Публикации

Клин клином: как бизнес учится измерять эффект ИИ в управлении рисками

Искусственный интеллект одновременно создаёт новый класс угроз и становится главным инструментом защиты от них. Но для служб безопасности принципиально другое: впервые появляется возможность перевести управление рисками из разряда «затратной функции» в измеримую бизнес-величину.

ИИ возглавил список киберрисков

Оценки рынка за последний год сошлись в одной точке. Согласно Global Cybersecurity Outlook 2026, подготовленному Всемирным экономическим форумом совместно с Accenture, 87% опрошенных руководителей назвали уязвимости, связанные с ИИ, самой быстрорастущей категорией киберриска по итогам 2025 года, а 94% ожидают, что именно ИИ станет главным фактором изменений в отрасли в 2026-м. Исследование охватило 804 респондента из 92 стран, включая CISO и первых лиц компаний.
Показательна и вторая часть картины. Доля организаций, которые оценивают безопасность ИИ-инструментов до их внедрения, за год почти удвоилась - с 37% до 64%. То есть управленческая реакция есть, но она догоняющая: около трети компаний по-прежнему внедряют ИИ-решения без какой-либо процедуры проверки.
Отдельного внимания заслуживает смена приоритетов на уровне первых лиц. По данным того же отчёта, кибермошенничество обошло программы-вымогатели и стало угрозой №1 в восприятии генеральных директоров, а 73% респондентов сообщили, что они сами или их коллеги по отрасли за последний год столкнулись с мошенничеством с использованием цифровых технологий.

Цена вопроса выросла впервые за несколько лет

Финансовое измерение проблемы даёт Cost of a Data Breach Report 2026 - совместное исследование IBM и Ponemon Institute, построенное на анализе 602 организаций, пострадавших от утечек в период с марта 2025 по февраль 2026 года. Отдельным блоком компания впервые выделила инциденты с применением ИИ.
Ключевые цифры:
  • 4,99 млн долларов - среднемировая стоимость утечки данных, рост на 12% за год и рекорд за всю историю наблюдений. Годом ранее показатель, наоборот, снижался, до 4,44 млн.
  • Каждая четвёртая злонамеренная утечка оказалась связана с применением ИИ атакующей стороной - рост на 56% за год. Средний ущерб по таким инцидентам - около 6 млн долларов, примерно на миллион выше общего среднего.
  • 247 дней в среднем уходит на выявление и локализацию утечки. Этот показатель развернулся вверх после пяти лет последовательного улучшения.
  • 1,93 млн долларов - величина экономии у компаний, которые широко применяют ИИ и автоматизацию в защите, по сравнению с теми, кто их не использует.
Последняя цифра - самая важная для разговора с бюджетным комитетом. Она означает, что эффект от ИИ в контуре безопасности уже поддаётся прямому денежному счёту.

Почему службам безопасности сложно защищать бюджет

Парадокс в том, что деньги на управление рисками выделяют охотнее, чем раньше, а доказывать их отдачу по-прежнему тяжело. LogicGate приводит данные опроса International Compliance Association, согласно которым более 68% респондентов за последние три года увеличили вложения в GRC - так на международном рынке принято называть связку из трёх функций: корпоративного управления, управления рисками и контроля соответствия требованиям регуляторов и стандартов. В российской практике это примерно то, что распределено между службой безопасности, риск-менеджментом, внутренним контролем и аудитом. Обратную сторону этих вложений описывает Forrester: в обзоре рынка GRC-платформ, охватившем 30 поставщиков, аналитики указывают, что рынку пора перейти от деклараций к практике и доказать, что такие системы дают руководству данные, пригодные для принятия решений, а не остаются хранилищем записей.
Причина структурная. Управление рисками традиционно оперирует качественными категориями - «снизили вероятность», «повысили зрелость процессов», «закрыли замечания аудита». Финансовый директор ждёт другого языка. Пока служба безопасности не переведёт свою работу в цифры, она будет восприниматься как центр затрат, конкурирующий за бюджет с направлениями, которые приносят выручку.

Три направления, где эффект считается

Практика показывает, что вклад ИИ-инструментов в риск-функцию раскладывается на три измеримых блока.
Первый: высвобождение ресурса. Сбор и классификация доказательств для аудита, актуализация реестров контролей, рассылка напоминаний владельцам процессов, сверка требований разных стандартов между собой - всё это рутина, которая съедает время квалифицированных специалистов. Современные платформы автоматизируют эти операции полностью или частично. Считается эффект просто: количество высвобожденных часов умножается на стоимость часа сотрудника. По данным LogicGate, собранным по его клиентской базе, автоматизация проверки контролей на соответствие требованиям давала в среднем 1170 сэкономленных часов в год при семикратной окупаемости вложений, работа с рисками подрядчиков и контрагентов - 832 часа и четырёхкратную окупаемость, корпоративное управление рисками - 570 часов и почти трёхкратную.
Второй: доступ к рынкам и выручка. Это неочевидный, но самый убедительный для бизнеса аргумент. Сквозное сопоставление требований разных нормативных рамок, автоматическая проверка доказательств и непрерывный контроль соответствия ускоряют прохождение аудитов и подтверждение статуса перед контрагентами. На практике это разблокирует сделки, застрявшие на стадии проверки поставщика, и сокращает цикл продаж. Здесь достаточно посчитать сумму контрактов, подписанных быстрее или вообще состоявшихся благодаря закрытому комплаенс-требованию.
Третий: снижение рисковой экспозиции. Самый сложный блок: как измерить то, что не произошло? Рабочий подход - построить структурированный реестр ключевых рисков (утечка данных, внутренний нарушитель, регуляторный штраф, простой операционной деятельности), присвоить каждому оценку потенциального ущерба на основе отраслевой статистики и отслеживать, как эта оценка меняется по мере внедрения контролей. Тогда безопасность отчитывается не событиями, а динамикой: «совокупная экспозиция по этой группе рисков снизилась на N за полугодие».

Что следует учесть в российском контуре

Для отечественных компаний к этой логике добавляется прямой регуляторный множитель. С 30 мая 2025 года действуют поправки в КоАП, введённые Федеральным законом от 30.11.2024 № 420-ФЗ: за повторную массовую утечку персональных данных для юридических лиц предусмотрен оборотный штраф в размере от 1 до 3% совокупной выручки за предшествующий календарный год. За первичное нарушение штрафы для организаций достигают 15 млн рублей, за непредставление уведомления об утечке - до 3 млн рублей.
Это существенно меняет расчёт. Если раньше оценка ущерба от утечки строилась на трудноверифицируемых репутационных величинах, то теперь у неё есть жёсткая нижняя граница, привязанная к выручке компании и понятная любому финансовому директору без дополнительных пояснений.

В заключение

Тезис «против ИИ работает ИИ» верен, но узок. Более существенно то, что автоматизация риск-процессов впервые даёт службе безопасности собственную метрическую базу: часы, контракты, изменение экспозиции в деньгах. Компании, которые научатся этим языком пользоваться, будут не просто лучше защищены - они смогут аргументированно конкурировать за бюджет и участвовать в принятии решений на уровне правления, а не согласовывать их постфактум.
Кибермошенничество Кибербезопасность Искусственный интеллект