать на хорошие тарифы. Незрелые получат высокие тарифы или отказ в страховании. Это справедливо абсолютно для любых страхуемых рисков. Например, в ОСАГО тарифы для опытных и аккуратных водителей в разы ниже, чем для новичков или частых участников аварий.
Сергей Худяков: Утверждение не совсем верное. Правда в том, что страховой взнос зависит от уровня ИБ компании: чем он выше (то есть чем ниже оценивается риск), тем ниже страховой взнос. И наоборот. Соответственно, у страхователя есть выбор, во что инвестировать: заплатить большой страховой взнос или побольше потратить на качество обеспечения информационной защиты. Это два связанных между собой сосуда.
Владимир Шилин: Стоимость полиса напрямую связана с цифровой зрелостью компании. Компания с низким уровнем кибергигиены после оценки риска получает более высокую ставку. Если же предприятие совершенствует свою информационную безопасность, полис обойдется дешевле.
Как страховать системные и катастрофические риски?
Дмитрий Добродей: Это самый сложный вопрос рынка, на который пока нет однозначного ответа в мировой практике. Массовая эксплуатация одной уязвимости создает коррелированные убытки у множества клиентов одновременно. Среди возможных инструментов можно выделить лимиты агрегатной ответственности, перестрахование.
Владимир Жуков: Страхование системных и катастрофических киберрисков — одна из самых сложных задач, не решенная до конца ни в России, ни на мировом рынке. Проблема в том, что такие риски обладают высокой кумуляцией: одна уязвимость или атака может одновременно затронуть множество клиентов страховой компании. Есть разные подходы к управлению такого рода рисками:
Первый — перестрахование. Российские страховщики наращивают лимиты собственного удержания, но для покрытия катастрофических сценариев необходимы перестраховочные пулы, которые в России пока не сформированы или не имеют достаточного объема резервов.
Второй — исключения из покрытия. Массовая эксплуатация уязвимостей, компрометация облачных провайдеров или критически значимого ПО может попадать в исключения.
Третий — государственное участие. На зарубежных рынках обсуждаются модели государственно-частного партнерства, где государство выступает перестраховщиком последней инстанции. В России есть похожие механизмы, но, опять же, лимит крайне ограничен.
Антон Казиев: Пока вопрос об этом не стоит, хотя такие риски существуют. Единственный выход — перестрахование катастрофических рисков. Для этого нужно создать соответствующую емкость (пул страховщиков).
Татьяна Лаврова: Это один из самых сложных вопросов не только для нас, но и для мирового рынка. И не только для киберстрахования — например, крупное землетрясение или наводнение также приводит к одновременному повреждению большого количества объектов. Страховые компании решают это через покупку так называемой катастрофической защиты — дополнительного перестрахования, которое покрывает такой кумулятивный убыток.
В киберстраховании пока подобных механизмов нет. События уровня Log4Shell, SolarWinds или массовой эксплуатации уязвимостей Exchange показали, что киберриски могут быть системными и одновременно затрагивать тысячи компаний. Полноценно переложить такие риски на коммерческий страховой рынок крайне сложно. Поэтому во всем мире обсуждаются такие меры, как государственная поддержка, сегментация лимитов, ограничения по системным событиям.
Александр Мисюрев: Это прежде всего головная боль страховщика, а не клиента. Страхователь передает риск и не обязан думать о том, как страховщик управляет своим портфелем. При этом страховщик должен уметь отслеживать агрегацию: если у 50 клиентов стоит одна и та же уязвимая система и ее эксплуатируют, то это не 50 независимых убытков, а один катастрофический. Для этого нужны инструменты мониторинга рисков как на уровне конкретных решений, так и на уровне цепочки поставок.
Дмитрий Прохоров: Такие риски могут приводить к кумуляции убытка, и, безусловно, их необходимо учитывать. В классическом имущественном страховании такие риски тоже есть — это стихийные бедствия. Страховщик считает кумуляцию и перестраховывает часть риска. Если по каким-то причинам перестраховать риск не выходит, то страховщик может ограничить ответственность по такому событию.
Сергей Худяков: Можно провести параллель с рисками, где возникает кумуляция, — например, стихийные бедствия или зоны землетрясений, когда одновременно может пострадать сразу большое количество имущественных объектов. Страховые компании научились оценивать аккумуляцию по геокоординатам. Они определяют, какой состав объектов находится в зоне возможного природного воздействия, которое может затронуть большое количество объектов, и элементируют свое участие таким образом. Я думаю, что сейчас преждевременно отлавливать аккумуляцию в киберстраховании, поскольку рынок еще маленький. Но я уверен, что к этому вопросу страховые компании точно будут возвращаться.
Можно ли полноценно страховать объекты КИИ?
Дмитрий Добродей: Страховать можно и нужно: финансовые последствия инцидента на КИИ вполне реальны. Страховой полис — это финансовая подушка для самой организации, а не замена государственной системе защиты.
Владимир Жуков: Полноценное страхование обеспечить сложно по следующим причинам:
Во-первых, масштаб последствий выходит за рамки финансового ущерба: инцидент на объекте КИИ (энергетика, транспорт, здравоохранение, водоснабжение) может угрожать жизни и здоровью людей, экологической безопасности и национальной обороне. Эти последствия выходят за рамки стандартного страхового покрытия.
Во-вторых, ограниченность лимитов: текущие максимальные покрытия на рынке (1–2 млрд руб.) несопоставимы с потенциальным ущербом от крупного инцидента на объекте КИИ.
В-третьих, регуляторные ограничения: субъекты КИИ обязаны выполнять требования ФСТЭК и ФСБ по защите, и страхование не может подменить собой обязательные меры безопасности.
Есть несколько возможных подходов к страхованию КИИ: комбинирование киберполиса с классическим страхованием имущества и ответственности; разработка специальных продуктов для КИИ с государственным перестрахованием; страхование не всего комплекса последствий, а отдельных финансовых рисков (штрафы, расходы на восстановление, ответственность перед третьими лицами).
Антон Казиев: Страхованием (любым видом) покрываются ограниченные риски. Поэтому вопрос в том, что понимать под полноценным страхованием.
Татьяна Лаврова: Смотря что называть «полноценным» страхованием. Никакой риск нельзя передать на страхование полностью, но его негативные последствия за счет страхования можно существенно снизить. Для субъектов КИИ мы предлагаем в первую очередь «аптечку первой помощи», которая позволит быстро преодолеть последствия атаки и восстановить деятельность, тем самым снизив негативный эффект как для самой организации, так и для экономики в целом. Также мы предлагаем компенсировать расходы, необходимые на поддержание деятельности в период простоя из-за кибератаки (выплату зарплаты, оплату обязательных платежей и пр.), и убытки, причиненные третьим лицам — клиентам, контрагентам и др.
Для КИИ страхование становится частью более широкой модели устойчивости, комплексно вместе с ИБ, кризисным управлением и другими мерами.
Александр Мисюрев: Полноценно — пока нет. Проблема первая и самая очевидная — емкость рынка. Даже максимальный лимит в 4 млрд руб. не покрывает реальные катастрофические потери крупного объекта КИИ.
Проблема вторая — информационная асимметрия. Объекты КИИ, как правило, крайне неохотно раскрывают данные о своей инфраструктуре и инцидентах. А страховщики, в свою очередь, часто не имеют достаточной экспертизы, чтобы грамотно оценить такой риск. Оба условия, необходимые для нормального страхования, выполняются плохо.
Дмитрий Прохоров: Инцидент на объекте КИИ может привести в том числе к причинению вреда третьим лицам, полис покроет и это. Страховщик может оценить такой риск. Дополнительно возмещаются расходы компании на реагирование и восстановление систем, что может снизить ущерб третьим лицам. Это хорошая мотивация к покупке страховки от киберрисков.
Сергей Худяков: Да, страховать можно и нужно, при этом сумма возмещения будет ограничена теми возможностями, которые дает страховой рынок. На сегодняшний день такие возможности невелики: примерно от 16 страховых компаний в общей сложности можно собрать совокупную страховую сумму порядка 3,5 млрд руб. Это покрытие, которое можно сейчас получить. В последующем оно будет расти и станет исчисляться десятками миллиардов рублей.
Владимир Шилин: Киберстрахование может покрывать ущерб, причиненный третьим лицам, если они пострадали в результате инцидента с объектами критической информационной инфраструктуры. При составлении такого договора страхования важно обсудить с клиентом весь спектр рисков, так как некоторые из них могут относиться к другим видам страхования — например, ответственности за причинение вреда экологии. И это важно учесть в договоре.
Что должно произойти, чтобы киберстрахование стало массовым?
Дмитрий Добродей: Один из частых запросов бизнеса — желание четко понимать, как именно будет происходить выплата. На государственном уровне разрабатывается методика оценки киберинцидентов. Отраслевой стандарт позволит сделать все процессы прозрачными и понятными. Со своей стороны мы видим запрос бизнеса на возможность получения прямых выплат в случае инцидента без посредников и долгих согласований, мгновенного реагирования для локализации инцидента и поступления денег на счет в момент простоя, а также бестендерного подключения ИБ-специалистов. Совместно с партнерами из сферы ИБ уже готовим такие решения для клиентов.
Владимир Жуков: Как всегда, для массового развития необходимо совпадение нескольких факторов.
Громкие кибератаки. Такие инциденты, как взломы «Аэрофлота» и «ВинЛаб» в 2025 г., привлекли внимание к проблеме. Однако для формирования устойчивого спроса необходим показательный случай, когда крупная организация публично продемонстрирует эффективность страховки, компенсировавшей реальный ущерб.
Регуляторное воздействие. Существующие оборотные штрафы за нарушения в сфере персональных данных (достигающие 3% годовой выручки) уже мотивируют компании. Исследования показывают, что около 90% организаций готовы приобрести полисы в случае законодательного введения обязательного страхования для операторов персональных данных или критической инфраструктуры.
Коммерческое давление. Постепенно киберстрахование может превратиться в стандартное требование при заключении значительных соглашений, особенно на международном уровне.
Развитие корпоративной культуры безопасности. Бизнес должен понимать, что страхование киберрисков представляет собой не альтернативу защитным мерам, а механизм контроля неустранимых остаточных угроз.
Унификация страховых продуктов. Требуется упрощение полисных условий, разработка прозрачных систем риск-оценки (по аналогии с кредитным скорингом) и создание готовых решений для малого и среднего бизнеса.
Антон Казиев: На мой взгляд, необходима популяризация киберстрахования — уверен, что большинство организаций даже не знают, что такие риски существуют и страхуются.
Татьяна Лаврова: Звезды должны сойтись :) Это и крупные публичные инциденты, и требования контрагентов, и меры государственного стимулирования, и рост персональной ответственности за последствия киберинцидентов. Еще важно умение бизнеса считать убытки от киберинцидентов. Сейчас даже крупные компании не всегда могут адекватно посчитать экономический урон для себя, не говоря уже о третьих лицах.
Александр Мисюрев: Лобби в России за обязательное страхование киберрисков существует, но мы против этого пути. Посмотрите на ОСОПО: закон действует с 2012 г., больше 13 лет, а уровень проникновения все еще не 100%, и продукт местами превратился в формальность. С киберрисками будет хуже: угрозы эволюционируют быстрее, чем любой закон успевает адаптироваться. Фиксированный перечень рисков создаст иллюзию защиты, а не саму защиту.
Правильный путь — рыночное и регуляторное давление. Конкретно — личная ответственность руководителей. Если у одного CEO за карьеру случается два инцидента с утечкой, то реальное лечение — дисквалификация CEO на 5–10 лет. Когда директор рискует своей репутацией и должностью, мотивация заниматься киберриском появляется сама.
Параллельно нужно развивать связку страхового рынка, ИБ-индустрии и корпоративного управления. Пока эти три сообщества говорят на разных языках, страхование останется нишевым инструментом.
Дмитрий Прохоров: Каждая из указанных причин влияет на спрос, но действительно массовым его могут сделать изменения в законодательстве, усиливающие ответственность компаний за утрату/утечку информации или прерывание деятельности из-за киберинцидентов, если это оказывает существенное влияние на деятельность других лиц.
Сергей Худяков: В России пока гром не грянет, мужик не перекрестится. Пока петух жареный не клюнет, не начнут ничего делать. Это основа нашего менталитета, она сказывается, конечно, и на том, как новый вид страхования обеспечивает проникновение на рынок. Поскольку сейчас количество угроз и киберинцидентов явно высокое (мы это регулярно видим в СМИ), тренды сподвигают скептиков рассмотреть вопрос киберстрахования для себя. Уже есть примеры среди крупных и средних компаний, которые приобретают киберполисы. Эти кейсы известны и звучат на конференциях, все больше и больше страхователей приходят к страховым брокерам с просьбой, чтобы те собрали котировки в различных страховых компаниях. Этот риск-интерес достаточно явный.
С другой стороны, дополнительным драйвером может выступить требование банков, кредитующих различные субъекты бизнеса, чтобы киберполис организации выступал в качестве обеспечения при получении кредитов.
Ну и третий уровень, который может быть обеспечен, — это нормативные требования со стороны государства. Например, в отношении страхования ответственности крупных операторов.
Был ли в России хотя бы один полис, по которому клиент получил крупную выплату и сказал: «Да, это сработало»?
Дмитрий Добродей: Такие кейсы есть. Подробности — под NDA, клиенты не любят раскрывать факты инцидентов. Но именно рост выплат и спроса, который мы наблюдаем, — это и есть лучшее подтверждение того, что продукт работает. Совокупный объем страховой защиты от кибергуроз по договорам в СОГАЗе по итогам 2025 г. превысил 24 млрд руб., продемонстрировав двукратный рост относительно результатов 2024 г.
Владимир Жуков: Публичных кейсов с выплатами мало по нескольким причинам. Это культура замалчивания: компании не хотят публично признавать факт кибератаки и обращения за страховой выплатой из репутационных соображений. Это условия конфиденциальности в договорах: страховые компании и клиенты часто связаны NDA. А также небольшое число реальных страховых случаев: рынок молод, выплат объективно мало.
Это одна из ключевых проблем рынка: отсутствие прецедентов подрывает доверие потенциальных клиентов. По некоторым данным, до 75% потенциальных покупателей сомневаются в целесообразности покупки полиса именно из-за нехватки публичных историй успеха. Один из самых крупных кейсов — выплата по киберинциденту от СОГАЗа в размере 150 млн руб. в 2025 г. Страхователь не озвучивался в публикациях.
Антон Казиев: Да, такая выплата есть.
Татьяна Лаврова: Да, был, и не один. Но в основном это непубличные истории — компании редко хотят раскрывать детали инцидентов.
Александр Мисюрев: Публичных кейсов «клиент доволен и рассказывает об этом» пока нет: страхователи не спешат афишировать инциденты. Но мы знаем о выплатах свыше 100 млн руб. по киберполисам. Притом что годовая премия по таким договорам обычно в 10–30 раз меньше суммы выплаты, это вполне прекрасный результат.
Дмитрий Прохоров: Уверен, что был, и не один. Бывают даже случаи, когда ущерба от инцидента компания не понесла, но киберполис сработал. У нас был случай, когда специалисты «Ингосстраха» по запросу клиента расследовали киберинцидент, который был вовремя остановлен самим клиентом. Клиент остался очень доволен.
Сергей Худяков: Да, я могу утверждать, что уже был страховой случай. Был он у крупной организации, и у крупной же страховой компании, и возмещение точно было достаточно значимым. Уверен, что клиент продолжил покупать защиту.
Если компания не умеет восстанавливаться после инцидента, можно ли ее вообще страховать?
Дмитрий Добродей: Если мы видим, что у компании есть очевидные большие пробелы в собственной защите от киберугроз, то можем предложить план улучшений, внедрив который бизнес может снизить тариф и получить более выгодное предложение. Деньги после атаки важны, но без способности восстановиться компания все равно может не выжить.
Владимир Жуков: Теоретически страховать можно любую компанию, готовую платить соответствующую премию, но практически компания без способности к восстановлению (без планов реагирования, бэкапов, компетенций по восстановлению инфраструктуры) представляет собой крайне нежелательный риск для страховщика.
В такой ситуации, скорее всего, будет отказ или предложение договора страхования с рядом оговорок: ограничение перечня покрываемых рисков, снижение страховой суммы, введение франшизы и подлимитов. Также может быть заключен краткосрочный полис с продлением при условии выполнения плана по развитию ИБ компании.
Антон Казиев: Можно, для этого есть внешние специалисты. Умение восстанавливаться не является определяющим фактором при принятии риска на страхование.
Татьяна Лаврова: Да, для этого существует сервисная составляющая страховых продуктов — когда страховая компания приглашает заранее согласованного с клиентом подрядчика для восстановления после киберинцидента и оплачивает его услуги. Но нужно понимать, что если нет бэкапа, нет других источников для восстановления данных, то их, возможно, просто не удастся восстановить. Тогда страховая заплатит только за попытку это сделать, но данные будут утрачены. Поэтому страхование никогда не заменит ИБ.
Александр Мисюрев: Технически — можно, вопрос лишь в цене. Страхование — это пари, и страховщик оценивает вероятность и стоимость события. Если риск высокий, тариф будет высоким.
Важно понимать: «не умеет восстанавливаться» — это характеристика, наверное, больше половины российского МСБ. Отказывать им всем в страховании бессмысленно. Но зрелые процессы дают реальную экономию на премии — от 20% до 300%. Это куда более честный стимул развиваться, чем регуляторное давление.
Дмитрий Прохоров: Для таких случаев на рынке есть компании — эксперты по восстановлению работоспособности. Расходы на их привлечение возмещаются по страховке. Да, убыток при отсутствии плана действий может быть кратно больше. Поэтому такой риск закладывается в тариф. Мы рекомендуем клиентам разработать и внедрить детальный план восстановления после инцидента. Он может уменьшить убыток в разы, и стоимость страховки будет приятнее.
Сергей Худяков: Думаю, что, к сожалению, многие не вполне готовы к восстановлению после кибератаки. Именно поэтому в полисе страхования прописываются компании (такие как Positive Technologies, Kaspersky, Bizon и другие), которые занимаются восстановлением. Есть компании, которые занимаются восстановлением репутации, пиаром, юридической защитой. Страховщик с первого дня оплачивает комплексную панель экспертных компаний, и это является большим подспорьем. Конечно, отдельной организации трудно справиться с подобными атаками.
Владимир Шилин: Можно, но низкий уровень кибербезопасности приведет к высокому тарифу.
Не получается ли, что страховщики берут только хорошо управляемые риски?
Дмитрий Добродей: Общеизвестно, что для страховщика зрелый клиент с предсказуемым профилем — это хороший клиент. Однако мы понимаем, как важно работать с компаниями, которые только выстраивают свою защиту от киберинцидентов и начинают задумываться о необходимости управления такими рисками. Именно здесь наибольший потенциал роста и социальная роль страхования. Мы не просто продаем полис, а предоставляем сервис. На этапе андеррайтинга мы делаем оценку уровня защиты предприятия, и, если он недостаточен, рекомендуем обратиться к нашим партнерам для его повышения. Мы мотивируем компанию повышать уровень информационной защиты: выше уровень ИБ — ниже тариф. Это честный рыночный стимул.
Владимир Жуков: В страховании понятия «хорошо» и «плохо» имеют довольно точную оценку, которая выражается в тарифах и условиях. Также надо учитывать, что в современных реалиях нельзя сказать, что организация защищена на 100%, — мы уже видели множество примеров, когда крупные и зрелые компании подвергались успешным кибератакам. Если компания зрелая и вероятность киберинцидента у нее невысока, она получит наилучшие условия и наибольшие лимиты покрытия. Это адекватный подход к управлению рисками, а не повод отказаться от страхования в надежде, что все обойдется.
Антон Казиев: Страховщики берут на страхование риски выше приемлемого для них уровня рискозащищенности.
Татьяна Лаврова: Конечно, чем лучше управляется риск, тем с большей охотой его принимает страховая компания. Но на конкурентном рынке это приводит к тому, что все страховые хотят такие прекрасные риски, борются за них, снижают тарифы — и там уже не остается что страховать. Тогда страховые идут в более рисковые сегменты и учатся ими управлять, в том числе влияя на уровень рискозащищенности. Так развиваются любые виды страхования — это нормально. Поэтому страхование — это не только про компенсации, но и про повышение качества рисков. Компании начинают внедрять многофакторную аутентификацию, нормальные бэкапы и антивирусы именно потому, что с этим можно получить лучшие условия страхования.
Александр Мисюрев: Это распространенное наблюдение, но оно немного упрощает картину. Киберриск — не то же самое, что риск пожара. Он менее предсказуем, хуже моделируется, и даже у очень зрелых компаний случаются серьезные инциденты. Поэтому страховщик работает не по принципу «берем только безопасных», а по принципу баланса портфеля и переговорной позиции. Итоговые условия — всегда результат диалога между конкретным клиентом и конкретным андеррайтером.
Дмитрий Прохоров: К страховщикам в основном приходят как раз зрелые компании. И это почти всегда организации, которые давно страхуют классические риски (имущество, ответственность). Страхование для них давно является рабочим инструментом снижения финансовых потерь.
Сергей Худяков: Наивно полагать, что зрелые компании достаточно защищены. Мы видим, что вполне зрелые организации были атакованы, и атакованы успешно. Поэтому полис является хорошим дополнением, хорошей финансовой страховкой в прямом и переносном смысле, в том числе и для зрелых компаний.
Владимир Шилин: Технологий, которые полностью исключали бы возможность успешного взлома, сегодня не существует. Киберстрахование покрывает риски, которые остаются после того, как бизнес сформировал свою систему киберзащиты. В зависимости от уровня цифровой зрелости компании такие риски могут быть больше или меньше.
Что вы реально проверяете перед страхованием?
Дмитрий Добродей: Базово — существует структурированная анкета с вопросами по ключевым контролям. Дополнительно для крупных клиентов проводим внешнее сканирование периметра, анализ доступных EASM-данных, иногда запрашиваем результаты аудита или пентеста. SOC, IRP, бэкапы — все это влияет на условия.
Владимир Жуков: Андеррайтинг — это многоуровневая процедура, которая может занимать разное время и содержать разное количество проверок. Все зависит от клиента (его размера, специфики и т. д.), запрошенных условий страхования и лимитов. В основном применяются следующие инструменты:
- Опросные листы (анкеты) — стандартный первичный инструмент, содержащий вопросы о структуре ИТ-инфраструктуры, применяемых средствах защиты, истории инцидентов.
- Документальная проверка — анализ внутренних политик ИБ, планов реагирования на инциденты, актов аудита.
- Результаты аудита ИБ — если компания проходила внешний аудит (сертификация по ISO 27001, проверки ФСТЭК для субъектов КИИ), результаты учитываются при оценке.
- Сканирование периметра — все больше страховщиков используют автоматизированные инструменты оценки внешней поверхности атаки (EASM), позволяющие выявить очевидные уязвимости без глубокого вмешательства в инфраструктуру клиента.
- Наличие SOC — проверяется, функционирует ли центр мониторинга (собственный или аутсорсинговый), каков режим работы (24/7 или только в рабочее время).
- Резервное копирование — оценивается схема бэкапов, их изоляция от основной сети, частота тестирования восстановления.
- Планы реагирования на инциденты — наличие задокументированного плана, его актуальность и факты проведения учений.
Антон Казиев: Реально проверяем любую доступную информацию.
Татьяна Лаврова: От ничего до всего — в зависимости от продукта и объема предоставляемого покрытия. Например, у нас сейчас есть простые продукты, совсем без проверок. А есть договоры страхования, перед заключением которых мы проводили полноценный ИТ-аудит. Также мы используем внешнее сканирование периметра, проводим интервью с ИТ-командами. При страховании убытков от перерыва в деятельности большое значение имеет план непрерывности. Про основные параметры проверок мы говорили выше.
Рынок точно будет двигаться в сторону более тщательной оценки рисков, но тут надо ответить на вопрос: что было вначале — курица или яйцо? То есть мы сначала углубимся в тщательные проверки или сначала создадим рынок, на котором будет что и, главное, за чей счет проверять.
Александр Мисюрев: Смотрим на всё: анкета, документы, результаты аудитов, сканирование периметра, SOC, резервное копирование, планы реагирования. Это не формальность: чем полнее картина, тем точнее оценка риска. Главный вывод из практики: чем больше открыт страхователь, тем лучше условия он получает. Страховщик закладывает неопределенность в тариф. Меньше неопределенность — ниже стоимость страхового полиса.
Дмитрий Прохоров: Все перечисленное. Заявление на страхование содержит большое количество вопросов по СЗИ и процессам ИБ в компании (включая наличие SOC, прохождение аудита зрелости ИБ, участие в программе багбаунти, наличие планов реагирования и восстановления и пр.). Также по договоренности с клиентом делаем сканирование периметра, обсуждаем результаты. Чем больше информации дает клиент, тем меньше неопределенность, тем ниже страховой тариф.
Сергей Худяков: Все перечисленное анализируется страховыми компаниями, сводится в некую анкету типа чек-листа, а дальше принимается решение — брать этот риск на страхование или не брать. А если брать, то по какому тарифу.
Владимир Шилин: Мы проверяем цифровой периметр компании, актуальность патчей, работу многофакторной аутентификации, процесс резервного копирования данных и хранения бэкапов, наличие плана реагирования (IRP) и EDR-решений, то есть систем обнаружения и реагирования на угрозы.
Как вы относитесь к EASM, пентестам, red team как источникам оценки клиента?
Дмитрий Добродей: Позитивно — это инструмент андеррайтинга будущего. Данные внешнего сканирования уже используем. Результаты пентестов и red team — ценнейший источник, которым клиенты редко готовы делиться. Багбаунти как индикатор зрелости ИБ-культуры — интересный сигнал. И здесь важный практический момент: если компания проходит киберучения или red team, мы идем навстречу — снижаем тариф, увеличиваем лимиты покрытия. Потому что компания, которая регулярно проверяет себя в бою, — это принципиально другой профиль риска. Это и есть правильная мотивация: страхование должно поощрять зрелость ИБ рублем.
Владимир Жуков: Российские страховщики постепенно расширяют набор инструментов оценки клиентов, активно применяют внешние источники и учитывают их результаты при оценке страхового риска.
Важно понимать, что результат, например, пентеста по одному из векторов может не соответствовать запрашиваемому на страхование риску. В таком случае итоги пентеста могут быть учтены опосредованно, как фактор оценки компании в целом, но на тариф они повлияют незначительно. Также важны сроки давности предоставляемых результатов внешних оценок. Чем свежее исследования, тем лучше.
В целом страховщики приветствуют использование любых объективных данных, которые позволяют перейти от субъективных оценок к измеримым показателям. Индекс киберустойчивости и практика кибериспытаний рассматриваются как будущий стандарт для отрасли.
Антон Казиев: Используем эту информацию наряду с любой другой доступной для нас, чтобы получить как можно больше данных о рискозащищенности страхователя.
Татьяна Лаврова: Хорошо относимся, так как это упрощает оценку рисков, а мы стремимся создавать для своих клиентов простые решения. Но важно понимать ограничения каждого инструмента. Например, EASM хорошо показывает уровень внешнего воздействия, пентест — глубину отдельных проблем, red team оценивает устойчивость процессов, багбаунти помогает находить слабые места. Поэтому мы смотрим в сторону комбинации этих инструментов.
Александр Мисюрев: Все это приветствуется: чем больше объективных данных, тем точнее оценка риска. EASM-данные и результаты пентестов особенно ценны, потому что они не декларативные («у нас есть политика»), а фактические. Единственное условие — готовность клиента раскрывать эти данные. Если есть результаты red team или багбаунти, которые показывают слабые места, то лучше показать их страховщику заранее, чем столкнуться с вопросами при урегулировании убытка.
Дмитрий Прохоров: Если компания активно и регулярно использует подобные способы анализа и оценки уровня информационной безопасности, то страховой тариф может быть существенно ниже среднерыночного. Чем меньше неопределенность, чем лучше страховщик понимает риск, тем выгоднее условия для клиента.
Сергей Худяков: Все данные и методы оценки рисков полезны и помогают страховым компаниям понять, насколько риск приемлем для страховщика и по какому тарифу его можно страховать.
Другое дело, что пока единой методики оценки этих рисков нет и по большому счету страховые компании пока не настолько квалифицированны, чтобы эти риски как-то интерпретировать и в них глубоко разбираться. Поэтому, как я говорил, оценивается общий уровень зрелости компании. При этом действует принцип, согласно которому предоставление клиентом недостоверной информации на этапе заключения договора может стать основанием для отказа в выплате. Таким образом, оценивается предоставленная клиентом информация, при этом предполагается, что она достоверна. Если компания зрелая, то она получает тарифы ниже медианных или равные медианным значениям по рынку. Если у клиента есть негативные факторы или пробелы в защите, то тариф будет выше медианных значений или он может получить отказ.
Владимир Шилин: Эти инструменты могут использоваться как дополнительный источник информации, но не заменяют внутренний аудит.
Как будет выглядеть рынок киберстрахования через 3–5 лет?
Дмитрий Добродей: Ожидаем кратного роста объема премий и количества договоров, углубления дифференциации тарифов на основе данных. Будут развиваться новые решения для клиентов: AI, цепочки поставщиков, облака — станут отдельными покрытиями. Рынок будет двигаться от разовых сделок к долгосрочным партнерствам между страховщиком и клиентом в области управления киберриском. Кроме того, уже сейчас совместно с партнерами мы разрабатываем комплексные предложения для клиентов. Мы видим запрос бизнеса на оперативные выплаты и бесшовную модель, когда специалисты по информационной безопасности привлекаются к локализации угрозы без тендеров и согласований, а их работу напрямую оплачивает страховая компания. В СОГАЗе подобные решения уже доступны для малого бизнеса, возможность их масштабирования для крупных предприятий активно прорабатывается. Так, на форуме «Кибербезопасность в финансах» СОГАЗ и Positive Technologies представили «Кибераптечку» для бизнеса — совместный продукт, который помогает компаниям упростить процесс ликвидации последствий хакерских атак. Новый механизм взаимодействия при использовании «Кибераптечки» призван повысить скорость реакции компании при взломе корпоративных систем, а также снизить затраты на привлечение внешних экспертов. Это позволяет минимизировать простои и финансовые потери бизнеса в момент инцидента. Специалисты Positive Technologies помогают компании локализовать угрозу и не допустить ее распространения. По итогам работы заказчик получает детализированный отчет с выводами и рекомендациями по усилению защитных контуров. СОГАЗ берет на себя все расходы на экспертные работы по реагированию и расследованию, напрямую оплачивая услуги партнера в рамках действующего страхового полиса.
Владимир Жуков: По прогнозам экспертов, рынок киберстрахования в России через 3–5 лет существенно вырастет — с текущих 3,5–4 млрд руб. до 7–10 млрд руб. к 2027–2028 гг., с потенциалом дальнейшего ускорения при введении обязательных требований.
Отмечу ключевые факторы развития:
- Регуляторное давление. Введение оборотных штрафов за утечки ПДн (до 3% оборота) уже стимулирует спрос. Возможное введение обязательного страхования для операторов ПДн или субъектов КИИ станет главным катализатором.
- Стандартизация. Появление единых методик оценки рисков, индексов киберустойчивости и стандартных условий полисов упростит выход на рынок для МСБ.
- Формирование перестраховочных пулов. Емкости нескольких страховщиков будут объединяться для покрытия катастрофических рисков.
- Развитие сервисной модели. Полисы будут включать не только финансовую компенсацию, но и комплексные услуги по мониторингу, реагированию и восстановлению.
- Использование ИИ. Искусственный интеллект будет применяться для автоматизированного андеррайтинга, непрерывного мониторинга рисков и динамического ценообразования.
- Рост угроз. Использование генеративного ИИ злоумышленниками (deepfake, продвинутый фишинг) будет создавать новые риски и стимулировать спрос.
- Появление публичных кейсов выплат. Первые громкие истории успешных выплат кардинально изменят восприятие рынка.
Антон Казиев: Трудно прогнозировать.
Александр Мисюрев: Рынок продолжит расти — темпами, сопоставимыми с сегодняшними. Резкого скачка я не жду, но и стагнации тоже. Главное, что изменится, — это вординги, подходы к анализу риска. Страховщики будут конкурировать обеспечивая качество покрытия, а не только снижая цены. Отдельные отрасли получат специализированные продукты. Это здоровая эволюция рынка.
Дмитрий Прохоров: Если количество крупных публичных инцидентов в год сохранится или превысит показатель 2025 г., то в ближайшие 3–5 лет рынок может расти на 50–100% в год. Если нет, то рост будет значительно скромнее. По данным различных опросов, около половины средних и крупных компаний не используют даже базовые средства защиты информации. Еще одним фактором могут быть определенные изменения в законодательстве, усиливающие ответственность компаний за утрату/утечку информации или прерывание деятельности из-за киберинцидентов, если это оказывает существенное влияние на деятельность других лиц.
Сергей Худяков: Я прогнозирую рост рынка киберстрахования — вероятно, даже по экспоненте. Драйверами могут выступить: существующая интенсивность кибератак (возможно, она будет нарастать), рост зрелости, появление требований от банков и, возможно, от регулятора. Эти аспекты будет увеличивать емкость рынка, будут расти страховые суммы и формироваться практика урегулирования. Все это будет приводить к устойчивому развитию сегмента рынка киберстрахования. Что может его немножко притормозить? Если произойдет международная деэскалация, если государства договорятся по широкой повестке, в том числе и по борьбе с киберпреступностью, то, вероятно, сама болезнь немножко поутихнет.










