Коммерческая тайна без грифа: 78% компаний рискуют в судах - Ассоциация больших данных
Коммерческая тайна без грифа: 78% компаний рискуют в судах
14 августа 2026

«СёрчИнформ» представила опрос 100 специалистов и руководителей служб ИБ коммерческих и государственных организаций, проведенный в 2026 году. В исследовании участвовали малые (39%), средние и крупные компании (61%). Для хранения данных большинство использует файловые серверы (87%), АРМ сотрудников (80%) и базы данных (68%). 

Главная причина внедрения мер защиты – требования властей по защите персональных данных (87%). Нормативные требования к ГИС мотивируют 63% компаний, собственные локальные акты – 54%. Защиту КИИ отметили 46% респондентов, прикладные задачи – 28%, коммерческую тайну – 24%. Основные проблемы при защите данных: сложности с контролем операций (44%), согласование настроек (42%) и классификация содержимого файлов (38%). Замгендиректора «СёрчИнформ» Алексей Парфентьев отметил, что большинству компаний сложно найти баланс между защитой и оперативностью, а первым шагом должна стать классификация файлов по содержанию. Эксперты рынка рассказали IT Speaker, с чем связаны эти проблемы и как их решать.

Руководитель команды информационной безопасности Directum Степан Азиатцев пояснил, что маркировка – это ручной труд: кто-то должен открыть документ, решить, тайна это или нет, и поставить гриф. «Без грифа сложно доказать через суд факт коммерческой тайны: 98-ФЗ требует ряда условий, и маркировка – одно из них», – подчеркнул он. По его словам, гриф без системы контроля не защищает, а к системному подходу переходят, когда цена потерь сравнима с затратами на защиту.

Ведущий инженер отдела сопровождения информационных систем UDV Group Дмитрий Бабич добавил, что у компаний может возникать ошибочное ощущение: если документ не имеет отметки о конфиденциальности, то особых требований к его защите нет.

«С точки зрения законодательства это не так. Для персональных данных и других категорий информации с установленными требованиями защиты наличие или отсутствие грифа не отменяет обязанностей компании», – пояснил он. 

Бизнес-партнер по направлению защиты данных компании «Гарда» Роман Подкопаев отметил IT Speaker, что основная причина в том, что компании часто просто не знают, где находятся конфиденциальные данные.

«В организации с 5-10 тысячами сотрудников ежедневно создается и перемещается огромное количество файлов. Вручную контролировать этот процесс невозможно. Поэтому маркируется та информация, о которой организация уже знает», – пояснил он. С точки зрения рисков, по его словам, ключевая проблема заключается в отсутствии понимания, где находятся чувствительные данные и кто имеет к ним доступ.

Для защиты данных компании используют штатные средства системного ПО и баз данных (89%), криптографию (68%) и прикладное ПО (56%). Системы аудита и защиты файлов (DCAP) применяют лишь 9% организаций. Парфентьев подчеркнул, что защита через встроенные функции размывает политики безопасности, а контроль теряется при передаче данных между системами. Степан Азиатцев отметил, что штатные средства – не точечные, а общесистемные: права доступа и журналы фиксируют события по всей инфраструктуре.

«Проблема не в узости, а в избытке: в логах много лишнего с точки зрения защиты, информация не структурирована, и на ее анализ уходит слишком много ресурсов», – пояснил он.

Дмитрий Бабич добавил, что встроенные механизмы контроля не дают единой картины происходящего: данные о доступе к документам распределены между разными системами. «Зафиксировать отдельное событие – еще не значит понять его значимость. При большом количестве пользователей и файлов отслеживать такие действия вручную слишком трудозатратно», – отметил он.

Роман Подкопаев подчеркнул, что штатные средства ОС не являются аналогами DCAP-систем и не позволяют провести полноценную инвентаризацию данных. «Без специализированного решения компания не получает целостного представления о хранении персональных и других чувствительных данных, кто имеет к ним доступ и как с ними работают. На масштабах в десятки и сотни миллионов файлов решить эту задачу вручную невозможно», – пояснил он.

Автоматическую маркировку документов используют только 4% компаний, 78% не проводят ее вовсе. В «СёрчИнформ» предупредили, что это создает риски при разглашении коммерческой тайны и нарушении требований госрегуляторов. 43% опрошенных отмечают недостаток функциональности имеющихся средств, что снижает обнаружение инцидентов с внутренними нарушителями. Среди важнейших функций DCAP – защита от утечек (86%), аудит обработки данных (71%), инвентаризация активов (57%) и контроль прав доступа (57%). 86% компаний интегрируют DCAP с DLP, 14% – с SOC и VDR.

Степан Азиатцев объяснил, что DCAP – это класс систем, которые сканируют хранилища и находят конфиденциальные данные по содержимому файла, а не по названию папки.

«Низкое проникновение такого типа решений – вопрос зрелости потребности. На первом этапе спецсредства не нужны и дороги, на втором хватает штатных средств, а на третьем, когда риски и объемы утечек резко растут, нужны профильные решения», – отметил он.

В свою очередь, Дмитрий Бабич добавил, что низкое распространение DCAP связано не только со стоимостью: «Перед внедрением приходится разбираться в правах доступа, файловых хранилищах и существующих правилах работы с информацией, а затем настраивать контроль и постоянно разбирать его результаты. Кроме того, пользу от такой системы сложно показать заранее».

Роман Подкопаев отметил, что невысокое распространение DCAP связано с незрелостью этого направления на рынке.

«В моей практике даже на профильных конференциях о DCAP слышали сильно меньше половины участников, а доля тех, кто уже внедрил или пытается внедрить такие системы, еще меньше», – рассказал он. При этом он подчеркнул, что показатель 86% интеграций с DLP относится к клиентам конкретного вендора и не отражает весь рынок: «DCAP и DLP – самостоятельные классы решений. Они могут дополнять друг друга при предотвращении и расследовании инцидентов, но интеграция обязательной не является».

Главные барьеры внедрения DCAP: неосведомленность о таких решениях (49%), высокая стоимость (43%) и нехватка кадров (39%). В «СёрчИнформ» отметили, что DCAP автоматизируют рутинные процессы аудита, снижают нагрузку на ИБ-службы и нетребовательны к аппаратным мощностям.

Ранее Ассоциация больших данных (АБД; объединяет «Яндекс», VK, «МегаФон» и др.) направила обращение в Госдуму. В нем они просят уточнить предполагаемый порядок доступа правоохранительных органов к коммерческим базам персональных данных. По мнению членов ассоциации, такая инициатива создает риски кибербезопасности.

Источник: IT Speaker

16.09.2026
Форум «Горнодобывающая промышленность: инвестиционные проекты и меры поддержки» пройдет при инфоподдержке АБД

12–13 ноября 2026 года на площадке «Сколково» в Москве в рамках Форума «Горнодобывающая промышленность: инвестиционные проекты и меры...

15.09.2026
При инфоподдержке АБД состоялась церемония награждения лауреатов XVII Премии имени Федора Прядунова “Лучшие цифровые решения для ТЭК”

10 сентября 2026 г. состоялась торжественная церемония награждения лауреатов XVII Премии имени Федора Прядунова "Лучшие цифровые решения...

15.09.2026
10-11 сентября при инфоподдержке АБД состоялся XII Федеральный форум SMART OIL & GAS

10-11 сентября в Санкт-Петербурге состоялся XII Федеральный форум ИТ и цифровых технологий ТЭК России SMART OIL & GAS,...