Российскому малому и среднему бизнесу всё проще столкнуться с кибератакой, но не защититься от нее. На сессии «Защита малого и среднего бизнеса от атакующего ИИ» на форуме «Цифровые решения» эксперты обсудили, как сделать кибербезопасность доступной компаниям без собственного штата специалистов.

По данным, представленным заместителем гендиректора Центра стратегических разработок Екатериной Квашой, 82% российских МСП столкнулись с киберинцидентами в первом полугодии 2026 года. В пилотной оценке ЦСР доступность киберустойчивости оказалась низкой в четырех из пяти исследованных отраслей. А опрос Корпорации МСП среди предпринимателей, использовавших ее меры поддержки, показывает, что уровень защиты отстает от цифровизации. Около половины респондентов ограничиваются антивирусами и резервным копированием, примерно треть не занимается кибербезопасностью либо использует только базовые системные средства. Комплексную защиту и шифрование применяют 17%.
Наименьший уровень защиты отмечен в торговле, бытовых услугах и строительстве.
Некоторые предприниматели вообще не видят потребности в информационной безопасности. Руководитель проектов дирекции по маркетингу и внешним коммуникациям Корпорации МСП Алексей Охрименко привел пример булочной, обслуживающей один жилой комплекс: ее владельцу не нужны ни сайт, ни соцсети, а значит, как он считает, и киберзащита. Похожая позиция встречается у компаний с ограниченным кругом заказчиков, включая поставщиков госкомпаний.
Управляющий директор, начальник управления кибербезопасности Сбербанка Петр Хенкин возразил:
«Если у вас есть деньги, если у вас дистанционное банковское обслуживание, вы уже потенциально являетесь интересантом».
Риск возрастает, когда на одном устройстве находятся личные и рабочие аккаунты, переписка и банковские операции.
Для технологических МСП стоимость защиты может быть особенно заметной. Директор компании «Интеллектуальные сети» Максим Никандров рассказал о своей практике: при выручке около 300 млн руб. и прибыли порядка 30 млн руб. первоначальные затраты на систему информационной безопасности составили 10–12 млн руб. Еще около 3 млн руб. компания тратит ежегодно, причем расходы растут примерно на 15% в год. В сумму входят средства защиты и подразделение минимум из трех специалистов. Это пример одной компании, а не средняя стоимость защиты МСП.
«Математика уже достаточно тяжело складывается», — сказал он.
Неравенство затрат на нападение и оборону предприниматель назвал «проблемой танка и дрона»: дорогая защита против сравнительно дешевой атаки. Его запрос — доступные решения и возможность разделять расходы, не разрушая экономику бизнеса.
По словам Никандрова, для технологических компаний проблема особенно острая: их данные и специализированное программное обеспечение могут быть основой бизнеса, которую нельзя просто перенести в облако. Он привел пример проектной компании, работавшей для «Россетей». После проникновения в ее системы были уничтожены данные предпроектного обследования, включая геодезические исследования. Компания не смогла выполнить обязательства и, по словам Никандрова, через три месяца пошла под банкротство. Название компании он не сообщил.
При этом искусственный интеллект ускоряет работу злоумышленников. Генеральный директор «Бастиона» Федор Севастьянов отметил, что сами принципы атак не изменились: сначала злоумышленник собирает информацию о потенциальной жертве, затем выбирает уязвимое место. ИИ просто позволяет делать эту работу быстрее и одновременно исследовать больше компаний.
Для МСП это особенно важно из-за цепочек поставок. Небольшая компания может стать точкой входа к более крупному заказчику, если имеет доступ к его данным или системам.
Поэтому участники сессии советовали регулярно проверять, какие сервисы компании доступны извне, кому предоставлены права доступа и какие подрядчики участвуют в критичных процессах.
Управляющий директор Positive Technologies Алексей Новиков предложил начинать с базовой защиты. Если у компании простые пароли и неустраненные уязвимости, злоумышленнику не обязательно проводить сложную атаку с использованием ИИ. Сначала стоит закрыть очевидные проблемы, а уже затем покупать более сложные решения.
Еще одна проблема — сотрудники. Хенкин отметил, что привычные способы подтверждения личности становятся менее надежными:
«Голос и письмо — это больше не доказательство».
Рабочий аккаунт может находиться на личном телефоне, а сообщение от знакомого человека — оказаться поддельным. В такой ситуации сотрудникам приходится проверять не только содержание сообщения, но и сам запрос на действие.
Облачные сервисы, по мнению участников сессии, могут снизить стоимость защиты для небольших компаний. Провайдер берет на себя часть инфраструктуры, учет событий и контроль доступа. При этом безопасность устройств и учетных записей остается ответственностью самого бизнеса.
Новиков предложил изменить и требования к поставщикам. МСП, по его мнению, стоит покупать не набор отдельных продуктов, а понятный результат — возможность продолжать работу при атаке и минимизировать простой и потери. В качестве одного из вариантов он назвал распределение стоимости крупных защитных решений между большим числом клиентов провайдера.
Он также привел образный пример: первые водители автомобилей одновременно были механиками, ПДД прописаны не были — приходилось и за регулировщика трудиться. Но от современных автолюбителей этого уже не требуют. Почему же современный малый предприниматель должен самостоятельно разбираться во всех настройках безопасности?
Игорь Вербицкий, директор по безопасности «Яндекс.360», озвучил еще один вариант — налоговые стимулы для компаний, которые достигают определенного уровня защищенности. На сессии это прозвучало именно как предложение, а не как уже существующая мера поддержки.
Раньше злоумышленнику приходилось вручную изучать потенциальные цели, теперь ИИ позволяет за то же время исследовать сразу несколько компаний и выбрать среди них наиболее уязвимую. Поэтому бизнесу рекомендуют регулярно сокращать «поверхность атаки» — количество доступных извне систем, данных и сервисов. Для этого уже сегодня даже локальной булочной следует:
Для рынка и государства участники сессии предлагают развивать сервисную модель защиты для МСП, делать решения доступными без собственного отдела информационной безопасности, а также создавать меры поддержки для компаний, которые повышают уровень защищенности.
Подпишитесь на «Инк» в Telegram. Там мы пишем нескучным языком о самом важном для предпринимателей. Подписаться.