Еще несколько десятилетий назад отношения между эмитентом и инвестором определялись фактом физического обладания ценными бумагами и строились на личных встречах для совершения сделки. Сегодня же взаимодействие между участниками финансового рынка опосредовано сложной многоуровневой цифровой инфраструктурой. В этой парадигме информация уже не просто сопроводительный элемент сделки — она стала самим активом. А уязвимость цифрового контура компании тождественна уязвимости ее рыночной стоимости.
Цифровизация не только многократно повысила эффективность и скорость операций, но и породила уникальную зависимость: доверие, которое всегда являлось краеугольным камнем инвестиционного процесса, вышло за рамки отношений контрагентов — теперь оно неразрывно связано с состоянием кода, протоколов передачи данных и архитектурой информационной безопасности.
Именно по этой причине кибербезопасность из узкоспециализированной технической функции ИТ-департаментов превратилась в фундаментальный фактор, определяющий не только капитализацию компаний, но и саму способность рынка выполнять функцию справедливого ценообразования. Вопрос защиты данных уверенно трансформировался в вопрос защиты корпоративного суверенитета и капитала участников рынка, что создало новую систему координат.
Киберинциденты и феномен «цифрового гудвилла»
Исторически фондовый рынок реагирует на негативные новости с временным лагом, требующимся для осмысления информации. Кибератака ломает эту модель. Инцидент, будь то проникновение в инфраструктуру шифровальщика, парализующего операционную деятельность, или кража чувствительных данных клиентов, вызывает мгновенную и часто иррациональную реакцию алгоритмических трейдеров. Однако за волатильностью первого дня следует более глубокая переоценка.
Для инвестора утеря данных — это не просто репутационный удар. Это прямые финансовые последствия, которые мгновенно отражаются на стоимости акций: регуляторные штрафы, достигающие 4% годовой выручки в рамках Общего регламента по защите данных граждан Евросоюза (GDPR), затраты на восстановление систем, судебные издержки из-за коллективных исков акционеров и отток клиентов. В российской юрисдикции с 2024 года также введены существенные оборотные штрафы для юридических лиц за утечки персональных данных — до 3% совокупной годовой выручки. А экспертно-аналитический центр InfoWatch и компания «Циркон» по итогам совместного исследования в 2024 году оценили средний ущерб российских организаций от одной утечки информации в 11,5 млн руб.
При этом возникает феномен «цифрового гудвилла»: практически любой нематериальный актив, который отражает доверие к бренду публичного эмитента, при кибератаке получает четкое стоимостное выражение через падение котировок.
Получается, что отныне инвестор (розничный или институциональный) больше не может полагаться исключительно на бухгалтерский баланс, поскольку вынужден оценивать архитектуру сетевой безопасности эмитента при финансовом анализе.
Раскрытие информации: отчет как карта слабых мест
Традиционная модель взаимодействия контрагентов на инвестиционном рынке подразумевала, что эмитент раскрывает существенные факты, касающиеся финансовых результатов компании. В различных юрисдикциях требования регуляторов по вопросу киберинцидентов сегодня сильно различаются: от отсутствия в правовом поле до обязательств публичных компаний сообщать о киберинцидентах, которые могут оказать значительное влияние на бизнес.
Правила, принятые в США в июле 2023 года, требуют от эмитентов разглашения информации о существенном инциденте в течение четырех рабочих дней после его обнаружения, а также периодического описания процессов управления киберрисками в годовых отчетах. Схожий подход развивается и в России: в соответствии с Положением Банка России № 757-П некредитные финансовые организации обязаны уведомлять регулятора о выявленных инцидентах информационной безопасности, а публичные акционерные общества должны раскрывать в ленте новостей существенные факты, способные повлиять на стоимость их ценных бумаг. Это породило сложную дилемму.
С одной стороны, инвестор на рынках всегда и везде требует прозрачности, поэтому раскрытие информации о методах управления киберрисками становится конкурентным преимуществом. Те эмитенты, которые демонстрируют зрелость в этом вопросе и имеют соответствующие рычаги реагирования (наличие в совете директоров эксперта по кибербезопасности, проведение регулярных стресс-тестов и т. д.), воспринимаются рынком как более устойчивые.
С другой стороны, излишняя детализация отчетов о попытках взлома может подсказать потенциальным злоумышленникам и киберпреступникам векторы атак. Возникает парадокс «защищенной транспарентности»: коммуникация с инвестором находится на грани между успокоением рынка и предоставлением киберпреступнику конфиденциальных данных. Балансировать на этой грани помогают мировые отраслевые стандарты, такие как NIST Cybersecurity Framework (рекомендации Национального института стандартов и технологий США). В российском корпоративном секторе все чаще делают ставку на национальный стандарт ГОСТ Р 57580.1-2017. Он устанавливает уровни защиты для финансовых операций и используется в диалоге с инвесторами как маркер надежности.
По сути, взаимодействие эмитента с инвестором в текущих условиях смещается от попыток дать количественные гарантии защищенности компании, что в киберсфере практически невозможно, к качественным сигналам через демонстрацию устойчивости инфраструктуры бизнеса.
Кибербезопасность как нефинансовый критерий в ESG-повестке
Наиболее значимый сдвиг в мышлении инвесторов, особенно институциональных, заключается в интеграции кибербезопасности в компоненты «G» (Governance — управление) и «S» (Social — социум) повестки устойчивого развития. Если управление рисками не способно защитить персональные данные клиентов, то на сегодняшний день большинством рейтинговых агентств это однозначно интерпретируется как грубый провал социальной ответственности.
Рейтинговые агентства, такие как MSCI и Sustainalytics, включают метрики защиты от киберрисков в свои методологии ESG-оценок, где низкий балл автоматически вычеркивает эмитента из портфелей ответственного инвестирования, объем которых исчисляется триллионами долларов США.
Ключевой перелом в трактовке фактора киберрисков в ESG-повестке уже произошел. Раньше эмитент сам выбирал степень публичности в вопросах своего технического оснащения и уровней защиты информации. Сегодня институциональный инвестор формирует запрос к эмитенту, используя целый спектр инструментов: от рассылки детальных анкет, требующих раскрытия архитектуры защиты информации, до подробной истории реагирования эмитента на инциденты с информацией и политики обновления программного обеспечения. Неспособность эмитента предоставить инвестору удовлетворительные ответы на вышеупомянутые вопросы ведет к голосованию представителей инвесторов (особенно институциональных) против менеджмента на собраниях акционеров или к прямому выходу из капитала. Таким образом, фактор кибербезопасности становится мощным инструментом давления и прямого влияния инвестора на операционную стратегию эмитента.
Новый вид асимметрии и «токсичные» активы
Помимо прямого воздействия на стоимость компании, фактор кибербезопасности создает целый ряд скрытых угроз, которые способны искажать сам процесс инвестиционного анализа. Прежде всего стоит сказать об асимметрии информации: лишь ограниченный круг лиц в момент кибератаки может оценить реальный масштаб ущерба, тогда как рынок часто питается слухами. Хрестоматийным стал случай с Yahoo!, когда задержка в раскрытии масштабов утечки данных (затронувшей все 3 млрд учетных записей) повлияла на оценку компании в процессе сделки с Verizon, что в итоге снизило цену покупки на 350 млн долл. Этот кейс подробно анализировался российскими деловыми изданиями как наглядный пример того, как утаенный киберинцидент способен изменить экономику сделки.
Кроме того, в практике взаимодействия инвесторов и эмитентов на почве отношения к вопросам кибербезопасности встречается феномен «наследования рисков» в сделках слияний и поглощений. Если покупатель, приобретающий долю в компании, не проверил ее цифровой периметр, он сильно рискует получить «токсичный» актив, стоимость которого может лавинообразно измениться не в лучшую сторону из-за закладок в коде или «дремлющих» вредоносных программ, попавших в ИТ-ландшафт еще до сделки.
Случаи, подобные поглощению гостиничной сетью Marriott сети Starwood, когда утечка данных миллионов гостей была обнаружена через несколько лет после покупки, стали предупреждением рынку о том, что будущая сделка без учета киберрисков недопустима, а процедура Due Diligence (комплексная проверка бизнеса) должна быть обязательной.
Выводы в эпоху цифровой ответственности
Влияние фактора кибербезопасности на взаимодействие эмитента и инвестора можно охарактеризовать как переход от эпизодической благотворительности в вопросах ИТ-рисков к новой зоне ответственности для инвестора и эмитента. Стоит признать тот факт, что кибербезопасность давно перестала быть статьей расходов сугубо на защиту информационного периметра эмитента и превратилась в ключевой индикатор качества корпоративного управления.
Выделим основные последствия данной трансформации для рынка:
- Происходит глубокая перестройка коммуникации
Диалог эмитента и инвестора становится непрерывным и превентивным: теперь вместо отчета раз в квартал эмитент вынужден постоянно информировать широкую общественность об информационной безопасности компании, чтобы не возникло цифрового вакуума при потенциальных киберинцидентах. Доверие к бренду больше не является чем-то незыблемым, теперь оно ежедневно подтверждается нулевым уровнем утечки информации.
- Рынок пришел к пониманию того, что абсолютной защиты не существует
Сегодня главным критерием для инвестиционного сообщества становится не наличие максимальной ИБ-защиты у эмитента, а уровень адаптивности компании к меняющейся среде и скорость восстановления доступа к информации и базам данных. Эмитенты, которые способны менее чем за сутки восстановить операции после атаки, возвращают доверие рынка гораздо быстрее, чем те, кто безуспешно и целенаправленно пытается строить иллюзию идеальной защиты. Эта концепция нашла отражение в растущем внимании регуляторов и советов директоров к планированию непрерывности бизнеса, что подчеркивается, например, в рекомендациях Национального института стандартов и технологий США (NIST) и заложено в ГОСТ Р 57580.1-2017 для российских компаний.
- У эмитентов меняется философия управления рисками
Ответственность за кибербезопасность переместилась из серверной в зал заседаний совета директоров и закрепилась в обновленных регуляторных требованиях, которые возлагают персональные риски на топ-менеджмент. В России принцип личной ответственности руководителей за убытки, причиненные их неразумными действиями, установлен статьей 53.1 Гражданского кодекса РФ, а нарушение требований безопасности критической информационной инфраструктуры (Федеральный закон № 187-ФЗ) влечет уже не только административную, но и уголовную ответственность.
Таким образом, кибербезопасность для публичного эмитента становится фактором, синтезирующим значимость репутации, финансовой и операционной деятельности в единый конгломерат. А инвестор сегодня — это не просто покупатель доли в бизнесе, а в некотором роде «сканер» цифрового суверенитета эмитента. Главный парадокс заключается в том, что глубина погружения участников рынка в среду информационной безопасности прямо коррелирует с уязвимостью эмитентов на рынке, поскольку ключевой ценностью для инвестора сегодня становится именно способность эмитента сохранить целостность данных и непрерывность процессов.