Лишь 14,6% российских компаний, у которых на начало 2026 года были выявлены критические уязвимости, полностью устранили их за первое полугодие. Еще 30,8% организаций сократили их число, тогда как у 53,5% состав уязвимостей не изменился. Такие данные приводит ИБ-вендор CICADA8 по итогам анализа 23 тыс. организаций. Отчет публикует «Коммерсантъ».
Компании оценивались по внешним признакам без доступа к внутренней инфраструктуре. В анализе учитывались уязвимости внешних сервисов, сетевая гигиена, утечки учетных данных и инциденты безопасности. Средняя оценка защищенности внешнего цифрового периметра российских компаний составила 6,7 балла из 10.
Наибольшие проблемы фиксируются у организаций с большим числом доступных из интернета активов. У компаний с 500 и более такими активами средний рейтинг защищенности составил 4,96 балла, а критические уязвимости обнаружены у 77% из них. Для организаций с 10−20 внешними активами эти показатели составили 7,89 балла и 24% соответственно.
Одной из причин остается отсутствие полной инвентаризации цифровых активов, отмечают опрошенные эксперты. Кроме того, бизнесу не всегда хватает денег и времени специалистов на устранение уязвимостей: в некоторых случаях требуется не только установить обновления, но и внедрить новые средства защиты. Дополнительные сложности возникают при использовании программного обеспечения, привязанного к конкретным версиям: его обновление может потребовать перенастройки интеграций, повторного тестирования и привести к риску простоя.
При этом переложить риски на страховые компании полностью пока не получается. По словам руководителя направления киберстрахования «АльфаСтрахование» Алексея Бузы, стандартный полис покрывает атаки и сбои в системах самого страхователя, а ответственность за непрерывность работы сервиса обычно несет подрядчик по SLA. Риск инцидентов у поставщиков можно включить в страховое покрытие по отдельному соглашению, однако для этого в договоре с подрядчиком необходимо четко определить ответственность сторон.
По данным проекта «Кибердом», около 28% руководителей высшего звена и 20% рядовых сотрудников российских компаний не имеют достаточно времени для изучения основ кибербезопасности.
