10 главных угроз информационной безопасности 2026 — как читать рейтинг и от чего малому и среднему бизнесу действительно стоит защищаться
· Го Комура · Информационная безопасность, Меры безопасности, 10 главных угроз, Программы-вымогатели, Атаки на цепочку поставок, AI, Малый и средний бизнес, IPA, B2B
«Программы-вымогатели». «Атаки на цепочку поставок». «Риски ИИ». Полагаю, многие пропускают мимо ушей эти слова из новостей, так и не разобравшись, насколько они вообще касаются их собственной компании.
Материал, который каждый год можно использовать для такой оценки, — это «10 главных угроз информационной безопасности», публикуемые IPA (Агентством по продвижению информационных технологий). Рейтинг угроз с наибольшим общественным влиянием за предыдущий год отбирает и утверждает голосованием комитет примерно из 250 человек — исследователей и практиков из компаний; редакция 2026 года была опубликована 29 января 2026 года.
В этой статье рассмотрим топ-10 организационного раздела редакции 2026 года и разберём, какие угрозы малому и среднему бизнесу стоит воспринимать как свою собственную проблему и с чего начать.
1. Сначала вывод
- В организационном разделе редакции 2026 года верхние позиции закрепились: 1-е место — атаки программ-вымогателей (11-й год подряд), 2-е место — атаки на цепочку поставок (8-й год подряд). Иными словами, дело не в том, что «сменилась мода», а в том, что «те же атаки продолжают работать»
- Впервые отобранный «киберриск, связанный с использованием ИИ» занял 3-е место. Он охватывает не только злоупотребление ИИ атакующими, но и утечку информации из-за использования ИИ собственными сотрудниками
- Особенно актуальны для малого и среднего бизнеса атаки программ-вымогателей, атаки на цепочку поставок (как на сторону-мишень), эксплуатация уязвимостей и мошенничество через деловую переписку
- Основой мер против большинства угроз верхней части рейтинга остаются базовые меры — обновление ОС и ПО, резервное копирование, усиление паролей, знание приёмов атак. Прежде чем покупать новый продукт под влиянием рейтинга, проверьте, насколько последовательно соблюдаются базовые меры
- Используйте рейтинг как повод раз в год пересматривать собственные меры. Приоритет определяйте не по самому месту в рейтинге, а по влиянию на собственный бизнес, если угроза реализуется
2. Топ-10 организационного раздела (редакция 2026 года)
| Место | Угроза | История отбора |
|---|---|---|
| 1 | Ущерб от атак программ-вымогателей | 11-й раз, 11 лет подряд |
| 2 | Атаки на цепочки поставок или подрядчиков | 8-й раз, 8 лет подряд |
| 3 | Киберриск, связанный с использованием ИИ | Впервые отобрана |
| 4 | Атаки, эксплуатирующие уязвимости системы | 9-й раз, 6 лет подряд |
| 5 | Целевые атаки на конфиденциальную информацию | 11-й раз, 11 лет подряд |
| 6 | Кибератаки, вызванные геополитическим риском | 2-й раз, 2 года подряд |
| 7 | Утечка информации и подобное из-за внутренних нарушений | 11-й раз, 11 лет подряд |
| 8 | Атаки на окружение и механизмы удалённой работы | 6-й раз, 6 лет подряд |
| 9 | DDoS-атаки | 7-й раз, 2 года подряд |
| 10 | Мошенничество через деловую переписку | 9-й раз, 9 лет подряд |
Есть и индивидуальный раздел, но в нём 10 пунктов приводятся без ранжирования, в порядке японской слоговой азбуки. Это намеренное решение, чтобы избежать неверного прочтения «раз место низкое, значит можно не беспокоиться» — и та же логика напрямую применима к чтению организационного раздела.
Глядя на список, обращает на себя внимание закреплённость состава. 1-е и 2-е места не менялись более четырёх лет, и большинство позиций топ-10 отбираются пять и более лет подряд. Приёмы атак год от года становятся изощрённее, но то, «на что нацелены», не меняется. А значит, и направление мер не нужно каждый год продумывать заново с нуля — суть в том, чтобы продолжать повышать последовательность применения базовых мер.
3. Верхние угрозы с точки зрения малого и среднего бизнеса
1-е место: атаки программ-вымогателей — «остановить бизнес, взяв данные в заложники»
Это атака, которая, среди прочего, шифрует данные и требует выкуп. Это касается не только крупных компаний — малый и средний бизнес со слабыми мерами безопасности становится мишенью именно потому, что в него легко проникнуть. Ущерб не ограничивается утечкой информации — он напрямую ведёт к остановке бизнеса, когда невозможно ни принимать заказы, ни отгружать товар.
Столпы защиты — перекрытие путей проникновения (обновление VPN-оборудования, ОС и ПО, усиление паролей) и подготовка к возобновлению бизнеса даже после взлома (резервное копирование, изолированное хранение, проверка восстановления). То, что редакция 4.0 «Руководства по мерам информационной безопасности для малого и среднего бизнеса» IPA добавила в «шесть статей информационной безопасности» пункт «делайте резервные копии!», — это именно подготовка к этой угрозе (подробнее см. статью о редакции 4.0 руководства).
2-е место: атаки на цепочки поставок или подрядчиков — малый и средний бизнес становится мишенью как «точка входа»
Это атака, при которой злоумышленник проникает не напрямую к цели, а через контрагента или подрядчика со слабой защитой, используя его как плацдарм. Для малого и среднего бизнеса эта угроза имеет двойной смысл: не только «наша компания сама становится жертвой», но и «наша компания превращается в точку входа для нанесения ущерба контрагенту».
Именно поэтому от контрагентов начали приходить чек-листы по безопасности. Дальше движение к проверке уровня мер безопасности по всей цепочке поставок будет только усиливаться, а не ослабевать. Продвижение собственных мер до состояния, которое можно объяснить, становится не только мерой безопасности, но и деловым требованием для продолжения сотрудничества.
3-е место: киберриск, связанный с использованием ИИ — впервые отобрана
Эта угроза впервые стала кандидатом и сразу вошла в тройку. Содержание охватывает и сторону атаки, и сторону использования. В пресс-релизе IPA указаны непреднамеренная утечка информации или нарушение чужих прав из-за недостаточного понимания ИИ, проблемы, возникающие при принятии обработанного или сгенерированного ИИ результата на веру без должной проверки, а также упрощение и усложнение приёмов кибератак за счёт злоупотребления ИИ.
Для малого и среднего бизнеса практически актуальнее не столько использование ИИ самими атакующими, сколько использование генеративного ИИ собственными сотрудниками. Можно ли вводить информацию о клиентах или проектную информацию в сервис ИИ? Можно ли использовать сгенерированный текст или код без проверки? И полный запрет, и полное попустительство ведут к инцидентам, поэтому первым шагом становится определение простых внутренних правил — «что можно вводить» и «как проверять результат».
4-е место: атаки, эксплуатирующие уязвимости системы — «заброшенные обновления» становятся точкой входа
Это атака, эксплуатирующая известную слабость программного обеспечения. Мишенью становятся устройства и ПО, для которых уже выпущено исправление, но оно не применено. Типичные примеры — VPN-оборудование, ОС с истёкшей поддержкой, сайты на WordPress, переставшие получать обновления.
Это не технически сложный вопрос, а эксплуатационная проблема: определено ли, кто и когда занимается обновлением. Если ваш собственный сайт может подпадать под эту категорию, обратитесь также к статье о «Руководстве по созданию безопасного веб-сайта» IPA.
7-е место: внутренние нарушения и 10-е место: мошенничество через деловую переписку — угрозы, связанные с людьми и процедурами
Утечка информации из-за внутренних нарушений — это угроза, связанная с действующими или бывшими сотрудниками, например с уносом клиентских данных при увольнении. Мерой становится накопление неброских процедур: упорядочивание прав доступа, отключение учётных записей при увольнении, удаление данных с утилизируемых ПК.
Мошенничество через деловую переписку — это обман, при котором злоумышленник выдаёт себя за контрагента или руководителя, чтобы вынудить перевести деньги на поддельные реквизиты. Наряду с техническими мерами решающим фактором становится бизнес-правило вроде «изменение реквизитов для перевода всегда подтверждать по телефону». При пересмотре практики работы с почтой в том же контексте стоит рассмотреть и отказ от PPAP.
4. Правильный способ использования рейтинга
«10 главных угроз» ежегодно становятся темой обсуждения, но при неверном использовании легко получить перевёрнутую логику — «купить продукт под угрозу, занявшую первое место в этом году, и успокоиться». IPA подчёркивает именно непрерывный сбор информации об угрозах и выявление рисков, актуальных для вашей организации, с последующим принятием мер.
На практике реалистично превратить это в следующий ежегодный ритуал.
- При публикации в конце января каждого года просматривать топ-10 и по каждому пункту продумывать, «что остановится, если это произойдёт с нашей компанией»
- Для угроз, особенно актуальных для вашей компании, проверять последовательность применения базовых мер (обновление ОС и ПО, резервное копирование, пароли, настройки общего доступа, знание приёмов атак)
- При обнаружении пробелов закрывать их с помощью самопроверки и приложений «Руководства по мерам информационной безопасности для малого и среднего бизнеса»
IPA также бесплатно публикует пояснительную брошюру организационного раздела (64 страницы) и презентационные материалы, которые можно использовать как есть на утренних собраниях или во внутреннем обучении. «Знайте угрозы и приёмы атак» — сам по себе один из пунктов шести статей информационной безопасности, и уже простое ежегодное обсуждение 10 главных угроз внутри компании становится его практическим выполнением.
Итог
Соберём ключевые моменты «10 главных угроз информационной безопасности 2026».
- В организационном разделе 1-е место — атаки программ-вымогателей, 2-е — атаки на цепочку поставок, 3-е — впервые отобранный риск ИИ. Верхние позиции закреплены уже несколько лет, что показывает: «те же атаки продолжают работать»
- Малому и среднему бизнесу стоит особенно воспринимать как свою проблему программы-вымогатели, цепочку поставок, эксплуатацию уязвимостей и мошенничество через деловую переписку
- Риск ИИ касается не только стороны атаки — он включает утечку информации и принятие результата на веру из-за использования генеративного ИИ сотрудниками. Начните с простых внутренних правил
- Основа мер против верхних угроз — последовательное применение базовых мер. Используйте рейтинг как повод для ежегодного пересмотра
- Место в рейтинге отражает «влияние на общество в целом», а собственный приоритет нужно определять самостоятельно, исходя из влияния на ваш бизнес
Тем, кто испытывает трудности с выявлением актуальных для их компании угроз
Чтобы судить, «какие угрозы актуальны для нашей компании», нужно понимать конфигурацию собственной системы и ход бизнес-процессов. Есть ли VPN? Где работает устаревшее ПО? Восстанавливаются ли резервные копии? Это индивидуальная проверочная работа, а не общая теория.
KomuraSoft LLC, опираясь на опыт разработки и сопровождения Windows-приложений для бизнеса и веб-систем, принимает консультации по выявлению рисков вокруг бизнес-систем и по доработке и сопровождению существующего ПО, переставшего получать обновления. Мы рады помочь даже на этапе «непонятно, с чего вообще начать проверку».
Похожие статьи
Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.
С чего начать защиту информации малому и среднему бизнесу — как пользоваться 4-й редакцией «Руководства IPA по информационной безопасности для МСБ»
С чего малому и среднему бизнесу начинать меры по информационной безопасности? На основе 4-й редакции «Руководства по мерам информационно...
Что стоит знать и заказчику сайта — используем «Руководство по созданию безопасного веб-сайта» IPA как чек-лист
По какому критерию проверять безопасность корпоративного сайта? Разбираем 11 уязвимостей и мер противодействия из «Руководства по создани...
Чтобы не забыть решить, «за сколько секунд это должно работать» — упорядочиваем нефункциональные требования с помощью «Градации нефункциональных требований» IPA
Причина многих споров вроде «слишком медленно» или «мы не ожидали такого поведения при сбое» — забытые нефункциональные требования. Разби...
Как правильно оформить договор на разработку по заказу и на сопровождение — выбор между договором доверительного поручения и договором подряда по «Модельному договору» IPA
Как правильно оформить договор при передаче разработки системы на аутсорсинг? На основе «Модельного договора и сделки для информационных ...
Миграция с WordPress на Movable Type — практическое руководство, которое стоит систематизировать именно потому, что это «обратное» направление
Практический разбор процедуры миграции с WordPress на Movable Type (MovableType.net): случаи, когда миграция оправдана, импорт записей, с...
Связанные темы
Эти страницы показывают тему статьи в более широком контексте услуг и решений.
Технические темы Windows
Раздел о разработке Windows, расследовании сбоев и использовании существующих активов.
Услуги по этой теме
Статья напрямую связана со следующими услугами.
Технические консультации и ревью дизайна
Выявление угроз, наиболее актуальных для вашей компании, и определение того, где в конфигурации и эксплуатации системы кроется слабое место, относится к области технической консультации, включающей ревью проекта.
Сопровождение и модернизация ПО Windows
Меры против «атак, эксплуатирующих уязвимости», неотделимы от доработки и сопровождения бизнес-систем, продолжающих работать на устаревших, лишённых обновлений версиях Windows или ПО.
Частые вопросы
Вопросы, которые часто возникают при консультациях по теме статьи.
- Что такое «10 главных угроз информационной безопасности»?
- Это ежегодный рейтинг угроз информационной безопасности, оказавших наибольшее общественное влияние за предыдущий год, который публикует IPA (Агентство по продвижению информационных технологий). IPA отбирает кандидатов на угрозы, а итоговый рейтинг определяется обсуждением и голосованием «Комитета по отбору 10 главных угроз», состоящего примерно из 250 человек — исследователей и практиков из компаний. Есть организационный и индивидуальный разделы; редакция 2026 года опубликована 29 января 2026 года. Для организационного раздела также бесплатно публикуются пояснительная брошюра и презентационные материалы, которые можно использовать для внутреннего обучения.
- Появилась ли в организационном разделе редакции 2026 года новая угроза?
- «Киберриск, связанный с использованием ИИ» впервые стал кандидатом на угрозу и сразу занял 3-е место. Содержание охватывает и сторону атаки, и сторону использования: непреднамеренную утечку информации или нарушение чужих прав из-за недостаточного понимания ИИ, проблемы, возникающие из-за принятия сгенерированного ИИ результата на веру без проверки, а также упрощение и усложнение приёмов кибератак за счёт злоупотребления ИИ.
- С какой угрозы рейтинга малому и среднему бизнесу стоит начать защиту?
- Базовый принцип — выбирать не по месту в рейтинге, а по «влиянию, если это произойдёт с вашей компанией», но для многих МСБ особенно актуальны: 1-е место — атаки программ-вымогателей (резервное копирование и защита точки входа), 2-е место — атаки на цепочку поставок (риск стать мишенью как контрагент или получить требование доказать меры безопасности), 4-е место — атаки, эксплуатирующие уязвимости системы (заброшенное VPN-оборудование или устаревшее ПО), 10-е место — мошенничество через деловую переписку (обман вроде смены реквизитов для перевода). В каждом случае основа — базовые меры: обновление ОС и ПО, резервное копирование, усиление паролей.
- Можно ли игнорировать угрозы, не попавшие в рейтинг?
- Нет, это не лучшая идея. «10 главных угроз» — лишь рейтинг того, что имело наибольшее общественное влияние за предыдущий год; важность для конкретной компании — отдельный вопрос, не связанный с местом в рейтинге. Сама IPA подчёркивает важность непрерывного сбора информации об угрозах и выявления рисков, актуальных именно для вашей организации, с последующим принятием мер. Правильный способ использования рейтинга — как повод узнать общие тенденции и пересмотреть собственные меры.
Об авторе
Страница с профилем автора статьи.
Го Комура
Представитель KomuraSoft LLC
Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.
Публичные ссылки