Средняя стоимость утечки данных в 2025 году выросла до рекордных $4,99 млн, а глобальные расходы на кибербезопасность в 2026-м, по прогнозу Gartner, дойдут до $239,8 млрд. На этом фоне доступность кибербезопасности становится проблемой не для абстрактного «рынка», а для малого и среднего бизнеса, который все чаще остается без нормальной защиты и превращается в удобную точку входа в цепочки поставок.
Об этом сообщает Dark Reading. Издание описывает ситуацию без лишнего драматизма, но вывод там неприятный: индустрия тратит на защиту все больше, а самые уязвимые компании по-прежнему не могут позволить себе нужный набор инструментов, специалистов и процессов. Для русскоязычной IT-аудитории смысл предельно прикладной: если ваш бизнес работает через подрядчиков, интеграторов, небольшие продуктовые команды или аутсорс, их слабая защита быстро становится и вашей проблемой.
Поводом для разговора стал сам дисбаланс. С одной стороны, атаки дорожают. IBM в отчете Cost of a Data Breach Report 2026 оценила среднюю глобальную стоимость одного инцидента в $4,99 млн, что на 12% выше показателя годом ранее. В пересчете, как отмечает Dark Reading, это примерно $1100 в час. С другой стороны, бюджеты тоже не стоят на месте: Gartner ожидает, что в 2026 году организации по всему миру потратят на сетевую безопасность, сервисы и защитное ПО почти $240 млрд против $193,4 млрд в 2024-м. Казалось бы, денег на рынке полно. На практике это не означает, что защита стала доступнее.
Проблема особенно болезненна для SMB-сегмента. По словам Брайсона Бёрда, консультанта по кибербезопасности Huntress, злоумышленники бьют по небольшим компаниям чаще, потому что знают: именно там слабое звено, где либо не хватает бюджета, либо безопасность хронически уступает другим задачам. Логика венчурного рынка ситуацию только усугубляет. Вендоры могут искренне хотеть снизить риски, но инвесторы ждут роста на крупных чеках, поэтому продукты быстрее обрастают функциями, сложностью и ценником для enterprise-клиентов. Малые компании при этом получают либо урезанные версии, либо решения, которые формально существуют, но плохо подходят командам без выделенного SOC и круглосуточного мониторинга.
Это уже не просто история про «бедные маленькие компании». Dark Reading прямо увязывает ситуацию с безопасностью цепочек поставок. Если у вас тысячи подрядчиков, региональных партнеров, небольших SaaS-поставщиков, студий разработки, логистических операторов и сервисных фирм, то общий уровень устойчивости определяется не только бюджетом головной компании. Он определяется самым слабым участником. Бёрд формулирует это еще жестче: когда в экономике существуют миллионы малых бизнесов с недостаточной защитой, менее защищенной становится вся среда. Для IT-директоров и продактов здесь мало новой философии, зато много неприятной операционки: внешний интегратор с компрометированной почтой или плохо настроенным доступом может обойтись дороже, чем внутренняя ошибка в проде.
Отдельный сюжет в материале связан с тем, что расходы растут не только из-за самих атак, но и из-за разрастания защитного стека. Сайед Гайур, вице-президент по solution engineering в ArmorCode, говорит о ранних признаках кризиса, при котором издержки на безопасность растут быстрее, чем бюджеты и численность команд. По его оценке, средняя крупная компания уже использует около 40 сканеров безопасности, а исследования Palo Alto Networks и IBM показывают, что широкий стек может включать 83 инструмента от 29 поставщиков. Это не выглядит как стройная архитектура. Это скорее дорогой склад сигналов, дублей и отчетов, которые не всегда помогают понять, какой риск реально надо закрывать первым.
На этом месте многие надеются на ИИ как на способ одновременно ускориться и сэкономить. Но Dark Reading довольно холодно разбирает и эту надежду. Гайур предупреждает, что ИИ добавляет новый слой затрат: токены, премиальные тарифы, дополнительные вычисления, новая интеграционная обвязка. Если скармливать дорогим моделям все найденные уязвимости подряд, а не только действительно опасные, можно получить не экономию, а ускоренное сжигание бюджета плюс еще один конвейер алертов. Более того, автоматизация сама по себе не гарантирует качества. В статье приводится исследование 1Password, по которому патчи, сгенерированные большими языковыми моделями, в среднем в 53,9% случаев либо не устраняли уязвимость, либо добавляли новую, либо совмещали оба эффекта. Иначе говоря, закупка «умных» инструментов без нормальной приоритизации рисков легко превращается в дорогую имитацию контроля.
Из этого вытекает, пожалуй, самый полезный вывод для бизнеса и инженерных команд. Вопрос не в том, чтобы покупать меньше безопасности любой ценой. Вопрос в том, чтобы измерять не количество находок, сканов и тикетов, а фактическое снижение риска. Dark Reading пишет, что Гайур предлагает сдвинуть фокус именно в эту сторону и применить к security примерно ту же дисциплину, которую FinOps когда-то принес в облака: прозрачность затрат, понятные правила, контроль единицы полезного результата. Для разработчиков и руководителей платформенных команд это звучит вполне знакомо. Если инструмент не сокращает критичные экспозиции, не уменьшает окно атаки и не ускоряет remediation, он в лучшем случае декоративен, в худшем мешает.
Есть и еще один важный слой контекста: сильнее всего такая экономика бьет по отраслям, где много наследованной инфраструктуры и мало запаса по ресурсам. В тексте прямо упомянуты здравоохранение и производство. Именно там цифровые системы уже критичны для бизнеса, а модернизация часто идет медленнее, чем меняется ландшафт угроз. Когда бюджеты ограничены, а уязвимостей и регуляторных требований больше, соблазн «добавить еще один сканер» велик. Но проблема, похоже, давно не в нехватке сигналов, а в нехватке управляемости.
Доступность кибербезопасности в такой картине становится не маркетинговой темой, а вопросом архитектуры рынка. Если защита и дальше будет дорожать быстрее, чем компании успевают перестраивать процессы, индустрии придется выбирать: либо делать инструменты проще, дешевле и ближе к реальным сценариям малого бизнеса, либо смириться с тем, что следующая большая атака снова зайдет не через «большую рыбу», а через подрядчика, которому не хватило денег, людей и времени. Доступность кибербезопасности здесь уже не nice to have, а довольно приземленный критерий того, насколько вообще жизнеспособна цифровая цепочка поставок.