
Утро 28 июля 2025 года обернулось для «Аэрофлота» масштабным киберпроисшествием и остановкой авиаперевозок. Группировки Silent Crow и Belarusian Cyber-Partisans взяли на себя ответственность за атаку, заявив, что более года находились в корпоративной сети авиакомпании, похитили данные и вывели из строя тысячи серверов. Масштаб инцидента остается на уровне заявлений хакеров — официального подтверждения от перевозчика не последовало. Однако даже подтвержденных последствий хватило, чтобы инцидент вышел за рамки технического сбоя. Полеты отменялись, прокуратура завела дело, инвесторы следили за колебаниями акций, пассажиры застревали в аэропортах. Киберриски перешли из серверных комнат в зону, где их измеряют в денежных потерях, операционных срывах и персональной ответственности топ-менеджмента.
Почти в каждой крупной корпорации найдется специалист по безопасности, который заранее предупреждал об уязвимостях, устаревших системах, проблемах с подрядчиками, учетками и слабо защищенными периметрами. И почти наверняка был руководитель, видевший в этих докладах не угрозу для бизнеса, а очередную заявку на финансирование. Основная проблема зачастую кроется не в настройках межсетевого экрана или системе мониторинга угроз, а в терминологии, которой риски доносят до первого лица компании.
Диалог на разных языках
Типичная картина повторяется в банковском секторе, ритейле, промышленности и логистике. Директор по информационной безопасности демонстрирует показатели EDR, среднее время обнаружения угроз, статистику по закрытым уязвимостям и процент систем с MFA. Генеральный директор мысленно переводит услышанное в свои категории: стоимость потенциального ущерба, какие процессы могут остановиться, кто будет отвечать перед клиентами и регуляторами, как это отразится на выручке при отсрочке решений.

Перевод часто не получается. Исследование EY среди американских топ-менеджеров выявило разницу в восприятии угроз. 68% ИБ-руководителей считают, что высшее руководство недооценивает киберугрозы. Среди остальных топ-менеджеров эту точку зрения разделяют лишь 57%. О том, что злоумышленники опережают защиту, заявляют 66% специалистов по безопасности против 56% других руководителей C-level. Разница кажется незначительной, пока не вспомнишь, что обе группы оценивают одну организацию, общий бюджет и одинаковый набор ИТ-систем.
Отчет Splunk CISO Report 2025 вскрыл еще один аспект проблемы. 46% CISO оценивают успех по выполнению контрольных точек безопасности. В советах директоров аналогичного мнения придерживаются только 19%. Члены советов ожидают аргументации в терминах ROI, влияния на бизнес-процессы и сокращения конкретного ущерба. Показательна сама история с этим отчетом: Splunk изначально заявила, что 82% CISO напрямую подчиняются CEO, но затем исправила формулировку на «регулярно взаимодействуют с CEO» и исключила некорректное сравнение с 2023 годом. Разница между подчинением и общением в сфере кибербезопасности колоссальна.
Реальные данные о подчинении выглядят менее оптимистично. Hitch Partners свидетельствует, что в компаниях до 250 сотрудников CEO напрямую подчиняются 35% CISO, тогда как в корпорациях с численностью свыше 5000 человек этот показатель падает до 2%. Чем крупнее бизнес, тем больше уровней управления разделяют технические проблемы и первое лицо компании. Каждый эшелон смягчает формулировки, пересматривает приоритеты и превращает «подрядчик сбрасывает пароли без верификации» в «отдельные процедуры требуют оптимизации».
Цена неозвученных рисков
В течение 2024–2025 годов рынок получил серию кейсов, не требующих сложного перевода с технического языка на финансовый.
Marks & Spencer весной 2025-го лишилась возможности принимать бесконтактные платежи, выдавать онлайн-заказы, а затем на несколько недель остановила интернет-торговлю. По предварительным оценкам, удар по прибыли составил около 300 млн фунтов. По данным СМИ, атака произошла через стороннего поставщика услуг. Контроль подрядчиков, процедуры проверки личности, привилегированные учетки и аварийный доступ — это не второстепенные вопросы техподдержки. Подобные решения оборачиваются сотнями миллионов фунтов убытков.

Jaguar Land Rover в конце августа 2025 года обнаружила несанкционированную активность в сети и остановила глобальные системы. Производство замерло почти на шесть недель. Cyber Monitoring Centre оценил совокупный ущерб для британской экономики в 1,9 млрд фунтов, затронув более 5000 организаций. Правительство Великобритании предоставило кредитные гарантии на 1,5 млрд фунтов для поддержки цепочек поставок. После такого вопросы о финансировании сетевой сегментации и разработке аварийных сценариев звучат по-другому.
История Clorox демонстрирует важный нюанс. В июле 2025 года компания подала иск к Cognizant на 380 млн долларов из-за инцидента 2023 года. По версии Clorox, злоумышленник позвонил в сервисный центр, представился сотрудником и получил сброс пароля и MFA без должной проверки. Cognizant оспаривает трактовку, утверждая, что отвечала лишь за ограниченный функционал. Суд еще определит степень вины подрядчика, но сам факт спора показателен. Контракты на техподдержку, регламенты хелпдеска и контроль поставщиков услуг — это не только зона ответственности SOC. Подобные решения принимает бизнес.
Change Healthcare стала еще более резонансным примером. Компания обрабатывает значительную часть медицинских транзакций и платежей в США. В 2024-м злоумышленники проникли через портал Citrix с украденными учетными данными, где отсутствовала многофакторная аутентификация. Глава UnitedHealth Эндрю Витти на слушаниях в Конгрессе подтвердил личное решение о выплате 22 млн долларов выкупа в биткоинах. Позднее UnitedHealth сообщила, что инцидент затронул около 190 млн человек. В таких случаях кибербезопасность перестает быть вопросом технических служб. Отсутствие MFA на устаревшем сервере становится предметом парламентских слушаний.
Когда регулятор берет на себя роль переводчика
После дел SolarWinds и Uber диалог между CEO и CISO приобрел юридический оттенок. SEC впервые предъявила персональные обвинения CISO SolarWinds Тимоти Брауну в 2023 году по вопросу публичных заявлений о защищенности компании. В ноябре 2025-го SEC закрыла дело против SolarWinds и Брауна, но прецедент уже повлиял на отрасль. Отдельно SolarWinds согласилась выплатить 26 млн долларов по коллективному иску акционеров.
Случай Джо Салливана из Uber закрепил важный урок. В 2022 году суд признал бывшего директора по безопасности Uber виновным в сокрытии факта взлома от Федеральной торговой комиссии. В 2023-м он получил три года условно и штраф 50 000 долларов. Для ИБ-руководителей вывод очевиден: формулировки в отчетах, задержки с раскрытием и попытки урегулировать инцидент «тихо» могут превратиться не во внутреннюю политику, а в материалы уголовного дела.
При этом давление сверху сохраняется. По данным Splunk и Cisco, 21% CISO сталкивались с требованиями не разглашать нарушения безопасности или комплаенса, тогда как 59% готовы обратиться к регуляторам, если руководство проигнорирует проблему. Так формируется опасная внутренняя динамика: топ-менеджмент боится репутационных потерь, специалисты по безопасности документируют риски, юристы готовятся к возможным расследованиям. Открытый диалог подменяется позиционной игрой.
Что действительно должен знать CEO
Коммуникационный разрыв можно проиллюстрировать конкретными примерами.
| Говорит CISO | Слышит CEO | Как надо сказать |
|---|---|---|
| Необходима сегментация сети, инфраструктура слишком открыта | Снова просят денег на оборудование | В Jaguar Land Rover несанкционированный доступ привел к шестинедельному простою производства. У нас шифровальщик из отдела кадров сможет за часы добраться до промышленных систем |
| Время обнаружения угроз сократилось до 12 часов | Какие-то технические параметры | В Change Healthcare злоумышленники свободно перемещались по сети девять дней до атаки. Мы стремимся выявлять подобную активность за полдня, а не после блокировки платежей |
| У подрядчика слабые процедуры верификации в сервисдеске | Мелкие вопросы поддержки | Clorox требует 380 млн долларов с поставщика именно из-за сбоев в работе сервисного центра. M&S потеряла сотни миллионов фунтов после атаки через подрядчика |
| На унаследованном сервере после сделки M&A нет MFA | Технические сложности интеграции | Из-за такого сервера CEO UnitedHealth давал показания под присягой в Конгрессе |
| Совет директоров редко видит реальные сценарии атак | Еще один доклад о рисках | Совет должен выделить три неприемлемых сценария: остановку производства, утечку данных клиентов, блокировку расчетов. Затем нужно оценить стоимость каждого сценария и мер защиты |
CEO не обязан разбираться в CVSS или понимать все аббревиатуры систем защиты. Но он должен осознавать, какие процессы могут остановиться, каковы финансовые последствия, кто будет отвечать перед клиентами и регуляторами, как быстро бизнес восстановится. CISO не может ожидать, что совет директоров самостоятельно переведет технические метрики в бизнес-последствия. Переводчик должен работать на стыке двух языков.
Особенности российского контекста
В России функцию переводчика все чаще берет на себя регулятор. Закон №420-ФЗ ужесточил ответственность за утечки персональных данных и ввел штрафы до 1–3% годовой выручки за повторные нарушения. После таких норм утечка перестает быть абстрактным ИТ-риском и превращается в конкретную статью расходов.
Рынок трансформируется. По информации ЦСР, отечественный рынок ИБ в 2025 году превысил 364 млрд рублей, а к 2031-му может достичь триллиона. Рост обеспечивают не только импортозамещение и регулирование, но и громкие инциденты, которые стали понятны бизнесу без технических деталей.
Атака на 12Storeez стала показательным примером. В СМИ обсуждались простои, потеря выручки и затраты на восстановление. Компания подчеркивала отсутствие утечки данных, поэтому кейс нельзя использовать в этом контексте. Зато как пример остановки бизнес-процессов в ритейле он работает идеально.
В российской практике растет спрос на концепцию недопустимых событий. Вместо перечня уязвимостей бизнесу предлагают конкретные неприемлемые сценарии: остановку продаж, утечку клиентской базы, захват личных кабинетов, срыв производства и логистики. Такой список CEO может ранжировать самостоятельно, поскольку управление ущербом и вероятностями входит в его прямые обязанности.
Positive Technologies в декабрьском обзоре отметила, что 72% членов советов директоров в выборке прошли обучение по киберрискам, а подход через недопустимые события и кибериспытания все чаще увязывают с финансовыми гарантиями. Важно учитывать, что данные предоставлены участником рынка, а не нейтральным источником. Однако тренд показателен: безопасность все чаще продают и обсуждают не как набор технологий, а как измеримый бизнес-результат.
Кому делать первый шаг
Руководителям ИБ придется признать неприятную истину. Утверждение «бизнес не понимает безопасность» часто означает «безопасность не смогла объяснить риски на языке бизнеса». CEO не обязан изучать CVSS, MITRE ATT&CK или принципы работы SIEM. В его зоне ответственности уже находятся финансовая отчетность, налоговая оптимизация, трудовые отношения, работа с инвесторами, управление персоналом, закупки и десятки других направлений.

Но и CEO нужно отказаться от вопроса о стопроцентной защите. Таковой не существует. Proofpoint в отчете Voice of the CISO 2025 указывает, что 76% CISO ожидают серьезную кибератаку в течение года. Эта оценка отражает не попытку выбить бюджет, а понимание рисков, которые бизнес осознает лишь после остановки продаж, платежей, производства или авиарейсов.
Конструктивный диалог между CEO и CISO начинается не с просьбы о новом инструменте. Он стартует с трех вопросов. Какой процесс может встать. Какова стоимость дня простоя. Что экономичнее: снизить риск сейчас или разбираться с последствиями позже?
Суды, регуляторы, парламентские слушания, штрафы и остановленные предприятия уже превратили кибербезопасность в язык первого лица. Осталось, чтобы руководитель компании и директор по безопасности начали говорить на нем без посредников.
