Такие данные опубликовала компания CICADA8 по итогам исследования «Кибербезопасность российского бизнеса 2026».
Периметр российских компаний меняется, но медленно. Из более чем 20 тыс. организаций под непрерывным наблюдением в первом полугодии 2026 года 92,6% компаний остались в рейтинге на прежнем уровне, а 2,5% даже ухудшили показатели.
Из компаний, у которых на начало года были критические уязвимости, у половины (53,5%) состав критических уязвимостей не изменился. Сократили количество уязвимостей только треть (30,8%) компаний, в том числе полностью устранили лишь 14,6%.
По абсолютному рейтингу, который отражает ситуацию с информационной безопасностью здесь и сейчас по совокупности объективных признаков, в топ-3 входят отрасль науки и образования с показателем 7,49 балла из 10. За ней следуют транспорт и логистика (6,84), ИТ и разработка ПО (6,83).
При оценке зрелости управления периметром с поправкой на его размер картина меняется. У организаций, где из интернета доступны 500 и более активов, средний рейтинг защищенности составляет 4,96 балла из 10, у компаний с 10–20 активами - 7,89. Критические уязвимости обнаружены у 77% компаний первой группы и у 24% – во второй. При сравнении компаний с организациями сопоставимого масштаба можно оценить не только объем и сетевую гигиену инфраструктуры в целом, но и качество работы с ней.
Таким образом, с позиции отраслей лучше остальных со своими активами работают научные и образовательные организации, компании финансового сектора, а также в ИТ. Разница в оценке показательнее всего для финансового и государственного секторов. При общем сравнении в абсолютном рейтинге финансовые организации стоят на 11-м месте, но при периметре вдвое больше среднего они удерживают защищенность выше ожидаемой для своего масштаба и поднимаются на 2-е место рейтинга по зрелости. Та же ситуация с госсектором, у которого один из самых крупных периметров (медианное значение для отрасли – 70 активов). При сравнении с равными сегмент держится в середине таблицы по зрелости – 7-е место.
Эксперты также сформировали профиль риска компаний, который включает шесть аспектов внешней защищенности: уязвимости прикладного ПО, утечки учетных данных, репутация адресного пространства, доступность управляющих интерфейсов, состояние сертификатов и транспортного шифрования, конфигурация DNS.
На уровне рынка фокус российских компаний в основном лежит в области защиты ПО (оценка 3,09 из 10, где 10 – максимальный уровень риска), а также снижения рисков утечек данных (2,68). Аналитики отмечают, что в подавляющем большинстве случаев утечки происходят не в самих компаниях: компрометации подвергаются сторонние сервисы, которыми пользуются сотрудники — от почтовых систем и мессенджеров до сервисов доставки и профессиональных сообществ.
«Закрыть критическую уязвимость на внешнем сервисе – задача на несколько дней, а не проект трансформации. Несмотря на это, у подавляющего большинства компаний за полгода состояние периметра не изменилось. Как правило, причина лежит в том, что организации просто не видят, как их инфраструктура выглядит снаружи. Для заказчика здесь вывода два. Во-первых, оценивать нужно каждого конкретного подрядчика, а не делать обобщения по отрасли. Во-вторых, заказчикам придется становиться движущей силой и мотивировать своих контрагентов к лучшему контролю за своими цифровыми активами, потому что сами по себе найденные у поставщика проблемы не исчезнут, а риски для информационной безопасности лишь возрастут», – отметил Никита Котиков, владелец продукта CICADA8 CyberRating.
Эксперты подчеркивают, что в текущих условиях регулярная независимая оценка уровня защищенности контрагентов становится одним из ключевых элементов системы управления рисками третьих сторон.