Сколько реально стоит простой вашего бизнеса: методика расчета ущерба от кибератак с конкретными цифрами

Сколько реально стоит простой вашего бизнеса: методика расчета ущерба от кибератак с конкретными цифрами
Кирилл Чекудаев
Кирилл Чекудаев

Ведущий консультант по управлению рисками RTM Group

Количество кибератак и угроз в финансовой сфере России растёт. В первом полугодии прошлого года этот показатель увеличился на 13% по сравнению с аналогичным периодом 2024 года. Но понять масштабы и серьезность ситуации невозможно без оценки размера ущерба, который понесли организации.

Кирилл Чекудаев, ведущий консультант по управлению рисками RTM Group, специально для читателей Кибер Медиа рассмотрит универсальную методику расчета ущерба от кибератак.

Как оценить ущерб от простоя

В современном риск-менеджменте в части ИБ существует уже устойчивая система методологий оценки потерь от рисков, в том числе ИБ, которая общеизвестна, доступна и включает национальные и международные стандарты. Рассмотрим основные из них.

Фреймворк «NIST Risk Management Framework». Американский стандарт по управлению защитой информации, который изначально был разработан для госучреждений. Помогает оценить, насколько эффективно реализованы средства контроля с точки зрения соблюдения требований к безопасности и конфиденциальности системы и организации.

Международный стандарт ISO/IEC 27005 (менеджмент риска ИБ). Охватывает оценку рисков с учётом последствий для бизнеса и вероятности их возникновения, а также процесс обработки рисков ИБ.

Серия стандартов ISO/IEC 31000 основывается на подходах по организации защиты и непосредственно на системе управления рисками.

ГОСТ Р ИСО/МЭК 31010 и международный МЭК 31010:2019 определяют методики оценки и анализа рисков, включая изучение сценариев, воздействия на бизнес, дерева неисправностей, причин и последствий, и другие.

ГОСТ Р 57580.3 и 57580.4 определяют организационные и технические меры по управлению рисками реализации информационных угроз и операционной надежности.

Также стоит упомянуть методологии (Монте-Карло, FAIR, FRAP, BIA, FMEA, CRAMM), которые охватывают количественные и качественные методы оценки рисков ИБ. Каждая из них обладает преимуществами и недостатками, на которых подробно мы не будем сейчас останавливаться.

Прямые и непрямые потери

Если обобщить, то потери от ущерба делятся на две большие группы: прямые и непрямые.

1.png

Прямые (то есть то, что организация потеряла непосредственно из-за инцидента) возможно оценить, бухгалтерии легко их учитывать. В их число входят:

1. Снижение (обесценение) стоимости активов, в т.ч:

  • потеря активов в результате хищения;
  • потеря наличных денежных средств в результате хищения или физического уничтожения;
  • расходы на создание резервов по счетам бухгалтерского учета для покрытия потерь от реализации события риска;
  • потери, отраженные в бухгалтерском учете;
  • расходы, связанные с мероприятиями по возврату средств и других активов;
  • отрицательная переоценка стоимости активов и операций (например, нарушение лимита сделки);
  • начисление амортизационных расходов по причине риска (например, при списании с баланса оборудования, испорченного в результате события риска).

2. Досрочное списание (выбытие, потеря, уничтожение) материальных и нематериальных, финансовых активов в результате реализации события риска.

3. Денежные выплаты клиентам, контрагентам, работникам организации и другим третьим лицам в целях компенсации им во внесудебном порядке убытков, понесенных ими в результате риска.

4. Денежные выплаты работникам организации в целях компенсации им во внесудебном порядке убытков, понесенных ими по вине самой организации.

5. Потери от ошибочных операций (платежей), включающие как потери в размере ошибочного платежа (операции), так и комиссию на возврат средств.

6. Расходы (выплаты), связанные с решениями суда и (или) судебными издержками.

7. Штрафы, наложенные исполнительными органами государственной власти.

8. Расходы на устранение последствий реализации события риска, направленные на восстановление деятельности и (или) снижение потерь.

9. Отрицательные результаты от операций (сделок), которые реализовались в случае риска.

Также важно определить размер непрямых потерь. К ним относят косвенные потери, за которые компании напрямую не платят (или не всегда), но которые обязательны для расчета и понимания всей картины потерь. К этой группе можно отнести:

  1. Недополучение прибыли от простоя, если компания решит это учитывать;
  2. Недополученные доходы от приостановления или прекращения совершения операций, вызванных событиями риска (например, приостановления или прекращения работы систем, оборудования);
  3. Неполученные доходы, связанные с непроведением отдельных сделок и операций по причине реализации событий риска, не связанных с приостановлением и (или) прекращением совершения операций;
  4. Повышение стоимости заимствований, например, срочная потребность в кредите на предотвращение последствий риска, вследствие чего кредитная ставка будет высокой;
  5. Снижение рыночной стоимости акций и (или) других ценных бумаг организации по причине реализации события риска;
  6. Потери, связанные с восстановлением ликвидности из-за оттока денежных средств по причине реализации риска.

Каждый руководитель бизнеса, рисковик или ИТ/ИБ-специалист может примерить методику на конкретный случай для своей компании. Принципы расчета подойдут разным по масштабу организациям. Вопрос только в применимости с учетом различных деталей, чтобы оценка ущерба была полной.

Разберем конкретный пример применения методики оценки, который можно и нужно адаптировать под себя.

Пример расчета прямых и непрямых потерь

В торговой организации с выручкой до 500 млн. в год и штатом до 100 человек сегмента B2C, которая реализует продукцию также через интернет-магазин, произошла DDOS-атака на сервер. Как результат - утечка информации (персональные данные клиентов и сотрудников в размере 5000 субъектов) и приостановка операций на 24 часа с 8 утра пятницы до 8 утра субботы.

Сначала – о прямых потерях. Во внесудебном порядке компания компенсировала своим сотрудникам 300 тыс. рублей и клиентам 700 тыс. рублей, что в общей совокупности составило 1 млн. руб. Суд постановил выделить также по 2 000 тыс. руб. физическим лицам, чьи ПДн утекли. На адвокатов и компьютерно-техническую экспертизу было израсходовано около 500 тыс. руб. Общая совокупность затрат судебных составила 2,5 млн. руб.

Штрафы по 152-ФЗ для юрлиц составляют в диапазоне от 3 000 до 5 000 тыс. руб. При этом возможен штраф в соответствии с 152-ФЗ и в зависимости от оборота, но все это на рассмотрении суда. В нашем примере суд назначил штраф в размере 3 000 тыс. руб.

Не забудем и про расходы на восстановление информационной инфраструктуры, которая была атакована. Они составили примерно 700 тыс. руб. Конечно, здесь стоит учитывать затраты на восстановление как собственными силами, так и с привлечением сторонних организаций. Особое внимание руководству нужно обратить на восстановительные работы. Ведь чем быстрее они реализуются, тем чаще всего дороже.

Для расчета прямых затрат возможно воспользоваться расчетом прямых затрат от инцидента ИБ.

 2-1.png

Где ПЗi – прямые затраты от i-го инцидента ИБ, млн. руб.;

ЗВi – затраты на восстановление от i-го инцидента ИБ, млн. руб.;

ЗСi – затраты судебные от i-го инцидента ИБ, млн. руб.;

ЗВСi – затраты внесудебные от i-го инцидента ИБ, млн. руб.;

ЗШi – затраты на штрафы от i-го инцидента ИБ, млн. руб.;

Исходя из данных расчетов ПЗ=0,7+2,5+1+3=7,2

Таким образом, в нашем примере только прямые потери организации составят 7,2 млн. рублей.

Не оставим без внимания и непрямые (косвенные) потери от инцидента. Здесь нас интересуют прежде всего недополученные доходы. Добавим в подсчеты потери от простоя бизнес-процесса. Как мы будем оценивать? Здесь нужно исходить из того, сколько компания зарабатывает в среднем в период времени (минута, час, день и т.д.). А далее легко разделить ежегодную выручку (или прибыль) на количество рабочих дней в году или за период. Например, если рабочих дней в год стандартно 250, а выручка от процесса за год 480 млн руб., следовательно, ежедневная выручка от процесса 1,92 млн. рублей (и стоимость 1 дня его приостановления). Если процесс круглосуточный, то можно посчитать, поделив 1,92 млн на 24 часа, что равно 80 тыс. руб./час.

 3-1.png

где ППn – потери от простоя процесса на период инцидента ИБ, млн. руб.

Bn – выручка от процесса ежегодная, млн. руб.

t – количество дней функционирования процесса в год

ti – время простоя, дни

4-1.png

Если время простоя исчисляется в часах, то соответственно показатели выручки и количество дней функционирования процесса приводятся к часам.

Оценка ущерба с учетом прямых и непрямых потерь

Конечно, если обсуждать конкретную компанию, то важно также учитывать специфику ее деятельности. Если мы говорим про сезонный бизнес, например (строительство, услуги, сельское хозяйство, продажи), тогда для расчета используется размер ежеквартальной (или ежемесячной, если известно) выручки или прибыли, а не годовой. И уже это значение делится на количество рабочих дней в квартале или месяце (производственный календарь в помощь).

Возможно еще учитывать интегральный метод расчета простоя. Он исходит из ценности каждого часа простоя. Опыт и аналитика эксперту подсказывают, что, например, «золотые часы» для конкретного вида бизнеса чаще всего с 14 до 19 часов каждого дня, в этот период совершается 70% продаж, а в остальное время 30%. Следовательно, стоимость 5-и «золотых часов», исходя из нашего примера, 70% выручки от 1 920 тыс. руб. будет равна 1 344 тыс. руб., следовательно каждый такой час будет стоить 268 тыс. руб. Остальные 19 «незолотых часов» приносят остальные 1920-1344=576 тыс. руб. выручки и следовательно каждый «незолотой час» из такого расчета будет стоить (576 тыс. руб. / 19 часов) около 30 тыс. руб.

Исходя из такой логики, при принятии решении для расчета ущерба, а также когда и как восстанавливать процесс тоже следует учитывать и стоимость каждого часа, дня, когда процесс был подвержен кибератаке.

Но для бизнеса, где его основной целью является прибыль, а выручка и процессы только инструментами достижения, для расчета возможно использовать прибыль или рентабельность по выручке. Например, если рентабельность бизнеса или процесса составляет 20%, то значения стоимости часа можно умножить на 20%, и бизнес более ощутимо оценит стоимость недополученной прибыли для бизнеса.

В нашем примере, каждый золотой час будет стоить 53,6 тыс. руб. недополученной прибыли из расчета нормы рентабельности в 20% от 268 тыс. руб. выручки. А незолотой час 6 тыс. руб. недополученной прибыли соответственно при выручке в 30 тыс. руб. Если не учитывать важность часа работы процесса, то средняя стоимость недополученной прибыли будет равна 16 тыс. рублей от простоя процесса при средней выручке 80 тыс. руб. и рентабельности в 20%.

И тогда общие потери от инцидента ИБ можно представить как сумму прямых и косвенных потерь в виде формулы:

5-1.png

Где ПИБi – потери от i-го инцидента ИБ, млн. руб.;

ПЗi – прямые затраты от i-го инцидента ИБ, млн. руб.;

ППn – потери от простоя n-го процесса на период инцидента ИБ, млн. руб.;

ROA – рентабельность, %.

6-1.png

Просуммировав все прямые потери, получим сумму около 7 200 тыс. рублей плюс недополученная выручка (в виде косвенных потерь) в размере 1 920 тыс. рублей (или 384 тыс. руб. недополученной прибыли). Это значит, что затраты на инцидент ИБ могут достичь в нашем случае 8 млн. руб. Хотя здесь необходимо сделать оговорку, что косвенные потери напрямую не списываются в бухгалтерском учете, оценить их можно за счет предположения количества нереализованных операций и недополученной выручки/прибыли, как мы и сделали выше.

Отдельно о качественных потерях

Также в отдельных случаях важно говорить о качественных потерях. К ним может быть отнесен отток клиентов, в т.ч. потенциальных, репутационные потери, антиреклама, снижение рейтинга, негативные отзывы и публикации, неисполнение обязательств (в т.ч. по которым возможна выплата неустойки), другие ограничения и возникновение других источников риска. Оценить их в денежном эквиваленте сложно, но можно сделать это через другие показатели.

Так, отток потенциальных клиентов, например, рассчитать возможно через эфемерного потенциального клиента, который не стал реальным из-за информации о кибератаке. И провести оценку оттока через день, неделю или месяц. Разумно учитывать этот показатель с учетом среднего чека от каждого клиента, чтобы посчитать недополученную потенциальную прибыль.

А если еще ушедший клиент еще рассказал (лично, в соцсетях, оставил отзыв) в среднем 10 другим потенциальным клиентам об инциденте ИБ и причинах прекращения отношений с компанией (например, не смог воспользоваться услугами, или его персданные утекли), и в среднем 3 из них не стали покупать услуги и товары бренда, то значение недополученной прибыли от ушедших клиентов можно смело умножать на 1,3.

Помимо прямых и косвенных, важно учитывать и потенциальные потери, которые не реализовались, но могли бы возникнуть при неблагоприятном стечении обстоятельств. Например, неподчищенный «зловред» в спящем режиме может активизироваться и нанести удар в любой момент. Также сюда можно отнести возможные судебные тяжбы, проверки регулятора, штрафы и так далее.

Выводы и рекомендации

Кибератаки происходят постоянно, и даже самые эффективные меры не всегда спасают. Но важно четко представлять себе картину произошедшего и по возможности полно оценивать потери от инцидента ИБ. Это позволит понять, какой могла бы быть картина при неблагоприятном исходе. Это важно и тогда, когда обсуждается гипотетическое событие на основе сценарного анализа, и когда проводится оценка реального ущерба и формируется матрица рисков. Только в том случае, если бизнес переведет потенциальные и существующие угрозы в денежные потери, он может спланировать адекватно расходы на развитие системы информационной безопасности.

Вот основные рекомендации для эффективной оценки ущерба от кибератак:

  1. Оценка и учет прямых потерь;
  2. Классификация всех потерь от инцидента;
  3. Определение стоимости от простоя бизнеса (процесса) в прибыли и/или выручки;
  4. Учет стоимость простоя в часах в зависимости от сезонности и временного интервала;
  5. При расчете косвенных потерь учет влияния каждого часа простоя на генерируемую прибыль (выручку);
  6. Оценка качественных и потенциальных потерь;
  7. Расчет качественных потерь с учетом оттока клиентов и недополучения дохода от потенциальных заказчиков;
  8. Переоценка потерь в случае обнаружения факторов, влияющих на оценку.

похожие материалы

Стрелочка
Стрелочка
ИИ-фишинг: как нейросети создают персонализированные атаки
ИИ-фишинг: как нейросети создают персонализированные атаки

Социальная инженерия как метод атаки появился задолго до появления интернета — в ее основе лежит не взлом технических систем, а эксплуатация человеческой психологии: доверия, страха и когнитивных искажений, заставляющих людей действовать быстро, не анализируя ситуацию.

Международные APT-хакеры c коммерческими целями: пошпионить и заработать
Международные APT-хакеры c коммерческими целями: пошпионить и заработать

Не всегда хакерские группировки, аффилированные с некоторыми государствами, сосредоточены на одних геополитических секретах — для многих коммерческие интересы тоже становятся важным мотивирующим фактором.