Финансовая сфера

Банковское обозрение


  • ИБ-аутсорсинг: перезагрузка
04.08.2026 АналитикаТехнологии

ИБ-аутсорсинг: перезагрузка

На фоне роста киберугроз и экономической турбулентности ИБ-аутсорсинг с использованием облачных платформ позволяет оптимизировать затраты и кардинально повысить уровень киберустойчивости


На XXVI Всероссийской банковской конференции «Цифровая финансовая система России: цифровые валюты, токенизация и искусственный интеллект», состоявшейся 21 мая 2026 года, была предложена новая концепция «Киберустойчивость вместо “непробиваемой стены”. Новая философия банковской ИБ». Согласно ей, ИБ в банковском секторе перестала быть сугубо технической историей, превратившись в неотъемлемую часть бизнес-стратегии с опорой на ГОСТ Р 57580.4.

С концептуальной точки зрения ее можно считать одной из наиболее значимых развилок первой половины 2026 года в развитии банковской ИБ, поскольку она заплела в один тугой узел ранее самостоятельные ветви кибербезопасности: аутсорсинг, киберстрахование, а также обеспечение отказоустойчивости и операционной надежности.

Если перевести это на обычный язык, то такие кейсы больше нельзя списывать на действие вирусов или фишинга: в апреле 2026 года произошел странный IT-инцидент, когда из-за банковского сбоя москвичка увидела на счету почти минус 10 млрд рублей. К тому же с ее карты списали 30 тыс. рублей в счет несуществующего миллиардного долга. И это без учета ущерба от социальной инженерии, получившего даже собственное имя: «Кейс Долиной».

Аутсорсеры и подрядчики не вызывают доверия?

Начало 2026 года эксперты в области банковской ИБ начали с обсуждения итогов исследования известной отечественной ИБ-компании «Информзащита», по данным которой «российские банки один за другим отказываются от услуг сторонних IT- и ИБ-компаний. Вместо их сервисов они предпочитают опираться на собственные разработки — полностью или частично».

Данные показывают, что в 2022 году крупные банки отдавали на аутсорсинг от 25% до 35% своих ИБ- и IТ-процессов. Постепенно эта доля росла и к концу 2024 года достигла 32–42%, но затем резко пошла на спад. По итогам 2025 года показатели вернулись к значениям 2022-го.

«В средних кредитно-финансовых учреждениях спад не менее существенный. К концу 2024 года IТ- и ИБ-процессы в них были отданы в ведение сторонним компаниям на 45–52% в зависимости от конкретного банка, а год спустя этот показатель скатился до 35–45%. И только небольшие банки по-прежнему активно эксплуатируют модель ИБ-аутсорсинга. Но и здесь наблюдается сокращение — с 52–67% в 2024 году до 48–62% в 2025-м», — констатировали аналитики «Информзащиты».

Причиной этого стали стратегическая переоценка и качественная трансформация подходов банков к аутсорсингу вообще, что выразилось в пересмотре правил взаимодействия с подрядчиками. А глубинная суть этой переоценки заключалась в попытке ответа сразу на два классических вопроса: «Кто виноват и что делать?»

Что можно сделать?

Смену тенденций по итогам конференции «Цифровая индустрия промышленной России» (ЦИПР), прошедшей в Нижнем Новгороде в мае 2026 года, одним из первых описал авторитетный ИБ-эксперт Алексей Лукацкий. В своем в блоге он написал: «Тема страхования киберрисков в последнее время стала резко активизироваться, а сессия “Реальная проверка киберустойчивости и киберстрахование” стала тому еще одним подтверждением». Кроме того, эксперт упомянул итоги совещания в Минцифре, где обсуждали «Методику оценки ущерба при наступлении страхового случая, вызванного компьютерной атакой на IT и информационно-телекоммуникационные сети».

Данная тема, причем с акцентом на киберустойчивость, неожиданно громко прозвучала в июне на секции «Информационная безопасность» в рамках «CNews FORUM Кейсы» 2026, где присутствовало немало финансистов из крупнейших банков страны. В частности Алексей Янов, директор департамента ИБ компании «Национальная страховая информационная система», отметил:

«Риск в сфере ИБ по-прежнему плохо измеряем из-за отсутствия единой методологии и стандартов, что затрудняет объективную оценку киберустойчивости организаций. В настоящее время существует несколько регуляторных требований, однако они не охватывают всех аспектов, необходимых для комплексной оценки».

Намек был вполне очевиден: в эпоху ИИ и цифровых платформ ни один отдельно взятый регулятор не в состоянии комплексно ответить на вопрос: сколько на самом деле стоит ИБ и какие существуют варианты ее обеспечения?

В ходе дискуссии выяснилось, что страховщики с удовольствием застраховали бы киберриски или риски киберусточивости банка, если бы значительная часть его инфраструктуры была размещена в облаке и на аутсорсинге у сертифицированного сервис-провайдера. Причина в том, что, будучи реальным центром ИБ-компетенций, данный провайдер задавал бы правильные вопросы своим клиентам при онбординге. Благодаря этому и своим компетенциям он был бы в состоянии давать правильные ответы и на вопросы проверяющих, что снизило бы регуляторные риски.

Вопрос заключается в…

Как показало упомянутое выше исследование, бытует мнение, что аутсорсинг у нас в стране находится в «серой» регуляторной зоне. Отчасти это так, но есть нюансы.

«ИБ в организациях тащат небольшое количество человек, а требований с каждым годом все больше: категорирование КИИ, нормативы ЦБ и ФСТЭК, оборотные штрафы за утечки. Рано или поздно руководитель упирается в выбор — брать людей в штат, отдавать на аутсорсинг или совмещать», — заявил Евгений Царев, управляющий RTM Group.

Об этом непростом выборе он и Екатерина Витенбург, руководитель направления ИБ компании Б-152, рассказали на вебинаре «ИБ-аутсорсинг или штатный отдел: когда, что и как отдавать?», организованном Ассоциацией пользователей стандартов по информационной безопасности АБИСС. Они привели конкретные рекомендации, представленные в таблице.

Что можно и что нельзя отдать на аутсорсинг

Функция ИБ

На аутсорсинг

Остается внутри

Нормативный документ

1

Ответственность руководителя за ИБ

Нет

Да

Указ № 250

2

Роль оператора ПДн

Нет

Да

№ 152-ФЗ, ст. 3, 18.1

3

Ответственность перед субъектом ПДн

Нет

Да

№ 152-ФЗ, ст. 6, ч. 5

4

Ответственный за обработку ПДн

Нет

Да

№ 152-ФЗ ст. 22.1

5

Фактическая обработка ПДн

Да

Да

№ 152-ФЗ, ст. 6, ч. 3

6

Интеграция и администрирование СЗИ

Да

Нет

Лицензиат ФСТЭК

7

Оценка эффективности мер защиты

Да

Да

№ 152-ФЗ, ст. 19

8

Криптозащита/Сетевая безопасность (СКЗИ)

Да

Нет

Лицензиат ФСБ / лицензиат ФСТЭК

9

SOC / мониторинг и реагирование

Да

Нет

Аккр. центр ГосСОПКА

10

Безопасность значимых объектов КИИ

Да

Да

№ 187-ФЗ, Приказ ФСТЭК № 235

11

Соответствие ГОСТ 57580 (финсектор)

Да

Да

ГОСТ Р 57580.x

Источник: компания Б-152

Возвращаясь к упомянутой секции «Информационная безопасность», необходимо выделить два доклада банкиров, доказывающих, что негативные настроения начала года постепенно рассеиваются, а концепция «киберустойчивость» меняет правила игры, поскольку нашлась точка соприкосновения бизнеса и ИБ.

Александр Товстолип, руководитель управления ИБ Ассоциации АФТ, декларировал: «Вопрос заключается не в том, безопасно ли само облако как технология, а в том, способен ли банк выстроить зрелый процесс управления новыми типами рисков, которые оно приносит».

А Сафрон Дандаев, директор по развитию сервисов кибербезопасности банка ПСБ, прямо заявил: «Собственная ИБ-команда требует значительных инвестиций. Это не только зарплаты специалистов, но и расходы на инфраструктуру, лицензии, обучение и поддержание актуальности технологий. В условиях постоянного роста киберугроз приходится сталкиваться с необходимостью выполнения множества регуляторных требований, что также увеличивает финансовую нагрузку. В этом контексте аутсорсинг может стать экономически целесообразным решением, позволяя сократить затраты на содержание команды и инфраструктуры, а также получить доступ к более широкому спектру экспертизы и технологий».





Новости Релизы
Сейчас на главной

ПЕРЕЙТИ НА ГЛАВНУЮ