Есть формула, которую учат к экзамену CISSP и которую потом никто не решается применять буквально: защитная мера не должна стоить больше, чем убытки, которые она предотвращает. Звучит разумно. Проблема в том, что если подставить в неё реальные цифры из Польши, очень часто выходит, что безопасностью заниматься невыгодно. 💥
И прежде чем в меня полетит тапок: не я придумал эту формулу. Её придумали люди, которые хотели, чтобы безопасность была рациональной, а не религиозной. Сегодня я хочу отнестись к ней всерьёз, честно посчитать и проверить, где она ломается.
⚡ Коротко (для занятых):
- Формула CISSP: ожидаемый годовой убыток (ALE) = убыток от одного инцидента × частота в год. Мера дороже ALE считается «нерациональной».
- Реальность: средняя утечка сегодня стоит 4,99 млн долларов (IBM 2026). Equifax заплатил около 1,4 млрд долларов за один неустановленный патч. Change Healthcare — около 2,9 млрд за отсутствие MFA на одном сервере Citrix.
- Но: акции Equifax восстановились за год, а в 2021-м били рекорды; Żabka через три дня после предложения о поглощении за 7,56 млрд евро лишилась исходного кода, который хакер оценил в 5 тыс. евро, и курс не дрогнул. За восемь лет GDPR польские компании оштрафовали в сумме примерно на 25 млн евро, а после утечки уходит около 11% клиентов, хотя 78% заявляют, что уйдут.
- Только среднее не умирает: KNP Logistics (158 лет, 730 рабочих мест) закончилась на одном подобранном пароле; Travelex, Vastaamo, Lincoln College и National Public Data тоже не поднялись, а в Польше производитель велосипедов 7Anna (Rondo, NS Bikes) подал на банкротство после одного перенаправленного платежа.
- Вывод: формула хорошая, просто компании подставляют в неё заниженные цифры. А единственная переменная, которая действительно меняет результат, — осознанный клиент и регулятор, который догоняет.
Начнём с ереси: безопасность — это расход, а не ценность
Короткая версия для нетехнических читателей. В управлении рисками считают так:
- SLE (Single Loss Expectancy) — сколько вы теряете, если что-то случится один раз. По-человечески: цена одного промаха.
- ARO (Annualized Rate of Occurrence) — сколько раз в год это случается. По-человечески: вероятность.
- ALE (Annualized Loss Expectancy) = SLE × ARO. По-человечески: во сколько в среднем за год вам обходится этот риск, если ничего с ним не делать.
И теперь правило, которое каждый CISSP знает наизусть: годовая стоимость защитной меры не должна превышать ALE, который эта мера снижает. Если сейф стоит дороже, чем то, что в нём лежит, — не покупайте сейф.
Посчитаем на примере (цифры выдуманные, механика настоящая). Интернет-магазин, база 200 тыс. клиентов. Владелец прикидывает: утечка — это штраф, юристы, немного ушедших клиентов, скажем, 1,5 млн злотых. Вероятность? «Ну, раз в десять лет, может быть» — то есть ARO = 0,1.
Калькулятор из учебника (гипотетические данные)
Результат: по формуле — невыгодно. Дешевле заплатить за промах, когда он случится.
Урок № 1: Формула не глупая. Глупыми бывают цифры, которые мы в неё подставляем. И сейчас вы увидите, насколько.
Проверка реальностью: счета после атаки
Вместо оценок «на глаз» возьмём настоящие счета.
Сколько стоит утечка данных в 2026 году?
По отчёту IBM Cost of a Data Breach 2026 (602 организации, инциденты с марта 2025 по февраль 2026) средняя стоимость утечки — 4,99 млн долларов: рекорд и на 12% больше, чем годом ранее. В США — 11,5 млн. Среднее время от взлома до локализации: 247 дней. И самое важное для нашей формулы: почти две трети этой суммы — не выкуп и не штраф, а обнаружение, эскалация и упущенный бизнес: простои и клиенты, которые за это время купили в другом месте.
Средняя мировая стоимость утечки данных (млн USD)
Источник: IBM / Ponemon Institute, Cost of a Data Breach Report 2020-2026. США в 2026 г.: 11,5 млн USD.
39% опрошенных компаний пережили за год хотя бы одну атаку шифровальщика. Подставьте это как ARO вместо «раз в 10 лет» — и ваш ALE только что вырос вчетверо.
Equifax: 1,4 миллиарда за один патч
В 2017 году из американского кредитного бюро Equifax утекли данные около 148 млн человек. Точка входа: известная уязвимость в Apache Struts (CVE-2017-5638), патч для которой был доступен уже два месяца. Стоимость по отчётам самой компании: более 1,4 млрд долларов — мировые соглашения, регуляторы, юристы, кредитный мониторинг для пострадавших, плюс обязательство потратить не менее 1 млрд долларов на безопасность. Страховщик покрыл 125 млн. Капля в море.
Change Healthcare: 22 миллиона выкупа, почти 3 миллиарда счёта
Февраль 2024-го, крупнейший оператор медицинских расчётов в США. Злоумышленники вошли через удалённый доступ Citrix, на котором не был включён MFA (многофакторная аутентификация — тот самый второй код из приложения). Материнская компания UnitedHealth заплатила 22 млн долларов выкупа группировке ALPHV/BlackCat, которая потом исчезла вместе с деньгами. Общая стоимость инцидента за 2024 год: почти 2,9 млрд долларов — простои, восстановление, беспроцентные займы больницам, которые перестали получать деньги. Выкуп — меньше 1% счёта.
Чего не хватило и сколько это стоило
Урок № 2: Когда считаете SLE, не вписывайте туда штраф из закона. Впишите простой, людей, юристов, потерянные контракты и 247 дней уборки. Вот это — цена одного инцидента.
У биржи память золотой рыбки 🐟
Здесь становится интересно, потому что у аргумента «невыгодно» есть сильная поддержка в данных. Comparitech годами анализирует курсы акций после раскрытия утечек. В издании 2024 года (118 компаний с NYSE, инциденты 2007-2023) получилось:
- курс падает в среднем всего на 1,4% и достигает дна через 41 торговый день;
- возвращается к уровню до утечки через 53 дня;
- на горизонте 6 месяцев пострадавшие компании отстают от NASDAQ в среднем на 3,2% — ощутимо, но не трагично.
Курс акций после раскрытия утечки — среднее по 118 компаниям (Comparitech 2024)
Торговые дни. Среднее всё сглаживает — поэтому ниже показываю конкретные компании.
Equifax: от паники до исторического максимума
Среднее — одно, конкретная компания — другое. Проследим Equifax шаг за шагом, по цифрам из финансовой прессы. 7 сентября 2017 года акции стоили 142,72 доллара. На следующий день после раскрытия: -13,7%, самое большое дневное падение с 1999 года. Неделю спустя курс пробил 100 долларов вниз, а на дне был около 93 долларов — больше чем на треть ниже.
Equifax (EFX) — курс в ключевые моменты, USD
накануне
-13,7%
ниже 100 $
дно
год спустя
рекорд
сегодня
Цены закрытия и уровни по данным CNBC, Fortune, AJC (2017), The Daily Swig (2018), Zacks (2021), Trading Economics (2026). Схематичный график, без дивидендов.
Через год после утечки, 7 сентября 2018 года, акции стоили 135,91 доллара — почти как раньше. Аналитик, которого тогда цитировал The Daily Swig, сформулировал жёстко: инвесторы просто забыли. В декабре 2020-го курс бил исторические максимумы, а в апреле 2021-го после квартального отчёта подскочил на 14,9% до 221,41 доллара. Компания, потерявшая данные почти половины взрослых американцев и заплатившая 1,4 млрд долларов, стоила больше, чем когда-либо. 🤷
День спустя: от паники до пожатия плечами
Чтобы не говорили, что я выбираю удобные примеры, — вот первая торговая сессия после раскрытия инцидента у нескольких компаний, включая три с Варшавской биржи (GPW):
Реакция курса в первую сессию после раскрытия инцидента
* UnitedHealth: премаркет-реакция на квартальный отчёт, в котором компания показала 872 млн USD расходов на атаку на Change Healthcare — остальной бизнес перекрыл инцидент. Источники: MarketBeat, CNBC, AJC, money.pl, Stockwatch, Interia, FXMAG, The Register.
Несколько наблюдений по этому списку:
- SolarWinds и Okta досталось сильнее всех, потому что безопасность — их продукт. SolarWinds продаёт ПО для управления сетями, через которое в 2020 году злоумышленники вошли в американские министерства; курс упал на 17% в понедельник, на 23% за неделю и в сумме более чем на треть. Компания потом заплатила 26 млн долларов по мировому соглашению с акционерами. Okta, которая продаёт вход и MFA, после утечки в октябре 2023-го потеряла за день около 20%. Если вы продаёте доверие, рынок считает вашу утечку иначе.
- CD Projekt — хрестоматийный пример того, как сбить SLE. В феврале 2021 года группировка шифровальщиков зашифровала часть систем и украла исходный код игр. У компании были нетронутые бэкапы, она отказалась от переговоров и выплаты, курс упал примерно на 5-6% при высоких оборотах. Замечание на полях: инвесторам не понравилось, что информация пошла через Twitter, а не через официальное биржевое сообщение, — коммуникация тоже часть счёта.
- Żabka показала кое-что ещё интереснее. Об этом ниже, потому что это свежий, польский и исключительно поучительный случай.
Урок № 3: Если вы крупная компания с крепким бизнесом, рынок простит вам утечку быстрее, чем вы успеете закрыть разбирательство у регулятора. Вот настоящая причина, по которой советы директоров не паникуют. Две оговорки: когда безопасность — ваш продукт, рынок считает иначе (SolarWinds, Okta), а когда у вас есть бэкапы и вы умеете сказать «нет» (CD Projekt), вам не нужно ничьё прощение. И одно предупреждение: если вы не на бирже, у вас нет даже этой подушки — только счёт.
Те, кто не поднялся ⚰️
Всё выше — о компаниях, которые выжили. Пора о тех, кого нет в статистике Comparitech, потому что у них больше нет курса. Список недлинный — и это важно, сейчас объясню почему, — но каждая запись в нём построена по одной схеме.
Компании, закрывшиеся или обанкротившиеся после атаки
Источники: BBC/Panorama, Infosecurity Magazine, Tom’s Hardware, TechRadar, Malwarebytes, Assured, rp.pl, gdpr.pl (ссылки в конце статьи).
KNP: 158 лет, 500 грузовиков, один пароль
Историю в 2025 году показала BBC Panorama, и её стоит рассказывать на каждом совете директоров. У KNP Logistics Group (бренд Knights of Old, с 1865 года) были киберстраховка, бэкапы и процедуры. В июне 2023-го группировка Akira подобрала пароль одного сотрудника — MFA не было. Когда утром приехала кризисная команда страховщика, всё было зашифровано: серверы, бэкапы, аварийное восстановление, рабочие станции. Требование оценили примерно в 5 млн фунтов — таких денег у компании не было. Без финансовых данных нельзя было ни получить промежуточный кредит, ни продать бизнес. В сентябре 2023-го — внешнее управление, 730 увольнений. Бывший совладелец сегодня рассказывает в СМИ, что один пароль закончил 158 лет истории.
Travelex, Vastaamo, Lincoln College: три отрасли, один конец
Travelex получил шифровальщика в новогоднюю ночь 2019 года, отключил системы в 30 странах и, по сообщениям, вёл переговоры с REvil, заплатив в итоге около 2,3 млн долларов. Через восемь месяцев компания попала под внешнее управление; пандемия добила, но резервы исчерпала именно атака. Vastaamo, финская сеть психотерапии, потеряла записи сеансов около 33 тыс. пациентов; злоумышленник шантажировал их напрямую. Компания обанкротилась в 2021 году, а её бывший гендиректор был осуждён за халатность в защите данных — пожалуй, лучшая иллюстрация личной ответственности в Европе. Lincoln College в Иллинойсе пережил испанку, Великую депрессию и две мировые войны, но не пережил трёх месяцев без системы приёма после шифровальщика в декабре 2021-го. Закрылся в мае 2022 года, спустя 157 лет.
Польша: 7Anna и список, который растёт
Наш случай — не «шифровальщик», а нечто ещё банальнее. 7Anna, гданьский производитель премиальных велосипедов (бренды Rondo, NS Bikes, Creme), в августе 2025 года подал заявление о банкротстве. Руководство сказало прямо: решающим ударом стала атака, в которой хакеры перенаправили платёж клиента на мошеннический счёт в Португалии. Классический BEC (Business Email Compromise) — подмена номера счёта в инвойсе после захвата почтового ящика. У компании и раньше были проблемы с контрагентами и финансированием, а «украли огромную сумму» хватило, чтобы переполнить чашу. Ноль шифрования, ноль выкупа, ноль утечки данных — и банкротство.
Rzeczpospolita в той же статье перечисляет дальше: Herbapol Lublin с требованием выкупа 900 тыс. долларов (компания не заплатила и восстанавливала системы своими силами — доказательство, что выжить можно), мебельный Kler с расходами порядка 800 тыс. злотых, Polada с украденными 250 ГБ данных. А под ними — целый слой компаний, о которых не напишет ни один портал, потому что у них нет пресс-службы. CERT Polska зарегистрировал в 2025 году рекордные 260 783 инцидента; в исследовании Sophos «Ransomware в Польше 2024» 6% атакованных компаний потеряли все данные, и только 14% восстановили всё. Сразу за нашей западной границей: ZEGO, немецкая компания по отделке тканей из Ашаффенбурга, 60 человек, 35 лет на рынке — шифровальщик в марте 2026-го, шесть недель без производства при текущих постоянных расходах и заявление о банкротстве в июле.
Честно о статистике: в интернете гуляет «60% малых компаний закрываются через полгода после атаки». Никто не может указать источник этой цифры, и я отношусь к ней как к городской легенде. Твёрдые данные говорят другое: по Sophos State of Ransomware 2026 лишь около 2% организаций, чьи данные зашифровали, не восстановили ничего. Полная гибель компании — редкость. Только «редко» не значит «невозможно» — и она никогда не бывает случайной.
Посмотрите, что объединяет все компании из этого списка. Не изощрённость атаки. Бэкапы, до которых дотянулся злоумышленник (Code Spaces, KNP). Один пароль без MFA (KNP, DigiNotar). Простой дольше финансовой подушки (ZEGO, Lincoln College, Travelex). Один захваченный почтовый ящик (7Anna). Ни одна из этих вещей не стоит 300 тыс. злотых в год, чтобы её исправить. И ни одна не помещается в строку «ALE» таблицы, потому что таблица исходит из того, что после инцидента компания всё ещё существует и может оплатить счёт.
Урок № 4: У формулы CISSP есть скрытое допущение: что вы выживете, чтобы понести убыток. Для Equifax это правда. Для компании с двумя неделями ликвидности и бэкапами в той же сети, что и продакшен, ALE — не годовой расход, а срок годности.
Польша: штрафы, которые (пока) не болят
Теперь наш двор. Потому что в Польше аргумент «невыгодно» годами звучал особенно убедительно.
- За восемь лет GDPR польским компаниям выписали 106 штрафов на общую сумму около 24,9 млн евро. Прописью: вся страна, все компании, восемь лет — меньше одной средней утечки в США по данным IBM.
- В 2025 году что-то сдвинулось: UODO, польский регулятор по защите данных, наложил 32 штрафа почти на 64,5 млн злотых против 13,9 млн годом ранее. Рекорд — 27 млн злотых для Poczta Polska (национальной почты), самый крупный штраф для частной компании — 18,4 млн для ING Bank Śląski, а McDonald’s Polska получил почти 17 млн за утечку данных сотрудников у субподрядчика, которого никто не проверял.
Штрафы UODO — общая сумма за год (млн PLN)
Крупнейшие отдельные штрафы GDPR в Польше (млн PLN)
Источники: UODO/PAP (итоги 2025), LexDigital, Forsal. Для сравнения: средняя утечка в США по IBM 2026 — 11,5 млн USD, больше, чем все штрафы GDPR в Польше за 8 лет (около 24,9 млн EUR).
Но мой любимый польский случай — Morele.net, интернет-магазин электроники. Ноябрь 2018-го: утечка данных 2,2 млн клиентов. Сентябрь 2019-го: UODO налагает штраф 2,8 млн злотых (часть данных без шифрования, нет двухфакторного входа, нет анализа рисков). Февраль 2023-го: Высший административный суд отменяет решение по процедурным основаниям. Февраль 2024-го: UODO налагает штраф повторно, на этот раз 3,8 млн злотых. Компания объявляет о новом обжаловании. На дворе 2026-й, магазин работает, клиенты покупают, а дело идёт восьмой год.
Morele.net: один штраф, восьмой год спора
С точки зрения таблицы: штраф, растянутый на восемь лет, с опцией вообще его не платить. Трудно найти аргумент лучше в пользу «ничего не делать».
Похоже и с ALAB Laboratoria — до 2026 года крупнейшая утечка медицинских данных в Польше (ноябрь 2023-го, результаты анализов, национальные идентификационные номера). Компания не заплатила выкуп, UODO начал проверку в декабре 2023-го, завершил её и, по последним сообщениям, всё ещё анализирует материалы — решения о штрафе нет. Третий год после крупнейшей утечки медицинских данных в стране.
Август 2026-го: Żabka и MyDr, урок вживую
Недавно Польша получила два свежих случая, которые идеально иллюстрируют обе стороны уравнения.
Польша, август 2026-го: два инцидента, два масштаба
Источники: Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, money.pl, Zaufana Trzecia Strona, Antyweb.
Żabka. 31 июля 2026 года канадская Couche-Tard объявляет предложение о поглощении группы Żabka, крупнейшей сети магазинов у дома в Польше, за 7,56 млрд евро. 2 августа на хакерском форуме появляется объявление: исходный код из 89 репозиториев GitLab, 541 тыс. тикетов Jira, 229 тыс. заявок в IT-сервис-деск, документация и продакшен-учётные данные — всё за 5 тыс. евро. В образцах во всех дампах репозиториев повторяется один и тот же токен доступа. Компания подтвердила несанкционированный доступ к системам обмена информацией с франчайзи. А курс? По биржевым сводкам инвесторы восприняли новость спокойно — оценку удерживало предложение о поглощении. Все IT-активы компании стоимостью 32,6 млрд злотых выставлены за 5 тыс. евро, а таблица говорит: ничего не произошло. Именно так наше уравнение работает на практике.
MyDr. Две недели спустя: поставщик ПО для более чем 12 тыс. медучреждений (группа ZnanyLekarz / DocPlanner). Злоумышленники утверждают, что у них данные почти 19 млн поляков — идентификационные номера, визиты, рецепты; правительство подтвердило масштаб и запустило проверку на bezpiecznedane.gov.pl. Изюминка: хакеры сами написали в СМИ, потому что сотрудники MyDr не отвечали на их письма и СМС, а своё предложение назвали «предложением о покупке результатов аудита безопасности». MyDr не на бирже, поэтому никакой курс не упал. Проверка UODO займёт месяцы. А пострадавшие? Глава UODO напоминает о компенсациях, но суды до сих пор присуждали около 1,5 тыс. злотых на человека. Теперь представьте, что в суд пойдёт хотя бы 1% из 19 млн. Это не прогноз, это арифметика — и единственная цифра в этой статье, на которой совету директоров стоит перестать читать и начать считать.
Но есть «однако», о котором я недавно писал: NIS2 и новый польский закон KSC вводят штрафы до 10 млн евро или 2% оборота, а руководитель организации отвечает лично — до 300% зарплаты. Это первое регулирование, которое вписывает в формулу фамилию гендиректора, а не только налоговый номер компании.
Урок № 5: Регулятор догоняет медленно, но догоняет. Штрафы UODO за год выросли более чем вчетверо, NIS2 добавляет личную ответственность, а после MyDr гражданские иски перестают быть теорией. Компании, которые годами «рационально» откладывали тему, считали с ARO 2019 года. Это уже не тот год.
Клиенты: 78% заявляют, что уйдут, 11% уходят
И вот мы у сути. Если ни биржа, ни регулятор не наказывают достаточно, остаётся последний фактор: клиент.
В опросе Ping Identity (2018, более 3 тыс. человек из США, Великобритании, Франции и Германии) 78% респондентов заявили, что перестанут пользоваться брендом онлайн после утечки. Звучит как конец света для компании.
Только RAND Corporation спросила людей не «что бы вы сделали», а «что вы сделали». Результат: среди тех, кто действительно получил уведомление об утечке, лишь 11% разорвали отношения с компанией, 65% ничего не изменили, а 77% были довольны тем, как компания отреагировала. Получили бесплатный кредитный мониторинг и пошли дальше.
Клиенты после утечки: слова против дел
Источники: Ping Identity Consumer Survey 2018; RAND Corporation, RR-1187 (2016).
Я вижу это и вокруг себя. Сколько людей после утечки перестали покупать в Morele? Сколько после ALAB сменили лабораторию? Сколько клиентов Żabka в августе ушли к конкурентам? Твёрдых данных у меня нет, но глаза есть — и я вижу те же компании с теми же клиентами.
Урок № 6: Пока клиенты не голосуют кошельком, в корпоративной таблице ARO × SLE получается низким, и формула работает против безопасности. Это не проблема технологий. Это проблема спроса: безопасность начнёт окупаться ровно тогда, когда клиенты начнут её требовать. Регулирование — лишь протез этого спроса.
Так что… не заниматься безопасностью? Три вещи, которых формула не видит 😈
Если бы я закончил здесь, текст годился бы как приложение к обоснованию урезания бюджета. Поэтому честно: вот где формула ломается.
1. Среднее не умирает. Вы можете.
ALE считает среднее. Но у распределения убытков толстый хвост — большинство инцидентов стоят несколько сотен тысяч, но время от времени попадается 2,9 млрд. Equifax и UnitedHealth выжили, потому что было чем платить. У KNP, ZEGO и 7Anna не было. Для компании на 50 человек один трёхнедельный простой и один штраф — не «убыток выше среднего», а конец бизнеса. Chainalysis в отчёте за 2025 год показывает, что злоумышленники сместились именно на малый и средний бизнес.
Шифровальщики 2025: платят меньше, дороже и чаще
Источник: Chainalysis, 2026 Crypto Crime Report; Darkweb IQ.
Ваш ARO — не «раз в десятилетие». Кто-то только что купил вход к вам по цене полного бака. А как показала Żabka, всю вашу техническую документацию он продаст по цене подержанного ноутбука.
2. Стоимость защиты падает быстрее, чем стоимость инцидента
Посмотрите ещё раз на причины: Equifax — один патч. Change Healthcare — MFA на одном сервере. Morele — нет 2FA и шифрования. KNP — один подобранный пароль и бэкапы в зоне досягаемости злоумышленника. 7Anna — один захваченный почтовый ящик. Żabka — один токен доступа, повторяющийся во всех дампах репозиториев. Это не были изощрённые операции. Это была гигиена. Сегодня MFA, офлайн-бэкапы, обновления и один тест в год стоят долю того, что стоили десять лет назад, и отсекают большинство реальных сценариев. CD Projekt не заплатил выкуп, потому что у него были бэкапы, — и в этом вся разница между «-5% за одну сессию» и KNP. В уравнении в начале я вписал 300 тыс. злотых за «нормальную программу». Правда в том, что 80% эффекта дают первые 20% этой суммы. Формула CISSP не велит покупать всё — она велит покупать то, что снижает ALE дешевле всего.
3. Формула считает компанию. Закон считает вас.
Курс возвращается, штраф теряет срок давности, клиенты забывают. Но личная ответственность руководства по закону KSC — не строка в балансе компании, а строка в вашем домашнем бюджете. В Финляндии бывший гендиректор Vastaamo осуждён за халатность в защите данных пациентов. В октябре 2023-го американская SEC предъявила обвинения SolarWinds и лично её CISO во введении инвесторов в заблуждение относительно состояния защиты. Суд потом отклонил большинство обвинений, но сигнал ушёл в мир: фамилия руководителя безопасности в обвинительном заключении. Первый польский гендиректор, который заплатит из своего кармана, изменит таблицы в тысяче компаний быстрее, чем десять отчётов IBM.
Итог: как посчитать честно ✔️
Та же формула, честные данные
ARO = «раз в 10 лет»
Защита = «всё или ничего»
Клиент = не заметит
Гендиректор = не отвечает
Компания = после инцидента продолжает существовать
ARO = 39% компаний с шифровальщиком в год
Защита = MFA, бэкапы, патчи, тест
Клиент = начинает спрашивать
Гендиректор = до 300% зарплаты из своего кармана
Компания = только если бэкапы вне досягаемости
- Оставьте формулу, исправьте данные. SLE — это не штраф из закона, а простой + люди + юристы + упущенный бизнес + 247 дней уборки. ARO — не «раз в 10 лет», а 39% компаний с шифровальщиком в год. И допишите строку «потянем ли мы, если это случится в этом квартале».
- Покупайте дешёвые меры с большим эффектом. MFA везде, бэкап, до которого злоумышленник не дотянется из продакшен-сети, патчи за недели, а не месяцы, токены доступа со сроком действия, подтверждение смены номера счёта в инвойсе по телефону. Это те самые исправления, которых не хватило в каждой истории из этой статьи.
- Проверьте, что это действительно работает. Бумага стерпит всё. У KNP были страховка, бэкапы и процедуры. Тест на проникновение, то есть контролируемая атака на собственные системы, — самый дешёвый способ узнать, чему на самом деле равен ваш ALE, и получить «результаты аудита» от себя, а не от хакеров с прайс-листом.
- А как клиент — спрашивайте. У вас есть MFA? Вы тестируете защиту? Что произошло после вашей последней утечки? Каждый такой вопрос — это повышение SLE в чужой таблице. Безопасность начнёт окупаться, когда мы начнём её требовать.
Заголовок этой статьи — не моё мнение. Это результат, который выдаёт калькулятор, если вписать в него цифры пятилетней давности. Пересчитайте на сегодняшних.
Частые вопросы (FAQ)
Окупаются ли инвестиции в кибербезопасность?
Зависит от того, как вы считаете убыток. По IBM средняя стоимость утечки в 2026 году — 4,99 млн долларов, из которых почти две трети — простои, обнаружение и упущенный бизнес, а не штрафы. Если подставить в ALE = SLE × ARO полную стоимость инцидента и реальную вероятность (39% компаний столкнулись с шифровальщиком за год), базовые меры вроде MFA, бэкапов и регулярных тестов окупаются многократно.
Что такое ALE, SLE и ARO?
Это понятия из управления рисками (в том числе из программы CISSP). SLE — стоимость одного инцидента, ARO — ожидаемое число инцидентов в год, а ALE (= SLE × ARO) — ожидаемый годовой убыток. Правило гласит, что годовая стоимость меры не должна превышать ALE, который она снижает.
Падает ли курс компании после утечки данных?
Да, но обычно незначительно и ненадолго. По анализу Comparitech (118 компаний с NYSE, 2007-2023) курс падает в среднем на 1,4%, достигает дна через 41 день и возвращается к уровню до утечки через 53 дня. Equifax после утечки 2017 года упал более чем на треть, но год спустя был почти на прежнем уровне, а в 2021-м бил рекорды. Сильнее теряют компании, чей продукт — безопасность (SolarWinds -17% за день, Okta -20%). На Варшавской бирже CD Projekt после атаки шифровальщика в 2021 году потерял около 5%, а Żabka в 2026-м практически не отреагировала.
Может ли компания обанкротиться из-за кибератаки?
Да, хотя это редкость — по Sophos лишь около 2% организаций с зашифрованными данными не восстанавливают ничего. Задокументированные банкротства после атак: DigiNotar (2011), Code Spaces (2014), Travelex (2020), Vastaamo (2021), Lincoln College (2022), KNP Logistics (2023, 730 рабочих мест после одного подобранного пароля), National Public Data (2024), немецкая ZEGO (2026), а в Польше производитель велосипедов 7Anna (2025, после перенаправленного платежа). Общий знаменатель: бэкапы в зоне досягаемости злоумышленника, отсутствие MFA и простой дольше, чем запас ликвидности.
Какие наказания за утечку данных грозят в Польше?
По GDPR: до 20 млн евро или 4% мирового оборота. На практике в 2025 году UODO наложил 32 штрафа на общую сумму около 64,5 млн злотых; рекорд — 27 млн (Poczta Polska), для частной компании — 18,4 млн (ING Bank Śląski). Кроме того, с апреля 2026 года действует обновлённый закон KSC (польская имплементация NIS2): штрафы до 10 млн евро или 2% оборота и личная ответственность руководителя организации до 300% зарплаты. Пострадавшие могут также подавать гражданские иски — решения до сих пор обычно около 1,5 тыс. злотых на человека.
Сколько клиентов уходит после утечки данных?
Меньше, чем заявляют. В опросах до 78% говорят, что перестанут пользоваться брендом после утечки (Ping Identity, 2018), но исследование RAND среди тех, кто действительно получил уведомление об утечке, показало, что отношения разорвали лишь 11%, а 65% ничего не изменили.
Источники 📚
- IBM Cost of a Data Breach Report 2026 (4,99 млн USD, 247 дней, 39% с шифровальщиком); исторические данные 2020-2025 из предыдущих изданий
- Chainalysis — Crypto Ransomware, 2026 Crypto Crime Report (820 млн USD выкупов, +50% атак, медиана ~60 тыс. USD, 28% платящих, цены доступа по Darkweb IQ)
- Comparitech — How data breaches affect stock market share prices (2024)
- Equifax — курс: CNBC 8.09.2017, Fortune 13.09.2017, The Daily Swig 2018, MarketBeat дек 2020; расходы: Security Boulevard
- BankInfoSecurity — Change Healthcare attack cost estimate reaches nearly $2.9B и The Register — расходы на атаку после I квартала 2024
- SolarWinds: CNBC дек 2020, SEC — обвинения SolarWinds и CISO (окт 2023); Okta: MarketBeat
- CD Projekt: Stockwatch, money.pl; Monnari: Interia
- Банкротства после атак: KNP — Tom’s Hardware (BBC Panorama), Infosecurity Magazine; Travelex — TechRadar; DigiNotar, Vastaamo, Travelex — Assured; Lincoln College — Malwarebytes; Code Spaces, National Public Data, Sophos 2026 — N2WS; ZEGO — GDPR.pl
- Польша: 7Anna, Herbapol, Kler, Polada — Rzeczpospolita; Herbapol — TVN24 Biznes; CERT Polska 2025 и Sophos «Ransomware в Польше 2024» — rp.pl, rp.pl
- Żabka: Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, FXMAG (реакция курса)
- MyDr: money.pl, OKO.press, Antyweb (компенсации)
- Штрафы UODO — итоги 2025 и LexDigital — крупнейшие штрафы GDPR в Польше
- Resilia — реестр штрафов GDPR для польских компаний (по состоянию на май 2026)
- Forsal — Morele.net со штрафом 3,8 млн PLN
- RAND — Consumer Attitudes Toward Data Breach Notifications (2016) и Ping Identity 2018 Consumer Survey
- NIS2 уже действует — моя статья о польском законе KSC (на польском)
Хотите знать, чему на самом деле равен ваш ALE, а не что говорит таблица 2019 года? Тест на проникновение — это контролируемая атака на ваши системы, после которой вы получаете конкретный список: что открыто, насколько серьёзно и что закрыть первым — часто за долю стоимости одного дня простоя. Рассчитайте стоимость за 2 минуты в калькуляторе или напишите мне, прежде чем «результаты аудита» вам предложит кто-то другой — за 5 тыс. евро. 🔓