ROI-калькулятор
ROI-калькулятор

Как измерить эффективность осведомленности в области информационной безопасности

22 июня 2026
15 минут
автор, главная по статьям в Start X
Женя Малышкина
редактор, главная по статьям в Start X
Женя Малышкина
Сотрудники прошли курс по ИБ и сдали итоговый тест. В отчете план по обучению закрыт.

Через месяц ИБ-команда запускает учебную фишинговую атаку. Часть сотрудников переходит по ссылке. Несколько человек вводят данные. Один из сотрудников отправляет письмо в ИБ.

Эти результаты важнее сертификатов. Они показывают, что происходит в момент риска и с чем ИБ-команде работать дальше.

В статье разберем, какие метрики помогают оценивать осведомленность, как связать их с риском и как понять, сработала ли мера.

Что такое эффективность осведомленности в ИБ и зачем ее измерять

Эффективность осведомленности — это изменение поведения в ситуациях, где ошибка может привести к инциденту. Сотрудник может знать правило после курса, но результат для ИБ появляется в момент проверки: человек останавливается перед сомнительным запросом и передает сигнал команде безопасности.

Тесты помогают понять, какие темы сотрудники усвоили. Для проверки знаний этого достаточно. Для оценки риска нужны данные из рабочих сценариев: фишинговых тренировок, сообщений в ИБ, повторных ошибок и нарушений процесса.

Поэтому оценку лучше строить как цепочку:
знание → рабочий сценарий → действие сотрудника → сигнал для ИБ → повторная проверка
Например, сотрудники могут хорошо ответить на вопросы про фишинг, а затем ошибиться в письме под счет от поставщика. Для ИБ-команды важен контекст ошибки: сотрудник просто перешел по ссылке или ввел данные, работает ли он с платежами, повторялся ли такой сценарий раньше.

Так эффективность обеспечения информационной безопасности становится управляемой. Команда видит, где обучение уже снизило риск, где нужна повторная проверка и где стоит менять сценарий меры.

В статье «Почему CISO в 2026 году нужны не метрики обучения, а метрики защищенности» мы рассказывали, как CISO связывают результаты обучения с уровнем риска. Здесь переходим к практике: какие показатели собрать и как читать их в программе осведомленности.

Показатели эффективности информационной безопасности в работе с персоналом

Для оценки нужны показатели двух типов. Охват и результаты тестов помогают закрыть отчет по обучению. Поведенческие метрики показывают, где риск проявился уже после курса.

Сама цифра редко дает готовое решение. Например, кликрейт 10% становится понятным только вместе с контекстом: кто ошибся, насколько критичны его доступы и повторялся ли такой сценарий раньше.
Если после меры сотрудники реже вводят данные и быстрее сообщают о подозрительных письмах, программа влияет на поведение. Если показатель не меняется, причину стоит искать в сценарии, процессе или формате обучения.
Почему умные люди ведутся на глупые разводы
С помощью теории фреймов объясняем, почему жертвой обмана может стать каждый. Помогаем разобрать любую мошенническую схему и определить, какие навыки нужны сотрудникам, чтобы защищать компанию от атак

Оценка эффективности мер информационной безопасности после обучения

Оценка эффективности мер информационной безопасности начинается с цели. Перед запуском курса, тренировки или коммуникации команда выбирает группу, описывает риск и фиксирует показатель для сравнения. Так итоговая цифра получает опору: понятно, с чем ее сверяют и какое решение от нее зависит.

  1. Выберите сценарий риска. Например, сотрудники получают внешние документы от подрядчиков и передают их на согласование без проверки отправителя. Команда описывает безопасный маршрут: куда отправить сомнительный файл, кто подтверждает отправителя, что происходит с задачей на время проверки.
  2. Зафиксируйте исходный результат. На этом шаге важно понять, как часто возникает проблема и где она сосредоточена. Одного общего процента мало: показатель должен быть связан с группой, процессом и возможными последствиями для компании.
  3. Запустите меру. Это может быть короткий разбор, сценарная тренировка или изменение процесса. В примере с внешними документами мера должна закрыть конкретный барьер: сотрудник знает, как проверить файл, и не теряет задачу из-за обращения в ИБ.
  4. Проведите контрольную проверку. Через несколько недель команда возвращается к похожей ситуации. Для корректного сравнения сохраняют ту же группу, близкий уровень сложности и понятный период между мерой и проверкой.
  5. Примите решение по результату. Хорошая динамика показывает, что меру можно закрепить в программе или перенести на похожие группы. Слабая динамика означает, что команде нужно разбирать причину: формат обучения, маршрут действия, нагрузку на сотрудника или сам процесс согласования.

Так оценка эффективности обеспечения информационной безопасности помогает связать действие команды с изменением поведения. В результате видно, какая мера сработала, где риск сохранился и что нужно изменить в следующем цикле.

Как считать экономический эффект программы

Экономический блок нужен, когда программу осведомленности нужно защитить перед руководством. Здесь ИБ-команда переводит результаты проверок в язык ожидаемых потерь: сколько компания может потерять при реализации сценария и как меняется эта сумма после программы.

Минимальная модель расчета выглядит так:
Ожидаемые потери = вероятность сценария x возможный ущерб

Снижение потерь = ожидаемые потери до программы − ожидаемые потери после программы

Экономический эффект = снижение потерь − стоимость программы

ROI = экономический эффект / стоимость программы x 100%
Допустим, компания оценивает сценарий компрометации учетной записи через фишинговое письмо. В расчет попадают вероятность такого события, стоимость расследования, простой команды, восстановление доступа, возможные потери данных и влияние на бизнес-процесс. Затем команда добавляет стоимость программы: лицензии, время специалистов, внедрение, поддержку и подготовку материалов.

Экономическая эффективность информационной безопасности появляется в момент сравнения. Если программа снижает вероятность сценария или уменьшает глубину ошибки, ожидаемые потери становятся ниже. Разница между прежним и новым уровнем потерь показывает, какой финансовый эффект дает работа с человеческим фактором.

Такой расчет лучше воспринимать как управленческую модель. Он помогает сравнить варианты: запустить общий курс для всей компании, провести точечную тренировку для группы с критичными доступами, изменить процесс согласования или усилить технический контроль. Решение зависит от того, какая мера снижает ожидаемые потери быстрее и дешевле.

Экономическая эффективность информационной безопасности особенно заметна там, где обучение связано с конкретным сценарием. Например, если ошибка в работе с внешними файлами может привести к утечке документов, расчет строят вокруг этого сценария. Команда оценивает возможный ущерб, стоимость профилактики и остаточные потери после изменений в процессе.

В итоге руководство видит не только расходы на программу, а расчет влияния на потери. Так разговор о бюджете становится предметным: какую сумму компания вкладывает, какой сценарий закрывает и какой финансовый результат ожидает.

Инструменты и платформы для измерения осведомленности

На старте ИБ-команда может вести учет вручную: выгружать результаты курсов, смотреть отчеты по учебным атакам, сверять списки сотрудников и собирать выводы в таблице. Такой подход работает, пока программа небольшая и проверки проходят редко.

При регулярной работе ручная сводка быстро начинает мешать. Группы меняются, сотрудники переходят между ролями, отчеты лежат в разных системах, сигналы из SOC и helpdesk попадают в отдельные каналы. В итоге команда тратит время на сбор данных, хотя ей нужно принимать решения по риску.

Инструмент для оценки осведомленности должен помогать в пяти задачах.
Платформа должна связывать событие с действием команды. Если сотрудник повторно нарушил порядок работы с внешними документами, система фиксирует событие, обновляет оценку и показывает, какая мера уже была назначена раньше.

Так эффективность системы информационной безопасности проще контролировать в части человеческого фактора. Команда видит историю событий, статус мер и результат повторных проверок, а руководство получает объяснимый показатель без ручной сводки отчетов.
Start AWR помогает связать обучение сотрудников с реальными рисками и видеть, как меняется уровень защищенности. Запишитесь на бесплатное демо — покажем, как это работает.

Пошаговый план внедрения системы оценки в компании

Когда показатели выбраны, их нужно встроить в регулярную работу. Иначе команда снова вернется к ручным выгрузкам, разным версиям отчетов и спорным выводам.

  1. Назначьте владельца оценки. У процесса должен быть ответственный. Он собирает данные из систем, следит за единым форматом и готовит выводы для CISO. Так оценка остается регулярной задачей, а не разовой активностью после курса или проверки.
  2. Определите источники данных. Команде нужно заранее понять, откуда брать результаты обучения, симуляций, обращений в ИБ и сведения о ролях. На этом этапе проверяют качество базы: актуальность подразделений, корректность списков, дубли и устаревшие записи.
  3. Задайте ритм обновления. Одни данные обновляют после каждой проверки, другие — раз в месяц или квартал. Ритм зависит от размера компании, частоты тренировок и требований к отчетности.
  4. Закрепите правила реакции. Команда заранее описывает, какие события требуют разбора, где достаточно автоматического назначения курса, а где нужна эскалация в ответственный орган контроля. Это помогает принимать решения одинаково в разных отчетных периодах.
  5. Сохраняйте историю изменений. В системе должна оставаться связь между событием, назначенной мерой и контрольной проверкой. Тогда команда понимает, какие действия уже предпринимались и почему текущая оценка изменилась.
  6. Пересматривайте модель оценки. Сценарии атак, сервисы и роли сотрудников меняются. Поэтому правила оценки нужно периодически обновлять: убирать устаревшие признаки, добавлять новые сигналы и уточнять вес показателей. Так оценка остается связанной с реальными рисками, а не с моделью прошлого года.

Как превратить осведомленность в измеримый актив бизнеса

Осведомленность становится активом, когда компания использует ее данные в управлении риском. Результаты обучения, проверок и повторных мер помогают понять, как человеческий фактор влияет на устойчивость процессов.

Руководству такая оценка дает понятный язык для разговора о бюджете. Программа показывает, какой риск снижается, сколько стоит поддерживать результат и какие потери помогает предотвратить регулярная работа с поведением сотрудников.

В итоге осведомленность становится источником данных о человеческом факторе. Компания видит, какие решения дают результат и где системе защиты нужен следующий шаг.

Что еще почитать

Мужчина в кресле с ноутбуком

Подпишитесь на дайджест Start X

Еженедельная подборка материалов и аналитики про цифровые атаки на людей, технологии защиты, безопасность инфраструктуры и приложений