10 главных угроз информационной безопасности 2026 — как читать рейтинг и от чего малому и среднему бизнесу действительно стоит защищаться

· · Информационная безопасность, Меры безопасности, 10 главных угроз, Программы-вымогатели, Атаки на цепочку поставок, AI, Малый и средний бизнес, IPA, B2B

«Программы-вымогатели». «Атаки на цепочку поставок». «Риски ИИ». Полагаю, многие пропускают мимо ушей эти слова из новостей, так и не разобравшись, насколько они вообще касаются их собственной компании.

Материал, который каждый год можно использовать для такой оценки, — это «10 главных угроз информационной безопасности», публикуемые IPA (Агентством по продвижению информационных технологий). Рейтинг угроз с наибольшим общественным влиянием за предыдущий год отбирает и утверждает голосованием комитет примерно из 250 человек — исследователей и практиков из компаний; редакция 2026 года была опубликована 29 января 2026 года.

В этой статье рассмотрим топ-10 организационного раздела редакции 2026 года и разберём, какие угрозы малому и среднему бизнесу стоит воспринимать как свою собственную проблему и с чего начать.

1. Сначала вывод

  • В организационном разделе редакции 2026 года верхние позиции закрепились: 1-е место — атаки программ-вымогателей (11-й год подряд), 2-е место — атаки на цепочку поставок (8-й год подряд). Иными словами, дело не в том, что «сменилась мода», а в том, что «те же атаки продолжают работать»
  • Впервые отобранный «киберриск, связанный с использованием ИИ» занял 3-е место. Он охватывает не только злоупотребление ИИ атакующими, но и утечку информации из-за использования ИИ собственными сотрудниками
  • Особенно актуальны для малого и среднего бизнеса атаки программ-вымогателей, атаки на цепочку поставок (как на сторону-мишень), эксплуатация уязвимостей и мошенничество через деловую переписку
  • Основой мер против большинства угроз верхней части рейтинга остаются базовые меры — обновление ОС и ПО, резервное копирование, усиление паролей, знание приёмов атак. Прежде чем покупать новый продукт под влиянием рейтинга, проверьте, насколько последовательно соблюдаются базовые меры
  • Используйте рейтинг как повод раз в год пересматривать собственные меры. Приоритет определяйте не по самому месту в рейтинге, а по влиянию на собственный бизнес, если угроза реализуется

2. Топ-10 организационного раздела (редакция 2026 года)

Место Угроза История отбора
1 Ущерб от атак программ-вымогателей 11-й раз, 11 лет подряд
2 Атаки на цепочки поставок или подрядчиков 8-й раз, 8 лет подряд
3 Киберриск, связанный с использованием ИИ Впервые отобрана
4 Атаки, эксплуатирующие уязвимости системы 9-й раз, 6 лет подряд
5 Целевые атаки на конфиденциальную информацию 11-й раз, 11 лет подряд
6 Кибератаки, вызванные геополитическим риском 2-й раз, 2 года подряд
7 Утечка информации и подобное из-за внутренних нарушений 11-й раз, 11 лет подряд
8 Атаки на окружение и механизмы удалённой работы 6-й раз, 6 лет подряд
9 DDoS-атаки 7-й раз, 2 года подряд
10 Мошенничество через деловую переписку 9-й раз, 9 лет подряд

Есть и индивидуальный раздел, но в нём 10 пунктов приводятся без ранжирования, в порядке японской слоговой азбуки. Это намеренное решение, чтобы избежать неверного прочтения «раз место низкое, значит можно не беспокоиться» — и та же логика напрямую применима к чтению организационного раздела.

Глядя на список, обращает на себя внимание закреплённость состава. 1-е и 2-е места не менялись более четырёх лет, и большинство позиций топ-10 отбираются пять и более лет подряд. Приёмы атак год от года становятся изощрённее, но то, «на что нацелены», не меняется. А значит, и направление мер не нужно каждый год продумывать заново с нуля — суть в том, чтобы продолжать повышать последовательность применения базовых мер.

3. Верхние угрозы с точки зрения малого и среднего бизнеса

1-е место: атаки программ-вымогателей — «остановить бизнес, взяв данные в заложники»

Это атака, которая, среди прочего, шифрует данные и требует выкуп. Это касается не только крупных компаний — малый и средний бизнес со слабыми мерами безопасности становится мишенью именно потому, что в него легко проникнуть. Ущерб не ограничивается утечкой информации — он напрямую ведёт к остановке бизнеса, когда невозможно ни принимать заказы, ни отгружать товар.

Столпы защиты — перекрытие путей проникновения (обновление VPN-оборудования, ОС и ПО, усиление паролей) и подготовка к возобновлению бизнеса даже после взлома (резервное копирование, изолированное хранение, проверка восстановления). То, что редакция 4.0 «Руководства по мерам информационной безопасности для малого и среднего бизнеса» IPA добавила в «шесть статей информационной безопасности» пункт «делайте резервные копии!», — это именно подготовка к этой угрозе (подробнее см. статью о редакции 4.0 руководства).

2-е место: атаки на цепочки поставок или подрядчиков — малый и средний бизнес становится мишенью как «точка входа»

Это атака, при которой злоумышленник проникает не напрямую к цели, а через контрагента или подрядчика со слабой защитой, используя его как плацдарм. Для малого и среднего бизнеса эта угроза имеет двойной смысл: не только «наша компания сама становится жертвой», но и «наша компания превращается в точку входа для нанесения ущерба контрагенту».

Именно поэтому от контрагентов начали приходить чек-листы по безопасности. Дальше движение к проверке уровня мер безопасности по всей цепочке поставок будет только усиливаться, а не ослабевать. Продвижение собственных мер до состояния, которое можно объяснить, становится не только мерой безопасности, но и деловым требованием для продолжения сотрудничества.

3-е место: киберриск, связанный с использованием ИИ — впервые отобрана

Эта угроза впервые стала кандидатом и сразу вошла в тройку. Содержание охватывает и сторону атаки, и сторону использования. В пресс-релизе IPA указаны непреднамеренная утечка информации или нарушение чужих прав из-за недостаточного понимания ИИ, проблемы, возникающие при принятии обработанного или сгенерированного ИИ результата на веру без должной проверки, а также упрощение и усложнение приёмов кибератак за счёт злоупотребления ИИ.

Для малого и среднего бизнеса практически актуальнее не столько использование ИИ самими атакующими, сколько использование генеративного ИИ собственными сотрудниками. Можно ли вводить информацию о клиентах или проектную информацию в сервис ИИ? Можно ли использовать сгенерированный текст или код без проверки? И полный запрет, и полное попустительство ведут к инцидентам, поэтому первым шагом становится определение простых внутренних правил — «что можно вводить» и «как проверять результат».

4-е место: атаки, эксплуатирующие уязвимости системы — «заброшенные обновления» становятся точкой входа

Это атака, эксплуатирующая известную слабость программного обеспечения. Мишенью становятся устройства и ПО, для которых уже выпущено исправление, но оно не применено. Типичные примеры — VPN-оборудование, ОС с истёкшей поддержкой, сайты на WordPress, переставшие получать обновления.

Это не технически сложный вопрос, а эксплуатационная проблема: определено ли, кто и когда занимается обновлением. Если ваш собственный сайт может подпадать под эту категорию, обратитесь также к статье о «Руководстве по созданию безопасного веб-сайта» IPA.

7-е место: внутренние нарушения и 10-е место: мошенничество через деловую переписку — угрозы, связанные с людьми и процедурами

Утечка информации из-за внутренних нарушений — это угроза, связанная с действующими или бывшими сотрудниками, например с уносом клиентских данных при увольнении. Мерой становится накопление неброских процедур: упорядочивание прав доступа, отключение учётных записей при увольнении, удаление данных с утилизируемых ПК.

Мошенничество через деловую переписку — это обман, при котором злоумышленник выдаёт себя за контрагента или руководителя, чтобы вынудить перевести деньги на поддельные реквизиты. Наряду с техническими мерами решающим фактором становится бизнес-правило вроде «изменение реквизитов для перевода всегда подтверждать по телефону». При пересмотре практики работы с почтой в том же контексте стоит рассмотреть и отказ от PPAP.

4. Правильный способ использования рейтинга

«10 главных угроз» ежегодно становятся темой обсуждения, но при неверном использовании легко получить перевёрнутую логику — «купить продукт под угрозу, занявшую первое место в этом году, и успокоиться». IPA подчёркивает именно непрерывный сбор информации об угрозах и выявление рисков, актуальных для вашей организации, с последующим принятием мер.

На практике реалистично превратить это в следующий ежегодный ритуал.

  • При публикации в конце января каждого года просматривать топ-10 и по каждому пункту продумывать, «что остановится, если это произойдёт с нашей компанией»
  • Для угроз, особенно актуальных для вашей компании, проверять последовательность применения базовых мер (обновление ОС и ПО, резервное копирование, пароли, настройки общего доступа, знание приёмов атак)
  • При обнаружении пробелов закрывать их с помощью самопроверки и приложений «Руководства по мерам информационной безопасности для малого и среднего бизнеса»

IPA также бесплатно публикует пояснительную брошюру организационного раздела (64 страницы) и презентационные материалы, которые можно использовать как есть на утренних собраниях или во внутреннем обучении. «Знайте угрозы и приёмы атак» — сам по себе один из пунктов шести статей информационной безопасности, и уже простое ежегодное обсуждение 10 главных угроз внутри компании становится его практическим выполнением.

Итог

Соберём ключевые моменты «10 главных угроз информационной безопасности 2026».

  • В организационном разделе 1-е место — атаки программ-вымогателей, 2-е — атаки на цепочку поставок, 3-е — впервые отобранный риск ИИ. Верхние позиции закреплены уже несколько лет, что показывает: «те же атаки продолжают работать»
  • Малому и среднему бизнесу стоит особенно воспринимать как свою проблему программы-вымогатели, цепочку поставок, эксплуатацию уязвимостей и мошенничество через деловую переписку
  • Риск ИИ касается не только стороны атаки — он включает утечку информации и принятие результата на веру из-за использования генеративного ИИ сотрудниками. Начните с простых внутренних правил
  • Основа мер против верхних угроз — последовательное применение базовых мер. Используйте рейтинг как повод для ежегодного пересмотра
  • Место в рейтинге отражает «влияние на общество в целом», а собственный приоритет нужно определять самостоятельно, исходя из влияния на ваш бизнес

Тем, кто испытывает трудности с выявлением актуальных для их компании угроз

Чтобы судить, «какие угрозы актуальны для нашей компании», нужно понимать конфигурацию собственной системы и ход бизнес-процессов. Есть ли VPN? Где работает устаревшее ПО? Восстанавливаются ли резервные копии? Это индивидуальная проверочная работа, а не общая теория.

KomuraSoft LLC, опираясь на опыт разработки и сопровождения Windows-приложений для бизнеса и веб-систем, принимает консультации по выявлению рисков вокруг бизнес-систем и по доработке и сопровождению существующего ПО, переставшего получать обновления. Мы рады помочь даже на этапе «непонятно, с чего вообще начать проверку».

Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.

С чего начать защиту информации малому и среднему бизнесу — как пользоваться 4-й редакцией «Руководства IPA по информационной безопасности для МСБ»

С чего малому и среднему бизнесу начинать меры по информационной безопасности? На основе 4-й редакции «Руководства по мерам информационно...

Чтобы не забыть решить, «за сколько секунд это должно работать» — упорядочиваем нефункциональные требования с помощью «Градации нефункциональных требований» IPA

Причина многих споров вроде «слишком медленно» или «мы не ожидали такого поведения при сбое» — забытые нефункциональные требования. Разби...

Как правильно оформить договор на разработку по заказу и на сопровождение — выбор между договором доверительного поручения и договором подряда по «Модельному договору» IPA

Как правильно оформить договор при передаче разработки системы на аутсорсинг? На основе «Модельного договора и сделки для информационных ...

Эти страницы показывают тему статьи в более широком контексте услуг и решений.

Статья напрямую связана со следующими услугами.

Технические консультации и ревью дизайна

Выявление угроз, наиболее актуальных для вашей компании, и определение того, где в конфигурации и эксплуатации системы кроется слабое место, относится к области технической консультации, включающей ревью проекта.

Частые вопросы

Вопросы, которые часто возникают при консультациях по теме статьи.

Что такое «10 главных угроз информационной безопасности»?
Это ежегодный рейтинг угроз информационной безопасности, оказавших наибольшее общественное влияние за предыдущий год, который публикует IPA (Агентство по продвижению информационных технологий). IPA отбирает кандидатов на угрозы, а итоговый рейтинг определяется обсуждением и голосованием «Комитета по отбору 10 главных угроз», состоящего примерно из 250 человек — исследователей и практиков из компаний. Есть организационный и индивидуальный разделы; редакция 2026 года опубликована 29 января 2026 года. Для организационного раздела также бесплатно публикуются пояснительная брошюра и презентационные материалы, которые можно использовать для внутреннего обучения.
Появилась ли в организационном разделе редакции 2026 года новая угроза?
«Киберриск, связанный с использованием ИИ» впервые стал кандидатом на угрозу и сразу занял 3-е место. Содержание охватывает и сторону атаки, и сторону использования: непреднамеренную утечку информации или нарушение чужих прав из-за недостаточного понимания ИИ, проблемы, возникающие из-за принятия сгенерированного ИИ результата на веру без проверки, а также упрощение и усложнение приёмов кибератак за счёт злоупотребления ИИ.
С какой угрозы рейтинга малому и среднему бизнесу стоит начать защиту?
Базовый принцип — выбирать не по месту в рейтинге, а по «влиянию, если это произойдёт с вашей компанией», но для многих МСБ особенно актуальны: 1-е место — атаки программ-вымогателей (резервное копирование и защита точки входа), 2-е место — атаки на цепочку поставок (риск стать мишенью как контрагент или получить требование доказать меры безопасности), 4-е место — атаки, эксплуатирующие уязвимости системы (заброшенное VPN-оборудование или устаревшее ПО), 10-е место — мошенничество через деловую переписку (обман вроде смены реквизитов для перевода). В каждом случае основа — базовые меры: обновление ОС и ПО, резервное копирование, усиление паролей.
Можно ли игнорировать угрозы, не попавшие в рейтинг?
Нет, это не лучшая идея. «10 главных угроз» — лишь рейтинг того, что имело наибольшее общественное влияние за предыдущий год; важность для конкретной компании — отдельный вопрос, не связанный с местом в рейтинге. Сама IPA подчёркивает важность непрерывного сбора информации об угрозах и выявления рисков, актуальных именно для вашей организации, с последующим принятием мер. Правильный способ использования рейтинга — как повод узнать общие тенденции и пересмотреть собственные меры.

Об авторе

Страница с профилем автора статьи.

Го Комура

Представитель KomuraSoft LLC

Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.

Публичные ссылки

Вернуться в блог