78% руководителей информационной безопасности считают генеративный ИИ риском для компании, а 79% называют человеческий фактор главной уязвимостью. Свежие данные показывают: киберриски в рабочих процессах теперь важнее очередной абстрактной «волны атак» — защите приходится работать там, где сотрудники обмениваются файлами, пользуются SaaS, подключают ИИ-ассистентов и меняют роли внутри компании.
Об этом сообщает The Hacker News со ссылкой на шестое исследование Voice of the CISO. В нём собраны результаты за 2026 год и динамика за пять лет. Картина не сводится ни к победному отчёту, ни к привычному алармизму: ожидания серьёзной атаки и случаи существенной утечки данных за год снизились, но сама зона риска стала гораздо шире. Теперь она включает не только периметр и инфраструктуру, но и права доступа, поведение пользователей, облачные хранилища, корпоративные мессенджеры, автоматизацию и ИИ-инструменты.
Парадокс в том, что отдельные показатели действительно стали лучше. Меньше CISO, чем годом ранее, ждут значимой кибератаки в ближайшие 12 месяцев; меньше респондентов сообщили о существенной потере чувствительной информации. Но более половины руководителей всё ещё сталкивались с такой потерей, а уровень готовности организаций почти не изменился. Для ИТ-директора это плохой повод расслабляться: снижение одного годового показателя не отменяет того, что данные продолжают гулять между сотрудниками, подрядчиками, облаками и прикладными сервисами.
Самый быстрый сдвиг произошёл вокруг генеративного ИИ. В 2024 году риском его называли 54% CISO, в 2025-м — 60%, а в 2026-м — уже 78%. Одновременно 78% компаний блокируют или ограничивают использование сотрудниками GenAI-сервисов; год назад таких было 59%. Запрет выглядит логичным первым шагом, особенно когда разработчик или менеджер может вставить в чат-бот фрагмент кода, договор или клиентскую выгрузку. Но долго жить в режиме «разрешить или запретить» не получится: ИИ уже встраивается в офисные пакеты, средства совместной работы, CRM, сервисы поддержки и внутренние автоматизации.
Поэтому вопрос для безопасности меняется. Недостаточно составить перечень разрешённых моделей и провести курс о том, что нельзя отправлять секреты в публичный чат. Нужно понимать, к каким данным имеет доступ конкретный пользователь, что именно ИИ может прочитать, суммировать, сгенерировать или передать дальше и способен ли агент запустить действие без дополнительного подтверждения. ИИ-управление превращается в задачу управления данными, идентификацией и полномочиями. При этом 79% CISO говорят, что от них ждут контроля ИИ-рисков без сопоставимого роста бюджета, команды или экспертизы. Нагрузка растёт быстрее, чем ресурсы на её разбор.
Человеческий фактор в исследовании перестал быть мягкой темой из презентации про фишинг. Его называли крупнейшей уязвимостью 56% CISO в 2022 году, 60% — в 2023-м, 74% — в 2024-м, 66% — в 2025-м и 79% — в 2026-м. Среди компаний, переживших существенную потерю данных, 93% указали, что в инциденте так или иначе участвовали уходящие сотрудники. В перечне причин — злонамеренные, неосторожные и скомпрометированные инсайдеры, неверное применение или настройка ИИ-инструментов, внешние атаки и компрометация третьих сторон.
Это не аргумент в пользу тотального наблюдения за персоналом. Скорее, напоминание о банальных, но часто недоделанных процессах: своевременном отзыве доступов при увольнении, пересмотре прав после смены роли, разделении привилегий, контроле внешнего обмена файлами и понятной ответственности за данные в SaaS. Для разработчиков и продуктовых команд сюда добавляется безопасность интеграций: токены, API, сервисные аккаунты и автоматизации нередко получают доступ шире, чем их создатели готовы признать. Киберриски в рабочих процессах возникают именно в этих стыках, а не только в отчётах SOC.
Советы директоров при этом стали внимательнее к теме. В 2026 году 85% CISO сказали, что разделяют с советом директоров взгляды на кибербезопасность; в 2025-м показатель составлял 64%, а в 2022-м — 51%. Однако согласие не сделало должность проще: 77% респондентов считают ожидания от CISO или CSO чрезмерными против 66% годом ранее и 49% в 2022-м. Советам важны не технические метрики сами по себе, а падение оценки бизнеса, простой, репутационный ущерб, отток клиентов, потеря выручки и чувствительных данных. Это язык бизнес-рисков, на котором безопасности приходится говорить всё чаще.
Следующая проверка зрелости компаний будет не в том, сколько средств защиты они купили, а в том, могут ли они безопасно выполнять обычную работу: выдавать доступы, подключать подрядчиков, увольнять сотрудников, внедрять ИИ-помощников и обмениваться данными без постоянного ручного героизма. Чем глубже ИИ и автоматизация входят в процессы, тем важнее станет способность связать права, данные, контекст действия и ответственность в одну систему контроля. Полные результаты и динамика исследования доступны у .