Пульс кибербезопасности 2026
Дата: 26 марта 2026 года
Методология
Исследование основано на результатах анкетирования 8490 респондентов - представителей ИБ-департаментов из компаний различной численности сотрудников и секторов рынка, включая государственные структуры, финансы, промышленность, образование и здравоохранение.
Основные угрозы
Наиболее распространенными угрозами, которые отмечают специалисты по ИБ, являются фишинговые атаки, шифрование данных (шифровальщики), инсайдерские угрозы и атаки типа DDoS.

Фишинг - наиболее распространённая угроза как для крупных, так и для мелких компаний. Однако крупные компании чаще имеют сформированные и проверенные планы реагирования.
В разрезе отраслей мы наблюдаем, что после фишинга актуальные угрозы для каждой области меняются. Так, например, инсайдерским угрозам наиболее подвержен государственный сектор, банковская сфера и промышленность сталкиваются с шифровальщиками, атаки с использованием ИИ чаще применяют к образовательным учреждениям.
Частота ИБ-инцидентов
Респондентам было предложено оценить изменение уровня киберрисков за последний год по 10-балльной шкале, где 10 - значительно вырос, 5 баллов - остался без изменений, 1 балл - снизился.
13% опрошенных специалистов отметили, что число атак осталось на прежнем уровне. 71% подтвердил рост количества инцидентов в той или иной степени. Более подробную разбивку по динамике можно увидеть на диаграмме.

При более детальном анализе в разрезе масштабов компаний и отраслей нам удалось определить следующие тенденции.
В государственном секторе уровень киберрисков оценивается в диапазоне 6–8 баллов. Наиболее часто встречаются значения 9 и 5, что говорит о поляризации: часть организаций ощущает значительный рост рисков, другая — относительную стабильность. В целом уровень киберрисков выше среднего по рынку.
В промышленности средняя оценка — 7–9 баллов. Наиболее часто встречаются значения 9 и 6, что указывает на высокий уровень киберрисков и их рост. В этой отрасли респонденты чаще отмечают существенное увеличение угроз.
Финансы и банки. Средняя оценка — 5–8 баллов. Наиболее часто встречаются значения 6 и 5, что свидетельствует о среднем уровне киберрисков, но с тенденцией к росту.
Средний уровень киберрисков в сфере образования — 6–9 баллов. Чаще всего встречаются оценки 6 и 9.
В торговле 7–10 баллов. Встречаются как высокие, так и максимальные значения, что указывает на значительный рост киберрисков.
Уровень внедрения планов реагирования

Подавляющее большинство компаний (85%) разработали план реагирования на инциденты. Чуть более половины из них регулярно тестируют свои планы.
Если рассматривать в разрезе отраслей, то ситуация выглядит следующим образом:
-
Финансовый сектор и банки. Все компании финансового сектора имеют план, но только 31% из опрошенных тестировали его.
-
Государственный сектор. Почти все компании государственного сектора имеют план, незначительная доля его тестировала.
-
Промышленность. Более 80% промышленных компаний имеют план, но только 10% тестируют его.
-
Образование. Менее половины учебных заведений имеют план, и только 6 компаний тестировали его.
-
Здравоохранение и медицина. 99% медицинских организаций имеют план, 8% проводили тестирование.
-
Торговля. Все торговые компании из опрошенных имеют план, но нет ни одного примера тестирования.
Соответствие выделяемого бюджета на информационную безопасность

Большинство опрашиваемых специалистов отмечают недостаток финансирования информационной безопасности.
Финансовый сектор отличается сбалансированной оценкой. 60% компаний считает его близким к оптимальному.
Государственный сектор характеризуется нестабильной ситуацией: четверть компаний жалуются на сокращение бюджета, что создаёт риски для государственных структур. Больше всего респонденты отвечали, что бюджет необходимо удвоить.
Промышленность также сталкивается с нехваткой средств — преобладают ответы о необходимости удвоения бюджета или его сокращении.
Здравоохранение и медицина — в этих сферах чаще фиксируют сокращение бюджета, полное соответствие встречается редко.
Торговля — полярные оценки: либо полное соответствие, либо необходимость удвоения бюджета.
Если рассматривать соответствие выделяемых бюджетов в разрезе масштабов компании, то можно наблюдать следующую картину.
Малый бизнес (до 100 сотрудников) чаще сталкивается с нехваткой средств: преобладают ответы о необходимости увеличить бюджет на 20–50% или удвоить его. Полное соответствие встречается редко.
Средний бизнес (101–250 и 251–1000 сотрудников) — здесь также доминируют оценки о частичном соответствии или необходимости удвоения бюджета.
Крупные компании (более 1000 сотрудников) чаще других отмечают полное или частичное соответствие бюджета, однако проблема нехватки средств всё равно актуальна для значительной части респондентов.
Основные вызовы в подборе ИБ-кадров

Глобальной проблемой среди всех опрошенных можно выделить нехватку специалистов на рынке.
Государственный сектор чаще отмечает дефицит квалифицированных специалистов.
В промышленности главный вызов — высокие зарплатные ожидания специалистов по информационной безопасности.
Основная сложность в финансовой сфере — дефицит специалистов. При этом в отрасли практически полностью отсутствует проблема высоких зарплатных ожиданий.
В области образования - высокие зарплатные ожидания и невозможность предложить рыночные условия.
В торговле основной вызов — невозможность предложить условия, соответствующие рынку. Дефицит специалистов и зарплатные ожидания практически не отмечаются.
В здравоохранении и медицине оценки по каждому из вызовов сравнялись, поэтому на основании опроса нельзя выделить основную проблему.
Ожидаемо, в малых компаниях наиболее выражен дефицит квалифицированных специалистов, а также часто отмечаются высокие зарплатные ожидания.
В средних компаниях на первое место выходит невозможность предложить условия, соответствующие рынку, а дефицит специалистов и зарплатные ожидания встречаются реже.
Крупные компании наиболее остро ощущают дефицит квалифицированных специалистов. Высокие зарплатные ожидания и невозможность предложить рыночные условия встречаются реже, но остаются значимыми.
Частота проведения внешних аудитов информационной безопасности
Государственный сектор. Наиболее распространённая практика — аудит раз в 1–2 года. Значительная часть организаций проводит аудит 1–2 раза в год, реже — ежеквартально или никогда. Такой подход отражает требования регуляторов и внутреннюю политику безопасности.
Промышленность. В этой отрасли чаще всего внешние аудиты не проводятся вовсе. Среди тех, кто проводит, преобладает ежеквартальная периодичность, реже — раз в 1–2 года или 1–2 раза в год.
Финансы и банки. Преобладает аудит раз в 1–2 года, но заметна и доля организаций с частотой 1–2 раза в год. Ежеквартальные проверки и отсутствие аудитов встречаются редко.
Образование. В основном аудит проводится раз в 1–2 года, реже — 1–2 раза в год или ежеквартально. Случаев полного отсутствия аудита немного.
Торговля. В этой отрасли чаще всего внешние аудиты не проводятся.
Здравоохранение и медицина. В этой отрасли встречаются все варианты: от отсутствия аудита до ежеквартальных проверок, но выделить доминирующую тенденцию сложно.
Готовность к новым угрозам

В этом блоке респондентам было предложено оценить степень готовности к наиболее частым видам угроз по шкале от 1 до 5 для каждой (1 - не готовы, 5 - готовы).
Наиболее высокие оценки готовности по DDoS-атакам и шифровальщикам, ниже — по атакам с использованием ИИ и атакам на цепочку поставок. В целом готовность можно считать умеренной, но по отдельным направлениям есть потенциал для роста. Такой показатель оказался применим к каждой из отраслей. Но при анализе результатов в разрезе масштабов компаний ситуация складывается иным образом.
В малых компаниях средний уровень готовности — 2 –3 балла. Лучше всего готовы к DDoS-атакам и шифровальщикам, хуже — к атакам с использованием ИИ и атакам на цепочку поставок. В целом малый бизнес наименее готов к современным угрозам.
Средний бизнес. Готовность в среднем 3–4 балла. Наиболее высокие оценки по DDoS-атакам и фишингу, ниже — по атакам с использованием ИИ. Уровень готовности выше, чем у малого бизнеса.
Готовность крупного бизнеса оценивается в среднем 3,5–4,2 балла. Наиболее высокие оценки по DDoS-атакам и шифровальщикам, ниже — по атакам с использованием ИИ и атакам на цепочку поставок. Крупные компании лучше всего готовы к DDoS и шифровальщикам, но по ИИ и цепочке поставок есть отставание.
Частота обучения персонала информационной безопасности

Государственный сектор. Наиболее распространённая частота — обучение 1–2 раза в год. Ежемесячные и ежеквартальные форматы встречаются редко.
Промышленность. Здесь также преобладает частота обучения 1–2 раза в год, но доля компаний, где обучение проводится реже или не проводится, выше, чем в других отраслях.
Финансы и банки. В этой отрасли чаще встречаются ежеквартальные форматы обучения, что отражает высокие требования к безопасности и регулярность повышения осведомлённости персонала. Также распространено обучение 1–2 раза в год.
Образование. Преобладает обучение 1–2 раза в год, но значительная часть организаций проводит обучение реже или не проводит вовсе. Ежемесячные и ежеквартальные форматы встречаются редко.
Торговля. В торговле чаще всего обучение не проводится.
Здравоохранение и медицина. В этих подотраслях встречаются все варианты частоты обучения, но из-за небольшого числа респондентов выделить доминирующую тенденцию сложно.
Рассмотрим частоту обучения персонала в зависимости от масштабов компаний.
Малый бизнес. Самая частая практика — обучение 1–2 раза в год. Значительная часть компаний проводит обучение реже или не проводит вовсе.
В среднем бизнесе также лидирует обучение 1–2 раза в год, но доля организаций с ежеквартальным и ежемесячным обучением выше, чем в малом бизнесе. Случаев полного отсутствия обучения немного.
В крупных компаниях ежемесячные и ежеквартальные форматы встречаются чаще, чем в малом и среднем бизнесе, что ожидаемо в связи с наличием больших ресурсов и развитой системой безопасности.
Частота повышения квалификации/переподготовки ИБ-специалистов

Государственный сектор. Более 80% респондентов ответили, что обучение ИБ-специалистов проводится 1–2 раза в год.
В промышленности также проводят обучение ИБ-специалистов в основном 1–2 раза в год, однако доля компаний, где обучение проводится реже или не проводится, выше, чем в других отраслях.
Финансы и банки. В этой отрасли часто встречаются случаи, когда повышение квалификации проводится реже или не проводится вовсе. Интересно, что в этой отрасли довольно большое значение уделяют ИБ-обучению непрофильных сотрудников, в то время как специалисты по защите данных крайне редко проходят повышение квалификации или переподготовку.
Образование. Преобладает частота 1–2 раза в год, но значительная часть организаций проводит обучение реже или не проводит вовсе. Ежемесячные форматы встречаются редко.
В торговле чаще всего повышение квалификации среди ИБ-специалистов не проводится.
В малом бизнесе самая частая практика — повышение квалификации 1–2 раза в год.
В средних организациях преобладает частота 1–2 раза в год, но доля организаций с такой частотой выше, чем у малых компаний. Реже встречаются случаи, когда обучение проводится редко или не проводится.
В крупных компаниях чаще встречается частота 1–2 раза в год. Ежемесячные и ежеквартальные форматы встречаются чаще, чем в малом и среднем бизнесе.


