ROI-калькулятор
ROI-калькулятор

Формирование культуры информационной безопасности

29 июня 2026
15 минут
автор, главная по статьям в Start X
Женя Малышкина
редактор, главная по статьям в Start X
Женя Малышкина
По данным исследования «Лаборатории Касперского» и hh.ru, 60% опрошенных работодателей связывают нарушения правил ИБ с тем, что сотрудники не считают эти правила важными. Еще 49% отмечают, что людям непонятно, зачем требования безопасности нужны в работе.

Исследование показывает, что наличие правил еще не гарантирует их применения. Сотрудник может знать требование и обходить его, если не понимает, зачем оно нужно в конкретной рабочей ситуации. В результате правило остается в документах и не закрепляется в ежедневной работе.

В статье разберем, почему технологии и регламенты не закрывают человеческие риски, какую роль играет руководство, какие ошибки мешают формированию культуры информационной безопасности и как связать ее развитие с рабочими процессами.

Что такое культура информационной безопасности

Культура информационной безопасности — принятый в компании порядок действий при работе с данными и в ситуациях риска.

Она проявляется, когда рабочая задача выходит за рамки установленного процесса. Например, сотрудника просят срочно изменить реквизиты платежа. Он должен знать, как подтвердить запрос и куда передать сигнал.
Одна из спикеров Start X Conf назвала хорошим признаком сформированной культуры фразу «У нас так не принято». Если сотрудник может ее произнести, значит, он знает принятый порядок и готов объяснить его коллеге.
В этом случае порядок поддерживает сама команда. Сотрудники напоминают друг другу, как принято действовать, без отдельного указания со стороны ИБ.

Чтобы такой порядок работал, ИБ-команда разбирает рабочие сценарии и задает маршрут действий при отклонении от процесса. Сообщения сотрудников помогают находить участки, где риск сохраняется, и корректировать процесс.

Почему техническая защита зависит от действий сотрудников

Представьте: сотруднику приходит запрос подтвердить вход в учетную запись, хотя сам он вход не начинал. Такое бывает при MFA fatigue: злоумышленник отправляет запросы на подтверждение и рассчитывает, что один из них сотрудник одобрит.

Второй фактор уже остановил вход на этапе подтверждения. Дальше результат зависит от сотрудника: если он одобрит незапрошенный запрос, злоумышленник может получить доступ. Если отклонит и сообщит в ИБ, попытка входа останется заблокированной. 

Здесь культура информационной безопасности определяет действия сотрудника. Он сверяет запрос со своими действиями, отклоняет незапрошенное подтверждение и сообщает о нем по установленному каналу. В результате попытка входа остается заблокированной, а ИБ-команда получает сигнал об атаке.

Так техническая мера работает в связке с человеком и учитывает контекст, которого нет у системы.
Почему умные люди ведутся на глупые разводы
С помощью теории фреймов объясняем, почему жертвой обмана может стать каждый. Помогаем разобрать любую мошенническую схему и определить, какие навыки нужны сотрудникам, чтобы защищать компанию от атак

Из каких элементов складывается культура информационной безопасности

Чтобы правила стали привычной частью работы, сотрудники должны понимать, как применять их в конкретных ситуациях, и отрабатывать нужные действия на практике. Ниже — четыре элемента, которые помогают закрепить такой порядок в работе.
Правила, связанные с рабочими задачами
Правило должно сразу подсказывать сотруднику, что делать в конкретной ситуации. Вместо общей формулировки вроде «соблюдайте осторожность при передаче данных» лучше дать конкретный шаг. Например, внешний доступ к документу оформляют через корпоративную систему и указывают получателя и срок.

ИБ-команда согласует такой порядок с владельцем процесса и размещает подсказку там, где сотрудник принимает решение. Например, условия внешнего доступа можно показать прямо в форме заявки. Тогда нужное правило всегда перед глазами.
Обучение на ситуациях из работы
Содержание обучения зависит от задач и рисков конкретной группы. Например, сотрудники отдела подбора персонала учатся проверять файлы с резюме перед открытием. Они проходят весь сценарий: получают письмо, оценивают признаки риска, выбирают действие и видят его последствия.

Материалы обновляют по результатам учебных атак и обращений сотрудников. Если в работе появляется новый сценарий, его включают в следующую тренировку. Так обучение сотрудников сохраняет связь с текущими угрозами и рабочими процессами.
Канал для сообщений о подозрительных событиях
Сотруднику нужен понятный способ быстро передать информацию в ИБ. 

В Start AWR для этого есть плагин: сотрудники сообщают о подозрительных письмах прямо из почтового клиента в один клик. Плагин отфильтровывает имитированные атаки и передает специалистам реальные письма, а сообщения об атаках учитываются в рейтинге сотрудника.
Запишитесь на бесплатное демо — покажем, как Start AWR помогает закреплять безопасные действия в рабочих сценариях и развивать культуру информационной безопасности в компании.

После проверки дайте сотруднику обратную связь: подтвердите, было ли письмо опасным, и при необходимости подскажите, что делать дальше. Так сообщение в ИБ становится завершенным процессом, а сотрудник понимает, как поступить в похожей ситуации.
Проверка поведения
Проверяйте, как сотрудники применяют правила на практике. Прохождение курса показывает, что человек познакомился с материалом, а учебные атаки и данные из рабочих систем — как он действует в реальной ситуации.

Смотрите, где ошибки повторяются и в каких сценариях они возникают. После обучения или изменения процесса проводите повторную проверку и сравнивайте результат. Так ИБ-команда видит, закрепилось ли нужное поведение и где меры стоит скорректировать.

Роль руководства в культуре информационной безопасности

Сотрудники ориентируются на то, как руководители сами соблюдают требования ИБ в работе. Если руководитель предлагает обойти установленный порядок ради срочной задачи, сотрудники быстро привыкают, что в таких случаях правила можно не соблюдать.

Например, документ внешнему получателю нужно передать через корпоративную систему. Руководитель просит отправить файл напрямую, потому что времени на оформление доступа нет. Сотрудник выполняет задачу и запоминает: при жестком дедлайне процедуру можно пропустить.

Чтобы правила сохранялись и под нагрузкой, руководителю важно:
  • учитывать требования ИБ при постановке задач и сроков;
  • самому соблюдать установленный порядок;
  • не просить сотрудников обходить процедуры ради скорости;
  • заранее обсуждать с ИБ ситуации, в которых требования мешают рабочему процессу.

Если согласование регулярно тормозит работу, ИБ-команде лучше разобраться в самом процессе вместе с руководителем. Так требования безопасности становятся частью рабочего процесса и учитываются при планировании сроков.

Ошибки при формировании культуры информационной безопасности

Даже при регулярном обучении культура может не закрепляться, если программа состоит из отдельных активностей и команда не видит, что происходит с поведением сотрудников. Чаще всего проблема возникает в нескольких местах.

  • Оценивать результат только по прохождению курсов. Охват и тесты показывают, кто завершил обучение и усвоил материал. Для оценки риска важно смотреть, повторяются ли ошибки, как сотрудники действуют после атаки и меняется ли их поведение после принятых мер. Подробнее этот подход разобрали в статье о метриках защищенности.
  • Давать всем одинаковые сценарии. Риски зависят от роли сотрудника и его задач. Бухгалтер работает с платежами, HR получает файлы от кандидатов, администратор управляет доступами. Обучение стоит строить вокруг ситуаций, с которыми конкретная группа сталкивается в работе.
  • Усложнять безопасное действие. Если для проверки запроса нужно искать инструкцию, писать нескольким людям или долго ждать согласования, сотрудники начинают искать более быстрый путь. Такие места стоит разбирать вместе с владельцем процесса и сокращать лишние шаги.
  • Наказывать за своевременное сообщение об ошибке. Если сотрудник боится последствий, он может скрыть событие и ИБ узнает о нем позже. Важно, чтобы человек мог сразу сообщить об ошибочном действии и получить понятный следующий шаг.
  • Считать культуру задачей только ИБ-команды. Если владельцы процессов и руководители не участвуют в изменениях, ИБ может объяснить правильное действие, но рабочие условия останутся прежними. Поэтому изменения в процессе нужно согласовывать с теми, кто им управляет.

Культура информационной безопасности становится управляемой, когда ИБ-команда видит ее через поведение сотрудников: какие действия уже закрепились, где ошибки повторяются и какие процессы требуют изменения.

Эти сигналы позволяют точнее выбирать меры и проверять результат. Сотрудники при этом становятся частью системы защиты: замечают риск в рабочем контексте и вовремя передают информацию в ИБ.

Что еще почитать

Мужчина в кресле с ноутбуком

Подпишитесь на дайджест Start X

Еженедельная подборка материалов и аналитики про цифровые атаки на людей, технологии защиты, безопасность инфраструктуры и приложений