Как небольшие недоработки в защите приводят к многомиллионным потерям и вопросам к первому лицу.
Как CISO разговаривать с генеральным директором: перевод с технического на язык денег
Как небольшие недоработки в защите приводят к многомиллионным потерям и вопросам к первому лицу.
Утром 28 июля 2025 года «Аэрофлот» столкнулся с крупным киберинцидентом и отменами рейсов. Взявшие на себя ответственность группы Silent Crow и Belarusian Cyber-Partisans заявили, что больше года находились во внутренней сети перевозчика, выгрузили данные и вывели из строя тысячи серверов. Масштаб атаки остается именно заявлением атакующих, компания его публично не подтвердила. Но даже подтвержденной части хватило, чтобы история перестала быть технической. Рейсы отменялись, прокуратура возбудила дело, рынок следил за акциями, пассажиры стояли в аэропортах. Киберриск вышел из серверной и пришел туда, где его понимают без перевода, в деньги, операционные сбои и личную ответственность руководства.
Почти наверняка в любой крупной компании найдется безопасник, который заранее писал о слабых местах, старых системах, подрядчиках, учетных записях и плохо закрытых контурах. Почти наверняка найдется и руководитель, который видел в таких записках не сценарий остановки бизнеса, а очередную просьбу о бюджете. Главная проблема часто начинается не в межсетевом экране и не в системе обнаружения атак, а в языке, на котором риск попадает к первому лицу.
Два языка в одном кабинетеТипичная сцена выглядит одинаково в банке, ритейле, промышленности и транспорте. CISO показывает покрытие EDR, среднее время обнаружения, количество закрытых уязвимостей и долю систем с многофакторной аутентификацией. CEO слушает и переводит услышанное в свою систему координат. Сколько стоит риск, какой процесс остановится, кто ответит перед клиентами, регулятором и советом директоров, что будет с выручкой, если решение отложить.
Перевод часто не складывается. EY в исследовании среди американских руководителей показала разрыв восприятия угроз. 68% CISO считают, что высшее руководство недооценивает киберугрозы. Среди остальных руководителей C-level с этим согласны 57%. О том, что атакующие уже опережают защиту, говорят 66% безопасников и 56% остальных топ-менеджеров. Разница кажется небольшой, пока не вспомнишь, что обе группы смотрят на одну компанию, один бюджет и один набор систем.
Splunk в отчете CISO Report 2025 показал другой слой проблемы. 46% CISO считают достижение контрольных точек безопасности мерилом успеха. Среди членов советов директоров так думают только 19%. Советы чаще ждут языка возврата инвестиций, влияния на бизнес и снижения конкретного ущерба. Даже сам отчет Splunk попал в показательную историю. Компания сначала заявила, что 82% CISO теперь напрямую подчиняются CEO, но позднее исправила формулировку на «напрямую взаимодействуют с CEO» и убрала некорректное сравнение с 2023 годом. Разница между «подчиняется» и «разговаривает» в кибербезопасности огромна.
Честные данные о подчинении выглядят куда трезвее. Hitch Partners показывает, что в компаниях до 250 сотрудников напрямую CEO подчиняются 35% CISO, а в организациях с численностью выше 5000 человек таких остается только 2%. Чем крупнее бизнес, тем больше промежуточных этажей между плохой технической новостью и первым лицом. Каждый этаж сглаживает формулировки, меняет приоритеты и превращает «подрядчик может сбросить пароль без проверки личности» в «процедуры требуют доработки».
Прайс-лист недосказанностиВ 2024–2025 годах рынок получил набор кейсов, которые больше не требуют сложного перевода с технического языка на финансовый.
Marks & Spencer весной 2025 года потеряла бесконтактные платежи, выдачу онлайн-заказов, а затем на несколько недель остановила интернет-продажи. Компания оценивала удар по прибыли примерно в 300 млн фунтов. По сообщениям СМИ, атака прошла через стороннего подрядчика. Подрядчик, проверка личности, привилегированная учетная запись и аварийный доступ не относятся к мелочам службы поддержки. Такие решения превращаются в сотни миллионов фунтов.
Jaguar Land Rover в конце августа 2025 года обнаружила чужую активность в сети и остановила системы по всему миру. Производство встало почти на шесть недель. Cyber Monitoring Centre оценил общий ущерб британской экономике примерно в 1,9 млрд фунтов, под удар попали более 5000 организаций, а правительство Британии выдало гарантию по кредиту до 1,5 млрд фунтов, чтобы поддержать цепочку поставок. После такого вопрос «зачем платить за сегментацию сети и отработку аварийного режима» звучит иначе.
Clorox показала еще один важный поворот. В июле 2025 года компания подала иск к Cognizant на 380 млн долларов из-за атаки 2023 года. По версии Clorox, злоумышленник позвонил в сервис-деск, представился сотрудником и получил сброс пароля и MFA без надлежащей проверки личности. Cognizant спорит с трактовкой и утверждает, что отвечала только за узкий набор функций. Суд еще должен отделить вину подрядчика от ответственности заказчика. Но сам спор уже важен. Контракты на поддержку, регламенты хелпдеска и контроль подрядчика находятся не только в зоне SOC. Такие решения подписывает бизнес.
Change Healthcare стала еще более жестким примером. Через компанию проходит огромная часть медицинских требований и платежных операций в США. В 2024 году атакующие вошли через портал Citrix с украденными учетными данными, на котором не было многофакторной аутентификации. Глава UnitedHealth Эндрю Витти подтвердил на слушаниях в Конгрессе, что решение заплатить 22 млн долларов выкупа в биткоинах принимал лично. Позднее UnitedHealth заявила, что атака затронула около 190 млн человек. Здесь уже не получится спрятать кибербезопасность на уровне технической службы. Отсутствие MFA на старом сервере стало темой для Конгресса.
Когда переводчиком становится регуляторПосле SolarWinds и Uber разговор CEO и CISO получил юридический подтекст. SEC в 2023 году впервые предъявила персональные обвинения CISO SolarWinds Тимоти Брауну по делу о публичных заявлениях компании о защищенности. В ноябре 2025 года SEC закрыла дело против SolarWinds и Брауна, но сам прецедент уже повлиял на профессию. Отдельно SolarWinds ранее согласилась на 26 млн долларов по коллективному иску акционеров.
История Джо Салливана из Uber закрепила другой урок. В 2022 году присяжные признали виновным бывшего директора по безопасности Uber по делу о сокрытии взлома от Федеральной торговой комиссии США. В 2023 году он получил три года пробации и штраф 50 000 долларов. Для руководителей служб безопасности вывод был однозначным. Формулировки в отчетах, задержка раскрытия и попытка «решить тихо» могут стать не внутренней политикой, а материалом для суда.
При этом давление сверху никуда не исчезло. По данным Splunk и Cisco, 21% руководителей служб безопасности сталкивались с давлением сверху и просьбами не сообщать о нарушениях безопасности или комплаенса, а 59% готовы обратиться к регулятору, если руководство проигнорирует проблему. Так рождается плохая внутренняя игра. Топ-менеджмент боится публичного ущерба, безопасники копят служебные записки, юристы заранее думают о расследовании. Открытый разговор подменяется страхованием личной позиции.
Что на самом деле должен слышать CEOРазрыв удобно разложить на конкретные фразы.
| Говорит CISO | Слышит CEO | Как надо сказать |
|---|---|---|
| Нужна сегментация сети, инфраструктура слишком плоская | Опять просят деньги на железо и сложные схемы | У Jaguar Land Rover чужая активность в сети привела к остановке производства почти на шесть недель. У нас шифровальщик из бухгалтерии сможет дойти до производственного контура за часы |
| Среднее время обнаружения снизилось до 12 часов | Какие-то часы, наверное, хорошо | В Change Healthcare атакующие находились в сети девять дней до шифрования. Мы хотим увидеть похожую активность за полдня, а не после остановки платежей |
| В хелпдеске подрядчика слабая проверка личности | Мелочь на уровне поддержки | Clorox судится с подрядчиком на 380 млн долларов именно из-за предполагаемых ошибок сервис-деска. M&S получила удар на сотни миллионов фунтов после атаки через стороннего поставщика |
| На старом сервере после поглощения нет MFA | Интеграция идет по плану, потом доделаем | За такой сервер глава UnitedHealth отвечал перед Конгрессом. Под присягой |
| Совет директоров редко видит реальные сценарии атаки | Еще одна презентация про риски | Совет должен выбрать три недопустимых события, остановка производства, утечка базы клиентов, блокировка платежей. Потом надо показать цену каждого сценария и цену снижения риска |
CEO не обязан читать отчеты CVSS и понимать все сокращения в защитных системах. Но CEO обязан понимать, какой процесс остановится, сколько денег сгорит, кто будет объясняться с клиентами и регулятором, как быстро бизнес восстановится. CISO не должен ждать, что совет директоров сам переведет технические метрики в бизнес-ущерб. Перевод должен приносить тот, кто понимает обе стороны.
Российский поворотВ России роль переводчика все активнее берет на себя регулятор. Закон №420-ФЗ усилил ответственность за утечки персональных данных и ввел оборотные штрафы за повторные нарушения. В зависимости от состава нарушения нижняя планка может составлять 20 или 25 млн рублей, а размер штрафа может доходить до 1–3% годовой выручки. После таких правил утечка перестает быть абстрактным технологическим риском и превращается в строку потенциальных потерь.
Рынок тоже меняется. По данным ЦСР, российский рынок информационной безопасности по итогам 2025 года превысил 364 млрд рублей, а к 2031 году может перешагнуть триллион. Рост поддерживают не только импортозамещение и регулирование, но и крупные инциденты, которые стали понятны среднему бизнесу без технических деталей.
Атака на 12Storeez показала именно такой эффект. Публично обсуждались сбои, простой, потери выручки и затраты на восстановление. Компания отдельно заявляла, что утечки данных не было, поэтому использовать кейс как пример утечки нельзя. Зато как пример остановки процессов и ущерба для ритейла он работает хорошо.
В российской практике поэтому растет интерес к недопустимым событиям. Вместо длинного списка уязвимостей бизнесу показывают конкретные сценарии, которые нельзя допустить: остановку продаж, утечку клиентской базы, захват личного кабинета, блокировку производства и срыв логистики. Такой список CEO способен ранжировать сам, потому что управление ущербом и вероятностью относится к его прямой работе.
Positive Technologies в декабрьском обзоре отмечала, что около 72% членов советов директоров из ее выборки проходили обучение по киберрискам, а подход через недопустимые события и кибериспытания постепенно связывается с финансовыми гарантиями результата. Тут нужна оговорка, данные приходят от участника рынка, а не от нейтрального госстатистического источника. Но направление показательно. Безопасность продается и обсуждается уже не как набор средств защиты, а как проверяемый результат для бизнеса.
Кто должен сделать первый шагCISO придется признать неприятную вещь. Фраза «бизнес не понимает безопасность» часто означает «безопасность не смогла объяснить риск на языке бизнеса». CEO не обязан учить CVSS, MITRE ATT&CK и устройство SIEM. В его зоне ответственности уже находятся МСФО, налоги, трудовое право, отношения с кредиторами и акционерами, персонал, закупки и десятки других направлений.
Но CEO тоже придется отказаться от удобного вопроса про стопроцентную защиту. Стопроцентной защиты не существует. Proofpoint в отчете Voice of the CISO 2025 пишет, что 76% CISO ожидают существенную кибератаку в ближайший год. Такая оценка не означает панику или выбивание бюджета. Скорее, руководители безопасности видят то, что бизнес часто замечает только после остановки продаж, платежей, производства или рейсов.
Хороший разговор между CEO и CISO начинается не со слов «нам нужен новый инструмент». Он начинается с трех вопросов. Какой бизнес-процесс может встать. Сколько стоит день простоя. Что дешевле: снизить риск сейчас или объяснять последствия потом?
Суды, регуляторы, Конгресс, оборотные штрафы и остановленные заводы уже сделали кибербезопасность языком первого лица. Осталось, чтобы первый человек в компании и руководитель безопасности наконец начали говорить на нем без переводчика.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Vorsicht vor Amazon Prime-Betrug – ein kleiner Fehler kann für Kunden teuer werden | -2 | 6 | 24-06-2025 |
| 2 | 289 Milliarden Euro Schaden – so können Sie sich schützen | 0 | 7 | 19-02-2026 |
| 3 | Сумма ущерба от действий экс-главы продовольственного отдела МО РФ превышает 1 млрд рублей | 0 | 0 | 26-07-2021 |
| 4 | Эксперты: программы-вымогатели стали одной из главных киберугроз для малого бизнеса в РФ | 0 | 0 | 26-07-2021 |
| 5 | "Ъ": правительству предложили не требовать от компаний передачи обезличенных данных | 0 | 0 | 29-03-2021 |
| 6 | Лавров: потери мировой экономики от кибератак могут составить $8 трлн в 2022 году | 0 | 0 | 28-09-2020 |
| 7 | На страже нацбезопасности: российские решения для киберзащиты критической инфраструктуры | 0 | 0 | 25-11-2020 |
| 8 | Essential Cybersecurity Practices for Businesses to Protect Data | 0 | 5 | 01-06-2026 |
| 9 | Британцы потеряли в 2020 году из-за кибермошенников $655 млн | 0 | 0 | 25-03-2021 |