10 главных угроз информационной безопасности 2026: как читать рейтинг и что защищать МСБ

· Обновлено: · · Информационная безопасность, Меры безопасности, 10 главных угроз, Программы-вымогатели, Атаки на цепочку поставок, AI, Малый и средний бизнес, IPA, B2B

История изменений (1 обновлений, последнее 30 Aug 2026)

Журнал изменений этой статьи. Там, где версия до правки была заархивирована, она остаётся доступной для чтения по постоянной ссылке с DOI.

Русский текст переписан как полноценный технический перевод, а не калька с японского. Утверждения статьи не менялись.
Первая публикация
Цитирование статьи(DOI (зарегистрированный архив): 10.5281/zenodo.21620091)

Приведённые ниже DOI относятся к ранее зарегистрированным архивным версиям, которые могут отличаться от текущего текста. Для ссылки на текущий текст используйте URL этой страницы.

Го Комура (2026). 10 главных угроз информационной безопасности 2026: как читать рейтинг и что защищать МСБ. KomuraSoft LLC. https://comcomponent.com/ru/blog/ipa-10-major-threats-2026/

DOI (зарегистрированный архив)
10.5281/zenodo.21620091
DOI (последняя зарегистрированная версия)
10.5281/zenodo.21620092

«Программы-вымогатели». «Атаки на цепочку поставок». «Риски ИИ». Многие видят эти слова в новостях и пролистывают дальше, так и не поняв, насколько это вообще касается их компании.

Каждый год для такой оценки можно опираться на «10 главных угроз информационной безопасности», которые публикует IPA (Агентство по продвижению информационных технологий). Рейтинг угроз, оказавших наибольшее влияние на общество в предыдущем году, отбирает комиссия примерно из 250 человек — исследователей и практиков из компаний — обсуждением и голосованием. Выпуск 2026 года опубликован 29 января 2026 года.

В статье смотрим топ-10 раздела для организаций выпуска 2026 года и разбираем, какие угрозы малому и среднему бизнесу стоит считать своими и с чего начинать защиту.

1. Сначала выводы

  • В разделе для организаций выпуска 2026 года верхние позиции закрепились: 1-е место — атаки программ-вымогателей (11-й год подряд), 2-е — атаки на цепочку поставок (8-й год подряд). То есть дело не в том, что «сменилась повестка», а в том, что «те же атаки по-прежнему срабатывают»
  • Впервые включённый «киберриск, связанный с использованием ИИ» занял 3-е место. Сюда входит не только злоупотребление ИИ со стороны атакующих, но и утечка информации из-за того, как ИИ используют собственные сотрудники
  • Для малого и среднего бизнеса особенно близки атаки программ-вымогателей, атаки на цепочку поставок (когда вас выбирают целью), эксплуатация уязвимостей и мошенничество через деловую переписку
  • Для большинства угроз из верхней части рейтинга основу по-прежнему составляют базовые меры: обновление ОС и ПО, резервное копирование, усиление паролей, знание приёмов атак. Прежде чем покупать новый продукт под впечатлением от рейтинга, проверьте, насколько последовательно соблюдаются базовые меры
  • Рейтинг стоит использовать как повод раз в год пересмотреть собственные меры. Приоритет задавайте не самим местом в списке, а тем, как угроза ударит по вашему бизнесу, если реализуется

На схеме сплошная линия обозначает отношение, которое выполняется всегда, а пунктирная — условное отношение (условия указаны в пояснении к каждому отношению на странице сведений). Полный список отношений (всего 26, с доказательствами и степенью уверенности) и определения основных понятий собраны на странице сведений карты знаний (на японском). Данные: JSON-LD / Turtle

2. Топ-10 раздела для организаций (выпуск 2026 года)

Место Угроза Статус отбора
1 Ущерб от атак программ-вымогателей 11-й год подряд, 11-й раз
2 Атаки на цепочку поставок или подрядчиков 8-й год подряд, 8-й раз
3 Киберриск, связанный с использованием ИИ Впервые
4 Атаки через уязвимости системы 6 лет подряд, 9-й раз
5 Целевые атаки на конфиденциальную информацию 11-й год подряд, 11-й раз
6 Кибератаки, вызванные геополитическим риском 2 года подряд, 2-й раз
7 Утечка информации и подобное из-за внутренних нарушений 11-й год подряд, 11-й раз
8 Атаки на среду и механизмы удалённой работы 6 лет подряд, 6-й раз
9 DDoS-атаки 2 года подряд, 7-й раз
10 Мошенничество через деловую переписку 9 лет подряд, 9-й раз

Есть и раздел для частных лиц, но там 10 пунктов дают без ранжирования, в порядке японской слоговой азбуки. Так специально сделано, чтобы не прочитали «место низкое — можно не беспокоиться»; та же логика напрямую применима и к разделу для организаций. По содержанию там стоят вещи, с которыми сотрудники чаще сталкиваются в личной жизни: «фишинг с целью похищения персональных данных», «несанкционированное использование данных банковских карт», «мошенничество под видом поддержки (ложные предупреждения) с хищением денег», «несанкционированный вход в интернет-сервисы». В корпоративный перечень мер это не входит, но на внутреннем обучении такие пункты легче воспринимают как «про себя и семью», и за счёт этого лучше понимают и раздел для организаций.

Сравнение с предыдущим выпуском

По списку видно, что состав закрепился. Если поставить рядом выпуск 2025 года, это становится очевидным.

2026 Угроза 2025
1 Ущерб от атак программ-вымогателей 1
2 Атаки на цепочку поставок или подрядчиков 2
3 Киберриск, связанный с использованием ИИ ― (впервые)
4 Атаки через уязвимости системы 3
5 Целевые атаки на конфиденциальную информацию 5
6 Кибератаки, вызванные геополитическим риском 7
7 Утечка информации и подобное из-за внутренних нарушений 4
8 Атаки на среду и механизмы удалённой работы 6
9 DDoS-атаки 8
10 Мошенничество через деловую переписку 9
― (вне рейтинга) Утечка информации из-за невнимательности и т.п. 10

Картина такая. Все позиции 1–9 выпуска 2025 года остались, выпала только 10-я — «утечка информации из-за невнимательности и т.п.». На освободившееся место сразу на 3-ю позицию вошёл впервые включённый «киберриск, связанный с использованием ИИ», а нижние строки сдвинулись каскадом. Самый большой скачок ранга — на 3 позиции (внутренние нарушения: с 4-го на 7-е); верх и низ скорее не поменялись местами, а сместились цепочкой. Названия угроз год от года чуть правят: в выпуске 2025 года писали «атаки, бьющие в уязвимости системы», «целевые атаки на конфиденциальную информацию и т.п.», «атака типа распределённого отказа в обслуживании (DDoS)».

1-е и 2-е места не менялись больше четырёх лет, и большая часть топ-10 отбирается пять и более лет подряд. Приёмы атак год от года становятся изощрённее, но «на что нацелены» не меняется. Значит, и направление защиты не нужно каждый год придумывать заново с нуля: главное — продолжать повышать, насколько последовательно соблюдаются базовые меры.

3. Верхние угрозы глазами малого и среднего бизнеса

1-е место: атаки программ-вымогателей — «остановить бизнес, взяв данные в заложники»

Это атака, при которой, в частности, шифруют данные и требуют выкуп. Это касается не только крупных компаний: малый и средний бизнес со слабой защитой выбирают как раз потому, что туда проще проникнуть. Ущерб не сводится к утечке информации: он напрямую ведёт к остановке бизнеса — нельзя ни принять заказ, ни отгрузить товар.

Два направления мер — перекрыть пути проникновения (обновление VPN-оборудования, ОС и ПО, усиление паролей) и подготовиться к возобновлению работы даже после взлома (снятие резервных копий, изолированное хранение, проверка восстановления). То, что в версии 4.0 «Руководства по мерам информационной безопасности для малого и среднего бизнеса» IPA в «шесть правил информационной безопасности» добавили пункт «делайте резервные копии!», — как раз подготовка к этой угрозе (подробнее — в статье о версии 4.0 руководства).

«Шесть правил информационной безопасности» — это минимальный набор мер, который IPA даёт малому и среднему бизнесу. (1) Держите ОС и программное обеспечение в актуальном состоянии (2) Установите антивирус (3) Усильте пароли (4) Пересмотрите настройки общего доступа (5) Делайте резервные копии (6) Знайте угрозы и приёмы атак. Пункт (5) появился в версии 4.0. Когда в этой статье говорится «базовые меры», имеется в виду в основном этот набор из шести пунктов.

2-е место: атаки на цепочку поставок или подрядчиков — малый и средний бизнес выбирают как «точку входа»

Это атака, в которой цель не берут в лоб, а входят через контрагента или подрядчика со слабой защитой и используют его как плацдарм. Для малого и среднего бизнеса у этой угрозы двойной смысл: не только «нас самих атакуют», но и «нас превращают в точку входа, чтобы нанести ущерб контрагенту».

Именно поэтому от контрагентов стали приходить чек-листы по безопасности. Дальше проверка уровня мер по всей цепочке поставок будет только усиливаться, а не ослабевать. Довести собственные меры до уровня, который можно показать и объяснить, становится не только задачей безопасности, но и коммерческим условием, чтобы сотрудничество продолжалось.

3-е место: киберриск, связанный с использованием ИИ — впервые в рейтинге

Угроза впервые стала кандидатом и сразу вошла в тройку. Содержание охватывает и атаку, и использование. В пресс-релизе IPA названы неумышленная утечка информации или нарушение чужих прав из-за слабого понимания ИИ, проблемы из-за того, что обработанный или сгенерированный ИИ результат принимают на веру без должной проверки, а также то, что злоупотребление ИИ упрощает кибератаки и делает приёмы изощрённее.

Для малого и среднего бизнеса на практике важнее не столько то, как ИИ применяют сами атакующие, сколько то, как генеративный ИИ используют собственные сотрудники. Можно ли вводить в сервис ИИ сведения о клиентах или проектную информацию? Можно ли брать сгенерированный текст или код без проверки? И полный запрет, и полное попустительство ведут к инцидентам, поэтому первый шаг — простые внутренние правила: «что можно вводить» и «как проверять результат».

4-е место: атаки через уязвимости системы — «если обновления не ставят», это и есть точка входа

Это атака, которая бьёт в уже известную слабость программного обеспечения. Целью становятся устройства и ПО, для которых исправление уже выпущено, но не установлено. Типичные примеры — VPN-оборудование, ОС с истекшей поддержкой, сайты на WordPress, которые больше не обновляют.

Это не вопрос высокой сложности техники, а вопрос эксплуатации: решено ли, кто и когда ставит обновления. Если на ваш собственный сайт это может быть похоже, смотрите также статью о руководстве IPA «Как сделать безопасный веб-сайт».

7-е место: внутренние нарушения и 10-е: мошенничество через деловую переписку — угрозы, связанные с людьми и процедурами

Утечка информации из-за внутренних нарушений — это угроза, в которой участвуют действующие или бывшие сотрудники: например, уносят клиентские данные при увольнении. Мера здесь — набор обычных процедур: навести порядок в правах доступа, отключать учётные записи при увольнении, стирать данные с утилизируемых ПК.

Мошенничество через деловую переписку — это обман, при котором злоумышленник выдаёт себя за контрагента или руководителя и добивается перевода на поддельные реквизиты. Наряду с техническими мерами часто решает деловое правило вроде «изменение реквизитов для перевода всегда подтверждать по телефону». Пересматривая работу с почтой, в том же контексте стоит посмотреть и отказ от PPAP.

О четырёх угрозах, которые в этой главе не разбирали

В этой главе пропущены 5-е, 6-е, 8-е и 9-е места. Не потому, что малому и среднему бизнесу они не относятся, а потому что либо доступные меры совпадают с мерами против угроз выше по списку, либо круг компаний, которых это касается, узкий. Коротко по каждой.

  • 5-е место, целевые атаки на конфиденциальную информацию: атака на конкретную организацию, вход через письмо, которое выглядит как рабочее, и тому подобное. Меры на стороне малого и среднего бизнеса (как обращаться с подозрительной почтой, последовательно ставить обновления, механизм, который позволит заметить проникновение после входа) почти совпадают с подготовкой к 1-му и 2-му местам, поэтому собраны там. Если у компании есть собственные конструкторские данные или исследовательская информация, смотрите на эту угрозу как на верхнюю — независимо от места в рейтинге
  • 6-е место, кибератаки, вызванные геополитическим риском: атаки и информационное противостояние на фоне международной обстановки. Одной компании с этой обстановкой не справиться; на практике остаётся довести до конца базовые меры из 1-го и 4-го мест. Но если вы входите в цепочку поставок критической инфраструктуры или обороны, заказчик может выставить отдельные требования — это уже другая область
  • 8-е место, атаки на среду и механизмы удалённой работы: проникновение через VPN-оборудование или домашний ПК. Малому и среднему бизнесу это вполне может относиться, но на практике меры сводятся к «обновить VPN-оборудование» и «правилам использования личных ПК в работе» и пересекаются с защитой от уязвимостей из 4-го места. Если удалённая работа у вас постоянная, перенесите сказанное про 4-е место на свою удалённую среду
  • 9-е место, DDoS-атаки: атака, которая заваливает сервис огромным объёмом трафика и останавливает его. В основном выбирают тех, кто сам оказывает онлайн-услуги; если свой сайт в основном представляет компанию, ожидаемый ущерб невелик. Если вы сами ведёте интернет-магазин или сервис для участников, имеет смысл проверить, какие средства защиты есть у текущего хостинга и CDN

«Пропустили» не значит «можно игнорировать». Если ваш профиль сюда попадает, поднимайте угрозу вверх независимо от места в рейтинге — так и устроен «правильный способ пользоваться рейтингом» в следующей главе.

4. Как правильно пользоваться рейтингом

«10 главных угроз» каждый год обсуждают, но если пользоваться списком неверно, легко получить обратный эффект: «купили продукт под угрозу, которая в этом году на первом месте, и успокоились». IPA как раз подчёркивает другое: постоянно собирать сведения об угрозах, выявлять риски, которые относятся к вашей организации, и закрывать их.

На практике реалистично превратить это в ежегодную процедуру.

  • Когда в конце января публикуют список, просмотреть топ-10 и по каждому пункту спросить: «что остановится, если это случится у нас»
  • По угрозам, которые особенно близки вашей компании, проверить, насколько последовательно соблюдаются базовые меры (обновление ОС и ПО, резервное копирование, пароли, настройки общего доступа, знание приёмов атак)
  • Если нашли пробелы — закрыть их самопроверкой и приложениями из «Руководства по мерам информационной безопасности для малого и среднего бизнеса»

IPA также бесплатно публикует пояснительное руководство раздела для организаций (64 страницы) и презентацию: их можно сразу взять на утреннюю планёрку или во внутреннее обучение. «Знайте угрозы и приёмы атак» — один из пунктов шести правил информационной безопасности; даже простое ежегодное обсуждение 10 главных угроз внутри компании уже является его выполнением на практике.

Три пункта, которые можно проверить сразу

Даже если до 25 пунктов самопроверки руки не доходят, эти три можно посмотреть сегодня. Все три напрямую работают на 1-е, 2-е, 4-е и 7-е места — это как раз те места, где соотношение затрат и эффекта самое выгодное.

  1. Можно ли реально восстановить из резервной копии. Вопрос не «снимаем ли мы копии», а «восстанавливали ли хоть раз». Если за последний год восстановление не пробовали, начните с того, что вернёте один тестовый файл. Заодно проверьте, хранятся ли копии отдельно от рабочей среды (не получилось ли так, что это только внешний диск, который всё время подключён).
  2. Не остановились ли обновления у оборудования и сервисов, которые смотрят наружу. VPN-оборудование, маршрутизаторы, NAS, публичный веб-сайт (WordPress и т.п.). За Windows Update на внутренних ПК ещё следят, а вот это часто годами не трогают по принципу «работает — не трогаем». Выпишите модель и текущую версию и сверьте срок поддержки у производителя и актуальную версию.
  3. Не остались ли учётные записи уволившихся и переведённых. Бизнес-системы, облачные сервисы, общие папки, VPN. Если запись всё ещё активна, это путь и к внутренним нарушениям из 7-го места, и к проникновению из 1-го. Инвентаризацию надёжнее делать не «по людям», а сверяя списки пользователей каждого сервиса.

Если по какому-то из этих трёх пунктов нельзя уверенно сказать «да», сначала закрывайте его — раньше, чем решать, с какой из 10 главных угроз начинать.

Итог

Соберём главное по «10 главным угрозам информационной безопасности 2026».

  • В разделе для организаций 1-е место — атаки программ-вымогателей, 2-е — атаки на цепочку поставок, 3-е — впервые включённый риск ИИ. Верхняя часть несколько лет закреплена; это показывает, что «те же атаки по-прежнему срабатывают»
  • Малому и среднему бизнесу особенно стоит считать своими программы-вымогатели, цепочку поставок, эксплуатацию уязвимостей и мошенничество через деловую переписку
  • Риск ИИ — не только сторона атаки: сюда входят утечка информации и принятие результата на веру из-за того, как сотрудники используют генеративный ИИ. Начните с простых внутренних правил
  • Основа мер против верхних угроз — последовательно соблюдать базовые меры. Рейтинг используйте как повод для ежегодного пересмотра
  • Место в рейтинге отражает «влияние на общество в целом»; свой приоритет нужно задавать самостоятельно, исходя из влияния на ваш бизнес

Если трудно понять, какие угрозы относятся к вашей компании

Чтобы судить, «какие угрозы относятся к нам», нужно понимать конфигурацию своей системы и ход бизнес-процессов. Есть ли VPN? Где крутится устаревшее ПО? Восстанавливаются ли резервные копии? Это не общая теория, а точечная проверка у конкретной компании.

KomuraSoft LLC, опираясь на опыт разработки и сопровождения бизнес-приложений для Windows и веб-систем, консультирует по выявлению рисков вокруг бизнес-систем и по доработке и сопровождению существующего ПО, которое больше не обновляется. Можно обратиться и на этапе «непонятно, с чего вообще начинать проверку».

Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.

Разбор вопроса 2 дневного сеанса экзамена специалиста по обеспечению информационной безопасности, осень 5-го года Рэйва — файлы уносят через гостевой Wi-Fi

На материале вопроса 2 дневного сеанса экзамена специалиста по обеспечению информационной безопасности осенью 5-го года Рэйва (2023) стат...

Эти страницы показывают тему статьи в более широком контексте услуг и решений.

Статья напрямую связана со следующими услугами.

Технические консультации и ревью дизайна

Выявить угрозы, которые реально относятся к вашей компании, и понять, где в конфигурации и эксплуатации системы слабое место, — это область технической консультации, которая включает ревью проекта.

Частые вопросы

Вопросы, которые часто возникают при консультациях по теме статьи.

Что такое «10 главных угроз информационной безопасности»?
Это ежегодный рейтинг угроз информационной безопасности, которые в предыдущем году оказали наибольшее влияние на общество. Его публикует IPA (Агентство по продвижению информационных технологий). IPA отбирает кандидатов, а итоговый список утверждает обсуждением и голосованием «Комиссия по отбору 10 главных угроз» — около 250 исследователей и практиков из компаний. Есть раздел для организаций и раздел для частных лиц; выпуск 2026 года опубликован 29 января 2026 года. Для раздела организаций бесплатно выкладывают пояснительное руководство и презентацию — их можно использовать во внутреннем обучении.
Появилась ли в разделе для организаций выпуска 2026 года новая угроза?
«Киберриск, связанный с использованием ИИ» впервые стал кандидатом и сразу занял 3-е место. В него входят обе стороны: использование и атака. Среди прочего — неумышленная утечка информации или нарушение чужих прав из-за слабого понимания ИИ, проблемы из-за того, что результат, который ИИ сгенерировал, принимают на веру без проверки, а также то, что злоупотребление ИИ упрощает кибератаки и делает приёмы изощрённее.
С какой позиции рейтинга малому и среднему бизнесу начинать защиту?
Базовый принцип — выбирать не по месту в рейтинге, а по тому, «что случится с вашей компанией, если это произойдёт». Но у многих МСБ особенно близки: 1-е место — атаки программ-вымогателей (резервное копирование и защита точки входа), 2-е — атаки на цепочку поставок (вас могут выбрать как контрагента или потребовать подтвердить меры), 4-е — атаки через уязвимости системы (заброшенное VPN-оборудование или устаревшее ПО), 10-е — мошенничество через деловую переписку (обман вроде смены реквизитов для перевода). Во всех этих случаях основа — базовые меры: обновление ОС и ПО, резервное копирование, усиление паролей.
Можно ли игнорировать угрозы, которые не вошли в рейтинг?
Не стоит. «10 главных угроз» — это лишь порядок того, что в предыдущем году сильнее всего затронуло общество; важность для конкретной компании с местом в рейтинге не совпадает. Сама IPA подчёркивает: нужно постоянно собирать сведения об угрозах, выявлять риски, которые относятся к вашей организации, и закрывать их. Рейтинг уместно использовать как повод узнать общую картину и пересмотреть собственные меры.

Об авторе

Страница с профилем автора статьи.

Го Комура

Представитель KomuraSoft LLC

Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.

Публичные ссылки

Вернуться в блог