ГК Softline: как бизнесу посчитать ROI обучения сотрудников кибергигиене

изображение: grok
Логика кибератак изменилась за последние годы. Злоумышленники реже пытаются взломать инфраструктуру напрямую, потому что это стало сложнее. Теперь под прицелом сотрудники. Рассказываем, как эффективнее организовать обучение и перевести результаты в цифры.
Компании до сих пор часто относятся к обучению персонала как к статье затрат с неочевидной отдачей. Хотя сейчас человеческий фактор представляет одну из главных угроз. Российские компании усилили техническую защиту за счет внедрения надежных ИБ-решений, но люди и их психология не изменились. В зоне риска не только рядовые работники, но и топ‑менеджеры, владельцы бизнеса. Они представляют наибольший интерес для мошенников, так как открывают возможности для более масштабных действий.
В этой ситуации обучение становится одним из важнейших инструментов. Но обязательные лекции по кибергигиене мало влияют на поведение людей. Внимание стало дефицитным ресурсом: человек получает много информации и разовое прохождение тестов не гарантирует применения знаний в критический момент.
Мы в Softline считаем, что бизнесу важно сделать обучение кибергигиене частью повседневной практики и обязательно проводить тренировки для первых лиц в компании. Нужно регулярно моделировать условия, в которых сотрудники проходят проверку на знание основ кибербезопасности и применяют теорию в действии. Во-первых, ИБ-специалисты должны проводить учебные awareness-атаки (англ. «осведомленность»). При этом сценарии важно менять. Если этого не происходит, то сотрудники начнут реагировать шаблонно, например, удалять все фишинговые письма автоматически. Во-вторых, каждый человек в компании должен знать, как действовать после обнаружения угрозы. Следует создать простую инструкцию с ответами на ключевые вопросы: что и кому именно сообщать, каким способом и в какие сроки.
Реализуя ИБ-проекты для предприятий, мы в Softline видим, что среди руководителей распространено заблуждение о подсчете ROI (Return on Investment, англ. «возврат инвестиций»). Зачастую это останавливает бизнес от дальнейших шагов. Многие до сих пор считают, что измерить отдачу от вложений нельзя или крайне сложно, но это не так.
Корректный расчет основан на четырех показателях: способ проникновения, точка входа, действия злоумышленника и стоимость ликвидации последствий. Эти параметры легко перевести в деньги через стоимость рабочего времени специалистов, цену восстановления инфраструктуры и потери от простоя. Вторым ключевым индикатором является скорость реакции сотрудников на скрытое тестирование. Время критично важно. Если сотрудники сообщат об угрозе через 10-15 минут, это хороший результат. Если пройдет 10 часов, злоумышленники за это время смогут нанести огромный ущерб.
Руководителям информационной безопасности и владельцам бизнеса следует учитывать, что обучение персонала сейчас является обязательным элементом стратегии защиты от киберугроз. Управленческое решение заключается во внедрении в рабочие процессы регулярных учебных проверок и четких алгоритмов реагирования, чтобы снизить вероятность превращения одной ошибки в многомиллионный инцидент.



