Директор по информационной безопасности «Национальной страховой информационной системы» (НСИС) Алексей Янов в ходе форума «CNews FORUM Кейсы: Опыт ИТ-лидеров 2026» предложил создать единую методологию оценки киберготовности организаций для развития системы страхования киберрисков. Как сообщает CNews, инициатива призвана устранить одну из ключевых проблем рынка — отсутствие объективных критериев оценки риска, из-за которой страховщики используют разрозненные методики и сталкиваются со сложностями при перестраховании и урегулировании убытков.
В чём проблема
«Как показывают экспертные обсуждения на рынке, одной из ключевых проблем, сдерживающих развитие киберстрахования, является „размытость“ критериев оценки риска. Разные страховщики используют собственные опросники и методики, что приводит к субъективизму при расчёте премии и, главное, к сложностям в перестраховании и урегулировании убытков», — отметил Алексей Янов. По его словам, отсутствие единого подхода тормозит формирование полноценного рынка киберстрахования в России.
Что предлагает НСИС
В качестве основы для единой методологии Янов предложил использовать ГОСТ Р 57580.x — серию стандартов «Безопасность финансовых (банковских) операций». Этот стандарт уже зарекомендовал себя как надёжный инструмент оценки технического состояния информационной безопасности, на него опирается Банк России. Предполагается доработать стандарт или создать на его базе отраслевой чек-лист, убрав узкую банковскую специфику, чтобы применять его во всех секторах экономики — от промышленности до малого и среднего бизнеса.
Как будет работать оценка
Для защиты чувствительной информации предлагается использовать принцип «чёрного ящика»: автоматизированная система не раскрывает страховщику детали событий информационной безопасности или настройки средств защиты, а выдаёт интегральную динамическую оценку уровня защиты на базе ГОСТ 57580.2. Крупные предприятия с большими страховыми суммами смогут проходить потоковую онлайн-оценку через SIEM-системы и телеметрию, а для МСП будет достаточно периодического прохождения чек-листа (самооценки). При наступлении страхового случая у экспертов появится «база нормального состояния» — слепок соответствия ГОСТу до атаки, что позволит быстрее фиксировать факт взлома, оценивать ущерб и отсекать мошенничество.
Контекст: рынок киберстрахования в движении
Предложение НСИС прозвучало на фоне активизации работы по запуску киберстрахования в России. Ранее Минцифры анонсировало постепенный запуск такого страхования, начиная с банков и финтех-компаний. Всероссийский союз страховщиков разработал и направил в Минцифры проект единой методики определения ущерба по страховому случаю в результате компьютерной атаки. На форуме ЦИПР-2026 СОГАЗ представил комплексное страхование киберрисков, а заместитель министра цифрового развития Александр Шойтов сообщил о разработке государственной методики оценки киберинцидентов и обсуждении концепции вменённого страхования для объектов критической инфраструктуры.
Создание единой методологии оценки киберготовности на базе национальных стандартов способно стать недостающим звеном для превращения киберстрахования из нишевого эксперимента в работающий рыночный механизм. Прозрачное ценообразование и объективная оценка риска критически важны как для страховщиков, так и для перестрахования, а привязка тарифа к реальному уровню защиты будет стимулировать компании вкладываться в кибербезопасность.