📊 Positive Technologies опубликовали свежий отчёт CODE RED 2026 о трендах киберугроз для российских организаций - и один вывод заслуживает отдельного разговора с точки зрения GRC.
Аналитики отмечают: атаки всё чаще приводят не к одному, а к комбинированному ущербу - утечка данных + нарушение бизнес-процессов одновременно. По прогнозам аналитиков, в 2026 году атаки будут чаще приводить к комбинированным последствиям, например утечкам данных и нарушению бизнес-процессов (Osp) , что позволяет злоумышленникам получать двойной рычаг давления - шантаж публикацией данных и одновременно требование выкупа за восстановление доступа.
⚖️ Что это значит для риск-менеджмента? В классической модели оценки риска impact чаще считался по одному вектору - либо утечка, либо простой. Но если угрозы становятся "двойными" по умолчанию, то и I_i_norm (нормализованный impact) в формуле R_i = P_i × I_i_norm × E_i должен пересчитываться с учётом каскадного эффекта: одно событие = два источника ущерба.
🔍 На практике это означает, что компаниям, которые в последний раз проводили оценку рисков 1-2 года назад, стоит пересмотреть модель угроз - старые цифры могут систематически занижать реальный risk exposure.
Полезный материал для тех, кто формирует риск-реестр на 2026 год.