Исследование The Sixth Voice of the CISO, подготовленное на основе ежегодных отчетов Proofpoint Voice of the CISO за 2022, 2023, 2024, 2025 и 2026 годы, показывает пятилетний сдвиг в понимании киберугроз. В отчете за 2026 год собраны мнения 1 600 руководителей информационной безопасности со всего мира. Речь идет уже не только о защите сетевого периметра: риск возникает там, где сотрудники работают с данными, идентификацией, правами доступа, облачными платформами, SaaS-приложениями, инструментами совместной работы, автоматизацией и системами искусственного интеллекта.

По сравнению с 2025 годом меньше руководителей ожидали серьезной кибератаки в течение следующих 12 месяцев, а число сообщений о существенной утечке чувствительной информации снизилось. Но пятилетняя картина не укладывается в формулу «стало безопаснее». Ожидания атак за этот период то снижались, то снова росли: в 2026 году они охладились после пика 2025-го, но остались выше уровня 2022 года. Подготовленность организаций почти не изменилась. Одновременно согласованность с советом директоров достигла максимума, а нагрузка на руководителей безопасности продолжила расти.
Изменился и главный вопрос для CISO. Раньше он звучал так: «Какая угроза атакует нас следующей?» Теперь приходится спрашивать иначе: «Где происходит критически важная работа, кто или что имеет к ней доступ и сможет ли организация защитить чувствительные данные, когда они перемещаются между сотрудниками, облачными платформами, сервисами совместной работы, SaaS-приложениями и рабочими процессами с поддержкой ИИ?» Центр риска оказался ближе к самой механике бизнеса.
Особенно быстро изменилась повестка вокруг генеративного искусственного интеллекта. В 2024 году 54% CISO называли GenAI угрозой безопасности, в 2025-м таких было уже 60%, а в 2026 году показатель достиг 78%. ИИ перестал быть экспериментальной технологией в отдельных подразделениях: он встроился в помощников, копилотов, офисные пакеты, платформы совместной работы, SaaS-инструменты, автоматизацию и агентные процессы.
Организации реагируют на это ограничениями. В 2026 году 78% руководителей сообщили, что компания блокирует или ограничивает использование сотрудниками инструментов GenAI; годом ранее таких организаций было 59%. Но запрет сам по себе не создает систему управления. Нужно понимать, какие данные доступны пользователю, что именно ИИ может суммировать, создавать или изменять, а также какие последствия наступают, когда ассистент отвечает на вопрос, влияет на решение или запускает действие. Риск связан не только с промптами, моделями и галлюцинациями, но и с конфиденциальной информацией, личностью пользователя, разрешениями, его намерениями и решениями, которые система принимает или помогает принять.
При этом 79% CISO в 2026 году заявили, что от них ждут управления рисками ИИ без соразмерного увеличения ресурсов и экспертизы. Проблема уже не в том, что компании не замечают угрозу. Не хватает людей, времени, компетенций и рабочих механизмов, которые позволили бы контролировать ИИ внутри реальных бизнес-процессов.
Человеческий риск за пять лет оставался одной из самых устойчивых проблем. Доля руководителей, считавших человеческий риск или ошибку главной киберуязвимостью, составляла 56% в 2022 году, 60% в 2023-м, 74% в 2024-м, 66% в 2025-м и 79% в 2026-м. Термин «человеческая ошибка» постепенно уступил место понятию «человеческий риск»: речь идет не только о неосторожном клике, но и о личности пользователя, его правах, должности, намерениях, статусе занятости и изменениях роли.
Связь между сотрудниками и утечками особенно заметна при увольнениях. Среди организаций, столкнувшихся с существенной потерей данных, 93% указали, что в инциденте участвовали уходящие сотрудники. В числе основных причин назывались действия злоумышленных инсайдеров, неосторожных работников, скомпрометированных пользователей, неправильное использование или настройка ИИ-инструментов, внешние атаки и компрометация третьих сторон. Обучение осведомленности остается полезным, но не решает проблему, если сотруднику выданы избыточные права или доступ не меняется после перехода на новую должность. Нужен контекст: кто обращается к данным, оправдан ли этот доступ, необычно ли действие, изменилась ли роль пользователя или его трудовой статус.
Отношения с советом директоров тоже развивались рывками. В 2022 году 51% CISO говорили, что совет директоров полностью разделяет их взгляды на кибербезопасность; в 2023-м показатель вырос до 62%, в 2024-м достиг 84%, затем упал до 64% в 2025-м и поднялся до рекордных 85% в 2026 году. Такая волатильность говорит о двух вещах: безопасность заняла более заметное место в повестке совета, но согласие по-прежнему зависит от того, способен ли CISO перевести техническую угрозу на язык бизнеса.
Советы директоров интересуют не количество сработавших правил и не число атак само по себе. На повестке стоят стоимость бизнеса, длительный простой, ущерб репутации, потеря чувствительной информации, нарушение операций, уход текущих клиентов и снижение выручки. Это уже повестка корпоративного риска. Параллельно растут и ожидания от руководителей: доля CISO, считавших требования к CISO или CSO чрезмерными, увеличилась с 49% в 2022 году до 66% в 2025-м и 77% в 2026 году. Чем лучше совет понимает безопасность, тем шире становится перечень задач: люди, данные, идентификация, ИИ, регулирование и непрерывность бизнеса оказываются в одной зоне ответственности.
Следующий этап устойчивости связан с защитой рабочего потока как единой системы. Идентификация, платформы совместной работы, SaaS-приложения, облачные хранилища, конечные устройства, API, автоматизация и ИИ нельзя рассматривать как полностью раздельные области контроля. Приоритеты здесь практические: управлять доступом к данным и разрешениями ИИ, проверять создаваемый им контент и запускаемые действия, отслеживать агентные процессы, контролировать изменения ролей, расширение привилегий, доступ подрядчиков и увольнения сотрудников, а совету директоров показывать последствия для оценки бизнеса, простоев, доверия клиентов, регулирования, выручки и непрерывности операций. Кибербезопасность теперь проверяется не только там, где исторически стояли защитные инструменты, но и внутри настоящих бизнес-процессов, в которых люди, данные, приложения, автоматизация и интеллектуальные системы ежедневно действуют вместе.

Изображение носит иллюстративный характер
По сравнению с 2025 годом меньше руководителей ожидали серьезной кибератаки в течение следующих 12 месяцев, а число сообщений о существенной утечке чувствительной информации снизилось. Но пятилетняя картина не укладывается в формулу «стало безопаснее». Ожидания атак за этот период то снижались, то снова росли: в 2026 году они охладились после пика 2025-го, но остались выше уровня 2022 года. Подготовленность организаций почти не изменилась. Одновременно согласованность с советом директоров достигла максимума, а нагрузка на руководителей безопасности продолжила расти.
Изменился и главный вопрос для CISO. Раньше он звучал так: «Какая угроза атакует нас следующей?» Теперь приходится спрашивать иначе: «Где происходит критически важная работа, кто или что имеет к ней доступ и сможет ли организация защитить чувствительные данные, когда они перемещаются между сотрудниками, облачными платформами, сервисами совместной работы, SaaS-приложениями и рабочими процессами с поддержкой ИИ?» Центр риска оказался ближе к самой механике бизнеса.
Особенно быстро изменилась повестка вокруг генеративного искусственного интеллекта. В 2024 году 54% CISO называли GenAI угрозой безопасности, в 2025-м таких было уже 60%, а в 2026 году показатель достиг 78%. ИИ перестал быть экспериментальной технологией в отдельных подразделениях: он встроился в помощников, копилотов, офисные пакеты, платформы совместной работы, SaaS-инструменты, автоматизацию и агентные процессы.
Организации реагируют на это ограничениями. В 2026 году 78% руководителей сообщили, что компания блокирует или ограничивает использование сотрудниками инструментов GenAI; годом ранее таких организаций было 59%. Но запрет сам по себе не создает систему управления. Нужно понимать, какие данные доступны пользователю, что именно ИИ может суммировать, создавать или изменять, а также какие последствия наступают, когда ассистент отвечает на вопрос, влияет на решение или запускает действие. Риск связан не только с промптами, моделями и галлюцинациями, но и с конфиденциальной информацией, личностью пользователя, разрешениями, его намерениями и решениями, которые система принимает или помогает принять.
При этом 79% CISO в 2026 году заявили, что от них ждут управления рисками ИИ без соразмерного увеличения ресурсов и экспертизы. Проблема уже не в том, что компании не замечают угрозу. Не хватает людей, времени, компетенций и рабочих механизмов, которые позволили бы контролировать ИИ внутри реальных бизнес-процессов.
Человеческий риск за пять лет оставался одной из самых устойчивых проблем. Доля руководителей, считавших человеческий риск или ошибку главной киберуязвимостью, составляла 56% в 2022 году, 60% в 2023-м, 74% в 2024-м, 66% в 2025-м и 79% в 2026-м. Термин «человеческая ошибка» постепенно уступил место понятию «человеческий риск»: речь идет не только о неосторожном клике, но и о личности пользователя, его правах, должности, намерениях, статусе занятости и изменениях роли.
Связь между сотрудниками и утечками особенно заметна при увольнениях. Среди организаций, столкнувшихся с существенной потерей данных, 93% указали, что в инциденте участвовали уходящие сотрудники. В числе основных причин назывались действия злоумышленных инсайдеров, неосторожных работников, скомпрометированных пользователей, неправильное использование или настройка ИИ-инструментов, внешние атаки и компрометация третьих сторон. Обучение осведомленности остается полезным, но не решает проблему, если сотруднику выданы избыточные права или доступ не меняется после перехода на новую должность. Нужен контекст: кто обращается к данным, оправдан ли этот доступ, необычно ли действие, изменилась ли роль пользователя или его трудовой статус.
Отношения с советом директоров тоже развивались рывками. В 2022 году 51% CISO говорили, что совет директоров полностью разделяет их взгляды на кибербезопасность; в 2023-м показатель вырос до 62%, в 2024-м достиг 84%, затем упал до 64% в 2025-м и поднялся до рекордных 85% в 2026 году. Такая волатильность говорит о двух вещах: безопасность заняла более заметное место в повестке совета, но согласие по-прежнему зависит от того, способен ли CISO перевести техническую угрозу на язык бизнеса.
Советы директоров интересуют не количество сработавших правил и не число атак само по себе. На повестке стоят стоимость бизнеса, длительный простой, ущерб репутации, потеря чувствительной информации, нарушение операций, уход текущих клиентов и снижение выручки. Это уже повестка корпоративного риска. Параллельно растут и ожидания от руководителей: доля CISO, считавших требования к CISO или CSO чрезмерными, увеличилась с 49% в 2022 году до 66% в 2025-м и 77% в 2026 году. Чем лучше совет понимает безопасность, тем шире становится перечень задач: люди, данные, идентификация, ИИ, регулирование и непрерывность бизнеса оказываются в одной зоне ответственности.
Следующий этап устойчивости связан с защитой рабочего потока как единой системы. Идентификация, платформы совместной работы, SaaS-приложения, облачные хранилища, конечные устройства, API, автоматизация и ИИ нельзя рассматривать как полностью раздельные области контроля. Приоритеты здесь практические: управлять доступом к данным и разрешениями ИИ, проверять создаваемый им контент и запускаемые действия, отслеживать агентные процессы, контролировать изменения ролей, расширение привилегий, доступ подрядчиков и увольнения сотрудников, а совету директоров показывать последствия для оценки бизнеса, простоев, доверия клиентов, регулирования, выручки и непрерывности операций. Кибербезопасность теперь проверяется не только там, где исторически стояли защитные инструменты, но и внутри настоящих бизнес-процессов, в которых люди, данные, приложения, автоматизация и интеллектуальные системы ежедневно действуют вместе.