77% компаний из опроса Omdia пережили хотя бы один инцидент в цепочке поставок ПО за последние 12 месяцев. Для разработчиков и ИБ-команд сигнал прямой: риск всё чаще приходит не из собственного кода, а из библиотек, зависимостей и ИИ-инструментов, которые помогают этот код писать.
Опрос Omdia фиксирует сдвиг риска к внешним компонентам
Исследование Omdia по заказу Docker вышло в апреле 2026 года. Аналитики опросили 400 специалистов по ИТ, ИБ и разработке в Северной Америке с 12 по 25 февраля 2026 года. Это не глобальная статистика и не срез по России, но стек у большинства команд похожий: сторонние пакеты, контейнерные образы, открытый код и всё более активное использование генеративного ИИ.
Главная фактическая правка к исходному тексту проста: 40% в отчёте относятся не к уже случившимся инцидентам. Omdia пишет, что 40% респондентов считают ИИ-технологии главным риском для цепочки поставок ПО, опережая сторонний код с 39% и программные зависимости с 38%.
Зависимость от стороннего и открытого кода растёт
Сейчас 37% опрошенных компаний говорят, что более половины их кода уже состоит из сторонних компонентов. Через 12 месяцев таких организаций, по оценке Omdia, будет 57%.
С открытым кодом картина похожая: сегодня 31% компаний собирают больше половины своих приложений из компонентов с открытым кодом, а через год показатель должен вырасти до 51%. После историй с SolarWinds и XZ Utils это уже не абстрактный риск, а обычная операционная реальность для любой команды, которая тянет зависимости из npm, PyPI, Maven и контейнерных реестров.
Компании переносят проверки безопасности ближе к разработке
98% респондентов считают приоритетом дать разработчикам инструменты, чтобы проверять безопасность кода ещё во время разработки. Но зрелость программ пока далека от идеала: только 55% компаний уверены, что у них уже есть достаточно сильные процессы и контроль для защиты цепочки поставок.
Практический вывод простой. Если команда быстро собирает продукт из готовых библиотек и параллельно использует ИИ-помощников для кода, ей нужны не только сканеры уязвимостей и патчи по расписанию, но и инвентаризация зависимостей, SBOM, проверка происхождения пакетов и понятные правила работы с ИИ-инструментами.
Значение для рынка
Для российских и СНГ-команд новость важна по той же причине, что и для Северной Америки: зависимость от чужого кода растёт быстрее, чем дисциплина его проверки. Для стартапов это вопрос скорости без лишнего риска, для корпораций - ещё и соблюдения требований регуляторов и заказчиков, для агентств и МСБ - защита клиентских проектов от банальной компрометации через пакет или образ. Иначе экономия на готовых компонентах быстро превращается в дорогой инцидент.
Следующий логичный шаг для рынка - перейти от общего разговора про открытый код к точному учёту того, что именно использует команда, откуда это взялось и кто за это отвечает.
Источник: отчёт Omdia по заказу Docker, апрель 2026 года.