Открываем новую рубрику на сайте Ассоциации — «Кибербезопасность в цифрах». Каждый выпуск разбирает одну статистическую цифру, которая помогает понять реальную картину киберугроз, без преувеличений и абстрактных предупреждений. Первый выпуск — про самый недооценённый источник риска: человеческий фактор.
Откуда цифра?
68% нарушений безопасности связаны с человеческим фактором — эта цифра взята из отчёта Verizon Data Breach Investigations Report (DBIR) за 2024 год, одного из самых масштабных и цитируемых ежегодных исследований инцидентов кибербезопасности в мире, основанного на анализе тысяч подтверждённых случаев нарушений по всему миру. В отчёте за 2026 год эта доля немного снизилась — до 62%, но человеческий фактор остаётся ведущей причиной инцидентов практически во всех отчётах последних лет.
Что скрывается за формулировкой «человеческий фактор»?
Это не означает, что 68% случаев — результат злого умысла или вопиющей халатности сотрудников. В это понятие входит гораздо более широкий и обыденный набор ситуаций:
Переход по ссылке в фишинговом письме
Использование слабого или повторяющегося пароля
Отправка документа не тому адресату по ошибке
Забытый доступ сотрудника, который уволился, но чей аккаунт не был вовремя заблокирован
Настройка системы или сервиса с ошибкой (неправильные права доступа, открытая база данных)
Успешная социальная инженерия — когда сотрудника убедили выполнить действие через доверие, а не через технический взлом
Почему это важно для бизнеса?
Компании часто инвестируют в основном в технические средства защиты — файрволы, антивирусы, системы мониторинга — и оставляют людей «на потом». Но если почти семь из десяти инцидентов начинаются с действия человека, то самая дорогая технология не защитит компанию от одного невнимательного клика.
Это не повод отказываться от технической защиты — она необходима. Но без параллельной работы с людьми компания закрывает только часть реального риска.
Что реально снижает этот процент?
Регулярное, а не разовое обучение сотрудников — короткие ежеквартальные разборы актуальных случаев эффективнее одного длинного курса раз в год
Чёткие процессы для типовых рискованных действий — например, обязательное подтверждение по второму каналу связи при смене платёжных реквизитов
Своевременное отключение доступа сотрудников, которые покинули компанию
Тестовые фишинговые рассылки, которые показывают реальный уровень готовности команды, а не предполагаемый
В следующих выпусках рубрики разберём другие ключевые цифры — от стоимости среднего инцидента для малого бизнеса до статистики по конкретным типам атак в регионе Центральной Азии. Подписывайтесь на рассылку или следите за нашими соцсетями, чтобы не пропустить новые выпуски.