Цифровая безопасность · 1 апреля 2025 · 3 мин чтения

Рост киберрисков для МСП

ВЭФ представил доклад Global Cybersecurity Outlook 2025, указав на рост киберрисков для малого и среднего предпринимательства, снижение стоимости кибератак за счет ИИ, а также на проблему развития различных подходов стран к регулированию вопросов кибербезопасности. В апреле 2025 г. в России введен ряд нововведений. В апреле 2025 г. в СМИ со ссылкой на пресс-службу Минфина России появилась информац

Из выпуска мониторинга №4 (16), апрель 2025 · выпуск целиком, PDF · на сайте Института Гайдара

В апреле ВЭФ выпустил Global1 Cybersecurity Outlook 2025 , выделив 3 проблемы кибербезопасности: (1) рост киберрисков для МСП, (2) рост интереса организованных преступных групп к «рынку» киберпреступлений и снижение стоимости атак за счет ИИ, (3) различия подходов стран к регулированию кибер-безопасности и, как следствие, повышение затрат на соответствие таким требованиям.

Риски киберустойчивости крупных организаций связаны с уязвимостями поставщиков – субъектов МСП. Так считают 54% опрошенных руководителей крупных компаний. Атакуя систему безопасности поставщика – субъекта МСП, злоумышленник может получить доступ ко всей экосистеме крупной организации.

Еще один тренд – развитие сотрудничества киберпреступников с традиционными преступными группировками. Так, более 220 000 человек продали в рабство на «фабриках» онлайнмошенничества в Юго-Восточной Азии. Такие «фабрики» собирают персональные данные, запускают кампании дезинформации, проводят социальную инженерию (психологическое манипулирование людьми с целью совершения ими определенных действий).

Развитие генеративного ИИ снижает стоимость проведения «успешной» атаки. Преступники в таком случае даже не пытаются взломать IT-инфраструктуру организаций, а используют дипфейки и приемы убеждения сотрудников организаций совершать транзакции в их пользу. Только за прошлый год потери частных лиц и компаний от кибермошенничества составили 1 трлн долл., а отдельные экономики потеряли более 3% ВВП.

Подходы к регулированию кибербезопасности стран различаются, создавая барьеры для бизнеса. Например, в странах ОЭСР установлены различные требования к срокам сообщения операторов критической инфраструктуры об киберинцидентах, формируются разные требования к наличию у программных2 продуктов SBOM и пр.

Стоит отметить, что выделенные в 2025 г. риски кибербезопасности перекликаются с вызовами, которые ВЭФ выделяла с 2022 г. (когда появился первый Global Cybersecurity Outlook). При этом ретроспективный анализ документов ВЭФ с 2006 г. показывает, что некоторые риски за почти 20 лет все же ушли на второй план. Например, угроза DDoS атак еще в 2013 г. относилась к одной из самых существенных, а в 2025 г. ушла на второй план. По опросам ВЭФ, эту проблему называют существенной только 6% опрошенных.

Опыт России

Российский рынок повторяет международные тренды и вызовы, перечисленные в отчете ВЭФ. По данным ГК «Солар» (крупная компания на рынке кибербезопасности), в 2024 г. компания отразила более 1,8 млрд кибератак на информационные системы клиентов, что в 2,4 раза больше , чем в 2023 г. Большинство кибератак в России приходится на субъекты МСП – 81% (38% – малый, 43%3 – средний бизнес) .

В России развивается регулирование кибербезопасности. В апреле 2025 г. приняты поправки, устанавливающие обязанность субъектов критической инфраструктуры использовать только отечественное ПО, сведения о котором включены в Единый реестр российских программ для ЭВМ и баз данных, и которое соответствует4 требованиям о защите информации . К такой критической информационной инфраструктуре относятся информационные системы и сети, работающие в сфере здравоохранения, транспорта, связи, энергетики, банковской сфере, а также в5 отраслях промышленности .

В отличие от стран ОЭСР, в России не внедрены горизонтальные требования ко всем разработчикам ПО, например, о наличии SBOM – такие требования действуют пока только для организаций, получающих лицензию ФСТЭК (в первую очередь для операторов критической информационной инфраструктуры). Требование о наличии SBOM у программных продуктов позволяет лучше оценивать риски взлома ПО.

  1. https://digital.gov.ru/activity/it-obrazovanie/kod-budushhego-ii
  2. https://www.weforum.org/publications/global-cybersecurity-outlook-2025/
  3. Software Bill of Materials, машинно-читаемый список всех библиотек, фреймворков, драйверов и иных компонентов, из которых собрано ПО – аналогично этикетке с составом на продуктах питания.
  4. https://rt-solar.ru/analytics/reports/5335/
  5. https://rt-solar.ru/events/news/4991/?utm_source=chatgpt.com
  6. https://innostage-group.ru/press/news/eksperty-innostage-kiberatak-na-sredniy-i-malyy-biznes-v-2024-godu-stanet-sushchestvenno-bolshe/?utm_source=chatgpt.com
  7. Федеральный закон от 07.04.2025 № 58-ФЗ «О внесении изменений в Федеральный закон "О безопасности критической информационной инфраструктуры Российской Федерации».
  8. П. 8 ст. 2 Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Материал из выпуска мониторинга №4 (16), апрель 2025. Скачать выпуск целиком (PDF) · страница выпуска на сайте Института Гайдара

Читайте также