После ухода крупнейших международных аудиторских компаний российский рынок потерял не только известных поставщиков услуг, но и доступ к большому массиву практического опыта. Он формировался за счет работы с компаниями из разных стран, отраслей и регуляторных сред и позволял переносить в конкретные проекты уже проверенные процессы и подходы.
Сегодня российский рынок составляет около 2% мирового рынка ИТ и информационной безопасности. Рост этой доли до 4% к 2030 году стоит воспринимать не как прогноз, а как ориентир. Чтобы двигаться к нему, недостаточно наращивать число решений и специалистов. Бизнесу необходимы зрелые процессы, в том числе в информационной безопасности. После ухода международных аудиторов готового доступа к таким практикам стало меньше, и компаниям приходится собирать экспертизу из нескольких источников.
Начинать нужно не с выбора средств защиты
Стратегия информационной безопасности прежде всего должна отвечать на вопрос, каким рискам подвержен бизнес и к каким последствиям они могут привести.
В ее основе лежат три базовых принципа: целостность, доступность и достоверность информации. Для каждого значимого процесса необходимо определить возможные сценарии нарушения, оценить их вероятность и потенциальный ущерб, а затем понять, какие меры действительно нужны компании.

Возьмем доступность стратегически важных документов. Она может быть нарушена не только в результате атаки. Причиной может стать отключение электроэнергии, отказ сервера или действия сотрудника. Для бизнеса это разные сценарии с разной вероятностью, последствиями и стоимостью предотвращения.
Именно поэтому стратегия ИБ не сводится к максимальному количеству внедренных защитных решений. После оценки риска компания должна сопоставить возможный ущерб со стоимостью его минимизации. Если защита обходится дороже потенциальных потерь, часть рисков можно принять. В других случаях правильным решением может стать не покупка еще одной системы, а изменение самого бизнес-процесса.
Так информационная безопасность становится частью управленческих решений компании.
Решение о технологиях должно следовать за оценкой рисков
Риск-модель позволяет определить не только то, что нужно защищать, но и какие ресурсы для этого потребуются.
Для каждого риска необходим свой набор компетенций. При этом все специалисты необязательно должны находиться в штате. Аналогично компания решает, какие системы разумно создавать самостоятельно, а какие — приобретать у внешних поставщиков.
Но стоимость лицензии сама по себе не должна становиться определяющим аргументом.
Выбор зависит от задачи, масштаба внедрения, количества пользователей и условий эксплуатации. Бесплатный продукт в одном случае действительно может быть оптимальным, а в другом потребует существенных затрат на настройку, поддержку и контроль. Стратегия позволяет оценивать технологию через ее соответствие потребностям бизнеса, а не через формальное требование использовать определенный класс решений.
Экспертизу придется собирать из нескольких источников
После ухода международных аудиторов перед компаниями возникает отдельная задача — чем восполнить опыт, который раньше можно было получить извне.
Одного универсального ответа здесь нет. Делать ставку исключительно на собственную команду, российского аудитора или ИИ недостаточно. Эти инструменты решают разные задачи и должны дополнять друг друга.

Внутренняя команда дает компании независимость и знание собственных процессов, но создание такой экспертизы требует существенных ресурсов. Полноценную стратегию ИБ невозможно построить силами одного специалиста: в работе должны участвовать сотрудники с разными компетенциями. ИТ- и ИБ-специалисты оценивают инфраструктуру и существующие средства защиты. Финансисты помогают определить возможный ущерб и стоимость необходимых мероприятий. Представители бизнеса понимают, какие процессы и данные критичны для работы компании.
Поэтому собственная экспертиза — наиболее устойчивый, но одновременно и наиболее дорогой путь. Он предполагает долгосрочные инвестиции в найм, обучение и сохранение команды.
У российских аудиторов пока меньше международного опыта, готовых сценариев и накопленных отраслевых практик, чем было у крупнейших зарубежных компаний. Кроме того, комплексную разработку стратегии ИБ готовы заказывать далеко не все организации: такие проекты требуют серьезных затрат и участия руководства. Однако полностью отказываться от внешней экспертизы нельзя. Независимый консультант способен оценить процессы и инфраструктуру со стороны, увидеть риски, которые могла пропустить внутренняя команда, и проверить обоснованность уже принятых решений.
ИИ может расширить доступ к знаниям, но не заменить контроль
Еще одним важным элементом новой модели могут стать специализированные ИИ-агенты.
Это не просто интерфейс для работы с языковой моделью. Бизнес может использовать сервис, подключенный через API к крупным моделям и способный самостоятельно выбирать источники и инструменты для выполнения конкретной задачи. На его основе можно формировать персонального ИИ-помощника по информационной безопасности. Для этого агенту потребуется качественная база знаний: российская и зарубежная профессиональная литература, нормативные документы, методологии, отраслевые исследования, описания угроз и практические материалы. Чем шире релевантная база, тем точнее могут быть рекомендации системы.
При последовательном обучении примерно через год такой агент сможет стать полноценным помощником для ИБ-команды. В частности, он сможет анализировать международные практики и сопоставлять их с задачами конкретной компании, помогать определять основные риски, необходимый формат аудита, перечень данных для анализа и недостающую информацию. ИИ также можно применять при подготовке рекомендаций и формировании первоначальной карты информационной безопасности.
Но автоматизация не отменяет контроля. Вместе с внедрением агентов компании необходимо создавать механизмы проверки их действий и результатов, а также контролировать доступ к корпоративной информации.
Стратегия должна сразу показывать бюджет и последовательность действий
Оценка рисков и выбор источников экспертизы должны в итоге складываться в практическую дорожную карту.
Она определяет, какие мероприятия необходимо провести в первый, второй и последующие годы. Благодаря этому компания может заранее планировать бюджет на внедрение систем, обучение сотрудников, аудит процессов и привлечение внешних специалистов. Формирование полноценной стратегической карты, по оценке exploitDog (НИР), может занимать не менее трех лет. После ее создания стратегию необходимо ежегодно пересматривать с учетом изменений бизнеса, инфраструктуры и угроз.
Если компания выходит в новый сегмент, запускает продукты, меняет бизнес-модель или перестраивает инфраструктуру, ранее принятые решения по информационной безопасности также требуют пересмотра. Иначе даже качественно подготовленная стратегия через несколько лет перестанет соответствовать текущим процессам и угрозам.

В результате задача российского бизнеса сегодня заключается не в поиске прямой замены ушедшим международным аудиторам. Необходимо выстроить собственную модель работы с экспертизой: сохранять и развивать внутреннюю команду, использовать российских консультантов для независимой оценки и постепенно внедрять ИИ-агентов, обученных на российских и зарубежных источниках.
Отдельного внимания требуют системы предотвращения утечек персональных данных: развитие ИИ и расширение цифровой инфраструктуры создают дополнительные риски для корпоративной информации. Сочетание внутренней экспертизы, внешнего аудита и возможностей ИИ позволяет учитывать при построении стратегии реальные бизнес-риски, доступные ресурсы и долгосрочные цели компании.
