28% топ-менеджеров признают, что им не хватает времени на обучение кибербезопасности, хотя именно от них ждут не базовой памятки про фишинг, а понимания рисков для бизнеса. По данным опроса проекта «Кибердом», руководители хотят учиться активнее рядовых сотрудников, но чаще упираются в график, сложность материала и необходимость связать кибербез с реальными управленческими решениями.
Исследование охватило 1,56 тыс. человек: предпринимателей, топ-менеджеров и сотрудников компаний, сообщает CNews. Респондентов спрашивали, как они оценивают собственные знания в цифровой безопасности, какие темы считают полезными для работы и что мешает им начать обучение. Получилась знакомая для корпоративного IT картина: все согласны, что риски растут, но учебный слот в календаре по-прежнему проигрывает встречам, бюджетам и срочным задачам.
52% руководителей считают, что рядовым сотрудникам достаточно понимать базовые цифровые угрозы, а вот управленцам нужно разбираться глубже. Еще 33% топ-менеджеров полагают, что и менеджерам всех уровней хватит базового уровня. Это важная развилка: в первой модели кибербезопасность становится частью управления компанией, во второй — остается набором правил из внутренней рассылки: не открывай подозрительные вложения, не вводи пароль где попало, не пересылай клиентскую базу в личный мессенджер.
При самооценке уверенности у руководителей уже меньше. Только 36% говорят, что хорошо ориентируются в кибербезопасности. Остальные 64% признают, что знают в основном ключевые угрозы и правила. Среди рядовых сотрудников продвинутый уровень указали 27%, а 73% ограничиваются базовыми знаниями. Разрыв не драматический, но показательный: управленцы чаще принимают решения о бюджете, поставщиках, процессах и ответственности, однако далеко не всегда чувствуют себя в теме настолько уверенно, чтобы спорить с подрядчиком или задавать неудобные вопросы внутренней ИБ-команде.
По отдельным угрозам картина неоднородная. Фишинг знаком большинству: о нем знают 73% обычных сотрудников и 72% руководителей. Дипфейки тоже уже не выглядят экзотикой: их отметили 67% сотрудников и 68% топ-менеджеров. Зато программы-шифровальщики лучше известны специалистам без управленческих должностей: 93% против 64% среди руководства. Руководители, в свою очередь, чаще узнают социальную инженерию: 48% против 27% среди рядовых сотрудников. Возможно, дело в том, что атаки на управленцев чаще строятся не вокруг зараженного файла, а вокруг доверия, срочности, статуса и имитации деловой коммуникации.
Мотивация к обучению у групп тоже разная. Руководители чаще связывают обучение кибербезопасности с контролем рисков и соблюдением требований законодательства: эти варианты выбрали по 52%. 36% считают, что знания помогут лучше управлять бюджетом. Для сотрудников практическая польза звучит проще и ближе к ежедневной работе: 73% ждут, что обучение поможет избежать утечки данных компании и клиентов, 67% — не стать жертвой мошенников, 53% — лучше понимать процессы и слабые места в своей организации.
Формат обучения участники видят по-разному. Самым удобным вариантом для многих стали месячные онлайн-курсы в свободном режиме: их выбрали 40% руководителей и 33% специалистов. Почти четверть топ-менеджеров, 24%, готовы к длинным программам с полным погружением. А вот более половины сотрудников, 53%, предпочли бы быстрый формат: двухдневный интенсив или часовую лекцию. Это логично: сотруднику нужен понятный набор действий, а управленцу — сценарии, последствия, ответственность, стоимость ошибок и язык, на котором можно говорить с безопасниками, юристами и финансами.
Коммерческий директор «Кибердома» Екатерина Еленская в комментарии к исследованию подчеркивает именно различие в акцентах: сотрудникам нужны навыки, которые помогают не допускать утечек и не попадаться на фишинг, а топ-менеджерам важно примерять кибербезопасность к бизнес-кейсам, обмениваться опытом с другими управленцами и понимать, как технологии защиты работают в конкретной компании. Иначе обучение быстро превращается в очередной корпоративный курс, который все прошли, тест закрыли, а поведение в почте и мессенджерах почти не изменилось.
Интерес к теме высокий: 79% рядовых сотрудников и 88% топ-менеджеров хотели бы пройти обучение кибербезопасности. Причем 16% руководителей и 13% специалистов готовы сделать это как можно скорее. Но барьеры вполне земные. Помимо нехватки времени, 24% руководителей и 20% сотрудников опасаются, что материал окажется слишком сложным. Стоимость останавливает 20% специалистов и 12% топ-менеджеров. Для бизнеса это сигнал: если обучение подается как скучная обязаловка с перегруженными терминами, его будут откладывать даже те, кто понимает ценность.
Главный вывод для IT-директоров, HR и владельцев продуктов безопасности простой: универсальный курс для всех уже плохо работает. Разработчику важны безопасная работа с кодом, секретами, зависимостями и доступами. Продакту — риски пользовательских данных и процессов. Финансовому директору — последствия инцидента для отчетности, платежей и контрактов. Генеральному директору — личная зона ответственности, сценарии кризиса и цена простоя. Пока обучение не попадает в роль человека, оно конкурирует с рабочим шумом и часто проигрывает.
Похоже, следующий этап корпоративной киберграмотности будет не про еще один плакат с паролями, а про настройку обучения под управленческие и рабочие контексты. Компании, которые первыми превратят кибербез из формального курса в регулярную практику принятия решений, получат не красивый сертификат в LMS, а более трезвую реакцию людей в момент атаки — там, где обычно и решается исход инцидента.