Предвзятость к нулевому риску заставляет организации стремиться полностью исключить один, часто незначительный, риск, игнорируя другие, более значимые угрозы. Это когнитивное искажение мешает рационально распределять ресурсы при внедрении инноваций в безопасность данных, приводя к неэффективным тратам и мнимой защищённости.
Предвзятость к нулевому риску — это когнитивное искажение, при котором люди и организации стремятся полностью устранить один конкретный риск, часто ценой игнорирования или недостаточного внимания к другим, возможно, более существенным угрозам. Это искажение, впервые описанное Кассом Санстейном, объясняет, почему мы готовы потратить несоразмерные ресурсы на сведение к нулю одной незначительной опасности, в то время как более масштабные и вероятные угрозы остаются без адекватного решения. В контексте безопасности данных это проявляется в попытках построить абсолютно непробиваемую защиту от одной конкретной кибератаки, при этом пренебрегая базовыми принципами гигиены информационной безопасности или другими, более распространёнными векторами атак. В результате такого подхода ресурсы тратятся неэффективно, а общая защищённость компании остаётся под вопросом.
Понимание поведенческих механизмов, лежащих в основе предвзятости к нулевому риску, критически важно для её преодоления. Наше восприятие рисков далеко не всегда рационально и подвержено влиянию эмоций, эвристик и социального контекста. Даниэль Канеман и Амос Тверски в своих работах по теории перспектив показали, что люди воспринимают потери и выгоды асимметрично, а также склонны к нелинейному оцениванию вероятностей. Полное устранение риска воспринимается как определённая выгода, которая эмоционально привлекательнее, чем снижение нескольких рисков до низкого, но не нулевого уровня.
Когда речь идёт о безопасности данных, часто возникают сильные негативные эмоции: страх потери конфиденциальных данных, репутационного ущерба, финансовых потерь. Эти эмоции могут запускать так называемую аффективную эвристику, при которой решения принимаются не на основе логического анализа, а под влиянием сильных чувств. Чем сильнее страх, тем больше стремление полностью устранить источник этого страха, даже если такое устранение не является оптимальным с рациональной точки зрения. Например, после громкого инцидента с утечкой данных в отрасли, компания может срочно вложить огромные средства в защиту от подобного типа атаки, игнорируя при этом другие, менее эмоционально окрашенные, но статистически более вероятные угрозы.
Люди предпочитают определённость неопределённости. Устранение риска до нуля даёт ощущение полной завершённости и контроля, что психологически очень комфортно. Ричард Талер и Касс Санстейн в своих исследованиях неоднократно подчёркивали, что люди склонны переплачивать за полное исключение малой вероятности негативного события. В безопасности данных, когда менеджеры сталкиваются с огромным количеством потенциальных угроз, возможность полностью закрыть одну из них (даже если она маловероятна) выглядит крайне привлекательной, поскольку позволяет «вычеркнуть» проблему из списка и получить чёткий, осязаемый результат. Этот «флажок» в списке задач зачастую ценится выше, чем снижение общей энтропии рисков, но без достижения абсолютного нуля.
На уровне организации предвзятость к нулевому риску может усугубляться бюрократическими процессами, внутренними политиками и желанием избежать ответственности. Если инцидент произойдёт по риску, который был полностью устранён, ответственность с лица, принявшего решение, снимается. Если же инцидент произойдёт по риску, который был лишь минимизирован, всегда остаётся вопрос: «А нельзя ли было сделать больше?» Это подталкивает к выбору стратегии полного исключения, даже если она неэффективна.
«Когда речь идёт о риске, наше мышление часто становится иррациональным. Мы жаждем определённости и готовы платить за неё несоразмерную цену, особенно когда есть возможность полностью устранить одну конкретную угрозу, даже если другие, более серьёзные, остаются без внимания. Это создаёт иллюзию безопасности, но не реальную защиту.»
— Дэн Ариели, «Предсказуемая иррациональность»
Предвзятость к нулевому риску не только приводит к неэффективному распределению ресурсов, но и серьёзно тормозит внедрение инноваций. Когда целью становится абсолютное исключение конкретного риска, любые новые технологии или подходы, которые не гарантируют 100% защиты от этой угрозы, отвергаются, даже если они предлагают значительные преимущества в других областях или повышают общую устойчивость системы.
Представьте компанию, которая после нескольких фишинговых атак решает инвестировать огромные средства в систему, которая практически полностью исключает возможность успешных фишинговых атак. При этом она игнорирует новые угрозы, связанные с атаками на цепочки поставок ПО или эксплойтами нулевого дня, которые набирают обороты. Такая компания тратит значительный бюджет на устранение одной угрозы, в то время как её общая киберустойчивость остаётся на низком уровне из-за других, более актуальных рисков. Инновационные решения, которые могли бы обеспечить адаптивную защиту или улучшить реагирование на инциденты, остаются незамеченными, поскольку они не обещают «нулевого фишинга».
Стремление к абсолютному исключению одного риска часто ведёт к внедрению жёстких, узкоспециализированных систем безопасности. Эти системы плохо масштабируются, трудно интегрируются с другими компонентами инфраструктуры и становятся препятствием для внедрения новых технологий или бизнес-процессов. В быстро меняющемся ландшафте угроз такая негибкость критически опасна. Инновации в безопасности данных часто подразумевают адаптивные, модульные решения, которые могут эволюционировать вместе с угрозами, но они редко обещают «нулевой риск» в какой-то одной конкретной области.
Преодоление предвзятости к нулевому риску требует системного подхода, сочетающего образование, изменение процессов принятия решений и внедрение инструментов, способствующих рациональной оценке рисков. Это этичное подталкивание к более эффективным стратегиям, а не манипуляция.
Один из наиболее эффективных способов борьбы с эмоциональным восприятием риска — это переход к количественной оценке. Вместо субъективного «это опасно» или «это полностью безопасно» необходимо использовать метрики, которые позволяют оценить вероятность инцидента и потенциальный ущерб в денежном выражении. Моделирование рисков, например, с использованием методологии FAIR (Factor Analysis of Information Risk), позволяет перевести абстрактные угрозы в конкретные цифры. Это даёт возможность сравнить стоимость устранения или минимизации одного риска с потенциальным ущербом от него, а также соотнести это с другими угрозами. Когда перед руководителем лежит не просто список «опасных» вещей, а таблица с вероятностными оценками ущерба и затрат на снижение, принять иррациональное решение становится сложнее.
Программы обучения для руководителей и специалистов по безопасности, посвящённые основам поведенческой экономики и когнитивным искажениям, могут значительно повысить осознанность проблемы. Если люди понимают, что их мозг склонен к иррациональным решениям в условиях риска, они начинают активно искать способы противодействия этому. Объяснение феномена предвзятости к нулевому риску, аффективной эвристики и других искажений даёт им инструментарий для критического анализа собственных решений и решений коллег. Этот подход не является манипуляцией, а, наоборот, даёт людям больше свободы и контроля над своим мышлением.
Вместо того, чтобы фокусироваться на устранении одного риска, необходимо развивать комплексное сценарное планирование. Это означает анализ различных возможных инцидентов, их последствий и вероятностей. Такой подход помогает увидеть общую картину рисков и приоритезировать усилия по их снижению. Команда должна задавать себе вопросы: «Что произойдёт, если мы полностью устраним этот риск, но оставим другие без внимания?» или «Как изменение в одном элементе безопасности повлияет на общую устойчивость системы?». Это позволяет сместить акцент с «нулевого риска» на «оптимальный уровень риска», который соответствует бизнес-целям и доступным ресурсам.
Важно открыто обсуждать, что абсолютная безопасность — это миф. Любая система имеет остаточные риски. Задача состоит не в их полном исключении, а в управлении ими. Руководители должны быть готовы говорить о том, какие риски принимаются, почему и каковы их потенциальные последствия. Такая прозрачность помогает создать культуру, в которой принятие обоснованных решений о компромиссах в безопасности воспринимается как норма, а не как признак недоработки. Это также снижает давление на сотрудников, заставляющее их стремиться к нереалистичному нулевому риску.
Рассмотрим условный, но весьма показательный кейс крупного федерального банка, назовём его «ФинансПромБанк». В течение нескольких лет банк сталкивался с растущим количеством DDoS-атак. В ответ на это, его ИТ-департамент и служба безопасности сосредоточили львиную долю бюджета на покупке и внедрении передовых систем защиты от DDoS, включая облачные сервисы фильтрации трафика, аппаратные решения и усиление каналов связи. Целью было свести к нулю вероятность успешной DDoS-атаки.
К 2026 году банк добился значительных успехов в отражении DDoS. Однако параллельно с этим, участились менее заметные, но более разрушительные инциденты: фишинговые атаки на сотрудников, приводящие к компрометации учётных данных, инсайдерские угрозы, а также инциденты, связанные с уязвимостями в стороннем ПО, используемом банком. Общий ущерб от этих «мелких» инцидентов значительно превысил потенциальный ущерб от DDoS-атак, вероятность которых уже стала крайне низкой.
«Проблема не в том, что мы не можем решить проблему. Проблема в том, что мы решаем не ту проблему. Мы боремся с монстром, которого боимся, а не с тем, который действительно нападает.»
— Наталья Кожевникова, поведенческий экономист
Осознав эту диспропорцию, руководство банка инициировало пересмотр стратегии. В рамках этого пересмотра был приглашён консультант по поведенческой экономике. Он провёл серию семинаров для топ-менеджмента и отдела безопасности, где объяснил феномен предвзятости к нулевому риску и другие когнитивные искажения, влияющие на принятие решений в условиях неопределённости. Параллельно с этим, банк внедрил систему количественной оценки рисков по методологии, близкой к FAIR, что позволило перевести все риски в единую денежную метрику.
Результаты анализа показали, что хотя на DDoS-защиту тратилось около 40% всего бюджета на ИБ, ожидаемый годовой убыток от DDoS составлял менее 5% от общего потенциального ущерба. В то же время, на предотвращение фишинга и борьбу с инсайдерскими угрозами выделялось менее 15% бюджета, при том, что они генерировали до 50% потенциального ущерба. На основании этих данных, банк перераспределил приоритеты. Часть бюджета DDoS-защиты была перенаправлена на усиление систем многофакторной аутентификации, внедрение advanced endpoint detection and response (EDR) решений, проведение регулярных тренингов по кибергигиене для всех сотрудников, а также на разработку программы мониторинга внутренних угроз. В течение 18 месяцев после ребалансировки бюджета, количество успешных фишинговых атак снизилось на 60%, а общая оценка потенциального ущерба от всех киберрисков уменьшилась на 35%, при незначительном росте вероятности очень редких и некритичных DDoS-атак.
Этот кейс демонстрирует, как осознанное преодоление предвзятости к нулевому риску через комбинацию образования и количественного анализа позволяет более рационально распределять инвестиции в безопасность, добиваясь реального повышения уровня защищённости, а не только мнимого комфорта от полного устранения одной, часто не самой значимой, угрозы.
Наше восприятие рисков, а значит и готовность принять определённый уровень неопределённости, сильно зависят от того, как информация представлена. Поведенческая экономика давно установила, что формулировка проблемы (фрейминг) и наличие отправной точки для оценки (якорение) значительно влияют на выбор, даже если объективные параметры ситуации не меняются. Это особенно ярко проявляется, когда речь заходит о безопасности данных, где риски часто абстрактны и их трудно измерить.
Исследования Амоса Тверски и Дэниела Канемана показали, что люди демонстрируют разное отношение к риску в зависимости от того, фреймируется ли результат как выигрыш или как потеря. Например, вероятность спасти 200 жизней воспринимается иначе, чем вероятность потерять 400 жизней из 600, даже если математически это одно и то же. В контексте безопасности данных, формулировки «эта мера предотвратит 90% известных атак» и «существует 10% шанс, что атака всё же произойдёт» вызывают разные реакции. Первая создаёт ощущение контроля и выигрыша, вторая – потери и уязвимости. Предвзятость к нулевому риску усиливается, когда риски фреймируются в терминах потенциальных потерь, так как люди гораздо сильнее реагируют на угрозу потери, чем на перспективу выгоды.
Бизнес, пытаясь убедить руководство инвестировать в новые, более совершенные, но не дающие 100% гарантии решения, часто сталкивается с этой проблемой. Если представить, что внедрение новой системы снизит вероятность успешной фишинговой атаки с 1% до 0.1%, это может звучать менее убедительно, чем обещание «полностью устранить риск X». Но последнее часто недостижимо, а стремление к нему приводит к игнорированию более эффективных, пусть и не абсолютных, решений. Информацию о рисках нужно фреймировать таким образом, чтобы подчеркнуть относительную выгоду и снижение общей уязвимости, а не сосредотачиваться на недостижимой абсолютной безопасности.
Эффект якорения демонстрирует, что первое полученное число или идея часто служат «якорем», влияющим на последующие оценки и решения. Когда эксперты по безопасности данных предлагают бюджет на новую систему, изначально озвученная сумма или процент снижения риска становится якорем. Если первое предложение – это «нам нужно 5 миллионов на новую систему, которая снизит риск утечки данных на 95%», все последующие обсуждения будут крутиться вокруг этих цифр. Если же начать с обсуждения «нулевого риска» как идеала, а затем предложить компромисс, это якорение будет подталкивать к более консервативным и затратным решениям.
Представьте ситуацию: руководитель службы безопасности представляет два варианта. Вариант А: инвестировать 2 миллиона долларов в систему, которая снизит вероятность утечки данных на 98%. Вариант Б: инвестировать 5 миллионов долларов в систему, которая обещает «почти полное устранение» определённого типа угрозы, хотя объективные данные говорят о снижении риска на 99.5%. Если первой была озвучена идея «полного устранения угрозы», даже при высокой цене, она становится якорем, и 98% в Варианте А будет казаться недостаточным. Важно смещать якорь к реалистичным, измеримым показателям эффективности и объяснять ценность постепенного, но значимого снижения рисков.
Преодоление предвзятости к нулевому риску – это не разовая акция, а процесс, требующий глубоких культурных изменений в организации. Невозможно просто объявить: «Давайте принимать риски!» и ожидать, что всё изменится. Культура «оптимального риска» подразумевает, что сотрудники на всех уровнях понимают, что абсолютная безопасность недостижима, и что эффективное управление рисками – это поиск баланса между затратами, выгодами и допустимым уровнем неопределённости.
В компаниях, где преобладает предвзятость к нулевому риску, чаще всего наказывают за проявившиеся риски, даже если они были минимальны и неизбежны. Это создаёт нездоровую среду, в которой менеджеры предпочитают бездействовать или выбирать заведомо дорогие, но «безопасные» решения, лишь бы избежать потенциальной ответственности. Чтобы изменить эту динамику, нужно внедрять системы поощрения за обоснованное принятие риска и эффективное управление им.
Вместо того чтобы критиковать за каждый инцидент, необходимо анализировать, были ли предприняты все разумные меры. Если команда по безопасности выбрала решение, которое снизило риск на 95% за разумные деньги, и оставшиеся 5% реализовались, важно не наказывать, а разбираться в причинах и корректировать стратегию. Поощрять нужно не за отсутствие инцидентов (что часто является лишь удачей), а за прозрачную оценку, эффективное внедрение мер и готовность принимать взвешенные решения в условиях неопределённости. Например, можно ввести бонусы за своевременную идентификацию и митигацию новых угроз, даже если они не были полностью устранены, или за разработку экономически эффективных решений по снижению риска.
Индивидуальная ответственность за риски часто приводит к параличу принятия решений. Когда решения о безопасности принимаются коллективно, с участием различных стейкхолдеров – от IT-специалистов до топ-менеджеров и юристов – это способствует более всесторонней оценке и распределению бремени потенциальных последствий. Междисциплинарные команды могут лучше оценить как технические аспекты, так и бизнес-влияние различных уровней риска.
Внедрение «Комитетов по управлению рисками», где регулярно обсуждаются новые угрозы и принимаются решения по их митигации, может стать эффективным инструментом. В таких комитетах важно создавать атмосферу, где ошибки не замалчиваются, а становятся поводом для обучения. Такой подход снижает индивидуальное давление и позволяет принимать более рациональные решения, поскольку риск воспринимается не как личная вина, а как общая управленческая задача.
Одна из крупных международных FinTech-компаний, сталкиваясь с быстрым развитием угроз и необходимостью оперативно внедрять инновации, осознала, что стремление к «нулевому риску» в безопасности тормозит её рост. Их прежняя стратегия заключалась в максимально возможном устранении любого, даже гипотетического риска, что приводило к долгому циклу разработки, высоким затратам и неспособности быстро реагировать на изменения рынка.
Для преодоления предвзятости к нулевому риску компания внедрила несколько ключевых изменений:
В результате этих изменений компания смогла сократить цикл внедрения новых функций, требующих работы с чувствительными данными, на 30%, а затраты на безопасность снизились на 15% за два года. При этом количество крупных инцидентов, ведущих к существенным потерям, не увеличилось, а их влияние стало более предсказуемым и управляемым. Это демонстрирует, что отказ от стремления к недостижимому «нулевому риску» и переход к культуре осознанного управления риском может приносить значительные экономические и стратегические выгоды.
«Настоящая безопасность не в отсутствии рисков, а в их понимании, управлении и принятии обоснованных компромиссов. Стремление к нулю часто скрывает страх перед ответственностью, а не заботу о защите.»
— Наталья Кожевникова, поведенческий экономист
Предвзятость к нулевому риску — это когнитивное искажение, при котором люди и организации стремятся полностью устранить один конкретный риск, часто ценой игнорирования или недостаточного внимания к другим, возможно, более существенным угрозам. Это приводит к иррациональному распределению ресурсов.
В безопасности данных это искажение может заставить компании вкладывать чрезмерные средства в идеальную защиту от одной гипотетической угрозы, оставляя при этом более распространённые и вероятные уязвимости без должного внимания. В итоге бюджеты расходуются неэффективно, а общая защищённость остаётся низкой.
Обратите внимание, если в команде постоянно обсуждается устранение 0,01% вероятности некоего события, хотя другие, более вероятные риски, остаются без системного решения. Также признаком служит эмоциональное неприятие любого остаточного риска, даже если его устранение непропорционально дорого.
В основе лежат эмоциональная природа восприятия риска, аффективная эвристика (решения, основанные на эмоциях), эффект определённости (предпочтение определённых, хоть и менее оптимальных, исходов) и стремление к психологическому комфорту от ощущения полной безопасности.
Преодоление требует системного подхода: внедрения количественной оценки рисков, обучения сотрудников основам поведенческой экономики, прозрачной коммуникации о компромиссах в безопасности и использования сценарного планирования для оценки общей картины угроз.
Да, компании, которые переходят от фокуса на отдельных уязвимостях к комплексным программам управления рисками, использующим вероятностные модели и оценки потенциального ущерба, демонстрируют более эффективное распределение бюджета и улучшение общего уровня кибербезопасности.
Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!