Кибербезопасность и непрерывность

Обучение сотрудников кибербезопасности: что работает и чего в нем не хватает

Более 80% успешных атак начинаются с человека: письмо, ссылка, звонок «из банка». Поэтому компании учат персонал киберграмотности — и правильно делают. Разбираем, какие форматы работают, какие платформы есть на рынке и почему обучение сотрудников закрывает только половину риска.

Опубликовано: 24 июля 2026 г. · Автор: Евгений Теленков · ≈ 7 мин чтения

Зачем учить сотрудников

Техническая защита — антивирусы, фильтры, сегментация сети — отсекает массовые угрозы, но главный вектор атак остается прежним: человек. Фишинговое письмо бухгалтеру, «срочный» звонок сотруднику финансового отдела, зараженная флешка — все это обходит технику через доверие. По статистике кибератак на российский бизнес, социальная инженерия стабильно лидирует среди первичных векторов. Обучение персонала снижает вероятность того, что атака вообще начнется, — это первый и обязательный уровень киберзащиты.

Чему учить: программа-минимум

Платформы security awareness: как это делается на практике

Для регулярного обучения персонала рынок предлагает специализированные платформы: Kaspersky ASAP, StopPhish, Phishman, Secure-T, Start X и другие. Логика у всех похожая: короткие уроки, автоматические фишинг-симуляции (сотрудникам приходят «учебные» фишинговые письма), отчеты для руководителя — кто кликнул, кто сообщил, какова динамика. Это рабочий инструмент: регулярные симуляции снижают долю «кликнувших» в разы. Если у вас больше 30-50 сотрудников — платформа почти наверняка оправдана.

Почему этого мало

Обучение сотрудников отвечает на вопрос «как снизить вероятность атаки». Но у киберриска есть вторая половина — «что будет, когда атака все же случится». А она случается: достаточно одного клика одного сотрудника, нового зиродея или атаки через подрядчика. И здесь обученность персонала уже не помогает — и ИТ-отдел сам по себе бизнес не спасает.

В реальном кейсе атаки шифровальщика на крупного страховщика компания стояла 7 дней. Вопросы, которые решали в первые часы, не имели отношения к киберграмотности персонала: кто вправе отключить системы? Платим ли выкуп? Что говорим клиентам и регулятору? За сколько развернемся из резервных копий — и есть ли они? Это вопросы управленческой команды, и на них нужно отвечать до атаки, а не во время.

Второй уровень: готовность управленческой команды

Полная схема киберобучения компании выглядит так:

  1. Персонал — киберграмотность через платформу awareness: снижаем вероятность входа.
  2. Управленческая командатестирование готовности к кризису: репетируем сам инцидент. Роли, полномочия, план действий при кибератаке, коммуникации, восстановление, цена дня простоя.
Практика: для второго уровня у нас есть стресс-тест непрерывности за 2 дня — диагностика и стратегическая сессия со стресс-симуляцией «шифровальщик» для руководящей команды, с заключением для генерального директора. Платформа awareness учит сотрудников не открывать дверь; стресс-тест готовит компанию к тому дню, когда дверь все же открыли.

Обучите управленческую команду киберустойчивости

Корпоративный курс BCM/BCP: 6 модулей, 16 часов, 2 дня — очно или онлайн, с учениями и сертификатом. Включает модуль «Киберустойчивость: первые 24 часа после атаки».

Частые вопросы

С чего начать обучение сотрудников кибербезопасности?

С базовых правил киберграмотности и регулярных фишинг-симуляций через платформу security awareness. Это закрывает самые массовые ошибки персонала.

Достаточно ли платформы security awareness для защиты бизнеса?

Нет. Платформа снижает вероятность успешной атаки через персонал, но не готовит компанию к самой атаке. Управленческая команда должна знать, кто принимает решения, что говорить клиентам и как восстанавливаться.

Как проверить готовность компании к кибератаке?

Провести тестирование готовности: кабинетные учения или стресс-симуляцию сценария «шифровальщик» с управленческой командой.

Евгений Теленков
Евгений Теленков
Директор по рискам · к.э.н. · «Лучший риск-менеджер России 2020»
20 лет в управлении рисками. Возглавлял риск-менеджмент в Билайн, Норникеле, Роснефти и EY. Разрабатывал планы непрерывности бизнеса для Норникеля, Ростеха, НРД и АСВ. Обучил 300+ специалистов по рискам и BCM.
Все курсы и услуги — на risk-place.ru →