«Сбер» призвал контролирующие органы оценивать киберзащиту бизнеса также строго, как финансовую дисциплину
Заместитель председателя правления Сбербанка Станислав Кузнецов на форуме в Санкт-Петербурге 4 июня 2026 года призвал посмотреть на контрольно-надзорную функцию под новым углом — «государственный аудит обязан оценивать не только финансовые затраты, но и киберустойчивость».
По мнению Кузнецова, нужен системный аудит цифрового иммунитета компаний — способности любой организации противостоять киберинциденту, адаптироваться и восстанавливаться.
Цифровой иммунитет — новая мера зрелости киберустойчивости бизнеса и новая задача государственного аудита, уверен Кузнецов: «Роль контрольно-надзорных органов — лидировать это направление, показывая, как совершенствовать работу по усилению защиты».
«Контрольно-надзорные органы сегодня должны научиться делать «прививку» любой организации, чтобы возник цифровой иммунитет. Такой иммунитет — это не набор инструментов, а свойство бизнес-системы: она не просто защищена, она сохраняет работоспособность во время атаки и способность восстанавливаться самостоятельно. Если бизнес не может пережить инцидент без потери функций и доверия клиентов — значит, цифрового иммунитета у компании нет. Нужен переход от парадигмы «построить стену» к парадигме «создать организм, который умеет болеть и выздоравливать». Контрольно-надзорные органы могут в этом помочь», — заявил представитель «Сбера».
Кузнецов уверен, что, если «мы не научимся оценивать цифровую и киберзащиту так же строго, как финансовую дисциплину, риск потери устойчивости будет высок».
Цифровой иммунитет, по мнению представителя «Сбера», должен охватывать весь контур деятельности структур: каналы обмена данными, права доступа, подрядчиков и клиентов: «Ключевой элемент защиты — способность цифровой системы быстро и управляемо реагировать на инцидент. Главная задача — не только скорость цифровой трансформации, но и надёжность, управляемость и киберустойчивость».
Кроме того, Станислав Кузнецов посетовал на нежелание компаний рассказывать о произошедших киберинцидентах и призвал контролирующие органы исправлять это: «Зафиксировали атаку — надо уметь ей противостоять. Если не смогли восстановиться — надо перестроить процессы, чтобы этого не повторилось. Но у нас сегодня, если случается инцидент, многие об этом молчат. Контрольно-надзорные органы могут привить и то, что стремление скрыть инциденты — опасно. Те, кто рассказывают о них и делятся опытом — делают всех нас сильнее, усиливают киберустойчивость всего бизнеса страны».
Кстати, сам «Сбер» иногда раскрывает информацию о пережитых инцидентах. В отчете за 2025 год банк сообщил, что против него была направлена мощнейшая в истории DDoS-атака, организованная с помощью ботнета Rapperbot.
К контролирующим органам власти в России относятся десятки федеральных ведомств, среди которых Роскомнадзор, Ростехнадзор, Роспотребнадзор, Ространснадзор, Россельхознадзор, ФАС, Росалкогольрегулирование, Роструд, Росавиация и др. Также контролирующие функции есть у ряда министерств – Минцифры, Минфина, Минюста, Минстроя, МЧС и др.
Ранее в мае 2026 года Станислав Кузнецов обратился с подобными предложениями и к Счетной палате, писал SecPost.
«Один из ключевых инструментов обеспечения киберустойчивости — регулирование объектов критической инфраструктуры, включая контроль бюджетных расходов на создание и модернизацию их систем защиты. В зону внимания надзорных органов входит и эта работа. Так что контроль в сфере обеспечения кибербезопасности объектов критической инфраструктуры может стать одним из важных новых направлений аудита», — заявил Кузнецов.
Редакция SecPost ведет реестр кибератак на российские организации. С полным перечнем инцидентов можно ознакомиться здесь.
