Перейти к содержимому
Калькулятор · человеческий риск

Сколько стоит один клик?

Почта — главный вход: 64% целевых атак в России и СНГ начинались с фишингового письма ⁠[S2]. Посчитайте в рублях, во что обойдётся одна ошибка сотрудника, если она приведёт к утечке: ущерб, штраф по КоАП, неуведомление Роскомнадзора, «фейк-босс» и теневой ИИ. У каждой цифры есть источник.

  • 3 шага
  • Рубли, источник у каждой цифры
  • Риски ИИ
  • Без регистрации
Посчитать
Входящие · пример09:41

Отдел закупок <zakupki@soglasie-zapros.example>

Необходимо согласование запроса

Коллеги, запрос № 4127 ждёт вашего решения до 12:00. Без согласования поставка сорвётся.

48%получателей перешли по ссылке в письме с такой темой ⁠[S1]Тренировочные рассылки Лаборатории Касперского, 2026 год, не AVAREANGE. Письмо выше — пример.

Калькулятор

Параметры расчёта

Шаг 01. Компания

Что утечёт и какой штраф грозит.

пример
чел.

От 50 до 100 000. Определяет охват рассылки и тариф.

Сколько человек затронет утечка (субъектов ПДн)пример

КоАП ст. 13.11 — ч. 13: 5–10 млн ₽ ⁠[R4]

ч. 16: 10–15 млн ₽

ч. 17: 15–20 млн ₽

Тогда новая утечка — повторная: ч. 15 или 18, от 1 до 3% выручки, не меньше 20 или 25 млн ₽ ⁠[R4]. Штрафы по правилам до 30.05.2025 не в счёт.

Обязанность — ст. 21 ч. 3.1 152-ФЗ ⁠[R3]. Без регламента считаем штраф ч. 11: 1–3 млн ₽ ⁠[R4].

Считаем штрафы для юрлиц. Штрафы для должностных лиц по ч. 10–18 применяются только к должностным лицам госорганов, муниципалитетов и НКО (примечание 2) ⁠[R4], поэтому для коммерческой компании в расчёт не входят. Это не юридическая консультация.

Шаг 02. Как обучаете сейчас

Сколько людей попадётся на одну рассылку.

пример1 раз в год
пример12 раз в год
Какие письма рассылает ваша система сейчас

Одинаковые письма из библиотеки для всех: сотрудники быстро учатся узнавать сами шаблоны.

Что происходит после ошибки

Разбор приходит на ежегодном курсе, через месяцы после ошибки. Это не учебный момент.

Как сотрудники реагируют на массовую рассылку⁠[S1]
%

от получивших

%

по ссылке, от открывших

%

от перешедших

По умолчанию — тренировочные рассылки платформы МегаФона ⁠[S1]: данные чужой платформы, не результаты AVAREANGE. Подставьте цифры своей последней рассылки.

ваше значение
%

Российского ориентира нет. В мировых симуляциях из отчёта Verizon 2024 года о фишинге сообщили 20% пользователей ⁠[S16] — это другая мера, чем 5% и 21% ниже.

Рентген вашей программы

Отчёт вашей системы может выглядеть лучше, чем есть: 4 слепые зоны

  • Шаблоны проверяют память на шаблоныВ одной организации доля провалов менялась от 1,82% до 30,8% в зависимости от легенды письма⁠[S19]. По ссылке в письме с рабочей темой «Необходимо согласование запроса» перешли 48% получателей⁠[S1]. Отчёт по одинаковым шаблонам показывает, как люди узнают шаблоны, а не как реагируют на атаку.
  • Редкие проверки показывают один день, а не рискПри 1 рассылке в год видно, кто ошибся в конкретный день. В исследовании IEEE за 8 месяцев хотя бы раз перешли по фишинговой ссылке 56% сотрудников⁠[S19].
  • Считаются только кликиПо мировым данным обучение почти не меняет долю кликов — около 5% относительного эффекта, — зато доля сообщивших растёт в 4 раза, с 5% до 21%⁠[S18]. Без доли сообщений не видно, стали ли люди защищать компанию.
  • Разбор приходит через месяцыЧеловек не узнаёт, где был подвох, пока помнит письмо. Та же ошибка повторяется на следующей атаке — уже настоящей.

Одна рассылка на 1 000 сотрудников

Массовое письмо, доли из полей выше
Откроют
430
Перейдут
95
Введут пароль
11
Одна тема Лаборатории Касперского, 2026: «Необходимо согласование запроса» ⁠[S1]
Откроют
нет данных
Перейдут
480
Введут пароль
нет данных

«Массовое письмо» — доли из полей выше, по умолчанию средние данные платформы МегаФона. «Одна тема» — данные Лаборатории Касперского: 48% получателей перешли по ссылке. Это разные платформы и клиенты, сравнивать напрямую нельзя. Не данные AVAREANGE. Числа округлены до человека.

Учебные моменты за год

Сейчас0
В цели1 140

Учебный момент — сотрудник получает разбор сразу после своего действия в симуляции: ошибся — видит, где был подвох; сообщил — получает ответ. За одну рассылку это 95 чел.: перешедшие по ссылке и сообщившие, каждое число округлено до человека. Сейчас моменты есть, только если разбор приходит сразу; в цели считаем, что так и будет. Только ваши параметры, без чужих коэффициентов.

Укажите долю сообщивших — покажем, сколько человек сообщают о письме на каждого, кто перешёл по ссылке.

По мировым данным обучение слабо меняет долю кликов, но заметно растит долю сообщений: недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5% ⁠[S18]. Поэтому это число полезно смотреть в динамике, а не сравнивать с чужими порогами.

Шаг 03. ИИ-риски

Три сценария, которые обычно не считают. Отметьте меру, которая у вас есть, — карточка позеленеет.

ИИ · 01Не закрыто

Фейк-босс

Сообщение или звонок «от руководителя»: срочно оплатить счёт или сменить реквизиты. В 2025 году, по данным Сбера, мошенничество с дипфейками в мессенджерах выросло в 10 раз, «фейк-босс» — самая популярная схема ⁠[S9]. По устной оценке Сбера, с начала 2026 года ущерб от дипфейк-мошенничества в стране превысил 2 млрд ₽ ⁠[S21].

373 200 ₽один платёж
⁠[S8]
₽

Средняя операция без согласия по счетам юрлиц в 2025 году. Это не статистика фейк-босса — отдельной цифры нет. Подставьте свою.

ИИ · 02Не закрыто

Письмо с рабочей легендой

Нейросеть за минуты пишет письмо под ваш процесс: без ошибок, с вашими терминами и именами. Опасна правдоподобная легенда: в тренировочных рассылках Лаборатории Касперского по ссылке в письме «Необходимо согласование запроса» перешли 48% получателей ⁠[S1]. Это шаблон тренировки: данных о том, что его писал ИИ, нет. По оценке BI.ZONE, ИИ пока используют примерно в 1% целевых атак ⁠[S24].

480перейдут по ссылке, если письмо сработает как тема из данных Касперского

Рублей не добавляет: легенда меняет не цену утечки, а число попавшихся.

ИИ · 03Не закрыто

Теневой ИИ

Сотрудник вставляет в общедоступную нейросеть договор, код или выгрузку клиентов. Объём данных, которые сотрудники отправляют в общедоступные нейросети, за 2025 год вырос в 30 раз (трафик 150 компаний), около 60% организаций работают без политики использования ИИ ⁠[S10]. На пилотах DLP 38% обращений к общедоступному ИИ содержали конфиденциальные данные ⁠[S20]. 20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ ⁠[S11].

11,5 млн ₽одна утечка информации, средний ущерб ⁠[S4]

Штраф по ст. 13.11 сюда не добавляем: он зависит от того, были ли в запросах персональные данные.

Отметка меры — ваше утверждение. Мы его не проверяем и не обещаем, что мера сработает.

Методика

Как мы считаем

Упрощённая модель: цена одного события, без вероятностей. Формулы — ниже, источники — в конце страницы. Это не юридическая консультация.

  1. Цена одного клика

    цена = ущерб от утечки + штраф по ст. 13.11 КоАП + штраф за неуведомление

    Это цена клика, который привёл к утечке, а не каждого клика. Ущерб — средний для среднего и крупного бизнеса без крупнейших компаний, 11,5 млн ₽; в тяжёлом случае больше 41 млн ₽ ⁠[S4]. Для малого бизнеса и крупнейших компаний эта оценка может не подходить. Оценка может уже включать выплаченные штрафы — тогда сумма с КоАП завышена на эти штрафы. Штраф зависит от числа субъектов и (или) идентификаторов (ч. 12–14; калькулятор считает по субъектам), специальных категорий (ч. 16) и биометрии (ч. 17); если подходят несколько частей, берём самую строгую. Если компания уже подвергнута наказанию по ч. 12–14 (для ч. 18 — по ч. 12–17), повторная утечка — 1–3% выручки, не меньше 20 млн ₽ (ч. 15) или 25 млн ₽ (ч. 18) и не больше 500 млн ₽ ⁠[R4]. Неуведомление Роскомнадзора — 1–3 млн ₽ (ч. 11); если есть регламент уведомления за 24 часа ⁠[R3], эту часть не считаем. Тяжёлый случай — 41 млн ₽ плюс верхние границы штрафов.

  2. Одна рассылка

    откроют = сотрудники × доля открывшихперейдут = открывшие × доля перешедшихвведут пароль = перешедшие × доля вводящих пароль

    Проценты по умолчанию — средние данные платформы МегаФона ⁠[S1], не AVAREANGE. Рядом — одна тема из данных Лаборатории Касперского: перейдут = сотрудники × 48% ⁠[S1]; долю ввода пароля для неё не считаем — данных нет. Это разные платформы и клиенты, поэтому колонки не сравниваем.

  3. Учебные моменты за год

    за рассылку = перешедшие + сообщившие, каждое округлено до человекасейчас = за рассылку × симуляции, если разбор приходит сразу; иначе 0в цели = за рассылку × симуляции в цели

    Разбор на ежегодном курсе приходит через месяцы — это не учебный момент. В цели считаем, что разбор приходит сразу. Коэффициентов вендоров в формуле нет.

  4. Сообщили ÷ перешли

    отношение = доля сообщивших ÷ доля перешедших по ссылке

    Просто число, без порогов «хорошо» и «плохо»: сравнивайте его с собой в прошлом квартале.

  5. ИИ-сценарии

    фейк-босс = один платёжтеневой ИИ = одна утечка информации по среднему ущербу

    Сумму платежа по умолчанию берём из данных Банка России о средней операции без согласия по счетам юрлиц ⁠[S8] — это не статистика фейк-босса. Отмеченная мера убирает сумму сценария из итога. Рабочая легенда меняет число попавшихся, а не рубли.

  6. Окупаемость

    доля = цена тарифа в год ÷ нижняя оценка инциденталет = нижняя оценка инцидента ÷ цена тарифа в год, с округлением вниз

    Цены — публичные тарифы AVAREANGE ⁠[S15]: «Имитация» — одна кампания для любой численности, «Стандарт» — до 750 сотрудников, «Про» — до 3 000, «Корпоративный» — от 1 000. Тарифы, которые не подходят под численность, видны, но недоступны. Цена на сотрудника — цена тарифа, делённая на численность и на 12 месяцев, а у тарифа «Имитация» — только на численность: это цена одной кампании. Цена тарифа «Корпоративный» — лишь нижняя граница, поэтому цену на сотрудника округляем вниз, а вместо «в N раз дешевле» пишем «до N раз». Это не вероятность: мы не знаем, как часто у вас случаются утечки, и не делаем вид, что знаем.

Источники

  1. S1
    МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–202607.09.2026

    Данные чужих платформ, не AVAREANGE. 43% открыли письмо, 22% открывших перешли по ссылке, 11,3% ввели учётные данные (база в релизе не названа; «из перешедших» — наше прочтение), 48% получателей перешли по ссылке с темой «Необходимо согласование запроса». После регулярного обучения — 1,5% переходов и 0,3% компрометации.

  2. S2
    BI.ZONE. Threat Zone 202605.02.2026

    64% целевых атак на организации России и СНГ начинались с фишингового письма (годом ранее 57%).

  3. S4
    InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации16.01.2025

    Средний ущерб от утечки — 11,5 млн ₽, максимум — более 41 млн ₽. Средний и крупный бизнес без крупнейших компаний.

  4. S6
    F6. Киберугрозы-2025: F6 назвала основные тренды вымогателей, утечек и фишинга16.12.2025

    Первоначальный выкуп за расшифровку в 2025 году — в среднем 4–40 млн ₽; для малого и среднего бизнеса — 0,24–4 млн ₽.

  5. S8
    Банк России. Обзор операций, совершённых без согласия клиентов финансовых организаций, 202513.02.2026

    Средняя операция без согласия по счетам юрлиц — 373,2 тыс. ₽ (в 2024 — 467,7 тыс. ₽). Это не статистика схемы «фейк-босс».

  6. S9
    Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых10.06.2026

    В 2025 году случаев мошенничества с дипфейками в мессенджерах стало в 10 раз больше; «фейк-босс» — самая популярная схема. Оценка «Сбера», методика не раскрыта; суммы ущерба и вероятности нет.

  7. S21
    Сбер (С. Кузнецов, интервью РИА Новости). Ущерб от мошенничества с дипфейками в 2026 году03.09.2026

    За полтора года число дипфейков в России выросло в 26 раз; ущерб от такого мошенничества с начала 2026 года превысил 2 млрд ₽ по стране. Устная оценка, методика не раскрыта.

  8. S10
    ГК «Солар». Сотрудники российских компаний и общедоступные нейросети04.02.2026

    Объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз; около 60% организаций без политики использования ИИ. Трафик 150 компаний.

  9. S20
    ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные10.08.2026

    Телеметрия DLP на пилотах «Солара» (около 12 000 обращений, 150 организаций, январь–июнь 2026): 38% обращений к общедоступному ИИ содержали конфиденциальные данные, из них 41% — исходный код и конфигурации, 11% — пароли, токены и ключи.

  10. S11
    «Информзащита». Утечки через несанкционированный ИИ17.07.2026

    20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ (годом ранее около 12%).

  11. S24
    BI.ZONE. Threat Zone 2026: ИИ в целевых атаках05.02.2026

    По оценке BI.ZONE, ИИ используется примерно в 1% целевых атак — для фишинговых документов и доработки кода.

  12. S13
    Verizon. Data Breach Investigations Report 2026, Executive Summary2026

    Мировые данные. Человеческий фактор — в 62% утечек; медианная доля кликов в голосе и SMS на 40% выше, чем в почте (35 кампаний); 45% сотрудников регулярно пользуются ИИ; 67% заходят в ИИ-сервисы с некорпоративных аккаунтов; третьи стороны — в 48% утечек.

  13. S16
    Verizon. Data Breach Investigations Report 20242024

    Мировые данные симуляций: о фишинге сообщили 20% пользователей, из кликнувших — 11%; медиана до клика — 21 секунда.

  14. S18
    Verizon. Data Breach Investigations Report 20252025

    Мировые данные. Недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5% (в 4 раза чаще); на долю кликов обучение влияло слабо — около 5% относительного эффекта. Человеческий фактор — в 60% утечек.

  15. S19
    Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice2025

    Рандомизированное исследование в одной организации здравоохранения: встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% сотрудников хотя бы раз перешли по фишинговой ссылке; доля провалов в кампаниях менялась от 1,82% до 30,8% в зависимости от легенды письма.

  16. S15
    АВАТЕК. Тарифы AVAREANGE2026

    Публичный прайс AVAREANGE за год без скидок; калькулятор и блок «Стоимость» берут цены отсюда. Проверено 26.09.2026.

  17. R3
  18. R4
    КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025)ред. 2025

    Для юрлиц: ч. 11 — неуведомление РКН, 1–3 млн ₽; ч. 12 — утечка ПДн от 1 до 10 тыс. субъектов, 3–5 млн ₽; ч. 13 — от 10 до 100 тыс., 5–10 млн ₽; ч. 14 — больше 100 тыс., 10–15 млн ₽; ч. 16 — специальные категории, 10–15 млн ₽; ч. 17 — биометрия, 15–20 млн ₽; ч. 15 и 18 — повторно, 1–3% выручки (не меньше 20 и 25 млн ₽, не больше 500 млн ₽). Штрафы для должностных лиц по ч. 10–18 применяются только к должностным лицам госорганов, муниципалитетов и НКО (примечание 2).

  19. R5
    Федеральный закон № 420-ФЗ. Ст. 4.1 ч. 3.4-2 КоАП — условия смягчения оборотного штрафа30.11.2024

    Смягчение касается только оборотных штрафов за повторную утечку (ч. 15 и 18 ст. 13.11): штраф снижается до 1/10 минимума, но в пределах 15–50 млн ₽, если три года расходы на ИБ составляли не меньше 0,1% выручки и работы вели лицензиаты, соблюдение требований подтверждено за 12 месяцев и нет отягчающих обстоятельств. Решает суд; засчитываются ли конкретные расходы — вопрос к юристу.

Источники проверены 26 сентября 2026 года.