Аналитика и комментарии
Тимур АИТОВ, эксперт NBJ: «Мне задали вопрос о кибергигиене. И вот что я понял»
Как-то на одной из банковских конференций, уже после официальной части, ко мне подошёл кто-то из журналистов и задал вопрос, который заставил задуматься. Он звучал так: «Если киберустойчивость системы определяется уровнем защиты её наименее защищённых участников — а вы сами это цитировали, ссылаясь на Михаила Мамуту, одного из зампредов Банка России, — то почему в ваших обстоятельных выступлениях по темам ИБ нет системного блока про обязательную цифровую грамотность и финансовую кибергигиену как часть национальной стратегии? И ещё сразу в продолжение: должны ли банки финансировать такие программы уже как часть своих затрат на ИБ?» Вопрос был абсолютно корректен и бьёт ровно в ту точку, где сегодня зияет системная проблема. Я пообещал ответить – письменно в автоской колонке для Национального банковского журнала (NBJ).
У проблемы два слоя.
Первый: где и как говорим об этой цифровой гигиене. Формат основных банковских мероприятий предполагает «верхнеуровневый» взгляд: архитектура, регуляторика, макротренды. Грамотность и гигиена уже в дискуссиях на менее заметных, но более профильных площадках — там мы обсуждаем эту тему каждый год. И что я замечаю? Всякий раз картина примерно одинакова: спикеры объясняют и призывают, все согласны с важностью, но никто из заинтересованных игроков не берёт на себя ответственность и не ведёт тему целиком.
Проблема в том, что государственной стратегии повышения уровня цифровой грамотности, по сути, нет. Есть отдельные проекты, декларации о намерениях, но нет критериев обязательного минимума, конкретных программ с чёткими контрольными точками, сроками и ответственными. Школьные уроки ОБЖ и информатики, которые существуют и которые пытаются адаптировать под цифровую грамотность, — это не пример комплексного подхода, а скорее попытка залатать дыру. Просто потому что бабушка, получающая звонок от «сотрудника банка», не сидит за партой. А мошенники тем временем успешно используют дипфейки и социальную инженерию с точностью снайпера.
Нам нужен непрерывный процесс обучения для всех возрастов и социальных групп. И это очень непростая задача, которую невозможно решить точечными усилиями того же ЦБ, — тема требует комплексного подхода, финансирования и координации на уровне национальной стратегии.
Второй слой: кто должен финансировать?
Звучат призывы финансировать программы цифровой грамотности за счёт банковских бюджетов на ИБ — на первый взгляд логично. Банки тратят миллиарды на защиту своих систем, они заинтересованы в том, чтобы клиенты были менее уязвимы. Но это лукавый подход.
Банки уже сегодня несут колоссальную нагрузку: они обязаны выстраивать сложные антифрод-системы, защищать инфраструктуру от кибератак, соответствовать требованиям регулятора, включая нормативные акты по операционной надёжности кредитных организаций. И они это делают — не потому что хотят, а потому что за этим стоит либо репутационный риск, либо прямая ответственность.
Теперь представьте, что мы добавляем к этому финансирование массовой цифровой грамотности как «часть ИБ-затрат». Что произойдет на практике? Банки формально выделят деньги, запустят несколько вебинаров, сделают памятки для галочки и отчитаются перед регулятором. Потому что это не их профиль, не их зона ответственности и не их компетенция. Они просто выполнят требование, не получив реального результата.
Массовая грамотность — это общественное благо. Так же, как школьное образование или здравоохранение. Она должна финансироваться из государственного бюджета (или через государственно-частное партнёрство), но не как «дополнительная нагрузка» к уже существующим ИБ-затратам банков. Иначе мы получим не реальную защиту людей, а бюрократический отчёт.
Что нужно сделать на самом деле?
Настоящая защита — это когда Минэкономразвития, Минцифры, Банк России, Минпросвещения и, возможно, заинтересованные СМИ сядут за один стол и системно проработают:
1. Разработку и утверждение единых федеральных стандартов цифровой грамотности с чёткой дифференциацией по возрастным группам (дети, трудоспособное население, пенсионеры) и перечнем навыков для каждой группы, закреплённым нормативно.
2. Обязательные модули в школах и вузах, а также программы для пенсионеров (на базе центров социального обслуживания и центров госуслуг «Мои документы»).
3. Внедрение системы оценки эффективности, основанной не на количестве проведённых мероприятий, а на динамике реального снижения числа успешных кибератак против граждан в каждом регионе — с ежегодной публичной отчётностью ответственных ведомств.
4. Создание постоянной межведомственной РГ с участием Банка России и крупнейших банков для передачи анонимизированной статистики по инцидентам, что позволит оперативно корректировать образовательные программы под новые схемы мошенников (но без возложения на банки функции финансирования этих программ!).
И самое главное — всё это требует государственной воли и закрепления ответственности за конкретными министерствами с установлением промежуточных контрольных точек (например, ежеквартальных).
Поэтому мой ответ таков: решение лежит не в плоскости банковских бюджетов, а в плоскости государственной стратегии и внутренней политики. И если мы хотим настоящей киберустойчивости, нам придётся признать: слабое звено — это не только сам человек, но и отсутствие системной работы с ним на уровне государства.














