Институт изучения мировых рынков (ИИМР) опубликовал исследование о том, как руководители малого и среднего бизнеса в России воспринимают киберугрозы и принимают решения о защите — своими силами, через аутсорс или в гибридном формате. В основе — интервью с 25 руководителями компаний из фармацевтики, медицины, ритейла, общепита, медиа, туризма и производства, от микробизнеса с командой в 10 человек до компаний со штатом в тысячу сотрудников.
Мы разобрали ключевые выводы и добавили несколько наблюдений о том, что это значит для бизнеса, который только задумывается о защите.
МСП — уже не «слишком маленькая» цель для хакеров
Долгое время малый и средний бизнес считал себя вне зоны риска: зачем атаковать компанию с оборотом в пару сотен миллионов, если есть цели покрупнее? Цифры говорят об обратном.
- По данным RED Security SOC, в 2025 году число атак на российские компании выросло почти втрое по сравнению с 2023 годом и превысило 141 тыс.
- Доля успешных атак, по оценке Positive Technologies, поднялась с 31% в 2024 году до 47% в 2025-м.
76% критических инцидентов в 2025 году — это уничтожение инфраструктуры с целью вымогательства. - Размер первоначального выкупа для МСП, по данным F6, составляет от 240 тыс. до 4 млн рублей.
Респонденты исследования отмечают, что с середины 2023 года под ударом оказались компании с оборотом от 150–200 млн рублей — сегмент, к работе с которым крупные вендоры ИБ пока не адаптированы. Изменилась и логика атак: они стали массовыми и автоматизированными. Как сформулировал один из опрошенных, генеральный директор текстильного предприятия, злоумышленники всё чаще «бьют неприцельно, а по площадям» — с помощью скриптов, ботов и ИИ, для которых атака стоит копейки.
Новые источники риска: чужая инфраструктура и ИИ-сервисы
Отдельная зона риска для МСП — зависимость от внешней инфраструктуры. Значительная часть малого бизнеса работает на маркетплейсах, в облачных CRM, на арендованном хостинге — и наследует их уязвимости: если атакован один сайт на площадке, страдать может вся платформа.
Вторая точка риска, которую исследование выделяет отдельно, — стремительный рост числа ИИ-инструментов в рабочих процессах. Сотрудники и подрядчики используют десятки внешних сервисов, и ключевым становится вопрос, какие данные допустимо загружать наружу. Отдельно упоминается риск цепочки поставок — когда компанию взламывают не напрямую, а через подрядчика.
Четыре уровня зрелости ИБ в компаниях МСП
Анализ интервью позволил авторам выделить четыре стадии, через которые проходит информационная безопасность в компании:

- Нулевой уровень — слепая зона. ИБ не в повестке, есть только антивирус на рабочих станциях, ответственного нет, бюджет не выделяется. Характерно для мелкосерийного производства и b2b без онлайн-транзакций.
- Реактивный уровень. Функция появляется после конкретного инцидента или требования регулятора, решения принимаются ситуативно.
- Осознание без системы. Руководитель понимает риски и изучает рынок, но не переходит к структурным изменениям. По данным исследования, к этой категории относится большинство опрошенных.
- Системный уровень. Есть дорожная карта, аутсорсинговый SOC или собственная служба безопасности; аутсорс используется точечно, как усиление, а не полная замена.
Важное наблюдение: переход между уровнями чаще происходит скачком — после инцидента или предписания регулятора, — а не постепенно. Хотя часть компаний выстраивала защиту заранее, исходя из оценки рисков, а не после потерь.
Что мотивирует бизнес переходить на аутсорс ИБ
В блиц-опросе среди драйверов интереса к аутсорсу с большим отрывом лидирует предсказуемость затрат на ИБ (средняя оценка 3,78 из 5). На втором месте — скорость организации защиты (3,73), на третьем — рекомендации коллег из других компаний (3,35). Рост числа и сложности атак занял только четвёртое место (3,25), а нехватка кадров и сложность найма — последнее (2,65).
Это важный сдвиг в восприятии: аутсорс ИБ выбирают не столько из-за дефицита специалистов, сколько из-за желания превратить непредсказуемые капитальные затраты в понятную операционную статью расходов. В исследовании приводится характерный пример: подписка на сервис ИБ за 1–1,5 млн рублей в год для многих компаний выглядит выгоднее, чем найм в штат специалиста с фондом оплаты труда в 3 млн рублей.
Главный барьер — не цена, а недоверие
При этом барьеры перед аутсорсом тоже вполне конкретны:
- недоверие к передаче чувствительных данных вовне — главный барьер (4,26 из 5);
- непонятно, как оценить результат работы вендора — второй по значимости барьер (3,78);
- стоимость (3,52), отсутствие финансовых гарантий (3,50) и зависимость от одного вендора (3,41) — далее с небольшим отрывом.
Оба верхних барьера — по сути, следствие информационной асимметрии между заказчиком и поставщиком услуги. Бизнес не всегда понимает, что именно он покупает: аудит, мониторинг, реагирование на инциденты или просто расплывчатый «пакет услуг». Если предмет услуги не сформулирован чётко, решение принимать сложно.
Риск, который недооценивают: ИБ на одном человеке
Одно из самых показательных наблюдений исследования касается модели организации защиты в типичной компании МСП: чаще всего это один сотрудник — штатный или внешний на неполной занятости, — который одновременно отвечает за поддержку пользователей, инфраструктуру и безопасность.

Преимущества такой модели для руководителя очевидны: просто управлять, дёшево, специалист всегда на связи. Но риски системные — знания и компетенции сконцентрированы в одной голове, оценить качество его работы некому, круглосуточный мониторинг невозможен физически. При этом сами руководители часто формулируют главный страх буквально через имя конкретного сотрудника — и это яркий индикатор того, что ИБ-функция в компании существует не как процесс, а как человек, при потере которого бизнес не может даже провести инвентаризацию собственной техники.
От «непробиваемой обороны» к быстрому восстановлению
У респондентов с наибольшим опытом в ИБ прослеживается общая логика: отказ от идеи построить абсолютную защиту в пользу способности быстро восстановиться после инцидента. На практике это выражается в резервном копировании по схеме «3-2-1» (три копии данных, два разных места хранения, одна копия — вне основного ЦОДа), регулярных учениях по восстановлению и планах непрерывности бизнес-процессов.
Логика простая: ни одно техническое решение не даёт стопроцентной гарантии защиты, поэтому способность быстро подняться после атаки для значительной части МСП оказывается более рациональной стратегией — и дешевле, чем бесконечное наращивание превентивных средств защиты.
Практические выводы для руководителя МСП
Если коротко резюмировать, что стоит взять из исследования уже сейчас:
- Размер компании больше не защита от внимания злоумышленников — базовая оценка периметра безопасности имеет смысл независимо от оборота.
- Обучение сотрудников распознавать фишинг и аккуратность с доступами часто дают эффект, сопоставимый по значимости с вложениями в технические средства защиты.
- Если бизнес работает через маркетплейс, облачную CRM или ИИ-сервисы, часть рисков наследуется от инфраструктуры, которой компания не управляет напрямую.
- Концентрация всех ИТ- и ИБ-функций на одном сотруднике — скрытый риск, который стоит закрыть отдельным планом непрерывности на случай его ухода.
- При выборе между собственной инфраструктурой и подпиской на внешний сервис ключевой критерий — не экономия сама по себе, а предсказуемость расходов и измеримость результата.
- Стратегия, ориентированная на быстрое восстановление после инцидента, для многих МСП рациональнее и дешевле, чем попытка построить непробиваемую оборону.
- При выборе подрядчика по ИБ стоит обращать внимание на чёткое разделение зон ответственности, отчётность на понятном управленческом языке и возможность независимой проверки результата — декларативные гарантии без механизма их подтверждения на практике не работают.
Вывод
Рынок аутсорсинга ИБ для МСП в России находится в точке формирования: спрос уже есть — киберугрозы в опросах бизнеса обгоняют по значимости инфляцию и рецессию, — но само предложение пока рассчитано в основном на крупный корпоративный сегмент. Большинство компаний из выборки готовы к гибридной модели, где внешний партнёр берёт на себя мониторинг и реагирование, а внутри компании остаются управление доступами и принятие решений по рискам.
Именно с этим запросом мы работаем ежедневно в частности в рамках решений по обучению сотрудников Кибербезу, оценки рисков компании в рамках нашел платформы КиберФорт — предсказуемое ценообразование, прозрачная отчётность и разделение ответственности вместо абстрактного «полного аутсорса», в который бизнес пока не готов поверить.

