Последние годы бизнес и госструктуры живут в режиме постоянного усиления требований к защите персональных данных: растут штрафы по 152-ФЗ, вводится личная ответственность руководителей за утечки, компании наращивают бюджеты на информационную безопасность. Казалось бы, логика простая — чем строже правила и чем выше инвестиции, тем надежнее защита. Однако статистика утечек не снижается: число инцидентов с компрометацией персональных данных остается на стабильно высоком уровне, а в даркнет ежегодно попадают сотни миллионов записей. Причина не только в изощренности злоумышленников. Значительную часть данных люди отдают сами: делятся подробностями жизни в соцсетях, не читая, принимают пользовательские соглашения, передают коды и пароли мошенникам.
Это явление описывается специалистами как «парадокс приватности» (privacy paradox): декларируемая обеспокоенность защитой данных системно расходится с реальным цифровым поведением. Возникает вопрос: где проходит граница ответственности между организацией и пользователем и что будет с персональными данными дальше? Об этом говорили на круглом столе, организованном РБК Петербург.
Новая экономика угроз
Значительная часть персональных данных попадает в открытый доступ не в результате целенаправленного взлома, а по доброй воле самих пользователей. Люди ежедневно формируют детальный цифровой профиль в социальных сетях, мессенджерах, сервисах доставки и онлайн-покупок. Цифровой след, который они оставляют, зачастую оказывается полнее любой украденной базы. По оценке ИБ-экспертов, 60% подтвержденных нарушений информационной безопасности в мире так или иначе связаны с человеческим фактором — ошибками, фишингом, повторным использованием паролей или злоупотреблением доступом.
Параллельно с этим на теневом рынке сегодня формируется четкая двухуровневая структура. Массовые, многократно перепроданные базы обесцениваются: их слишком много, чтобы за них платить. В то же время свежие и таргетированные данные, напротив, дорожают: к примеру, в 2025 году стоимость услуг по сбору персональных данных на теневом рынке выросла примерно на 5%. Причина — оборотные штрафы: компании стали жестче контролировать свои данные, и свежие базы попадают на теневые площадки реже. В результате профессиональные злоумышленники получают доступ к более качественной информации, а менее организованные группы смещаются в сторону бесплатных источников — открытых соцсетей, мессенджеров и сервисов доставки, где пользователи сами оставляют все необходимое.
Такая ситуация в экономике торговли на теневом рынке не означает, что проблема исчезает, — она меняет форму. Если раньше утечка базы воспринималась как катастрофа, то сегодня эксперты все чаще говорят о другом: ценность персональных данных как ключа доступа — пароля, номера паспорта, кода из СМС — падает. Фокус атакующих смещается от кражи данных к их последующему использованию.
Важно понимать, что ответственность за утечку персональных данных и ответственность за то, что мошенники обманули человека, это принципиально разные вещи. Начальник отдела информационной безопасности Северо-Западного ГУ Банка России Андрей Кобзарь формулирует это разграничение так: «Ответственность за утечку персональных данных и ответственность за то, что мошенники обманули человека, — это два разных инцидента и две разные зоны ответственности. Когда мы говорим о защите персональных данных, безусловно, организация играет главную роль и несет ответственность за инцидент. Но в случае, когда сам человек попадает под влияние злоумышленников, украденные персональные данные используются только для установления контакта с человеком, а сам обман осуществляется с помощью психологической обработки».
Это разграничение принципиально важно. Организация отвечает за сохранность данных, но не может нести ответственность за психологическую устойчивость каждого пользователя. По данным Банка России, объем операций без добровольного согласия клиентов в 2025 году составил 29,3 млрд руб. — на 6,4% больше, чем в 2024 году. Количество таких операций выросло на 31,2%. При этом за первое полугодие 2026 года банки отклонили почти 16,8 млн попыток мошеннических операций и предотвратили хищение 1,8 трлн руб. — в 2 раза больше, чем за аналогичный период прошлого года. Это свидетельствует об эффективности предпринимаемых регулятором и бизнесом мер.
Слабое звено
И все же останавливаться на достигнутом нельзя, так как злоумышленники постоянно совершенствуют методы: как только общество распознает одну схему, появляется следующая. Мошенники пишут в мессенджерах, представляясь сотрудниками финансовой разведки или правоохранительных органов, сообщают о мнимой утечке, запугивают и выводят человека из равновесия. Жертву убеждают снять деньги со всех счетов и перевести их на «безопасный счет». Человек понимает, что произошло, только когда аферисты исчезают вместе с его деньгами.
Практика показывает: самая совершенная техническая защита разбивается о человеческий фактор. В мировой практике информационной безопасности это описывается моделью «человек как периметр»: когда классический периметр сети размыт облачными сервисами и удаленной работой, именно поведение пользователя становится последней линией обороны.
Директор Санкт-Петербургского государственного казенного учреждения «Многофункциональный центр предоставления государственных и муниципальных услуг» Максим Александров описывает эту ситуацию так: «Ежедневно я сталкиваюсь с тем, что именно незнание, отсутствие опыта, понимания тонкостей, слабая цифровая грамотность являются причиной того, что люди сами отдают свои данные мошенникам. Мы можем выстроить любую техническую защиту, но если человек сам передает мошенникам коды и пароли, никакие системы не помогут».
Эта мысль — ключевая для понимания новой реальности. Организации могут инвестировать миллиарды в инфобезопасность, выстраивать многоуровневые системы защиты, проводить аудиты и пентесты. Но если конечный пользователь сам открывает дверь злоумышленнику, все эти усилия оказываются тщетными. По данным исследования Аналитического центра НАФИ за 2025 год, 45% россиян чувствуют себя уязвимыми перед интернет-мошенниками. Именно поэтому защита данных перестает быть исключительно корпоративной задачей и становится вопросом цифровой гигиены каждого человека.
Системный ответ
Ответ на эти вызовы лежит не только в технической плоскости. Формирование культуры безопасного поведения — это долгосрочная инвестиция, которая требует участия государства, бизнеса и общества. Здесь уместна аналогия с общественным здравоохранением: как вакцинация эффективнее лечения, так и превентивное обучение цифровой гигиене обходится многократно дешевле ликвидации последствий утечек и мошенничества. Заместитель председателя Комитета по информатизации и связи Санкт-Петербурга Игорь Назаров рассказывает о системной работе, которая ведется в этом направлении: «Мы проводим уроки цифровой гигиены в школах — от комитета информатизации, от всех предприятий. Практически ежемесячно наши специалисты ездят в разные школы, причем программа выстроена как межведомственная и длительная, что способствует увеличению ее охвата и эффективности».
Подобная работа ведется как со школьниками, так и с другими уязвимыми категориями граждан. В МФЦ разработаны обучающие программы для людей предпенсионного и пенсионного возраста, молодых мам, детей-сирот и социальных работников. Порядка 16% обращений в МФЦ оформляются через секторы пользовательского сопровождения, где сотрудник всегда рядом и может подсказать — это повышает цифровую грамотность населения и снижает нагрузку на операторов. По сути, формируется модель «обучение через действие»: человек осваивает безопасные практики не в абстрактной лекции, а в момент реального взаимодействия с цифровым сервисом.
Андрей Кобзарь добавил: «У Банка России есть просветительские порталы «Финкульт» и «Финкласс», где собраны полезные материалы и уроки для разных аудиторий, включая пенсионеров, школьников и преподавателей. На «Финкульте» регулярно обновляется раздел «Грабли» — там публикуются актуальные мошеннические схемы и практические советы, как им противостоять. Я хочу отметить, что финансовая грамотность и, я бы даже сказал, финансовая зрелость людей растут. Самое правильное в ситуации, когда вам звонят незнакомые люди и требуют назвать код из сообщения или пароль от личного кабинета, просто повесить трубку».
Дополнительным системным инструментом становится принцип минимизации данных (data minimisation), закрепленный в обновленных требованиях 152-ФЗ: организации обязаны собирать и хранить только тот объем персональных данных, который объективно необходим для конкретной цели обработки. Чем меньше данных аккумулирует организация, тем меньше потенциальный ущерб при инциденте и тем меньше «топлива» для социальной инженерии.
Что будет с персональными данными
Будущее персональных данных выглядит неоднозначно. С одной стороны, технологии развиваются стремительно: атаки с использованием искусственного интеллекта становятся быстрее и масштабнее. Генеративные модели уже позволяют создавать персонализированные фишинговые письма, синтезировать голос для вишинга и автоматизировать разведку по открытым источникам (OSINT) в масштабах, которые еще пять лет назад были недоступны. С другой — появляются и асимметричные средства противодействия: поведенческая биометрия, антифрод-системы на основе машинного обучения, технологии верификации подлинности коммуникаций.
Но главный тренд, который отмечают эксперты — не обесценивание данных в принципе, но смена их функции. Персональные данные перестают быть уникальным идентификатором — их слишком много в открытом доступе, и они давно не являются секретом. Сами же данные превращаются в топливо для персонализированной социнженерии — и именно в этом качестве становятся по-настоящему опасными.
На смену статической модели «логин-пароль» приходят три взаимодополняющих подхода. Первый — биометрия: число пользователей, зарегистрированных в Единой биометрической системе, устойчиво растет, а сценарии применения расширяются от банковских операций до доступа к госуслугам. Второй — риск-ориентированный подход, при котором система непрерывно оценивает вероятность компрометации каждого конкретного действия и адаптирует уровень контроля. Третий — политика нулевого доверия (Zero Trust), при которой каждое действие проверяется индивидуально, в контексте всего, что субъект делал до и после: ни одно устройство, ни одна сессия не считаются доверенными по умолчанию.
Это не означает, что проблема защиты данных исчезает, — скорее, речь идет о ее структурной трансформации. Организациям придется адаптироваться к новой реальности, где техническая защита сочетается с постоянным обучением пользователей, а ответственность распределяется между всеми участниками цифрового взаимодействия. Именно поэтому ключевой вопрос ближайших лет, который предстоит решить и регулятору, и ИБ-индустрии, состоит в том, как сделать так, чтобы утечка перестала быть критичной. Ответ на него лежит одновременно в плоскости технологий, регулирования и повседневной цифровой культуры каждого человека.
Проект реализован на средства гранта Санкт-Петербурга.