Ассоциации цифровой устойчивости
EnglishEnglish

Кибербезопасность в цифрах: 68% нарушений связаны с человеческим фактором

Открываем новую рубрику на сайте Ассоциации — «Кибербезопасность в цифрах». Каждый выпуск разбирает одну статистическую цифру, которая помогает понять реальную картину киберугроз, без преувеличений и абстрактных предупреждений. Первый выпуск — про самый недооценённый источник риска: человеческий фактор.

Откуда цифра?

68% нарушений безопасности связаны с человеческим фактором — эта цифра взята из отчёта Verizon Data Breach Investigations Report (DBIR) за 2024 год, одного из самых масштабных и цитируемых ежегодных исследований инцидентов кибербезопасности в мире, основанного на анализе тысяч подтверждённых случаев нарушений по всему миру. В отчёте за 2026 год эта доля немного снизилась — до 62%, но человеческий фактор остаётся ведущей причиной инцидентов практически во всех отчётах последних лет.

Что скрывается за формулировкой «человеческий фактор»?

Это не означает, что 68% случаев — результат злого умысла или вопиющей халатности сотрудников. В это понятие входит гораздо более широкий и обыденный набор ситуаций:

Переход по ссылке в фишинговом письме

Использование слабого или повторяющегося пароля

Отправка документа не тому адресату по ошибке

Забытый доступ сотрудника, который уволился, но чей аккаунт не был вовремя заблокирован

Настройка системы или сервиса с ошибкой (неправильные права доступа, открытая база данных)

Успешная социальная инженерия — когда сотрудника убедили выполнить действие через доверие, а не через технический взлом

Почему это важно для бизнеса?

Компании часто инвестируют в основном в технические средства защиты — файрволы, антивирусы, системы мониторинга — и оставляют людей «на потом». Но если почти семь из десяти инцидентов начинаются с действия человека, то самая дорогая технология не защитит компанию от одного невнимательного клика.

Это не повод отказываться от технической защиты — она необходима. Но без параллельной работы с людьми компания закрывает только часть реального риска.

Что реально снижает этот процент?

Регулярное, а не разовое обучение сотрудников — короткие ежеквартальные разборы актуальных случаев эффективнее одного длинного курса раз в год

Чёткие процессы для типовых рискованных действий — например, обязательное подтверждение по второму каналу связи при смене платёжных реквизитов

Своевременное отключение доступа сотрудников, которые покинули компанию

Тестовые фишинговые рассылки, которые показывают реальный уровень готовности команды, а не предполагаемый

В следующих выпусках рубрики разберём другие ключевые цифры — от стоимости среднего инцидента для малого бизнеса до статистики по конкретным типам атак в регионе Центральной Азии. Подписывайтесь на рассылку или следите за нашими соцсетями, чтобы не пропустить новые выпуски.