Время чтения: 9 мин
Кибербезопасность и финансовая грамотность: почему эти уроки должны идти рука об руку

Финансовая грамотность и кибербезопасность сегодня связаны гораздо теснее, чем принято считать. В эпоху, когда банковские операции совершаются в несколько кликов, а утечка данных может стоить всех сбережений, невозможно говорить о защите денег без понимания цифровых угроз.
Связь между кибербезопасностью и финансовой грамотностью
Эти две сферы уже давно перестали существовать отдельно друг от друга. Исследования подтверждают: уровень финансовой грамотности напрямую влияет на устойчивость человека к киберугрозам. Научное исследование, проведённое на примере взрослых тайцев, выявило значимую отрицательную связь между подверженностью обману и финансовыми знаниями. Чем выше финансовая грамотность человека, тем ниже его восприимчивость к мошенническим схемам. Аналогичные выводы делает и исследование среди сотрудников банковского сектора Малайзии: финансовая грамотность и осведомлённость о киберугрозах положительно влияют на эффективность противодействия киберпреступлениям.

В российских реалиях эта связь также прослеживается. Исследование студентов аграрного вуза показало, что высокий уровень знаний об угрозах часто соседствует с недостаточной практической защитой — например, многие знают о необходимости двухфакторной аутентификации, но не используют её. Этот разрыв между знанием и действием — одна из главных проблем, с которой работают программы финансового просвещения.
Кибербезопасность и финансовая грамотность — одна дисциплина. Их разделяют по инерции: одну считают «про технику», другую «про деньги». На деле обе отвечают на один вопрос — как не отдать деньги чужому. В обеих схемах повторяются одни и те же приёмы.

Пирамида давит срочностью: «инвестируйте сегодня, завтра мест не будет». Телефонный мошенник — тем же: «переведите сейчас, иначе счёт заблокируют». Обе опираются на авторитет — «эксперт с телевидения», «сотрудник службы безопасности банка» — и на страх потерять.

Кто умеет останавливаться на слове «срочно», защищён от обеих сразу. Учить их порознь — терять половину эффекта.

Финграмотность без кибербеза — грамотный инвестор, у которого угнали доступ к брокерскому счёту. Кибербез без финграмотности — сотрудник со сложным паролем, который сам переводит деньги «на безопасный счёт».
Василий Сеничев
основатель «КиберОснова», управляющий партнёр «КРЕДО-С»
Связь между кибербезопасностью и финансовой грамотностью неразрывна, обе дисциплины учат человека действовать осознанно в цифровом пространстве, но подходят к этому с разных сторон – первая защищает от технических угроз (взломов и мошенничества), а вторая учит грамотно распоряжаться капиталом (планировать бюджет и разбираться в финансовых продуктах).

Данные сферы дополняют друг друга: кибербезопасность как фундамент защиты — на этих уроках школьники осваивают практические инструменты безопасности: создают сложные пароли, распознают фишинговые письма, настраивают двухфакторную аутентификацию, безопасно проводят онлайн-платежи и защищают персональные данные.

Без этой базы любые финансовые знания могут оказаться бесполезными, если злоумышленники получит доступ к счетам или украдут учётные записи.

Финансовая грамотность как фильтр бдительности — понимание того, как устроены кредиты, вклады и инвестиции, формирует критическое мышление. Человек осознает ценность своих данных и не поддается на манипуляции, понимая реальную стоимость ошибки.

Наталия Козьякова
доцент Кафедры политологии Факультета социальных наук и массовых коммуникаций Финансового университета при Правительстве РФ
Кибербезопасность и финансовая грамотность, на мой взгляд, сегодня связаны напрямую. Финансовая грамотность давно вышла за пределы бюджета, кредитов, вкладов и инвестиций, потому что деньги человека находятся в цифровой среде — в банковских приложениях, личных кабинетах, маркетплейсах, брокерских сервисах, почте, мессенджерах и облачных хранилищах. Потеря доступа к этим сервисам быстро приводит к финансовым потерям, поэтому знания о защите аккаунтов, персональных данных и устройств стали частью повседневной финансовой безопасности. Связь здесь практическая и очень жесткая.

Человек может хорошо разбираться в ставках, комиссиях и доходности, но одна ошибка при работе с почтой, телефоном или банковским приложением сводит эти знания к нулю. Мошенники давно работают на стыке психологии, технологий и финансов, поэтому уроки кибербезопасности фактически учат тому же, чему учит финансовая грамотность, — управлению рисками, распознаванию угроз и сохранению контроля над своими ресурсами.
Денис Балашов
управляющий партнёр SkyCapital
Как сделать обучение кибербезопасности интересным и актуальным
Традиционные лекции о сложных паролях и двухфакторной аутентификации уже не работают. Люди перестали их воспринимать — это «белый шум». Чтобы обучение действительно запоминалось, нужны другие форматы.

Почему обучение не работает: три главные причины

Василий Сеничев выделяет три ключевые ошибки:

  1. Учат правилам вместо решений. Про двухфакторную аутентификацию и сложные пароли человек слышал уже десять раз — и на одиннадцатый перестаёт слушать. Знакомство с правилом ещё не значит, что человек применит его под давлением.
  2. Учат про компанию, а человеку интересен он сам. «Не открывайте вложения, компания потеряет данные» — абстракция, риск не свой.
  3. Пугают. «Страшная статистика» работает один раз: после третьего слайда с миллиардными убытками зал скучает.

Что действительно работает
  • Симуляция реальных атак. Вместо того чтобы рассказывать о фишинге, организуйте учебную фишинговую рассылку. Сотрудник получает письмо, похожее на настоящее, и сам принимает решение — перейти по ссылке или нет. Теория без практики мертва. Важно не только моделировать угрозы, но и сразу давать обратную связь, разбирая ошибки без наказаний.

Василий Сеничев подчёркивает: «Ненаказуемость здесь — условие работоспособности. Это прямо написано в рекомендациях NIST, американского института стандартов: учебные рассылки не должны быть карательными. Логика простая: там, где за клик наказывают, сотрудник в следующий раз промолчит. Об инциденте вы узнаете от злоумышленника — когда деньги уже ушли».

  • Геймификация. Игровые форматы — один из самых эффективных способов вовлечения. Например, симуляционная игра SocialCyber, разработанная для взрослых, показала значимую корреляцию между прохождением игровых сценариев и снижением подверженности обману. Участники не просто слушали — они проживали ситуации и учились на собственных ошибках в безопасной среде.
  • Разбор живых кейсов. Реальные истории атак — фишинг, социальная инженерия — работают лучше любой теории.
  • Интерактивные форматы с обратной связью. Занятия в формате активного диалога, где сотрудники задают вопросы и делятся реальными случаями столкновения с мошенниками, позволяют адаптировать информацию под конкретные жизненные ситуации участников.
  • Микрообучение. Короткие модули (5–10 минут), которые регулярно обновляются, вместо многочасовых лекций.
  • Security Buddy. Подход, когда опытные сотрудники становятся неформальными наставниками для коллег по вопросам кибербезопасности.
  • Актуальные угрозы. Вместо общих фраз показывайте конкретные схемы, которые мошенники используют прямо сейчас. Угрозы эволюционируют, и обучение должно эволюционировать вместе с ними.
«Чтобы вывести обучение кибербезопасности за рамки скучных инструкций и по-настоящему увлечь аудиторию, необходимо сместить акцент с сухой теории на актуальные угрозы и практический опыт. Стандартные памятки больше не работают – людям нужны навыки выживания в реальной цифровой среде». Она выделяет ключевые направления: погружение через игру, фокус на передовых вызовах (например, ИИ против человека), отработка кризисных ситуаций, наглядность вместо текста, непрерывность и персонализация, а также мотивация и поощрение.

Наталия Козьякова
доцент Кафедры политологии Факультета социальных наук и массовых коммуникаций Финансового университета при Правительстве РФ
Именно базовые стандарты, о которых пишут везде, остаются самым действенным средством, чтобы не дать злоумышленнику доступ к вашим данным. Да, нужно использовать надежные пароли (для каждого сервиса — свой уникальный), устанавливать обновления приложений и включать двухфакторную аутентификацию везде, где это возможно. Также никогда нельзя доверять незнакомым контактам. Даже к ссылкам от знакомых нужно относиться с осторожностью: мало ли, вдруг аккаунт взломали и через него рассылают фишинг.
Владимир Лапшин
руководитель службы внутренней информационной безопасности, «Инфосистемы Джет»
Как обучение кибербезопасности защищает деньги сотрудников
Обучение кибербезопасности — это не абстрактная «ИТ-тема». Это прямая защита личных сбережений сотрудников.

Основные каналы угроз
  • Фишинг и социальная инженерия. Это самый распространённый вектор атак. Сотрудник получает письмо от «банка» или «руководства» и переходит по ссылке — и его данные утекают. 95% инцидентов происходят из-за человеческого фактора. В 2025 году 47% кибератак на российские компании достигли своей цели, нарушив работу бизнеса. Фишинговые атаки остаются самым распространённым вектором угроз, с которого начинается большинство успешных атак.
  • Взлом личных аккаунтов. Многие сотрудники используют одинаковые пароли для рабочих и личных сервисов. Взлом корпоративной учётки может открыть доступ к личным банковским приложениям.
  • Утечка платёжных данных. Ошибка при совершении онлайн-платежа или переход по мошеннической ссылке может привести к списанию денег.

Денис Балашов дополняет: «Особенно отчетливо эта связь видна в криптоиндустрии. Я неоднократно сталкивался с ситуациями, когда у пользователя была включена двухфакторная защита, но доступ к активам все равно терялся после компрометации почты или номера телефона. Затем злоумышленник сбрасывал пароль, перехватывал подтверждение операции и выводил средства. Формально дополнительные меры защиты присутствовали, но устойчивость всей системы оставалась низкой, потому что критически важные элементы были сосредоточены в одном уязвимом канале».

Как знания трансформируются в защиту
Обучение даёт сотрудникам практические инструменты, которые напрямую защищают их деньги:
  1. Иммунитет к манипуляциям. Сотрудник распознаёт фишинг и социальную инженерию, не переходит по подозрительным ссылкам и не переводит деньги на «безопасные счета».
  2. Укрепление цифровой крепости. Использование уникальных сложных паролей для каждого сервиса, включение двухфакторной аутентификации, регулярное обновление ПО.
  3. Санитарный контроль устройств. Сотрудник знает, что нельзя устанавливать приложения из непроверенных источников и подключать чужие флешки к рабочему компьютеру.
  4. Фильтр критического мышления. Человек понимает, что «бесплатный сыр бывает только в мышеловке», и не ведётся на предложения «гарантированного дохода» или «лёгких денег».
Атакуют не компанию. Атакуют человека — а компания оказывается рядом. Сценарий, которым уводят корпоративный доступ, и сценарий, которым через неделю уводят зарплату этого же человека, — один и тот же. Поддельное письмо от «руководителя», звонок «из банка», ссылка на «портал госуслуг». Разница только в том, чей карман пострадает. Как только сотрудник понимает, что учится защищать свои деньги, мотивация меняется: он слушает, потому что ему это нужно.
Василий Сеничев
основатель «КиберОснова», управляющий партнёр «КРЕДО-С»
Как выстроена система обучения кибербезопасности внутри компании
Эффективное обучение кибербезопасности — это не разовая акция, а системный процесс. Оно требует сочетания разных форматов и регулярности.

Согласно совместному исследованию «Лаборатории Касперского» и hh.ru, в половине компаний за обучение отвечают профильные ИБ-специалисты. Ещё в 23% случаев задача решается в кросс-функциональном партнёрстве — HR и ИБ объединяют усилия. При этом эксперты подчёркивают важность вовлечения HR в процесс: поддерживающая и обучающая политика постепенно становится стандартом — 40% участников опроса охарактеризовали политику своей компании именно так.

Учить надо не «всех», а по ролям
Василий Сеничев подчёркивает: массовое обучение обо всём сразу размазывает внимание. У каждой роли своя атака:

  • Бухгалтерия: подмена реквизитов в последний момент и «срочный платёж от директора».
  • Руководители: персональный звонок или сообщение «от партнёра», собранное из их же соцсетей. При этом руководитель обычно уверен, что его не обманут, и первым отказывается от обучения. Это самая дорогая иллюзия в компании.
  • Администраторы: поддельная заявка в поддержку, шквал push-запросов на вход в расчёте, что человек устанет и нажмёт «да».
  • Продажи и поддержка: вложение или ссылка от «нового клиента». Они обязаны открывать письма незнакомых людей — это их работа, запретить нельзя, значит, надо научить.
  • Все остальные: восстановление доступа к банку, госуслугам, мессенджеру — ровно то, что угрожает их личным деньгам.

Основные форматы
Обязательное обучение с первого дня. Базовый модуль по информационной безопасности интегрируется в программу адаптации каждого сотрудника. В компании Ozon, например, на внутреннем портале для новичков собраны не только обязательные курсы и тесты, но и видео, которые помогают быстро понять устройство компании.
Регулярные тренинги и лекции. Разовый курс — это недостаточно. Угрозы эволюционируют, поэтому обучение должно быть непрерывным процессом. Содержание лекций и кейсов необходимо обновлять, фиксируя новые тренды в мошеннических схемах.
Моделирование реальных угроз. Тестовые фишинговые рассылки, имитирующие актуальные схемы мошенников. Главное в этом процессе — давать обратную связь и обучать на конкретных ошибках, а не наказывать.

Василий Сеничев делится опытом: «Мы рассылаем сотрудникам настоящие фишинговые письма — учебные. Потом разбираем: вот что тебя должно было насторожить, вот здесь домен отличается одной буквой. Тот, кто попался, не получает выговор. Смысл симуляции в том, чтобы человек ошибся у нас, пока это ничего не стоит. Разборы идут регулярно, на планёрках: что прилетело на этой неделе, кто заметил, кто нет».

«Разбор полётов» после инцидентов. После любых происшествий важно проводить анализ ошибок, чтобы предотвратить их повторение.
Киберучения — это серия: сотрудников проверяют, разбирают ошибки, через время проверяют снова и сравнивают результат. Смысл в замере до и после: он показывает, изменилось ли поведение. Иначе вы знаете только то, что обучение «провели». Сильнее всего работает связка с пентестом, где применяются методы социальной инженерии. Проверяющие звонят вашим сотрудникам, пишут от имени подрядчика, приходят в офис. Под предлогом просят пароль от внутреннего Wi-Fi. «Забывают» на парковке или в переговорной учебную флешку с безопасной имитацией вредоносного файла — расчёт на то, что кто-нибудь подключит её к рабочему компьютеру из любопытства.

Ключевое — что происходит потом. Отчёт кладут на стол не как приговор, а как материал для разбора: вот звонок, вот на чём вас поймали, вот на какой секунде надо было положить трубку. Такие разборы слушают иначе, чем лекцию: речь идёт о них самих. Жизнь остаётся лучшим учителем, но учит дорого. Смысл киберучений — дать человеку безопасно ошибиться на учебном письме, пока это стоит только разбора
Василий Сеничев
основатель «КиберОснова», управляющий партнёр «КРЕДО-С»
Василий Сеничев честно говорит о месте формальных процедур: «Подписи собирать надо, и это не формальность. Закон о коммерческой тайне прямо обязывает работодателя ознакомить сотрудника под расписку с перечнем защищаемых сведений, с самим режимом и с ответственностью за его нарушение (ст. 11 98-ФЗ). Без надлежащего оформления режима, включая такое ознакомление, компании будет значительно сложнее доказать нарушение и взыскать убытки. Но подпись фиксирует, что человека ознакомили. Она не доказывает, что он умеет распознать атаку. Это два разных результата, и путать их дорого: юридическая защита создаёт доказательства, практическая проверка меняет поведение. Нужны обе. Проверять надо поведением — той же симуляцией».

Он также предостерегает от ложных выводов по статистике: «Одной доли кликнувших мало. Клик сильно зависит от того, насколько качественно сделана подделка. У NIST для этого есть отдельная шкала сложности учебных писем. Смотреть стоит на долю сотрудников, которые сами сообщили о подозрительном письме, и на скорость сообщения. Рост этой доли и сокращение времени реакции — признаки того, что обучение меняет поведение. Если цифры стоят на месте, обучения нет — сколько бы подписей ни лежало в папке».

Василий Сеничев
основатель «КиберОснова», управляющий партнёр «КРЕДО-С»
Геймификация как дополнительный инструмент

Василий Сеничев рекомендует добавлять в обучение игровые элементы. Один из вариантов — «Пицца»: «Команда заранее договаривается, что, если кто-то отошёл, не заблокировав экран, коллега может написать с его компьютера в общий чат слово «Пицца». Нарушивший правило угощает команду. Важно, чтобы это было добровольным игровым соглашением. Штраф или публичное наказание всё убивают. Тогда человек сразу видит последствие своей ошибки, а блокировка экрана быстрее превращается в привычку. Инструктаж и лист ознакомления такого не дают: здесь правило входит через смех и небольшой личный убыток, без страха и без подписи».

Денис Балашов дополняет: «Я считаю, что формальное ознакомление с правилами имеет ограниченную ценность, если после него не следует регулярная работа с актуальными примерами. Один большой курс в год дает слабый результат, потому что угрозы быстро меняются, а внимание сотрудников рассеивается. Серия коротких обучающих блоков в течение года, разбор новых мошеннических схем, тестовые фишинговые рассылки и обсуждение недавних кейсов дают значительно более устойчивый эффект».
Как устроено обучение в Финансовом университете
Наталия Козьякова описывает систему обучения кибербезопасности в Финансовом университете при Правительстве РФ, которая выстроена по принципу «нескольких китов»:

  1. Теоретический фундамент — базовые знания закладываются в учебном процессе. Преподаватели профильных кафедр ведут курсы по криптографии, системам защиты данных, классификации киберугроз, методам обнаружения вторжений и алгоритмам реагирования на инциденты.
  2. Практика через анализ инцидентов — студенты исследуют реальные утечки данных и фишинговые цепочки, выявляют уязвимости и разрабатывают протоколы защиты. Используются профессиональные симуляторы атак и виртуальные лаборатории.
  3. Осознание масштаба проблемы — преподаватели регулярно оперируют свежей аналитикой, разбирая графики роста числа атак, динамику утечек и новые схемы социальной инженерии.
  4. Внеучебная инициатива — студентам рекомендуют следить за профильными изданиями, проходить дополнительные модули на образовательных платформах и участвовать в CTF-соревнованиях.
  5. Организационная дисциплина — при поступлении каждый подписывает лист ознакомления с политикой информационной безопасности, что закрепляет требования по сложности паролей, двухфакторной аутентификации и работе с корпоративной почтой.
Результат системного обучения

Исследование ГК «Солар» показывает: формирование культуры кибергигиены помогает сократить число ошибок персонала в сфере ИБ в среднем на 70% за год. Это не просто «снижение рисков для компании» — это прямое сохранение денег сотрудников, потому что:

  1. Сотрудник меньше рискует перейти по фишинговой ссылке и потерять доступ к своему банковскому приложению.
  2. Он использует сложные уникальные пароли, которые нельзя подобрать.
  3. Он знает, как распознать звонок мошенника и не назвать код из СМС.
  4. Он понимает, что «безопасный счёт» — это миф, а не реальная финансовая услуга.
В конечном счете кибербезопасность стала частью личной финансовой дисциплины. Защита денег сегодня зависит от качества паролей, надежности почты, безопасности телефона, настроек восстановления доступа, устойчивости к социальной инженерии и общей цифровой осторожности. Чем раньше обучение по кибербезопасности начнет объяснять людям реальные механизмы потери денег и реальные способы защиты, тем выше будет его практическая польза и для сотрудников, и для бизнеса.
Денис Балашов
управляющий партнёр SkyCapital
Мы используем cookie-файлы для улучшения работы сайта. Продолжая использовать сайт, вы соглашаетесь с политикой обработки персональных данных.
Принять