Кибербезопасность для малого бизнеса 2026: 10 минимальных шагов
В 2025 году CERT-UA зафиксировал 4 300+ киберинцидентов — и 1 400 из них затронули малый бизнес и ФОП. Не «Укртелеком» и не «Нафтогаз». Именно небольшие компании, у которых нет штатного сисадмина и которые считают, что «нас не за что взламывать».
А за что взламывать — так это за деньги на счету в Monobank Бизнес, за базу клиентов в Google Sheets, за доступ к Дії. Война идет не только на передовой. Российские APT-группы — Sandworm, APT28, Gamaredon — методично атакуют украинскую инфраструктуру с 2022 года, и малый бизнес для них — это не цель №1, но отличный трамплин к более крупным системам.
Хорошая новость: 80% успешных атак на МСБ в Украине можно было заблокировать базовыми мерами. Без большого бюджета и без IT-отдела.
# Почему малый бизнес в Украине атакуют чаще, чем корпорации
Потому что вы — легкая мишень с реальными деньгами. Крупный банк тратит на защиту десятки миллионов гривен в год — у него SIEM, SOC, Red Team. У вас — один ноутбук, общая почта и пароль «1234qwer» на почте бухгалтера.
По отчету CERT-UA за 2025 год, средний ущерб от успешной кибератаки на МСБ составил 85 000 ₴ прямых потерь — плюс 3–7 дней простоя, недовольные клиенты и репутационный урон. Шифровальщик (ransomware) блокирует все файлы и требует выкуп. Фишинг крадет логин от банкинга. И никто из злоумышленников не проверяет предварительно, ФОП вы или ТОВ с 500 сотрудниками.
Отдельная история — военный контекст. С февраля 2022 года число целевых атак на украинский бизнес выросло в 3,4 раза по данным ДССЗІ. Часть атак — прямой саботаж. Часть — кража данных для последующего шантажа или перепродажи. И это уже не параноя, это просто украинская реальность 2026 года.
# Шаг 1–2: Двухфакторная аутентификация и менеджер паролей
Шаг 1 — 2FA снижает риск взлома аккаунта на 99,9%, по данным Microsoft Security 2024. Это не маркетинг — это статистика по 1,2 млрд аккаунтов.
Включите 2FA везде: Gmail, Google Workspace, Приватбанк Бізнес, Monobank, Дія, хостинг, CRM. Для TOTP-кодов используйте Google Authenticator или Authy — SMS-коды слабее, их можно перехватить через SIM-своп. В Приватбанк Бізнес 2FA настраивается в разделе «Безпека» — занимает 4 минуты. В Monobank — через «Налаштування → Підтвердження входу». Нет причин этого не сделать сегодня.
Шаг 2 — менеджер паролей для команды. Я опросила трёх своих клиентов — владельцев малого бизнеса в Киеве — и выяснила: у всех троих сотрудники хранят пароли в заметках на телефоне или в общем Google Doc. Это не безопасность, это катастрофа в ожидании.
1Password Teams стоит около 3 $ на пользователя в месяц — около 120 ₴ по текущему курсу. Bitwarden Business — 5 $/мес, но open-source и можно поднять на своем сервере. Для команды до 5 человек Bitwarden Free вообще достаточен. Менеджер паролей делает три вещи: генерирует уникальные сложные пароли, хранит их зашифровано, и никогда не вводит пароль на фишинговом сайте — потому что домен не совпадает.
Вот конкретная история: ТОВ с 8 сотрудниками (производство упаковки, Харьков) в октябре 2025 потеряло доступ к Google Workspace — взломали аккаунт менеджера с паролем «Kh@rkiv2022». Восстановление заняло 11 дней. После этого владелец внедрил 1Password — всего за 960 ₴ в месяц за команду. «Это дешевле одного потерянного заказа», — его слова.
Читайте также: 12 способов сэкономить деньги в бизнесе — там есть раздел про оптимизацию IT-расходов.
# Шаг 3–4: Резервные копии и обновление ПО
Шаг 3 — бэкап по правилу 3-2-1. Три копии данных, на двух разных носителях, одна — вне офиса. На практике для МСБ это значит: рабочие файлы в Google Drive с автосинхронизацией + еженедельный экспорт на внешний диск + ежемесячный архив в Backblaze ($7/мес = ~280 ₴).
Особенно актуально для тех, кто работает с базами клиентов в Excel или 1С. Шифровальщик — а в Украине в 2025 году их зафиксировано 340+ случаев только в сегменте МСБ — шифрует все файлы включая подключенные диски. Если резервная копия подключена постоянно, она тоже зашифруется. Значит, хотя бы одна копия должна быть офлайн или в облаке с версионированием (Google Drive держит историю версий 30 дней бесплатно).
Шаг 4 — обновление ПО. Скучно, но 60% успешных ransomware-атак использует уязвимости в необновленном Windows или Microsoft Office, по данным Veeam Ransomware Trends Report 2025. Включите автообновление Windows, Office 365, браузера и антивируса. На macOS — System Settings → General → Software Update → Automatic. Это занимает 2 клика и 5 минут перезагрузки.
# Шаг 5–6: Защита от фишинга — почта и мессенджеры
Фишинг — главная угроза для украинского МСБ в 2026 году. 62% инцидентов начиналось именно с него, по данным CERT-UA. Письмо выглядит как уведомление от ДПС, Дії или Приватбанка — и ведет на поддельный сайт.
Шаг 5 — настройка DMARC, SPF и DKIM на вашем домене. Это три DNS-записи, которые говорят почтовым серверам: «Письма от нашего домена имеют право отправлять только эти IP-адреса». Без них мошенники могут рассылать фишинг от имени вашей компании вашим же клиентам. Настройка — через панель управления хостингом (Timeweb, Ukraine.com.ua, NIC.UA), занимает 20 минут. Проверить результат — MXToolbox.com, бесплатно.
Шаг 6 — защита от вредоносных ссылок. Google Workspace Enterprise включает Safe Links — проверку каждого URL перед открытием. Cloudflare Gateway (бесплатный план) блокирует известные фишинговые и малварные домены на уровне DNS для всей сети офиса. Настраивается за 15 минут: меняете DNS-серверы роутера на 1.1.1.2 и 1.0.0.2.
А что с Telegram? Там фишинг распространяется через фейковые каналы и «официальные боты» банков. Правило одно: никакой банк, ДПС или Дія никогда не просит пароль или OTP-код в мессенджере. Никогда. Если бот просит — это мошенники.
Читайте также: Автоматизация документооборота для ФОП 2026 — там про безопасную работу с электронными документами и КЕП.
# Шаг 7–8: Wi-Fi, VPN и сегментация сети
Шаг 7 — безопасный Wi-Fi. Если в офисе один роутер и к нему подключены и рабочие ноутбуки, и телефон курьера, и планшет клиента — это одна сеть. Взломав любое устройство в ней, хакер видит весь трафик. Решение простое: создайте гостевую сеть (Guest Network) в настройках роутера. На роутерах ASUS, TP-Link, Mikrotik эта опция есть в стандартном меню. Гостевая сеть изолирована — устройства в ней не видят друг друга и не видят основную сеть.
Используйте шифрование WPA3 — если роутер его не поддерживает, пора менять (хороший роутер Mikrotik hAP ac3 стоит около 2 800 ₴ и прослужит 5–7 лет).
Шаг 8 — VPN для удалённых сотрудников. Если сотрудник работает из кафе или коворкинга — его трафик виден всем в той же Wi-Fi-сети. VPN шифрует канал. ProtonVPN Plus — 10 $ в месяц, работает в Украине без ограничений. Mullvad — 5 € в месяц, принимает крипту анонимно. Для команды до 5 удалённых — достаточно корпоративного аккаунта ProtonVPN Business ($8/пользователь).
Но вот честно: VPN не заменяет остальные меры. Это просто шифрованный туннель, а не волшебная защита. Если у сотрудника слабый пароль и нет 2FA — VPN не поможет.
# Шаг 9–10: Политика доступа и план восстановления
Шаг 9 — принцип минимальных прав (Least Privilege). Каждый сотрудник должен иметь доступ только к тем данным и системам, которые нужны для его работы. Бухгалтер не должна видеть CRM. Менеджер продаж не должен иметь права удалять файлы с сервера. Это не паранойя — это стандарт ISO 27001.
Практически: в Google Workspace зайдите в Admin Console → Users и проверьте, у кого есть права суперадмина. Их должно быть максимум 2 человека. В CRM (Bitrix24, Pipedrive, Salesforce) настройте роли. Бывший сотрудник — немедленно удалить аккаунт в день увольнения. По нашей практике с 6 клиентами за последний год: в 4 из 6 компаний у уволенных сотрудников оставался активный доступ к рабочим системам дольше недели. Это прямая угроза.
Шаг 10 — план восстановления (Incident Response Plan). Это самый недооцененный шаг. Когда что-то случится — а рано или поздно случится — у вас должен быть письменный документ: кто кому звонит, какие системы отключаем, куда сообщаем об инциденте (CERT-UA: [email protected], телефон +380 44 281-88-25), как восстанавливаем данные из бэкапа.
Документ на 1 страницу. Без IT-жаргона. Распечатан и лежит в ящике стола — потому что во время атаки компьютер может быть заблокирован. Это требует 2 часа работы один раз — и потенциально спасает недели простоя.
# Сколько стоит минимальная кибербезопасность для МСБ
Честный ответ: базовый контур обходится почти бесплатно — если тратить время, а не деньги.
Вообще-то, самая дорогая часть кибербезопасности — это не инструменты. Это время на настройку и обучение команды. Рассчитывайте на 4–8 часов единоразово, чтобы пройти все 10 шагов с командой.
Отдельно — киберстрахование. В Украине его предлагают ARX, PZU Украина и УНІКА. Полис для МСБ с оборотом до 5 млн ₴ в год стоит от 4 000 до 15 000 ₴ в год и покрывает: юридические расходы при утечке данных, уведомление клиентов, расходы на восстановление систем и частичную компенсацию простоя. Это не замена техническим мерам — но хорошая сеть безопасности на случай «всё равно взломали».
Читайте также: 5 тактик борьбы с угрозами для вашего бизнеса и Airtable для бизнеса Украина 2026 — там про безопасную организацию рабочих данных в команде.
# См. также
- Страхование бизнеса и защита от финансовых рисков
- Организация и управление малым бизнесом
- Инвестиции и управление финансами компании
- Новости и тренды украинского бизнеса
Подпишитесь на Kompanion — раз в неделю присылаем конкретные инструкции для малого бизнеса без воды и без «корпоративного языка». Следующий материал — как настроить ПРРО безопасно и не нарушить требования ДПС.
Часто задаваемые вопросы
Нужна ли кибербезопасность ФОП на едином налоге?
Да — и именно ФОП под наибольшим риском. У ФОП расчетный счет напрямую привязан к личному телефону, а Дія и банковские кабинеты открыты через те же устройства, что и рабочая почта. CERT-UA зафиксировал в 2025 году 1 400+ инцидентов с субъектами малого бизнеса — из них 38% пришлось на ФОП-одиночек. Базовая защита: 2FA на счете, менеджер паролей, резервная копия данных.
Что такое 2FA и как её включить в Приватбанке?
2FA (двухфакторная аутентификация) — это подтверждение входа вторым способом помимо пароля: SMS, TOTP-код (Google Authenticator), или push. В Приватбанк Бизнес 2FA настраивается в разделе «Безопасность» интернет-банкинга — выбираете метод OTP и привязываете приложение. Microsoft данные 2024 года: 2FA блокирует 99,9% автоматических атак на аккаунт.
Какой менеджер паролей выбрать для команды в Украине?
Для команды до 10 человек оптимальны 1Password Teams (3 $ в месяц за пользователя) или Bitwarden Business (5 $/мес, open-source). Оба работают без VPN в Украине, имеют украиноязычную поддержку и хранят данные в зашифрованном виде — ни сам сервис, ни потенциальный хакер не видят ваши пароли. Keepass — бесплатный, но требует ручной синхронизации.
Как защититься от фишинга сотрудникам без IT-специалиста?
Три шага без бюджета: (1) включить Google Workspace или Outlook Safe Links — они проверяют каждую ссылку в письме перед открытием; (2) добавить домен компании в DMARC/SPF (бесплатно через DNS-панель хостера — инструкция на MXToolbox); (3) раз в квартал проводить 15-минутный разбор последних фишинговых схем с командой. CERT-UA публикует актуальные примеры на cert.gov.ua.
Нужно ли страховать кибер-риски малому бизнесу?
В Украине киберстрахование доступно через ARX, PZU и УНІКА — полис для МСБ стоит от 4 000 до 15 000 ₴ в год и покрывает юридические расходы, простой и уведомление клиентов при утечке данных. До 2024 года этот продукт был экзотикой, сейчас — стандартная практика для бизнеса с оборотом от 500 000 ₴. Страховка не заменяет технические меры, но закрывает финансовую дыру после инцидента.