• Алексей
  • Без рубрики
  • 1 мин. чтения

Коммерческая тайна без грифа: 78% компаний рискуют в судах

«СёрчИнформ» представила опрос 100 специалистов и руководителей служб ИБ коммерческих и государственных организаций, проведенный в 2026 году. В исследовании участвовали малые (39%), средние и крупные компании (61%). Для хранения данных большинство использует файловые серверы (87%), АРМ сотрудников (80%) и базы данных (68%). 

Главная причина внедрения мер защиты – требования властей по защите персональных данных (87%). Нормативные требования к ГИС мотивируют 63% компаний, собственные локальные акты – 54%. Защиту КИИ отметили 46% респондентов, прикладные задачи – 28%, коммерческую тайну – 24%. Основные проблемы при защите данных: сложности с контролем операций (44%), согласование настроек (42%) и классификация содержимого файлов (38%). Замгендиректора «СёрчИнформ» Алексей Парфентьев отметил, что большинству компаний сложно найти баланс между защитой и оперативностью, а первым шагом должна стать классификация файлов по содержанию. Эксперты рынка рассказали IT Speaker, с чем связаны эти проблемы и как их решать.

Руководитель команды информационной безопасности Степан Азиатцев пояснил, что маркировка – это ручной труд: кто-то должен открыть документ, решить, тайна это или нет, и поставить гриф. «Без грифа сложно доказать через суд факт коммерческой тайны: 98-ФЗ требует ряда условий, и маркировка – одно из них», – подчеркнул он. По его словам, гриф без системы контроля не защищает, а к системному подходу переходят, когда цена потерь сравнима с затратами на защиту.

Ведущий инженер отдела сопровождения информационных систем UDV Group Дмитрий Бабич добавил, что у компаний может возникать ошибочное ощущение: если документ не имеет отметки о конфиденциальности, то особых требований к его защите нет.

«С точки зрения законодательства это не так. Для персональных данных и других категорий информации с установленными требованиями защиты наличие или отсутствие грифа не отменяет обязанностей компании», – пояснил он. 

Бизнес-партнер по направлению защиты данных компании «Гарда» Роман Подкопаев отметил IT Speaker, что основная причина в том, что компании часто просто не знают, где находятся конфиденциальные данные.

«В организации с 5-10 тысячами сотрудников ежедневно создается и перемещается огромное количество файлов. Вручную контролировать этот процесс невозможно. Поэтому маркируется та информация, о которой организация уже знает», – пояснил он. С точки зрения рисков, по его словам, ключевая проблема заключается в отсутствии понимания, где находятся чувствительные данные и кто имеет к ним доступ.

Для защиты данных компании используют штатные средства системного ПО и баз данных (89%), криптографию (68%) и прикладное ПО (56%). Системы аудита и защиты файлов (DCAP) применяют лишь 9% организаций. Парфентьев подчеркнул, что защита через встроенные функции размывает политики безопасности, а контроль теряется при передаче данных между системами. Степан Азиатцев отметил, что штатные средства – не точечные, а общесистемные: права доступа и журналы фиксируют события по всей инфраструктуре.

«Проблема не в узости, а в избытке: в логах много лишнего с точки зрения защиты, информация не структурирована, и на ее анализ уходит слишком много ресурсов», – пояснил он.

Дмитрий Бабич добавил, что встроенные механизмы контроля не дают единой картины происходящего: данные о доступе к документам распределены между разными системами. «Зафиксировать отдельное событие – еще не значит понять его значимость. При большом количестве пользователей и файлов отслеживать такие действия вручную слишком трудозатратно», – отметил он.

Роман Подкопаев подчеркнул, что штатные средства ОС не являются аналогами DCAP-систем и не позволяют провести полноценную инвентаризацию данных. «Без специализированного решения компания не получает целостного представления о хранении персональных и других чувствительных данных, кто имеет к ним доступ и как с ними работают. На масштабах в десятки и сотни миллионов файлов решить эту задачу вручную невозможно», – пояснил он.

Автоматическую маркировку документов используют только 4% компаний, 78% не проводят ее вовсе. В «СёрчИнформ» предупредили, что это создает риски при разглашении коммерческой тайны и нарушении требований госрегуляторов. 43% опрошенных отмечают недостаток функциональности имеющихся средств, что снижает обнаружение инцидентов с внутренними нарушителями. Среди важнейших функций DCAP – защита от утечек (86%), аудит обработки данных (71%), инвентаризация активов (57%) и контроль прав доступа (57%). 86% компаний интегрируют DCAP с DLP, 14% – с SOC и VDR.

Степан Азиатцев объяснил, что DCAP – это класс систем, которые сканируют хранилища и находят конфиденциальные данные по содержимому файла, а не по названию папки.

«Низкое проникновение такого типа решений – вопрос зрелости потребности. На первом этапе спецсредства не нужны и дороги, на втором хватает штатных средств, а на третьем, когда риски и объемы утечек резко растут, нужны профильные решения», – отметил он.

В свою очередь, Дмитрий Бабич добавил, что низкое распространение DCAP связано не только со стоимостью: «Перед внедрением приходится разбираться в правах доступа, файловых хранилищах и существующих правилах работы с информацией, а затем настраивать контроль и постоянно разбирать его результаты. Кроме того, пользу от такой системы сложно показать заранее».

Роман Подкопаев отметил, что невысокое распространение DCAP связано с незрелостью этого направления на рынке.

«В моей практике даже на профильных конференциях о DCAP слышали сильно меньше половины участников, а доля тех, кто уже внедрил или пытается внедрить такие системы, еще меньше», – рассказал он. При этом он подчеркнул, что показатель 86% интеграций с DLP относится к клиентам конкретного вендора и не отражает весь рынок: «DCAP и DLP – самостоятельные классы решений. Они могут дополнять друг друга при предотвращении и расследовании инцидентов, но интеграция обязательной не является».

Главные барьеры внедрения DCAP: неосведомленность о таких решениях (49%), высокая стоимость (43%) и нехватка кадров (39%). В «СёрчИнформ» отметили, что DCAP автоматизируют рутинные процессы аудита, снижают нагрузку на ИБ-службы и нетребовательны к аппаратным мощностям.

Ранее Ассоциация больших данных (АБД; объединяет «Яндекс», VK, «Ростелеком», «МегаФон» и др.) направила обращение в Госдуму. В нем они просят уточнить предполагаемый порядок доступа правоохранительных органов к коммерческим базам персональных данных. По мнению членов ассоциации, такая инициатива создает риски кибербезопасности.

Вас может заинтересовать: 

STAQ назвал главные тренды цифровизации в первом полугодии 2026 года