Центр стратегических разработок (ЦСР) разработал методику для определения отраслей, в которых повышение доступности киберзащиты для малого и среднего бизнеса требует первоочередного внимания. В пилотном расчёте наибольший отраслевой приоритет получили строительство и обрабатывающие производства.
Результаты исследования «Оценка отраслевого киберприоритета малого и среднего бизнеса» были представлены на форуме «Цифровые решения» в рамках сессии «Защита малого и среднего бизнеса от атакующего ИИ». Исследование опубликовано на сайте ЦСР.
Методика учитывает три показателя: отраслевую киберкритичность, экономическую доступность киберустойчивости для типовых профилей МСП и влияние малого и среднего бизнеса на отрасль. Эти параметры объединяются в отраслевой индекс киберприоритета МСП.
«Предложенная нами методика вводит три показателя — отраслевую киберкритичность, экономическую доступность киберустойчивости для типовых профилей МСП и влияние МСП на отрасль — и объединяет их в отраслевой индекс киберприоритета МСП. Это поможет выбирать меры поддержки с учётом факторов, определяющих приоритет каждой отрасли», — отметила заместитель генерального директора ЦСР Екатерина Кваша.
В лидерах — строительство и производство
Пилотный расчёт охватил пять отраслей: финансовый сектор, энергетику, обрабатывающие производства, строительство и сельское хозяйство.
| Отрасль | Индекс киберприоритета, баллов |
|---|---|
| Строительство | 51,8 |
| Обрабатывающие производства | 50,8 |
| Сельское хозяйство | 34,3 |
| Финансовый сектор | 23,6 |
| Энергетика | 17,6 |
Наибольший итоговый показатель получил строительный сектор — 51,8 балла из 100. Прежде всего это связано с высокой ролью МСП в отрасли: индекс влияния малого и среднего бизнеса составил 65,5 балла, что стало максимальным значением среди пяти рассмотренных отраслей. При этом экономическая доступность киберустойчивости для строительных компаний сегмента МСП оценена всего в 19,1 балла.
Обрабатывающие производства заняли второе место с результатом 50,8 балла. Их отличает высокая киберкритичность — 71,6 балла — при низкой доступности защиты для МСП, которая составила 21,5 балла. Разница между итоговыми показателями строительства и обрабатывающих производств составляет один балл и, по оценке авторов, не является существенной.
Почему сельское хозяйство оказалось ниже
В сельском хозяйстве зафиксирована самая низкая доступность киберустойчивости — 17,6 балла. Однако относительно невысокая киберкритичность отрасли, получившая оценку 11,4 балла, снизила её итоговый приоритет до 34,3 балла.
Иная ситуация сложилась в финансовом секторе. Здесь доступность киберустойчивости оказалась максимальной среди всех рассматриваемых отраслей — 82,5 балла. При этом киберкритичность финансового сектора также высока — 70,3 балла. Тем не менее итоговый индекс составил только 23,6 балла из-за сравнительно небольшой роли МСП в отрасли.
В энергетике киберкритичность оценена в 57,5 балла, однако влияние МСП составило лишь 1,3 балла — минимальное значение в исследовании. Значительная часть рисков здесь приходится на крупные инфраструктурные организации, которые уже находятся в контуре регулирования критической информационной инфраструктуры.
Таким образом, более низкий индекс финансового сектора или энергетики не означает отсутствия потребности в мерах поддержки. Индекс предназначен для определения относительной очерёдности таких мер, а пилотный расчёт демонстрирует возможности предложенного подхода.
МСП не хватает ресурсов на комплексную защиту
Потребность в подобной оценке возрастает по мере цифровизации малого и среднего бизнеса и распространения атак с применением искусственного интеллекта. МСП используют информационные системы, облачные сервисы, онлайн-платежи и другие цифровые инструменты, однако зачастую не располагают достаточным бюджетом и специалистами для построения комплексной защиты. При этом атака на небольшого подрядчика или поставщика может затронуть системы и данные более крупной организации.
Участники сессии на форуме «Цифровые решения» отметили, что для большинства МСП основными барьерами остаются стоимость и организационная сложность современных средств защиты.
«Цифровое развитие малого бизнеса сегодня находится на среднем уровне. При этом, что касается вопросов кибербезопасности, в секторе МСП преобладает базовый уровень защиты. Большинство малых и средних компаний защищают себя преимущественно на уровне массового сегмента — антивирусы и резервное копирование данных. Во многом это связано с отсутствием других недорогих коробочных решений, ориентированных именно на сегмент МСП. Кроме того, предприниматели часто недооценивают киберриски и не закладывают необходимые средства для защиты своих компаний от киберугроз», — рассказал руководитель проектов дирекции по маркетингу и внешним коммуникациям Корпорации МСП Алексей Охрименко.
ИИ ускоряет масштабирование атак
Распространение инструментов искусственного интеллекта повышает требования к автоматизации защиты. По словам участников сессии, злоумышленники используют ИИ для ускорения поиска уязвимостей, создания вредоносного кода и подготовки фишинговых атак.
«Злоумышленники уже активно используют ИИ для автоматизации поиска уязвимостей, создания вредоносного кода и фишинга. В ответ бизнесу придется автоматизировать и защиту — от обнаружения кибератак до расследования и реагирования. Более того, компании уже охотно тестируют и внедряют такие „легковесные“ продукты информационной безопасности, которые позволяют построить кибербезопасность „под ключ“. А защиту доверяют сильным ИБ-вендорам», — отметил управляющий директор Positive Technologies Алексей Новиков.
По данным «Лаборатории Касперского», за первые восемь месяцев 2026 года число инцидентов, связанных с эксплуатацией уязвимостей в МСП, выросло на 35%. Количество атак через RDP увеличилось на четверть, а финансовых атак — на 22%.
«Данные за первые восемь месяцев 2026 года показывают, что малый и средний бизнес в России сталкивается не просто с ростом числа кибератак, меняется и сам ландшафт угроз. Особенно заметно выросло количество инцидентов, связанных с эксплуатацией уязвимостей: на 35%. На четверть увеличилось число атак через RDP, а атаки финансового характера выросли на 22%. Для бизнеса это важный сигнал: злоумышленники ищут не какой-то один универсальный способ проникновения, а используют разные точки входа. ИИ не меняет тактики и техники атак, но за счет автоматизации ускоряет их и позволяет одновременно атаковать множество организаций. При этом МСП часто обладают меньшими ресурсами для построения комплексной защиты, поэтому одна успешная атака может иметь для небольшой компании существенно более серьёзные последствия», — отметила вице-президент по стратегическому управлению и маркетингу «Лаборатории Касперского» Илона Раппу.
Облачные сервисы могут снизить стоимость защиты
Одним из способов повысить доступность киберзащиты для небольших компаний могут стать облачные и управляемые сервисы. Они позволяют передать провайдеру часть задач по обнаружению атак и реагированию, не создавая собственную инфраструктуру и штат специалистов.
«Комплексная защита для небольшой организации часто остаётся слишком сложной и дорогой. Развитие ИИ меняет характер угроз: с его помощью проще создавать вредоносные программы и фишинговые атаки, поэтому бизнесу нужны инструменты, которые автоматически выявляют и блокируют такие угрозы. Одновременно ИИ делает современные технологии защиты доступнее для небольших компаний. Облачные сервисы могут автоматически обнаруживать атаки и помогать реагировать на них, а компания платит за защиту по подписке. Это позволяет небольшой команде использовать технологии уровня крупных организаций без отдельного штата специалистов по безопасности», — подчеркнул директор по безопасности «Яндекс 360» Игорь Вербицкий.
Адресные меры поддержки
Результаты исследования ЦСР могут использоваться при разработке адресных мер поддержки МСП. Среди возможных инструментов авторы называют субсидирование доступа небольших компаний к управляемым сервисам информационной безопасности, добровольную сертификацию или самодекларацию выполнения базовых мер киберустойчивости, а также образовательные программы для владельцев и руководителей бизнеса.
Методика представляет интерес и для поставщиков решений в сфере информационной безопасности. Она позволяет определить отрасли, где особенно востребованы продукты и сервисы, учитывающие финансовые возможности, масштабы и уровень компетенций небольших предприятий.
ЦСР рассматривает отраслевой индекс как инструмент регулярной оценки. Обновление данных позволит отслеживать, как меняется доступность киберустойчивости для МСП, какие отрасли становятся приоритетными и где сохраняется потребность в дополнительных мерах поддержки.
Источник: IT Channel News по материалам исследования ЦСР


















