«Вы что себе позволяете?»: Сбербанк призвал компании не замалчивать кибератаки

Современное регулирование построено по принципу «наказывать за открытость и поощрять скрытие» киберинцидентов, заявил зампред правления Сбербанка Станислав Кузнецов в рамках ПМЭФ-2026 и предложил задуматься над сменой парадигмы. «Регулирование точно должно развернуться на 180 градусов. Нам надо подумать над тем, как поощрять, чтобы инциденты обсуждались открыто и их признавали», — уточнил он. В противном случае — «мы будем слепыми».
Топ-менеджер поделился кейсом из своей практики: в 2025 году «Сбер» засек взлом около 500 компьютеров по линии одного из федеральных органов исполнительной власти, о чем Кузнецов уведомил заместителя руководителя этого ведомства по телефону. Реакция собеседника на звонок его удивила и разочаровала. «Откуда вы узнали? Вы что себе позволяете? Да этого быть не может! Я об этом больше никому никогда не расскажу. И вы никого об этом не информируйте», — так выглядела реакция его собеседника.
С подобным «возбуждением», но уже со стороны бизнеса сталкивается и Федеральная служба по техническому и экспортному контролю (ФСТЭК): некоторые руководители до последнего отрицают утечку и заверяют, что у них все в порядке, признался первый замдиректора ФСТЭК Виталий Лютиков.
Работа над противоядием
В современной России нет площадки, где компании могли бы анализировать киберинциденты на техническом уровне. Пришло время задуматься о создании такого органа, который будет «скорее техническим, а не политическим», отметил Кузнецов. Исходя из его слов, это должна быть площадка, где специалисты по кибербезу смогут открыто обсуждать текущие вызовы. «Появился вирус, противоядия от вируса нет, все компании в стране могут быть взломаны, давайте придумаем срочно противоядие», — таким образом мог бы выглядеть открытый диалог, следует из слов топ-менеджера.
В отсутствие такой площадки обмен данными по киберрискам происходит только «по вертикали» — ФСТЭК направляет бизнесу информацию о возможных уязвимостях. Горизонтального (между компаниями — FM) взаимодействия нет. Наконец, отсутствует системный подход к регулированию киберрисков и нет единых правил по их хеджированию, уточнил Кузнецов.
Пример для подражания
Однако в современной России есть компании, с которых можно брать пример, — страховая компания ВСК. 11 ноября 2025 года страховщик подвергся крупной кибератаке, в ходе которой была повреждена вся его виртуальная инфраструктура, а 85% бизнес-процессов были остановлены. Ущерб от атаки «по марже» составил 900 млн рублей, заявил председатель совета директоров Сергей Цикалюк.
По его словам, кибератака оказалась не единственным ударом, с которым столкнулась компания. Цикалюк рассказал о том, что руководитель ИТ-блока, в подчинении которого на тот момент находились 860 человек, в день кибератаки заявил, что не знает, что делать. А руководитель отдела информационной безопасности посетовал, что на укрепление кибербеза нужно было выделять больше денег, однако он, будучи руководителем, не выносил этот вопрос перед начальством.
«Зрелость уровня правления не сработала», — резюмировал Цикалюк.
Он также обратил внимание, что в России, как оказалось, очень мало переговорщиков, кто умеет взаимодействовать с хакерами.

Вместо оваций
«Правды ради, я вообще впервые, наверное, слышу, когда в России акционерная компания, которая была подвержена серьезной атаке, так откровенно публично о ней говорит», — отметил модератор дискуссии, директор группы компании BI.ZONE Дмитрий Самарцев.
«Честно говоря, это [публичный рассказ крупной компании о том, что она подверглась кибератаке, включая обсуждение нюансов последней — FM], скорее, исключение из правил, которые сегодня существуют. И я хотел бы Сергея Алексеевича поблагодарить, и всю команду. Мне кажется, очень важно политически и показательно для всех других компаний, как надо поступать», — присоединился к модератору Кузнецов.