KursHub — каталог онлайн-курсов
Акции и промокодыОтзывы о школах

Специалист по цифровой безопасности сотрудников: кто учит команды не попадаться на фишинг и утечки

#Блог

Компания может выстроить эшелонированную защиту — фильтры, антивирус, DLP — и всё равно сотрудник однажды откроет убедительное письмо якобы от руководителя, HR или подрядчика: срочно оплати счёт, перешли документы. Дальше решает не техника, а человек.

Так появилась новая профессия — специалист по цифровой безопасности сотрудников, или Security Awareness Specialist. Он не читает один курс и не администрирует серверы, а системно меняет поведение людей: превращает обучение сотрудников в привычку распознавать фишинг, аккуратно работать с данными и вовремя сообщать о подозрительном. По данным Positive Technologies, в 80% атак на организации с социальной инженерией за 2025 год использовалась электронная почта, а утечки данных стали фоном корпоративной жизни.

Разберём, что делает такой специалист, какие навыки нужны, как войти в профессию и что творится с вакансиями и зарплатами в России.

Кто такой специалист по цифровой безопасности сотрудников

Если коротко, это человек, который отвечает не за технику, а за поведение людей рядом с ней. Его результат измеряют не числом вебинаров, а снижением человеческого киберриска: сотрудники реже совершают опасные действия и быстрее сообщают о подозрительных письмах. Роль междисциплинарна — она сводит вместе ИБ, корпоративное обучение (L&D), внутренние коммуникации, аналитику и управление изменениями. Что именно входит в его работу — разберём дальше.

Как называется профессия и где она находится в компании

Единого названия у профессии на российском рынке пока нет — под одни и те же задачи встречаются Security Awareness Specialist, специалист по повышению осведомлённости в ИБ, специалист по киберграмотности, менеджер культуры информационной безопасности и Human Risk Management Specialist. Терминология не устоялась, поэтому и «прописка» роли плавает: одинаковый функционал находят и в департаменте ИБ, и в блоке GRC, и в корпоративном университете, и в HR/L&D, и во внутренних коммуникациях. Искать вакансию только по точному названию — заведомо проигрышная стратегия.

Где находится специалист в компании

Место в оргструктуре зависит от масштаба: в небольшой компании awareness — это дополнительная шляпа поверх работы специалиста по ИБ или по обучению, в крупной — отдельная роль, а иногда и целая команда с бюджетом. Но кому бы специалист ни подчинялся, работать он всё равно будет на стыке. Типичная цепочка: руководитель ИБ → специалист Security Awareness → и дальше веером к HR/L&D, SOC, юристам, коммуникациям и руководителям подразделений.

Чем Security Awareness отличается от общей ИБ, SOC и L&D

Проще всего понять профессию через сравнение по результату. Специалист по технической ИБ настраивает средства защиты, разграничивает доступ и закрывает уязвимости — его продукт измеряется состоянием инфраструктуры. SOC-аналитик обнаруживает и расследует события и инциденты, его результат — вовремя замеченная и остановленная атака. L&D-менеджер проектирует обучение по широкому кругу компетенций, от переговоров до охраны труда. Security Awareness опирается на знания всех этих команд, но отвечает за одно — за безопасное поведение людей.

Отсюда важное следствие: специалисту не нужно ежедневно администрировать SIEM или проводить пентесты. Зато ему необходимо понимать базовую механику атак и — что сложнее — уметь превратить сухие данные об инцидентах в понятный обучающий сценарий, который сотрудник запомнит и применит. Техническая защита и обучение здесь не конкуренты, а два взаимодополняющих уровня: фильтр отсекает часть писем, человек справляется с тем, что просочилось сквозь него. Уберите любой уровень — и риск вырастет.

Вывод простой: профессия подходит тем, кому интересна кибербезопасность, но кто хочет работать прежде всего с поведением, коммуникацией и обучением, а не с консолью.

Таблица «Security Awareness и смежные профессии»

Роль

Главный объект работы

Типичные задачи

Основной результат

Глубина техзнаний

Работа с сотрудниками

Security Awareness Specialist

Поведение сотрудников

Обучение, фишинг-симуляции, коммуникации, метрики

Меньше опасных действий, больше сообщений об угрозах

Средняя: механика атак без администрирования

Постоянная, это ядро роли

Специалист по ИБ

Средства и процессы защиты

Настройка защиты, доступы, устранение уязвимостей

Защищённая инфраструктура

Высокая

Эпизодическая

SOC-аналитик

События и инциденты

Мониторинг, обнаружение, расследование

Вовремя остановленная атака

Высокая

Редкая, при разборе инцидента

GRC-специалист

Риски, требования, соответствие

Политики, оценка рисков, аудиты, отчётность регуляторам

Управляемый риск и соответствие нормам

Средняя

Через регламенты, не напрямую

L&D-менеджер

Обучение и развитие персонала

Учебные программы по широкому кругу тем, оценка усвоения

Выросшие компетенции сотрудников

Низкая в части ИБ

Постоянная, но шире ИБ

Специалист по внутренним коммуникациям

Информационные потоки в компании

Рассылки, кампании, вовлечение, каналы

Информированность и вовлечённость

Низкая

Постоянная, но не про б


Что делает специалист: обучение, фишинг-симуляции и регламенты

Работу специалиста удобнее представлять не как список активностей, а как замкнутый цикл. Он диагностирует риски, выбирает аудитории, разрабатывает материалы, проводит тренировки, анализирует результаты — и снова корректирует программу. Ключевой момент: проведённый курс или разосланная памятка сами по себе не результат. Настоящая цель — устойчивая модель поведения, при которой сотрудник поступает безопасно не потому, что помнит слайд, а потому что иначе уже не умеет.

Как устроена программа Security Awareness

Проще всего думать о программе как о годовом или квартальном цикле, который повторяется. Он начинается с анализа: какие инциденты уже случались и что сотрудники реально знают, а не что им когда-то рассказали. Дальше — сегментация, определение рискованных действий, разработка учебного плана, сам микс форматов (микрообучение, вебинары, тесты, коммуникации), практические тренировки, сбор метрик и корректировка. После корректировки цикл запускается заново: программа живёт, а не заканчивается сертификатом.

Сегментация — тот шаг, который чаще всего пропускают зря. Бухгалтерия, HR, IT, закупки, руководство и линейный персонал сталкиваются с разными приманками и работают с разными данными: бухгалтеру подсовывают поддельный счёт, HR — резюме с вложением, руководителю — письмо «от собственника». Один и тот же курс для всех обычно бьёт мимо: он слишком общий для одних и непонятный для других.

Набор тем при этом довольно устойчив: фишинг, пароли и MFA, безопасная работа с файлами и ссылками, персональные данные, мессенджеры, удалёнка, использование ИИ-сервисов и действия при инциденте. Отдельно стоят два момента — онбординг новичков, которых учат с первого дня, и повторное обучение после инцидента, когда ошибка становится поводом закрыть конкретный пробел.

Ниже — схема цикла программы (замкнутый, с возвратом от корректировки к анализу).

Стрелка от «Корректировки» вверх к «Инцидентам» замыкает петлю — программа не заканчивается. 

Ниже — таблица форматов обучения.

Таблица «Форматы обучения и их назначение»

Формат

Какую задачу решает

Продолжительность

Для какой аудитории

Возможная метрика

Микроурок

Закрыть один конкретный навык или пробел

3–7 минут

Все, особенно занятые сотрудники

Доля завершивших, результат теста

Вебинар

Разобрать тему глубже, ответить на вопросы

30–60 минут

Группы риска, новые темы

Явка, вовлечённость, опрос после

Памятка

Быстрая опора «под рукой» в момент действия

1 страница

Все, точечно под задачу

Обращения к материалу, охват

Тест

Проверить усвоение и найти слабые места

5–15 минут

Все, после обучения

Средний балл, доля пересдач

Квест / геймификация

Вовлечь и закрепить через практику

15–40 минут

Линейный персонал, кампании

Прохождение, повторные заходы

Фишинг-симуляция

Проверить поведение в реальных условиях

Разовая рассылка

Сегменты по уровню риска

Report rateclick rate, ввод данных

Tabletop exercise

Отработать действия команды при инциденте

1–2 часа

Руководители, ИБ, ключевые роли

Время реакции, найденные пробелы

Разбор реального инцидента

Превратить ошибку в урок для всех

10–20 минут

Затронутое подразделение или все

Снижение повторов, рост сообщений


Как проводят фишинг-симуляции и разбирают ошибки

Сначала короткое определение: фишинг — это попытка обманом заставить человека выдать данные или совершить опасное действие через поддельное письмо, сайт или сообщение (подробнее — в разборе, [как распознать фишинговое письмо]). Симуляция воспроизводит такую атаку в безопасном, контролируемом виде.

Процесс такой: специалист выбирает учебную цель, аудиторию и безопасный сценарий, согласует кампанию с ИБ, HR и юристами, запускает имитацию и наблюдает за реакцией. Измеряют открытие письма, переход по ссылке, ввод данных на учебной странице и — самое важное — сообщение о подозрительном письме. Деталей «как подделать письмо убедительно» здесь нет: цель — научить, а не вооружить.

Что происходит после ошибки, важнее самой ошибки. Попавшийся сотрудник сразу получает короткое объяснение: по каким признакам можно было распознать письмо и как правильно поступить. Для групп с частыми промахами назначают дополнительное обучение — без публичных разборов и «досок позора».

Поэтому этические рамки — не формальность: не использовать травмирующие темы, не публиковать рейтинги «худших», не подменять обучение наказанием, не собирать лишние данные и не копировать реальные пароли, согласовывать правила с юристами и HR.

И главная ловушка метрик: снижение кликов — не главная цифра. Важнее, как растёт доля тех, кто письмо распознал и сообщил о нём: сообщивший ценнее просто не кликнувшего. Сценарии держат актуальными — подмена руководителя, запрос документов «от контрагента», уведомление от HR, QR-код, сообщение в мессенджере, голосовая или видеоподмена.

Лэнс Спитцнер (Lance Spitzner), директор по Security Awareness в SANS Institute: «Безопасность — это не техническая проблема, замаскированная под человеческую. Это проблема человеческого поведения. Главная ошибка компаний — путать compliance (формальную сдачу теста раз в год) с реальным изменением привычек. Вы тренируете людей не для того, чтобы они сдали тест, а чтобы они среагировали в момент реальной опасности».

Таблица «Этапы безопасной фишинг-симуляции»

Этап

Действие специалиста

Согласование

Собираемые данные

Этический риск

Результат

1. Постановка цели

Определить, какой навык проверяем

ИБ

Нет

Низкий

Ясная учебная задача

2. Выбор аудитории

Отобрать сегмент под сценарий

ИБ, HR

Списки групп

Отбор «неудобных» лиц

Релевантная выборка

3. Сценарий

Собрать безопасный учебный шаблон

ИБ, юристы

Нет

Травмирующие темы

Корректная легенда

4. Согласование правил

Зафиксировать, что и как измеряем

ИБ, HR, юристы

Нет

Скрытая слежка

Прозрачные рамки

5. Запуск

Разослать имитацию

Открытия, переходы

Паника сотрудников

Поведенческие данные

6. Сбор реакций

Фиксировать переходы, ввод, сообщения

Обезличенные метрики

Избыточные данные, пароли

Картина по сегментам

7. Обучение после ошибки

Дать разъяснение и алгоритм

L&D

Нет

Публичное унижение

Закрытый пробел

8. Отчёт и корректировка

Свести метрики, обновить план

ИБ

Агрегаты

«Доска позора»

Улучшенная программа


Чек-лист «Этичная фишинг-симуляция»

  • Определена учебная цель — что именно проверяем и зачем.
  • Согласованы аудитория и правила с ИБ, HR и юристами.
  • Не используются травмирующие темы (увольнения, болезни, зарплатные долги).
  • Не собираются реальные пароли.
  • Данные доступны ограниченному кругу лиц и хранятся обезличенно.
  • Предусмотрено короткое обучение сразу после ошибки.
  • Результаты не используются для публичного унижения и «досок позора».
  • Сотрудник знает, куда сообщить о подозрении.
  • Готов порядок реагирования на случай, если это окажется реальный инцидент.

Ниже — обезличенная иллюстрация учебного письма с пометками пяти признаков (без рабочего домена и готового шаблона).

Пример письма

Пример письма — обезличенный, домен и реквизиты вымышленные, все пять признаков подсвечены и расшифрованы под письмом. 

Какие регламенты и команды нужно связать

Помимо обучения специалист ведёт «бумажный» контур программы. Обычно он готовит или актуализирует положение о программе Security Awareness, календарь обучения, правила проведения симуляций, инструкции по сообщению об инцидентах, матрицу обязательных курсов, форму отчётности и порядок повторного обучения. Живёт это не в вакууме: документы согласуются с ИБ, SOC, HR, L&D, юристами, комплаенсом, IT и внутренними коммуникациями — по сути, специалист сшивает эти команды в один процесс.

Есть и регуляторный слой. Для отдельных отраслей и типов систем обучение, тренировки и оценка знаний — уже часть требований к защите информации: например, приказ ФСТЭК № 117 для государственных ИС (с 1 марта 2026 года) и нормативы Банка России для финсектора прямо предполагают обучение и подтверждение знаний. Но конкретная применимость всегда определяется юристами и ответственными за ИБ, и ни один обучающий сервис сам по себе не делает компанию «соответствующей закону».

Какие навыки, инструменты и метрики нужны

Профессию часто пытаются поделить на «техническую» и «гуманитарную» — и почти всегда ошибаются. Сильный специалист держит в голове сразу четыре вещи: понимает угрозы, умеет учить взрослых, пишет понятные материалы и измеряет поведение, а не ощущения. Дальше удобно разложить всё это на две части — что нужно знать самому и чем реализовывать программу. С них и начнём.

Hard skills, L&D-компетенции и коммуникация

Навыки удобно разложить на четыре корзины. Первая — основы информационной безопасности: фишинг и социальная инженерия, компрометация учётных записей, безопасная работа с данными, MFA и управление доступом, базовое понимание SOC, DLP и почтовой защиты, жизненный цикл инцидента. Вторая — обучение взрослых: анализ образовательной потребности, instructional design, микрообучение, разработка тестов, оценка усвоения и адаптация материала под конкретную аудиторию. Третья — коммуникация: копирайтинг, презентации, проведение вебинаров, фасилитация, внутренние кампании и главный навык всей профессии — умение объяснить сложное простым языком. Четвёртая — аналитика и управление: постановка KPI, работа с таблицами и дашбордами, сегментация, управление проектами и взаимодействие со стейкхолдерами. Ни одна корзина не работает в одиночку: без ИБ обучение выходит поверхностным, а без коммуникации не доходит до людей.

Важная оговорка про «технический порог». Программирование здесь обычно не требуется. Знание HTML, устройства почты, BI-инструментов или простых скриптов — приятный бонус, который расширяет возможности, но подавать его как обязательное условие входа неправильно: без единой строчки кода в этой профессии работают многие сильные специалисты.

Матрица «Навык — рабочая задача — подтверждение в портфолио»

Навык

Рабочая задача

Подтверждение в портфолио

Фишинг и социальная инженерия

Разработка учебного сценария

Сценарная карточка кампании

Instructional design

Микроурок по одной теме

Прототип обучающего модуля

Аналитика

Оценка результатов кампании

Дашборд с метриками

Копирайтинг

Внутренняя рассылка

Три варианта одного сообщения

Управление проектами

Годовой план программы

Roadmap на 4 квартала


Платформы, аналитика и показатели эффективности

Инструменты удобнее держать в голове как классы, а не бренды — конкретные продукты меняются, логика остаётся. В типичном наборе: LMS для курсов и учёта, Security Awareness Platform, модуль фишинг-симуляций, конструктор курсов и тестов, корпоративный портал, сервис вебинаров, BI и дашборды, система тикетов и сообщения об инцидентах, а также интеграции с HRIS, SOC и почтой. Собранные вместе, они дают ту самую петлю «обучил — проверил — измерил».

Метрики — отдельная дисциплина. Базовый набор: доля завершивших обучение, результат тестов, доля переходов по учебной ссылке, доля ввода данных, report rate, time-to-report, повторная ошибка, динамика по подразделениям и число реальных пользовательских инцидентов. И здесь легко обмануться. Click rate одной кампании — не приговор и не оценка киберграмотности: на цифру влияют сложность сценария, аудитория, время отправки и прошлый опыт людей. Одна и та же команда на «лёгком» письме покажет 3%, на «злом» — 30%, и это не значит, что за неделю все поглупели.Kaspersky ASAPСкриншот блока с интерфейсом или изображением панели управления Kaspersky ASAP. Вы видите, что «платформа awareness» — это конкретный рабочий инструмент, а не набор презентаций.

Поэтому зрелая программа не молится на один показатель, а сочетает три слоя: обучающие метрики (кто и как прошёл), поведенческие (как реагируют на симуляции) и операционные (что происходит с реальными инцидентами). Вместе они дают картину, которой можно доверять.

Таблица «Метрики программы»

Метрика

Что показывает

Как интерпретировать

Ограничения

Желаемая динамика

Completion rate

Доля завершивших обучение

Охват программы, а не качество знаний

Формальное «прокликивание» курса

Рост до стабильно высокой

Test score

Усвоение материала

Где нужны доработка и повтор

Знание ≠ поведение

Рост и удержание

Click rate

Доля перешедших по учебной ссылке

Уязвимость к конкретному сценарию

Зависит от сложности письма

Снижение с поправкой на сложность

Credential submission rate

Доля вводивших данные

Самый опасный тип ошибки

Малые выборки шумят

Снижение

Report rate

Доля сообщивших о письме

Активная защита, «иммунитет»

Легко занизить неудобной кнопкой

Рост

Time-to-report

Скорость сообщения об угрозе

Насколько быстро сработает реакция

Нужен удобный канал сообщения

Снижение

Repeat failure rate

Доля повторно ошибающихся

Кому нужно доп. обучение

Требует аккуратной атрибуции

Снижение

Реальные инциденты

Что происходит на практике

Итоговый эффект программы

Влияет много внешних факторов

Снижение поведенческих инцидентов


Ниже — демонстрационный график динамики (данные условные): клики падают, сообщения растут, время до сообщения сокращается.

По правилам одна ось — поэтому время до сообщения выношу в KPI-плитку, а на график ставлю две процентные линии (клики и сообщения). Данные условные, помечены как демонстрационные.

Дашборд динамика


Дашборд показывает динамику, а не рейтинг сотрудников: три KPI-плитки (клики, report rate, time-to-report) и график двух процентных метрик по кварталам. Всё помечено как демонстрационное. 

Как войти в профессию с нуля или из смежной роли

Дальше — самое практичное: как в эту профессию попасть. Хорошая новость в том, что единственного «правильного» маршрута нет — сюда приходят из ИБ, обучения, HR, коммуникаций и маркетинга. Плохая (хотя это скорее особенность) — с улицы, без опоры на смежный опыт, войти сложнее. Работает простая формула: взять одну сильную компетенцию, которая уже есть, и достроить недостающую половину — либо ИБ, либо L&D.

Из каких профессий проще перейти

Разберём четыре главных маршрута — у каждого своя сильная сторона и свой пробел.

Из L&D, методистов и корпоративного обучения переходят легче всего: instructional design и работа со взрослыми уже в руках, достроить нужно угрозы, терминологию ИБ и процессы реагирования. Из HR и внутренних коммуникаций приносят понимание аудитории, каналов и вовлечения — не хватает методологии обучения и базы по киберрискам. Из информационной безопасности приходят с готовым техническим контекстом, но им предстоит научиться писать простым языком, проектировать программы и, что важнее всего, работать без обвинения пользователей. Из контента, PR или маркетинга сильная сторона — коммуникационные кампании; пробелы обычно в ИБ, аналитике обучения и регламентах.

Список не закрыт: неплохо стартуют преподаватели и бизнес-тренеры (сильная методика), compliance-специалисты (регламенты и риски) и project-менеджеры (умение собрать разрозненные команды в один процесс). Принцип один — честно назвать свою сильную половину и целенаправленно закрыть вторую.

Таблица «Маршруты перехода в профессию»

Исходная профессия

Переносимые навыки

Чего не хватает

Первый учебный проект

Стартовые вакансии

L&D / методист

Instructional design, работа со взрослыми

Угрозы, терминология ИБ, реагирование

Микроурок по фишингу с тестом

Методолог обучения ИБ, специалист awareness

HR / внутренние коммуникации

Знание аудитории, каналы, вовлечение

Методология обучения, база по киберрискам

Внутренняя awareness-кампания

Специалист по внутрикому в ИБ, HR с функцией обучения

Информационная безопасность

Технический контекст, механика атак

Простой язык, дизайн программ, тон без обвинений

Программа обучения на квартал

Специалист ИБ с awareness-задачами, GRC

Контент / PR / маркетинг

Коммуникационные кампании, копирайтинг

ИБ, аналитика обучения, регламенты

Серия материалов о киберрисках

Контент-методолог ИБ, awareness-специалист

Compliance

Регламенты, оценка рисков, отчётность

Методика обучения, коммуникация

Матрица обязательных курсов

GRC с функцией awareness

Project-менеджер

Сбор команд, сроки, стейкхолдеры

ИБ, методология, контент

Roadmap программы на год

Менеджер программы киберграмотности


Что изучить и собрать в портфолио

Учебный маршрут удобно разбить на четыре этапа. Первый — база ИБ: фишинг, социальная инженерия, компрометация учётных записей, MFA, вредоносные вложения, персональные данные и действия при инциденте. Второй — обучение: основы андрагогики, instructional design, микрообучение, тестирование и оценка результата. Третий — практика проектирования: программа целиком, сегментация аудиторий, метрики, коммуникационный календарь. Четвёртый — инструменты: LMS, платформы Security Awareness, презентации, таблицы и BI. Это не про сертификаты ради сертификатов, а про способность собрать программу от начала до конца.

Параллельно собирается портфолио — и здесь ценится не объём, а завершённость. Достаточно пяти артефактов: карта рисков трёх подразделений, квартальный план программы, короткий учебный модуль, безопасный сценарий фишинг-симуляции и макет отчёта с метриками. Важная оговорка: в портфолио идут только учебные, обезличенные версии. Публиковать рабочие шаблоны, которые можно применить для реальной кражи данных, нельзя — это и репутационный, и этический риск.

Лучший артефакт — маленький кейс по схеме «до — действие — метрика — решение». Например: заметили, что о подозрительных письмах сообщают медленно и редко; сделали короткий микроурок и добавили кнопку «Сообщить»; договорились мерить report rate и time-to-report; через квартал доля сообщений выросла, а время до сигнала упало. Такой кейс на собеседовании работает лучше любого списка пройденных курсов.

Дальше — чек-лист портфолио и мини-кейс.

Чек-лист «Минимальное портфолио кандидата»

☐ Карта аудиторий (сегменты сотрудников и их риски).
☐ Карта рисков трёх подразделений.
☐ План обучения (квартальный или годовой).
☐ Короткий учебный модуль (микроурок).
☐ Безопасный сценарий фишинг-симуляции.
☐ Коммуникационный материал (рассылка, памятка).
☐ Набор метрик программы.
☐ Пример итогового отчёта с выводами.
☐ Описание этических ограничений симуляций.

Как искать первую работу и проходить собеседования

Поиск начинается с правильных запросов: «Security Awareness», «повышение осведомлённости ИБ», «киберграмотность сотрудников», «обучение информационной безопасности», «культура безопасности», «Human Risk», «специалист по внутренним коммуникациям в ИБ», «методолог обучения ИБ», «GRC с функцией awareness». Первая возможность часто прячется под неточным названием — смежная роль в ИБ, корпоративном университете или внутреннем обучении, где awareness лишь часть обязанностей.

К собеседованию полезно уметь пять вещей: объяснить жизненный цикл программы, предложить сегментацию, разобрать пример кампании, назвать метрики и объяснить, почему наказание за ошибки снижает число сообщений об инцидентах (люди начинают молчать). И показать портфолио: один завершённый кейс убеждает сильнее списка курсов.

Самый недооценённый ход — внутренний переход: предложите пилотную кампанию на своём участке на текущем месте работы. Так вы получите первый реальный кейс, не дожидаясь вакансии с идеальным названием.

Рынок России в 2026 году: вакансии, доход и перспективы

Теперь о рынке — трезво, без обещаний золотых гор. Направление в России нишевое, но заметно растёт: спрос подпитывают и характер угроз, и новые регуляторные требования. Важный нюанс: вакансий с точным названием «Security Awareness» пока меньше, чем самих задач awareness, спрятанных внутри более широких должностей в ИБ, HR и обучении. Поэтому и оценивать рынок честнее не по одному запросу, а по нескольким группам.

Как работодатели называют роль и где искать вакансии

Названия у роли пёстрые: Security Awareness Specialist, специалист по киберграмотности, менеджер культуры информационной безопасности, специалист по внутренним коммуникациям в ИБ, методолог обучения ИБ, а иногда задача просто вшита в вакансию «специалист по ИБ» или «GRC». Спрос концентрируется у понятного круга работодателей: крупные банки и финтех, IT-компании, телеком, промышленность, ритейл и логистика, государственные и регулируемые организации, разработчики ИБ-продуктов, интеграторы и консалтинг.

Размер компании многое определяет. Крупный бизнес чаще может позволить отдельную позицию или даже команду; в среднем задачи awareness обычно распределены между специалистом по ИБ, GRC, HR или L&D. Поэтому искать нужно не по названию, а по сути.

Проверяйте описание обязанностей — вот маркеры «вашей» вакансии: обучение сотрудников, awareness-программа, фишинговые симуляции, контент-план, работа с LMS, метрики, внутренние коммуникации и культура безопасности. Если присутствует хотя бы половина списка — неважно, как называется должность, это оно.

Таблица «Как искать вакансии»

Поисковая фраза

Тип вакансий

Вероятный отдел

Что искать в обязанностях

Риск нерелевантных результатов

Security Awareness

Профильные, точное попадание

ИБ, GRC

Awareness-программа, симуляции, метрики

Низкий

Киберграмотность сотрудников

Профильные и обучающие

ИБ, корп. университет

Обучение, контент-план, LMS

Средний

Культура безопасности

Смежные, часто awareness

ИБ, HR

Внутренние коммуникации, вовлечение

Средний

Human Risk

Редкие, senior-уровень

ИБ, GRC

Поведенческая аналитика, риск

Низкий

Методолог обучения ИБ

Обучение с уклоном в ИБ

Корп. университет, L&D

Instructional design, тесты

Средний

Внутренние коммуникации в ИБ

Коммуникационные

ИБ, PR

Кампании, каналы, охват

Высокий (много не про ИБ)

Специалист по ИБ

Широкие, awareness как часть

ИБ

Обучение + симуляции среди задач

Высокий (много чисто технических)

Зарплата и карьерные траектории

Сразу главное: единой «средней зарплаты» в России назвать нельзя — выборка вакансий с открытым доходом слишком мала, а позиции слишком разные. По обзорам ИБ-зарплат на 2026 год junior-уровень стартует примерно от 80 000 ₽, а senior- и lead-роли доходят до 250 000–400 000 ₽; awareness обычно располагается между этими полюсами. Доход зависит от трёх вещей: самостоятельная это позиция или часть более широкой функции ИБ; региона (Москва, Петербург, банки и телеком платят выше); отрасли. Многие awareness-вакансии доход не раскрывают вовсе — ориентируйтесь на конкретные объявления, а не на усреднённую цифру.

Карьерных траекторий несколько: Specialist → Senior → Lead; специалист → руководитель программы киберграмотности; → Security Culture или Human Risk Manager; → GRC; → руководитель корпоративного обучения ИБ; → консультант или владелец продукта Security Awareness.

Про автоматизацию — без паники. Она не убивает профессию, а сдвигает акцент: рутинную рассылку курсов берут на себя платформы, а человеку остаётся стратегия, сегментация, аналитика и управление поведением — самое сложное и ценное.

Цифры 80 000 / 250 000–400 000 ₽ — это ориентиры по рынку ИБ в целом (senior/lead-уровни), не «средняя по awareness». Источник — обзор ИБ-зарплат 2026; в статье можно оформить как сноску или заменить на вашу собственную выборку вакансий. Тег-цитата служебный, при публикации убирается.

Кому подойдёт профессия и какие у неё минусы

Кому это подойдёт. Профессия для тех, кому интересна кибербезопасность, кто любит обучать и объяснять, умеет говорить с разными аудиториями, спокойно относится к метрикам, готов согласовывать решения с несколькими подразделениями и не ждёт, что поведение изменится за один вебинар.

Теперь честно о минусах. Эффект программы трудно доказать одной цифрой — картину приходится собирать из нескольких метрик. Сотрудники нередко сопротивляются обучению, контент нужно постоянно обновлять вслед за атаками, а ошибка самого специалиста (например, злая симуляция) способна подорвать доверие надолго. Точных junior-вакансий пока немного, и заметная часть работы — это согласования и отчётность, а не творчество. Если это не пугает, а звучит как интересный вызов — проверьте себя чек-листом ниже.

Чек-лист «Подойдёт ли вам Security Awareness» (чем больше «да» — тем ближе профессия)

  • Интересно ли мне разбираться в механике атак?
  • Люблю ли я объяснять сложное простым языком?
  • Готов(а) ли я работать с сопротивлением людей?
  • Комфортно ли мне анализировать метрики?
  • Готов(а) ли я постоянно обновлять материалы?
  • Умею ли я договариваться с разными подразделениями?
  • Принимаю ли я, что изменение поведения проявляется постепенно?

Заключение. Стоит ли переходить в Security Awareness

Если свести всё к одному: специалист по цифровой безопасности сотрудников — это не про «ловлю невнимательных», а про проектирование безопасной рабочей среды и устойчивых привычек. Успешный вход держится на трёх опорах: базовые знания ИБ, умение обучать и коммуницировать, портфолио с измеримой программой.

Практический совет напоследок. Не ждите вакансию с идеальным названием — если вы из L&D, HR, коммуникаций или ИБ, сделайте небольшой проект на пересечении своей экспертизы и Security Awareness: карту рисков, микроурок и отчёт с парой метрик. Так вы и интерес к профессии проверите, и получите первый реальный кейс.

Если вы только начинаете осваивать профессию специалиста по цифровой безопасности сотрудников, рекомендуем обратить внимание на подборку курсов по кибербезопасности. В программах есть теоретическая и практическая часть, которые помогут изучить основы киберрисков и подготовить первые проекты для портфолио.


Читайте также
Как использовать switch в Go: примеры и советы

Как использовать switch в Go: примеры и советы

Хотите разобраться, когда лучше выбрать switch, а когда if? В этом материале вы найдёте практические примеры, полезные советы и разбор расширенных возможностей оператора.
Чек-лист для менеджмента: как понять, что программа по управлению дает прикладные инструменты

Чек-лист для менеджмента: как понять, что программа по управлению дает прикладные инструменты

Как выбрать программу по управлению, которая действительно даст рабочие инструменты, а не просто теорию? Разбираем, на что смотреть в курсах для менеджеров, какие навыки важны и как избежать ошибок при выборе обучения.
Специалист по кибербезопасности
Академия Эдюсон
126 отзывов
от 12 158 ₽
Кибербезопасность
Нетология
47 отзывов
от 300 ₽
Профессия Специалист по кибербезопас­но­сти + ИИ
от 5 751 ₽
Кибербезопасность
от 1 088 ₽
Скопировать
Категории курсов