Банковское обозрение (Б.О принт, BestPractice-онлайн (40 кейсов в год) + доступ к архиву FinLegal-онлайн)
FinLegal ( FinLegal (раз в полугодие) принт и онлайн (60 кейсов в год) + доступ к архиву (БанкНадзор)
На фоне роста киберугроз и экономической турбулентности ИБ-аутсорсинг с использованием облачных платформ позволяет оптимизировать затраты и кардинально повысить уровень киберустойчивости
На XXVI Всероссийской банковской конференции «Цифровая финансовая система России: цифровые валюты, токенизация и искусственный интеллект», состоявшейся 21 мая 2026 года, была предложена новая концепция «Киберустойчивость вместо “непробиваемой стены”. Новая философия банковской ИБ». Согласно ей, ИБ в банковском секторе перестала быть сугубо технической историей, превратившись в неотъемлемую часть бизнес-стратегии с опорой на ГОСТ Р 57580.4.
С концептуальной точки зрения ее можно считать одной из наиболее значимых развилок первой половины 2026 года в развитии банковской ИБ, поскольку она заплела в один тугой узел ранее самостоятельные ветви кибербезопасности: аутсорсинг, киберстрахование, а также обеспечение отказоустойчивости и операционной надежности.
Если перевести это на обычный язык, то такие кейсы больше нельзя списывать на действие вирусов или фишинга: в апреле 2026 года произошел странный IT-инцидент, когда из-за банковского сбоя москвичка увидела на счету почти минус 10 млрд рублей. К тому же с ее карты списали 30 тыс. рублей в счет несуществующего миллиардного долга. И это без учета ущерба от социальной инженерии, получившего даже собственное имя: «Кейс Долиной».
Начало 2026 года эксперты в области банковской ИБ начали с обсуждения итогов исследования известной отечественной ИБ-компании «Информзащита», по данным которой «российские банки один за другим отказываются от услуг сторонних IT- и ИБ-компаний. Вместо их сервисов они предпочитают опираться на собственные разработки — полностью или частично».
Данные показывают, что в 2022 году крупные банки отдавали на аутсорсинг от 25% до 35% своих ИБ- и IТ-процессов. Постепенно эта доля росла и к концу 2024 года достигла 32–42%, но затем резко пошла на спад. По итогам 2025 года показатели вернулись к значениям 2022-го.
«В средних кредитно-финансовых учреждениях спад не менее существенный. К концу 2024 года IТ- и ИБ-процессы в них были отданы в ведение сторонним компаниям на 45–52% в зависимости от конкретного банка, а год спустя этот показатель скатился до 35–45%. И только небольшие банки по-прежнему активно эксплуатируют модель ИБ-аутсорсинга. Но и здесь наблюдается сокращение — с 52–67% в 2024 году до 48–62% в 2025-м», — констатировали аналитики «Информзащиты».
Причиной этого стали стратегическая переоценка и качественная трансформация подходов банков к аутсорсингу вообще, что выразилось в пересмотре правил взаимодействия с подрядчиками. А глубинная суть этой переоценки заключалась в попытке ответа сразу на два классических вопроса: «Кто виноват и что делать?»
Смену тенденций по итогам конференции «Цифровая индустрия промышленной России» (ЦИПР), прошедшей в Нижнем Новгороде в мае 2026 года, одним из первых описал авторитетный ИБ-эксперт Алексей Лукацкий. В своем в блоге он написал: «Тема страхования киберрисков в последнее время стала резко активизироваться, а сессия “Реальная проверка киберустойчивости и киберстрахование” стала тому еще одним подтверждением». Кроме того, эксперт упомянул итоги совещания в Минцифре, где обсуждали «Методику оценки ущерба при наступлении страхового случая, вызванного компьютерной атакой на IT и информационно-телекоммуникационные сети».
Данная тема, причем с акцентом на киберустойчивость, неожиданно громко прозвучала в июне на секции «Информационная безопасность» в рамках «CNews FORUM Кейсы» 2026, где присутствовало немало финансистов из крупнейших банков страны. В частности Алексей Янов, директор департамента ИБ компании «Национальная страховая информационная система», отметил:
«Риск в сфере ИБ по-прежнему плохо измеряем из-за отсутствия единой методологии и стандартов, что затрудняет объективную оценку киберустойчивости организаций. В настоящее время существует несколько регуляторных требований, однако они не охватывают всех аспектов, необходимых для комплексной оценки».
Намек был вполне очевиден: в эпоху ИИ и цифровых платформ ни один отдельно взятый регулятор не в состоянии комплексно ответить на вопрос: сколько на самом деле стоит ИБ и какие существуют варианты ее обеспечения?
В ходе дискуссии выяснилось, что страховщики с удовольствием застраховали бы киберриски или риски киберусточивости банка, если бы значительная часть его инфраструктуры была размещена в облаке и на аутсорсинге у сертифицированного сервис-провайдера. Причина в том, что, будучи реальным центром ИБ-компетенций, данный провайдер задавал бы правильные вопросы своим клиентам при онбординге. Благодаря этому и своим компетенциям он был бы в состоянии давать правильные ответы и на вопросы проверяющих, что снизило бы регуляторные риски.
Как показало упомянутое выше исследование, бытует мнение, что аутсорсинг у нас в стране находится в «серой» регуляторной зоне. Отчасти это так, но есть нюансы.
«ИБ в организациях тащат небольшое количество человек, а требований с каждым годом все больше: категорирование КИИ, нормативы ЦБ и ФСТЭК, оборотные штрафы за утечки. Рано или поздно руководитель упирается в выбор — брать людей в штат, отдавать на аутсорсинг или совмещать», — заявил Евгений Царев, управляющий RTM Group.
Об этом непростом выборе он и Екатерина Витенбург, руководитель направления ИБ компании Б-152, рассказали на вебинаре «ИБ-аутсорсинг или штатный отдел: когда, что и как отдавать?», организованном Ассоциацией пользователей стандартов по информационной безопасности АБИСС. Они привели конкретные рекомендации, представленные в таблице.
|
№ |
Функция ИБ |
На аутсорсинг |
Остается внутри |
Нормативный документ |
|
1 |
Ответственность руководителя за ИБ |
Нет |
Да |
Указ № 250 |
|
2 |
Роль оператора ПДн |
Нет |
Да |
№ 152-ФЗ, ст. 3, 18.1 |
|
3 |
Ответственность перед субъектом ПДн |
Нет |
Да |
№ 152-ФЗ, ст. 6, ч. 5 |
|
4 |
Ответственный за обработку ПДн |
Нет |
Да |
№ 152-ФЗ ст. 22.1 |
|
5 |
Фактическая обработка ПДн |
Да |
Да |
№ 152-ФЗ, ст. 6, ч. 3 |
|
6 |
Интеграция и администрирование СЗИ |
Да |
Нет |
Лицензиат ФСТЭК |
|
7 |
Оценка эффективности мер защиты |
Да |
Да |
№ 152-ФЗ, ст. 19 |
|
8 |
Криптозащита/Сетевая безопасность (СКЗИ) |
Да |
Нет |
Лицензиат ФСБ / лицензиат ФСТЭК |
|
9 |
SOC / мониторинг и реагирование |
Да |
Нет |
Аккр. центр ГосСОПКА |
|
10 |
Безопасность значимых объектов КИИ |
Да |
Да |
№ 187-ФЗ, Приказ ФСТЭК № 235 |
|
11 |
Соответствие ГОСТ 57580 (финсектор) |
Да |
Да |
ГОСТ Р 57580.x |
Источник: компания Б-152
Возвращаясь к упомянутой секции «Информационная безопасность», необходимо выделить два доклада банкиров, доказывающих, что негативные настроения начала года постепенно рассеиваются, а концепция «киберустойчивость» меняет правила игры, поскольку нашлась точка соприкосновения бизнеса и ИБ.
Александр Товстолип, руководитель управления ИБ Ассоциации АФТ, декларировал: «Вопрос заключается не в том, безопасно ли само облако как технология, а в том, способен ли банк выстроить зрелый процесс управления новыми типами рисков, которые оно приносит».
А Сафрон Дандаев, директор по развитию сервисов кибербезопасности банка ПСБ, прямо заявил: «Собственная ИБ-команда требует значительных инвестиций. Это не только зарплаты специалистов, но и расходы на инфраструктуру, лицензии, обучение и поддержание актуальности технологий. В условиях постоянного роста киберугроз приходится сталкиваться с необходимостью выполнения множества регуляторных требований, что также увеличивает финансовую нагрузку. В этом контексте аутсорсинг может стать экономически целесообразным решением, позволяя сократить затраты на содержание команды и инфраструктуры, а также получить доступ к более широкому спектру экспертизы и технологий».
ФИНЛИГАЛ Основа эффективной страховой защиты предприятия
В условиях роста стоимости оборудования и строительства для банков вопрос корректного определения страховой стоимости имеет не меньшее значение, чем для самого предприятия. Большинство производственных объектов, объектов коммерческой недвижимости и дорогостоящего оборудования находятся в залоге по кредитам. При этом одним из обязательных условий кредитных договоров является страхование предмета залога