Экономическая безопасность в МСБ: новая реальность и новые требования

Экономическая безопасность в МСБ: новая реальность и новые требования, image #1

Так совпало, что в июле 2026 года у меня состоялись четыре встречи с руководителями разных по виду деятельности компаний. Три из них можно отнести к среднему бизнесу, если брать по количеству сотрудников/работников и одну компанию - малый бизнес.
Мы обсуждали безопасность этих компаний в различных аспектах, начиная с информационной безопасности, видеонаблюдения и охраны и заканчивая госрегуляторами в различных направлениях.
Руководители этих компаний в один голос, не сговариваясь между собой, утверждали, что сотрудник службы безопасности, как и сама служба безопасности, им не нужна. Приводили доводы о дополнительных затратах на ФОТ, о том, что у них не воруют продукцию, о том, что не готовы платить специалисту, который будет востребован неполный рабочий день и о том, что его полезная нагрузка очень мала и не приносит пользы для компании.
В рамках делового этикета и дипломатического языка на переговорах не принято проявлять категоричность и в течение одной встречи, мало шансов переубедить собеседника. Поскольку я уважаю своих визави и у меня есть возможность ответить им на моей площадке СБ Про Бизнес, попытаюсь развить эту тему в своей статье и опубликовать ее на своем канале. Безусловно, встречи с ними еще состоятся и используя канал как средство коммуникации, надеюсь получится развернуть свои мысли более подробно и доступно.
В начале статьи хотелось бы рассказать небольшую поучительную историю. Уверен, что те, кто читает эту статью, меня поймут. Мы все растем и развиваемся. Если еще вчера мы производили одну единицу продукции в определенное время, то сегодня мы стараемся произвести две единицы продукции в определенное время, а завтра мы еще больше укрупнились, развились и стараемся произвести и реализовать больше продукции. Рост и улучшение — это необходимость, эволюция. Чем большего мы достигли, тем страшней это потерять. Так был придуман страховой бизнес. Но страховой бизнес защищает от ущерба. Мы же попробуем рассказать об условиях или предпосылках, перед возникновением ущерба. Например, из однокомнатной квартиры вы переезжаете в загородный дом. Очень жаль будет его потерять во время пожара или если к вам в этот дом залезут жулики и украдут дорогую аппаратуру, шубу супруги и коллекцию ваших часов. Избежать этого или снизить вероятность наступления таких случаев можно, реализовав комплекс мер. Например, поставить систему, сигнализирующую о повышении температуры в помещении, скосив траву вокруг дома (сухая трава пожароопасна), установив несколько камер по периметру дома и поставив сигнализацию. В этой статье речь пойдет именно о службе, которая может определять, что является предвестником «пожара» в вашем бизнесе.

Теперь для подготовки зрелых аргументов необходимо привести немного цифр и статистики. Поскольку официальная статистика немного запаздывает, по вполне понятным и адекватным причинам, будем пользоваться статистикой, которая уже есть за 2024 год.
Например, преступления в сфере ИКТ (информационно‑коммуникационные технологии). Под ИКТ МВД и другие ведомства объединяют все преступления, совершённые с использованием цифровых технологий, включая интернет‑мошенничество, фишинг, взломы, кражу данных, подмену реквизитов и электронных платежей, мошенничество через маркетплейсы, онлайн‑банкинг, соцсети. Т. е. любые схемы, в которых преступление совершается через компьютер, смартфон, сеть или цифровые сервисы. В статистике МВД ИКТ‑преступления — это самый быстрорастущий сегмент экономической преступности, и именно он напрямую касается МСБ, потому что 80–90 % операций малого бизнеса проходят через онлайн‑банкинг, почти все коммуникации — через мессенджеры и почту, большинство сделок — через электронный документооборот и как правило, сотрудники используют личные устройства для работы.
Статистика по преступлениям с использованием ИКТ:
В 2024 году зарегистрировано 765,4 тыс. преступлений, что означает рост на 13,1 % по сравнению с 2023 годом.
Доля цифровых экономических преступлений достигла 40 % от всей преступности — максимальный показатель за последние 5 лет.
Ущерб от цифровых экономических преступлений: В 2024 году — 200 млрд рублей, рост на 36 % относительно 2023 года.
Динамика экономических преступлений (классические статьи УК): В 2021–2024 гг. общее количество экономических преступлений снизилось, но отдельные категории растут, особенно:
1) коррупционные преступления: +12,41 % за 2024 год к 2023;
2) киберпреступления: +9,29 % за 2024 год к 2023;
3) тяжкие и особо тяжкие экономические преступления: +5,51 % за 2024 год к 2023.
Материальный ущерб от экономических преступлений: за 10 месяцев 2025 года — 266,2 млрд рублей, максимум с 2023 года. (Статистика из этой статьи)
Поскольку с одним из руководителей беседа коснулась такой области безопасности, как «Коммерческая тайна» и охрана этой важной области бизнеса, позволю себе немного раскрыть эту тему. Для защиты «Коммерческой тайны» законодатель ввел в специальный состав уголовного преступления. Ст. 183 УК РФ. Не вижу смысла расписывать этот состав, он и так интуитивно понятен. Есть тайна и похищать и пользоваться ей нельзя без особого на то разрешения. Она защищена законом. Ниже скрин из ресурса СтатАпиПресс, на этом ресурсе есть актуальное обновление по различным судебным делам и различным составам. Давайте вместе посмотрим на количество возбужденных дел по этой статье.

Экономическая безопасность в МСБ: новая реальность и новые требования, image #2

Руководитель уверял меня, что у него есть положение о «Коммерческой тайне» и его тайна однозначно защищена. Но, с другой стороны, он спрашивал меня, а насколько надежно защищена его тайна?
Из статистики мы можем увидеть, что по всей стране в 2024 году было осуждено 50 человек. Казалось бы, невелико число тех, кто покушался на чужие секреты. А теперь у меня будет просьба к внимательным читателям. Пожалуйста, поставьте вот такой значок под статьей « », если вам известно, что в какой-то компании менеджер скопировал клиентскую базу и успешно уволился, открыв собственный бизнес или ушел на работу к конкурентам с украденной базой либо просто похитил информацию и продал ее.
Только из своей памяти и круга общения я с легкостью могу вспомнить порядка 10 случаев. Это не значит, что официальная статистика врет! Нет! Это значит, что такие случаи бывают, но у потерпевших бизнесменов нет достаточной доказательной базы или ненадлежащим образом оформлено хранение и защита «Коммерческой тайны». И когда такое случается, они обращаются к юристам, адвокатам, правоохранителям, и те, в свою очередь, объясняют им всю бесперспективность дальнейших потуг в правовом поле. И за 2024 год только в отношении 50 человек у бизнеса хватило доказательной базы и оформленных ВНД!
Если подвести предварительный итог в рамках замысла статьи, то можно осторожно утверждать, что преступность растет (в т. ч. и воровство коммерческой тайны) и, к сожалению, напрашивается вывод или предположение не о том, что – преступление в адрес МСБ ( далее - малый и средний бизнес) вероятно свершится, а о том, - когда оно свершится. Это предположение достаточно осторожное, но имеет право на существование. В любой истории, связанной с криминалом или ущербом (потерями), «лучше перебдеть, чем недобдеть».
Теперь немного поговорим о государственном регулировании некоторых правовых аспектов деятельности бизнеса.
Начнем с изменений законодательства в области персональных данных. Государство посчитало (справедливо), что персональные данные граждан являются чувствительной информацией и ввело для бизнеса строгие ограничения и регулирование этой сферы. Мы не будем сейчас описывать эти ограничения и санкции. Для этой статьи достаточно самого факта – государство усилило контроль в т. ч. за МСБ. Усилив контроль, государство ввело определенные санкции к нарушителям. Эти санкции, при их применении могут нанести МСБ ущерб, а значит для бизнеса создается необходимость наладить и вести процесс при работе с персональными данными.
Теперь коснемся информационной безопасности. Ситуация в МСБ с информационной безопасностью повторяет или продолжает процессы с работой с персональными данными. Т. е. МСБ обязан тратить свои ресурсы на выстраивание в своей работе грамотного подхода к информационной безопасности компании. Иначе – санкции от госрегулятора. И санкции серьезные.
Кстати, теперь компании обязаны сами мониторить интернет и выискивать фишинговые сайты – клоны.
Теперь изменения в налоговой сфере. Компании МСБ, при заключении договора с партнерами, при отсутствии должной осмотрительности и выборе ненадежного с точки зрения налоговой стабильности партнера, с легкостью могут угодить под внимание налогового органа и либо «слететь» с льготного режима либо попасть на «доначисление НДС».
Зачем я перечисляю эти нововведения и привожу статистику? Мне интересно понять, в действующих компаниях МСБ кто занимается этими рисками?
Если в компании нет специально выделенного сотрудника или специального направления с функционалом мониторинга и управления рисками, то кто занимается ими?
Сам директор? Бухгалтерия? Юристы? Где центр мониторинга и экспертизы в компании?
Да, разные службы могут мониторить изменения в законодательстве в своей области и выходить с инициативой на руководителя об изменениях в работе. Да, юристы с легкостью опишут ответственность и санкции при нарушении законодательства в работе с персональными данными. Давайте посмотрим на типовую карту KPI в юридическом отделе. (рис1)

Экономическая безопасность в МСБ: новая реальность и новые требования, image #3

Мы видим, что на выявление нарушений в ЛНА юридической службе отводится 15 процентов веса KPI. Надо понимать, что работа в рамках закона о персональных данных, например, будет пронизывать все подразделения компании. Это значит, либо юридическая служба выделяет штатную единицу и анализирует (мониторит) все документы (в области перс. Данных) на постоянной основе, либо все остается как есть, но тогда юристы не будут нести ответственность за все направления в компании. В свою очередь, можно предположить, что выполнить свой KPI юристы не смогут или им потребуются дополнительные ресурсы.
Подразделения HR в рамках своего функционала смогут скорректировать свою работу с персональными данными, но… Но персональные данные находятся не только в области HR, а «коммерческая тайна» касается не только закупочных цен.
Давайте посмотрим типовую карту целей KPI HR (рис.2) Из карты KPI HR, мы можем сделать вывод, что они совсем не будут уделять внимания работе с персональными данными. Если же мы внесем им это в карту, то получится немного нелогично. Изначально функция HR не предполагает контрольных функций в несвойственной им области. Значит, соблюдение контроля в области перс. данных будет осуществляться по остаточному принципу.

Экономическая безопасность в МСБ: новая реальность и новые требования, image #4

Вспоминаем, какая распространенная практика в области налоговых рисков и осмотрительности в выборе контрагентов - финансовые отделы отвечают только за проведенные сделки, и не обращают внимание (как правило) на историю работы контрагента. Если взять в качестве исследования сделки в области логистики, то мы увидим, что логистическое направление заинтересовано исключительно в цене, которую предлагает контрагент и скорости обработки заказа. Эти параметры зашиты в их KPI. Им не интересно, платил ли контрагент налоги и не входит ли он в зону риска по налоговым правонарушениям.

Насколько качественно отдел логистики проверит нового партнера для компании? Какие риски при сотрудничестве их ожидают? Какими инструментами отдел логистики будет пользоваться при проверке? Риски мошенничества со стороны потенциального партнера?
Очень сложно представить, что в компаниях МСБ никто не анализирует эти риски. Так просто не может быть. А если так и есть, то дни такой компании сочтены. Играть в «Русскую рулетку» с государством, заведомо проигрышный вариант.

Возвращаясь к обозначенным в начале статьи диалогам. Все мои собеседники, уповали на положения: О Коммерческой тайне, Информационной безопасности, о Антикоррупции и т.д. Они верили, что наличие положения снимет риск наказания от госрегулятора. Пришлось их расстраивать и говорить «нет». Нет, не снимет наличие положения по информационной безопасности, штраф и «хакер» все равно будет пытаться проникнуть в ваш информационный контур компании. Ему безразлично, есть у вас положение или нет. Наличие положения о «коммерческой тайне» не исключит попытку «обиженного менеджера» скопировать вашу базу клиентов и попытаться ее продать или присвоить и открыть собственный бизнес. Никогда еще простая бумажка с текстом не защищала от реального ущерба. Уголовный кодекс не предотвращает ограбление или кражу вашего кошелька, он устанавливает ответственность за преступление. Единственной защитой от перечисленных проблем может стать только наличие и выполнение реальных процедур и действий, которые в свою очередь, могут быть прописаны в положениях и регламентах.
Но кто же должен это делать? Как назвать эту должность и что вменить в обязанности этой должности?
Предлагаю не привязываться к названию должности, а просто для себя понять и принять постулат – в бизнесе есть риски и управлять этими рисками необходимо! Как только эта аксиома будет принята собственником или управленцем, сразу появляется следующая мысль, а кто это будет делать?
В этой статье я преследую простую цель, показать, что есть риски, что их становится больше и что эти риски не только от злоумышленников, но и от невыполнения правил госрегуляторов. Простое наличие бумажного регламента не сможет защитить от реализации риска и от дальнейших потерь. Необходимо выполнение указанных процедур в регламенте, а значит, это не «конечная история». Да, «как раньше» уже не будет, и необходимо понять, что нужны другие подходы в работе бизнеса. Слишком много изменений в политической, исторической и экономической мировой повестке произошло, за последние пять — семь лет.
Руководитель и другие функции бизнеса (поддерживающие или зарабатывающие) не смогут качественно управлять функцией безопасности.
Итак, давайте подведём итог и ответим на вопрос, вынесенный в заголовок статьи.

Нужен ли в МСБ в новой реальности сотрудник по экономической безопасности?

Ответ — да. Но с важными оговорками.

Я прекрасно понимаю аргументы моих собеседников. Малый и средний бизнес действительно не всегда может позволить себе содержать полноценную службу безопасности по образцу крупной корпорации — с начальником, заместителями, аналитиками и специалистами. Это экономически нецелесообразно, и спорить с этим бессмысленно.

Но из всего сказанного выше следует другой, куда более важный вывод: отсутствие полноценной службы безопасности не означает отсутствие потребности в функции безопасности. Это принципиально разные вещи.

Давайте зафиксируем, что мы выяснили в этой статье:

Статистика неумолимо показывает рост преступлений в сфере ИКТ, экономических и коррупционных преступлений. Вопрос для МСБ не в том, случится ли инцидент, а в том, когда он случится и будет ли компания к нему готова.

Государство последовательно ужесточает регулирование: персональные данные, информационная безопасность, налоговая осмотрительность, антикоррупционное законодательство. Каждое из этих направлений несет в себе риск серьезных санкций. И эти санкции — не теоретические, а вполне реальные и ощутимые для бюджета МСБ.

Мы увидели, что существующие подразделения компании — юристы, HR, бухгалтерия, логистика — не способны закрыть функцию управления рисками в полном объеме. Это не входит в их KPI, не соответствует их компетенциям и профессиональной логике. Каждое подразделение видит только свой фрагмент картины. Целостного взгляда на риски компании нет ни у кого.

Наличие бумажных положений и регламентов без реальных процедур их исполнения, контроля, актуализации и мониторинга — это иллюзия защищенности. Причем иллюзия опасная, потому что она создает у руководителя ложное чувство безопасности.

Что же делать? Вот несколько логичных решений, которые могут быть применимы в условиях МСБ:

Совмещение функций. Необязательно нанимать отдельного «безопасника» на полную ставку. Функцию управления рисками и экономической безопасности можно возложить на грамотного сотрудника, совмещающего ее с другой деятельностью — например, с юридической работой или административным управлением. Главное — чтобы эта функция была четко закреплена, а не размазана по всем подразделениям, где за нее по факту не отвечает никто. И в процессе выполнения функционала необходима кросс-функциональная работа.

Аутсорсинг. На рынке существуют специалисты и компании, которые оказывают услуги по экономической безопасности на абонентской основе. Это может быть проверка контрагентов, аудит внутренних процессов, мониторинг изменений в законодательстве, разработка и актуализация регламентов, обучение сотрудников. Стоимость такого обслуживания ниже, чем содержания штата специалистов, а эффект вполне сопоставим.

Проектный подход. Если компания не готова к постоянным затратам, можно начать с разового аудита безопасности: пригласить специалиста, который проведёт диагностику, выявит ключевые уязвимости и предложит дорожную карту их устранения. Это как диспансеризация в медицине: она не лечит все болезни, но позволяет вовремя обнаружить проблему и принять меры.

Формирование культуры безопасности. Это, пожалуй, самый важный и одновременно самый недооцененный элемент. Когда каждый сотрудник понимает базовые правила работы с информацией, с персональными данными, с контрагентами — уровень защищенности компании возрастает кратно. И для формирования этой культуры нужен тот, кто будет ее транслировать и поддерживать. Но для такого решения необходимо основательное погружение в тему корпоративной безопасности первых лиц компании.

Теперь о стоимости. Мои собеседники говорили о дополнительных затратах на ФОТ. Это справедливое замечание. Но давайте посмотрим на это с другой стороны. Средний ущерб от одного киберинцидента для МСБ, по данным различных исследований, составляет от нескольких миллионов до нескольких десятков миллионов рублей. Штраф за нарушение законодательства о персональных данных после вступления в силу новых поправок может исчисляться миллионами. Потеря клиентской базы, утекшей к конкуренту, — это потеря выручки, которую сложно даже оцифровать. Доначисление по НДС при работе с недобросовестным контрагентом способно поставить под угрозу существование компании. Попытка «порешать вопрос» с государственными органами легко превращается в реальный срок для управляющего бизнесом. Это уже потеря не денег и компании, а потеря свободы.

На этом фоне затраты на специалиста — штатного, совмещающего или внешнего — выглядят не расходами, а инвестицией. Инвестицией в устойчивость бизнеса.

Возвращаясь к аналогии с загородным домом из начала статьи. Никому из нас не приходит в голову экономить на замках, сигнализации и страховке, когда мы переезжаем в новый дом. Мы понимаем: чем дороже то, что мы имеем, тем серьезнее нужно подходить к его защите. Бизнес — это тот же дом. Только ставки выше, угрозы разнообразнее, а последствия потерь — масштабнее.

Мне не хотелось бы, чтобы эта статья воспринималась как попытка навязать услугу или запугать статистикой. Моя цель проста: привлечь коллег-предпринимателей взглянуть на свой бизнес через призму рисков, которые они, возможно, недооценивают. Не потому, что они невнимательны или некомпетентны — напротив, все четверо моих собеседников управляют успешными компаниями. Но именно потому, что их компании успешны, они заслуживают грамотной и системной защиты.

Как говорил один мудрый человек: «Замок на двери нужен не потому, что все вокруг — воры. А потому, что замок стоит дешевле того, что за дверью».
Берегите свой бизнес. Он того стоит.

P.S. Статья является дополнением к стриму https://vkvideo.ru/video-211189957_456239332?t=13m37s

Мы ВКонтакте https://vk.ru/sbprobiz
Мы в MAX https://max.ru/join/179VrFstADYNL0QCwr9Lb633-PXTPLu50MyuYuw2VG8
Мы в телеграмм https://t.me/sbprobiz

41 views·4 shares