«М.Видео-Эльдорадо» вложит 9 млрд рублей в ИТ-трансформацию на фоне убытка 63 млрд — эксперты о рисках для безопасности
«М.Видео-Эльдорадо» вкладывает 9 млрд рублей в масштабную ИТ-трансформацию для усиления своих позиций в качестве маркетплейса. Это происходит на фоне убытка в 63 млрд рублей, с которым компания завершила 2025 год. Инвестиции пойдут на новый сайт, приложение, системы управления складом и заказами, а также на переход с проприетарного ПО на Linux. Доля ИБ-затрат в этом бюджете, по оценкам экспертов, может составить 20–25% (выше отраслевых стандартов) — из-за необходимости заменять ушедшие западные вендорские решения и встраивать защиту в новые процессы. Однако риски компрометации аккаунтов продавцов, покупателей и утечек через API остаются высокими.
«М.Видео-Эльдорадо» планирует провести в 2026 году «масштабную ИТ-трансформацию», бюджет которой составит около 9 млрд рублей. Трансформация, как следует из отчета, затронет ключевые элементы системы. Это следует из отчета компании за 2025 год, опубликованного 19 мая 2026 года. Масштабная трансформация происходит на фоне сокращения выручки почти на 30% по итогам 2025 года и перестройки бизнеса под модель маркетплейса.
Так, по итогам трансформации появятся новый сайт и мобильное приложение для покупателей, обновится личный кабинет продавца, будут затронуты системы управления складом, транспортировкой и заказами, изменится CRM. Трансформация также будет включать перевод инфраструктуры на Linux и встраивание ИИ в процессы ценообразования, прогноза спроса и клиентского сервиса.
Компания рассчитывает, что реализация этих проектов позволит «оптимизировать бизнес-процессы и перейти к масштабированию задач маркетплейса в 2027 году».
По мнению аналитика угроз GSOC компании «Газинформсервис» Владислава Шелепова, несмотря на то, что речь идёт об ИТ-трансформации, внедрение новых систем почти всегда тянет за собой и новые модели безопасности. Со сменой сайта, приложения, личных кабинетов и развитием систем меняется не только технологический стек — «меняется ландшафт угроз, растет поверхность атаки».
«Появляются новые роли, новые API, новые точки входа, новые места, где живут клиентские данные и деньги покупателей и продавцов. При такой трансформации безопасность надо закладывать на этапе внедрения, нужно определять, кто и к каким данным имеет доступ, какие действия покупателей и продавцов считаются рискованными, как защищены сессии в приложении, что журналируется, какие поля отдают API, как контролируются выгрузки из CRM и BI и так далее», — отмечает Шелепов.
Эксперт обращает внимание на отдельные элементы системы: так, для кабинета продавца особенно важна многофакторная аутентификация, контроль смены реквизитов и уведомления о чувствительных действиях. Для систем управления складом, транспортировкой и заказами — защита статусов заказов, возвратов и операций с остатками. «Переход на Linux и другие новые системы должен сопровождаться выстроенными процессами патч-менеджмента, контроля конфигураций, безопасной разработки», — считает Шелепов.
В отчете «М.Видео-Эльдорадо» не приводятся абсолютные цифры о событиях в информационной безопасности компании. В части информационной безопасности по итогам 2025 года компания добилась сокращения на 46% времени реагирования на инциденты. При этом объем обрабатываемых событий вырос на 43% благодаря переходу на централизованные системы сбора данных. Количество DDoS-атак снизилось на 22% год к году благодаря «повышению эффективности механизмов фильтрации и раннего выявления угроз». А доля инцидентов, которые обрабатываются с помощью автоматизированных механизмов обогащения и анализа, составила 67%.
«В 2025 году время удаления вредоносных ресурсов сокращено на 35%, что снизило потенциальные риски для клиентов и повысило оперативность реагирования на угрозы бренду», — следует из отчета.
Отмечается, что компания наблюдала растущую сложность киберугроз и изменения характера атак, но «инцидентов, оказавших критическое влияние на операционную деятельность, не зафиксировано».
SecPost обратился в пресс-службу «М.Видео-Эльдорадо» за разъяснениями. В компании отказались от комментариев.
По словам Шелепова из «Газинформсервиса», риск для маркетплейсов, подобных «М.Видео-Эльдорадо», распределен между системами, аккаунтами продавцов и покупателей, клиентскими данными и внутренними функциями. Инциденты часто начинаются не с попыток взлома сайта, а с компрометации аккаунтов, ошибок в правах доступа или слабых мест в бизнес-логике.
«Аккаунт продавца в такой модели относится к зонам повышенного риска, через него можно управлять карточками товаров, ценами, рекламными настройками, а в отдельных процессах — реквизитами выплат. Компрометация такого доступа может привести не только к утечке данных, но и к прямому финансовому ущербу, подмене информации о товарах или мошенническим операциям», — подчеркивает эксперт.
Однако важен и покупательский аккаунт — в нем хранятся адреса, телефоны, история заказов, бонусы. Все эти данные, как указывает эксперт, могут использоваться для более точного фишинга, звонков от имени поддержки, поддельных уведомлений и других схем социальной инженерии.
К отдельной категории риска Шелепов относит CRM/CDP, BI, логи и аналитические хранилища. Такие системы аккумулируют большой объём контекста о клиентах: покупки, обращения, реакции на предложения, историю взаимодействий. При утечке ценность имеет не только сам набор персональных данных, но и их связка: чем подробнее профиль, тем проще злоумышленнику построить убедительный сценарий обмана.
Также существенная часть угроз связана с «коннекторами» (например, API) между сайтом, приложением, кабинетами, CRM, OMS/WMS/TMS и другими системами. «Типовые проблемы здесь — доступ к чужому заказу, избыточные данные в ответе, возможность выполнить действие в неподходящем статусе, массовая выгрузка, обход лимитов», — говорит эксперт.
«А ко всему перечисленному добавляется фрод: существуют различные схемы обмана с промокодами, бонусами, возвратами, отзывами, рейтингами, подменой карточек товаров, манипуляциями с доставкой», — напоминает Шелепов.
Как ранее писал РБК, выручка группы «М.Видео» за 2025 год сократилась на 28% — до 324,8 млрд руб., а общий оборот товаров и услуг через экосистему компании сократился на 26% — до 418,1 млрд руб. Компания объясняла эти финансовые результаты снижением потребительской активности на рынке бытовой техники и электроники на фоне жесткой денежно-кредитной политики, удорожанием потребительского кредитования, а также оптимизацией сети магазинов. Чистый убыток компании в 2025 году, при этом, вырос более чем в три раза.
«Инвестиции в ИТ-трансформацию размером 9 млрд рублей на фоне чистого убытка в 63,6 млрд рублей за 2025 год — это вынужденный шаг для бизнеса «М.Видео-Эльдорадо» и его перестройки под мультикатегорийный маркетплейс. Основная цель вливаний — уход от модели классического ритейлера, сокращение операционных расходов и создание гибкой ИТ-платформы», — считает директор департамента КБТ «Марвел-Дистрибуции» Лариса Сенина.
По словам Сениной, средства необходимы для удержания доли рынка и изменения структуры доходов. По её мнению, это уже позволило обороту вырасти на 217% в начале 2026 года (об этом ранее писали «Ведомости»). Таким образом компенсируется падение продаж в традиционной рознице.
Комиссия с продаж сторонних продавцов даст более высокую маржинальность и при этом не потребует от «М.Видео» закупки, хранения товара и заморозки оборотного капитала, отмечает Сенина. При этом автоматизация логистики, внедрение ИИ-консультантов и перевод клиентов в онлайн-приложения снижают затраты на персонал и аренду офлайн-точек.
«Однако ритейлер заходит на поле маркетплейсов-гигантов (Wildberries, Ozon, «Яндекс Маркет»), которых придется догонять по уровню автоматизации», — говорит Сенина.
Ранее руководитель отдела мониторинга и защиты информационной безопасности «М.Видео-Эльдорадо» Владимир Садовский рассказывал SecPost об устройстве защиты мобильных приложений и интернет-сервисов ритейлера. Садовский отмечал, что пришлось столкнуться с существенным увеличением стоимости при переходе на отечественные решения.
Директор департамента ИТ производителя электроники Fplus Олег Смирнов в комментарии SecPost также обращает внимание, что трансформация в «М.Видео-Эльдорадо» затронет ИБ-составляющую. При этом он напоминает, что многие привычные западные вендоры ИБ покинули Россию, а срок эксплуатации многих ранее закупленных решений вышел, так что «в любом случае требуется замена».
«В текущей ситуации это требует в разы больших инвестиций, так как зрелость и комплексность отечественных решений пока не во всем находится на уровне западных конкурентов и требует не только покупки продуктов, но и существенных дополнительных затрат на перевнедрение и поддержку», — считает Смирнов.
Он также указывает на масштабное внедрение продуктов с AI-составляющей, при этом подтверждение их эффективности — вопрос будущего. Однако Смирнов отмечает, что затраты происходят уже сегодня.
Рассуждая о предстоящей трансформации на 9 млрд рублей, Смирнов полагает, что доля затрат на ИБ в рамках этой суммы составит около 20–25%. Это существенно выше отраслевых стандартов, но обосновано — дело в «совокупности масштабности изменений, активном применении новейших технологий и необходимости замены используемых решений», считает Смирнов.
Садовский из «М.Видео-Эльдорадо» также утверждал, что бизнес стремится к «быстрому и качественному выпуску новых функций», над чем работают ИТ-отделы. Но при распределении ограниченных ресурсов это желание сталкивается с трудностями — что может приводить к ошибкам, снижающим общий уровень безопасности. «В пример можно привести ошибку при разработке мобильного приложения iOS, из-за которой злоумышленники смогли сделать несколько заказов с большей скидкой», — рассказывал Садовский.
