Управление доступом как скрытая статья расходов бизнеса
Почему компании теряют деньги на паролях и кто пытается это исправить
Большинство компаний учитывают только прямые расходы на информационную безопасность, но не видят скрытых потерь, связанных с управлением доступами. Участники рынка отмечают, что такие издержки — время IТ-специалистов на сброс паролей и выдачу прав, простой сотрудников из-за отсутствия доступа к системам и ошибки при администрировании учетных записей — не попадают в отчетность, но регулярно снижают производительность бизнеса. Как управление доступом стало не только задачей кибербезопасности компании, но и частью ее операционной эффективности — в материале «Коммерсантъ.Технологии».
Фото: Роман Яровицын / Коммерсантъ
Фото: Роман Яровицын / Коммерсантъ
По данным исследования «Серчинформ» за 2025 год, 66% инцидентов в российских компаниях происходят из-за ошибок сотрудников и несоблюдения базовых правил кибергигиены, а не вследствие умышленных действий злоумышленников. По оценке Positive Technologies, в 2026 году число успешных кибератак на российские организации может увеличиться на 30-35%. Наряду с этим усиливается и регуляторная ответственность: штраф за повторную утечку персональных данных может достигать 3% годовой выручки компании, но не более 500 млн руб.
«Три статьи расходов остаются в тени почти всегда», — отмечает ведущий ИБ-специалист ООО «Пассворк» Антон Незнаев. Первая — рабочее время IT-специалистов: ручная выдача и отзыв доступов, сброс паролей по заявкам сотрудников, наведение порядка после увольнений. Вторая — простой новых сотрудников, которые по несколько дней ждут доступа к рабочим системам вместо того, чтобы приступить к задачам. Третья, самая дорогая, — стоимость расследования инцидента, если пароли расходились через мессенджеры или общие таблицы. Без единого журнала действий компания часто не может даже установить, как произошла утечка, добавил эксперт.
На первый взгляд проблема децентрализации паролей выглядит незначительной: сотрудник забыл пароль, IT-специалист за несколько минут его сбросил, и работа продолжается, объясняет председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров. Но ручное управление учетными записями на протяжении всего жизненного цикла сотрудника обходится простоями других сотрудников, из чего и складываются дополнительные издержки, говорит он. Для компании со штатом 500-1000 человек, где вопросы добавления новых систем или же смены паролей доходят до половины всех запросов в службы поддержки, скрытые операционные потери могут составлять от 3 до 10 млн руб. в год, оценил он.
Впрочем, централизованное хранение учетных данных позволяет автоматизировать значительную часть рутинных операций. «Единая система убирает необходимость собирать данные о доступах вручную из разных источников. Журнал действий показывает, кто заходил в хранилище и когда, а права доступа видны в реальном времени без опроса каждого отдела. Выдача и отзыв доступа занимают одно действие вместо серии заявок в разные системы. IТ-специалисты перестают тратить часы на восстановление картины происходящего и переключаются на задачи, которые требуют их квалификации», — отмечает господин Антон Незнаев.
Но после ухода части зарубежных разработчиков многие компании столкнулись с рисками прекращения поддержки и невозможностью прогнозировать дальнейшее развитие используемого программного обеспечения, соглашаются эксперты. Кроме того, как утверждает бизнес-партнер по кибербезопасности Cloud.ru Юлия Липатникова, для российских компаний критичны те решения, которые соответствуют высоким требованиям безопасности и имеют сертификат ФСТЭК. По ее словам, первый и пока единственный менеджер паролей, получивший сертификат 4-го уровня доверия (максимальный для коммерческих средств защиты информации) в России — «Пассворк».
Продукт, по данным компании, разворачивается во внутреннем контуре заказчика, поддерживает ролевую модель доступа, журналирование действий пользователей, интеграцию со службами каталогов и системами мониторинга безопасности. Господин Незнаев добавил, что сегодня его используют более 2,5 тыс. организаций.
«Для госсектора и критической инфраструктуры сертификат ФСТЭК — условие допуска к тендеру: без него продукт не рассматривается в принципе. Для коммерческих компаний он служит доказательством на проверках регулятора, что применяемые меры защиты персональных данных соответствуют требованиям №152-ФЗ (о персональных данных)», — подтверждает господин Антон Незнаев. «Сертификат ФСТЭК 4-го уровня доверия позволяет заказчикам использовать продукт в государственных информационных системах и на объектах критической информационной инфраструктуры и дает уверенность в защите данных по национальным стандартам», — резюмировал эксперт.
В условиях роста стоимости киберинцидентов и ужесточения регуляторных требований управление корпоративными доступами постепенно выходит за рамки исключительно ИБ-задачи. Для бизнеса это становится инструментом снижения операционных издержек, повышения прозрачности внутренних процессов и укрепления финансовой устойчивости компании.