Специалист по цифровой безопасности сотрудников: кто учит команды не попадаться на фишинг и утечки
Компания может выстроить эшелонированную защиту — фильтры, антивирус, DLP — и всё равно сотрудник однажды откроет убедительное письмо якобы от руководителя, HR или подрядчика: срочно оплати счёт, перешли документы. Дальше решает не техника, а человек. Так появилась новая профессия — специалист по цифровой безопасности сотрудников, или Security Awareness Specialist. Он не читает один курс и не администрирует серверы, а системно меняет поведение людей: превращает обучение сотрудников в привычку распознавать фишинг, аккуратно работать с данными и вовремя сообщать о подозрительном. По данным Positive Technologies, в 80% атак на организации с социальной инженерией за 2025 год использовалась электронная почта, а утечки данных стали фоном корпоративной жизни. Разберём, что делает такой специалист, какие навыки нужны, как войти в профессию и что творится с вакансиями и зарплатами в России. Если коротко, это человек, который отвечает не за технику, а за поведение людей рядом с ней. Его результат измеряют не числом вебинаров, а снижением человеческого киберриска: сотрудники реже совершают опасные действия и быстрее сообщают о подозрительных письмах. Роль междисциплинарна — она сводит вместе ИБ, корпоративное обучение (L&D), внутренние коммуникации, аналитику и управление изменениями. Что именно входит в его работу — разберём дальше. Единого названия у профессии на российском рынке пока нет — под одни и те же задачи встречаются Security Awareness Specialist, специалист по повышению осведомлённости в ИБ, специалист по киберграмотности, менеджер культуры информационной безопасности и Human Risk Management Specialist. Терминология не устоялась, поэтому и «прописка» роли плавает: одинаковый функционал находят и в департаменте ИБ, и в блоке GRC, и в корпоративном университете, и в HR/L&D, и во внутренних коммуникациях. Искать вакансию только по точному названию — заведомо проигрышная стратегия. Проще всего понять профессию через сравнение по результату. Специалист по технической ИБ настраивает средства защиты, разграничивает доступ и закрывает уязвимости — его продукт измеряется состоянием инфраструктуры. SOC-аналитик обнаруживает и расследует события и инциденты, его результат — вовремя замеченная и остановленная атака. L&D-менеджер проектирует обучение по широкому кругу компетенций, от переговоров до охраны труда. Security Awareness опирается на знания всех этих команд, но отвечает за одно — за безопасное поведение людей. Отсюда важное следствие: специалисту не нужно ежедневно администрировать SIEM или проводить пентесты. Зато ему необходимо понимать базовую механику атак и — что сложнее — уметь превратить сухие данные об инцидентах в понятный обучающий сценарий, который сотрудник запомнит и применит. Техническая защита и обучение здесь не конкуренты, а два взаимодополняющих уровня: фильтр отсекает часть писем, человек справляется с тем, что просочилось сквозь него. Уберите любой уровень — и риск вырастет. Вывод простой: профессия подходит тем, кому интересна кибербезопасность, но кто хочет работать прежде всего с поведением, коммуникацией и обучением, а не с консолью. Таблица «Security Awareness и смежные профессии» Роль Главный объект работы Типичные задачи Основной результат Глубина техзнаний Работа с сотрудниками Security Awareness Specialist Поведение сотрудников Обучение, фишинг-симуляции, коммуникации, метрики Меньше опасных действий, больше сообщений об угрозах Средняя: механика атак без администрирования Постоянная, это ядро роли Специалист по ИБ Средства и процессы защиты Настройка защиты, доступы, устранение уязвимостей Защищённая инфраструктура Высокая Эпизодическая SOC-аналитик События и инциденты Мониторинг, обнаружение, расследование Вовремя остановленная атака Высокая Редкая, при разборе инцидента GRC-специалист Риски, требования, соответствие Политики, оценка рисков, аудиты, отчётность регуляторам Управляемый риск и соответствие нормам Средняя Через регламенты, не напрямую L&D-менеджер Обучение и развитие персонала Учебные программы по широкому кругу тем, оценка усвоения Выросшие компетенции сотрудников Низкая в части ИБ Постоянная, но шире ИБ Специалист по внутренним коммуникациям Информационные потоки в компании Рассылки, кампании, вовлечение, каналы Информированность и вовлечённость Низкая Постоянная, но не про б Работу специалиста удобнее представлять не как список активностей, а как замкнутый цикл. Он диагностирует риски, выбирает аудитории, разрабатывает материалы, проводит тренировки, анализирует результаты — и снова корректирует программу. Ключевой момент: проведённый курс или разосланная памятка сами по себе не результат. Настоящая цель — устойчивая модель поведения, при которой сотрудник поступает безопасно не потому, что помнит слайд, а потому что иначе уже не умеет. Проще всего думать о программе как о годовом или квартальном цикле, который повторяется. Он начинается с анализа: какие инциденты уже случались и что сотрудники реально знают, а не что им когда-то рассказали. Дальше — сегментация, определение рискованных действий, разработка учебного плана, сам микс форматов (микрообучение, вебинары, тесты, коммуникации), практические тренировки, сбор метрик и корректировка. После корректировки цикл запускается заново: программа живёт, а не заканчивается сертификатом. Сегментация — тот шаг, который чаще всего пропускают зря. Бухгалтерия, HR, IT, закупки, руководство и линейный персонал сталкиваются с разными приманками и работают с разными данными: бухгалтеру подсовывают поддельный счёт, HR — резюме с вложением, руководителю — письмо «от собственника». Один и тот же курс для всех обычно бьёт мимо: он слишком общий для одних и непонятный для других. Набор тем при этом довольно устойчив: фишинг, пароли и MFA, безопасная работа с файлами и ссылками, персональные данные, мессенджеры, удалёнка, использование ИИ-сервисов и действия при инциденте. Отдельно стоят два момента — онбординг новичков, которых учат с первого дня, и повторное обучение после инцидента, когда ошибка становится поводом закрыть конкретный пробел. Ниже — схема цикла программы (замкнутый, с возвратом от корректировки к анализу). Стрелка от «Корректировки» вверх к «Инцидентам» замыкает петлю — программа не заканчивается. Ниже — таблица форматов обучения. Таблица «Форматы обучения и их назначение» Формат Какую задачу решает Продолжительность Для какой аудитории Возможная метрика Микроурок Закрыть один конкретный навык или пробел 3–7 минут Все, особенно занятые сотрудники Доля завершивших, результат теста Вебинар Разобрать тему глубже, ответить на вопросы 30–60 минут Группы риска, новые темы Явка, вовлечённость, опрос после Памятка Быстрая опора «под рукой» в момент действия 1 страница Все, точечно под задачу Обращения к материалу, охват Тест Проверить усвоение и найти слабые места 5–15 минут Все, после обучения Средний балл, доля пересдач Квест / геймификация Вовлечь и закрепить через практику 15–40 минут Линейный персонал, кампании Прохождение, повторные заходы Фишинг-симуляция Проверить поведение в реальных условиях Разовая рассылка Сегменты по уровню риска Report rate, click rate, ввод данных Tabletop exercise Отработать действия команды при инциденте 1–2 часа Руководители, ИБ, ключевые роли Время реакции, найденные пробелы Разбор реального инцидента Превратить ошибку в урок для всех 10–20 минут Затронутое подразделение или все Снижение повторов, рост сообщений Сначала короткое определение: фишинг — это попытка обманом заставить человека выдать данные или совершить опасное действие через поддельное письмо, сайт или сообщение (подробнее — в разборе, [как распознать фишинговое письмо]). Симуляция воспроизводит такую атаку в безопасном, контролируемом виде. Процесс такой: специалист выбирает учебную цель, аудиторию и безопасный сценарий, согласует кампанию с ИБ, HR и юристами, запускает имитацию и наблюдает за реакцией. Измеряют открытие письма, переход по ссылке, ввод данных на учебной странице и — самое важное — сообщение о подозрительном письме. Деталей «как подделать письмо убедительно» здесь нет: цель — научить, а не вооружить. Что происходит после ошибки, важнее самой ошибки. Попавшийся сотрудник сразу получает короткое объяснение: по каким признакам можно было распознать письмо и как правильно поступить. Для групп с частыми промахами назначают дополнительное обучение — без публичных разборов и «досок позора». Поэтому этические рамки — не формальность: не использовать травмирующие темы, не публиковать рейтинги «худших», не подменять обучение наказанием, не собирать лишние данные и не копировать реальные пароли, согласовывать правила с юристами и HR. И главная ловушка метрик: снижение кликов — не главная цифра. Важнее, как растёт доля тех, кто письмо распознал и сообщил о нём: сообщивший ценнее просто не кликнувшего. Сценарии держат актуальными — подмена руководителя, запрос документов «от контрагента», уведомление от HR, QR-код, сообщение в мессенджере, голосовая или видеоподмена. Таблица «Этапы безопасной фишинг-симуляции» Этап Действие специалиста Согласование Собираемые данные Этический риск Результат 1. Постановка цели Определить, какой навык проверяем ИБ Нет Низкий Ясная учебная задача 2. Выбор аудитории Отобрать сегмент под сценарий ИБ, HR Списки групп Отбор «неудобных» лиц Релевантная выборка 3. Сценарий Собрать безопасный учебный шаблон ИБ, юристы Нет Травмирующие темы Корректная легенда 4. Согласование правил Зафиксировать, что и как измеряем ИБ, HR, юристы Нет Скрытая слежка Прозрачные рамки 5. Запуск Разослать имитацию — Открытия, переходы Паника сотрудников Поведенческие данные 6. Сбор реакций Фиксировать переходы, ввод, сообщения — Обезличенные метрики Избыточные данные, пароли Картина по сегментам 7. Обучение после ошибки Дать разъяснение и алгоритм L&D Нет Публичное унижение Закрытый пробел 8. Отчёт и корректировка Свести метрики, обновить план ИБ Агрегаты «Доска позора» Улучшенная программа Чек-лист «Этичная фишинг-симуляция» Ниже — обезличенная иллюстрация учебного письма с пометками пяти признаков (без рабочего домена и готового шаблона). Пример письма — обезличенный, домен и реквизиты вымышленные, все пять признаков подсвечены и расшифрованы под письмом. Помимо обучения специалист ведёт «бумажный» контур программы. Обычно он готовит или актуализирует положение о программе Security Awareness, календарь обучения, правила проведения симуляций, инструкции по сообщению об инцидентах, матрицу обязательных курсов, форму отчётности и порядок повторного обучения. Живёт это не в вакууме: документы согласуются с ИБ, SOC, HR, L&D, юристами, комплаенсом, IT и внутренними коммуникациями — по сути, специалист сшивает эти команды в один процесс. Есть и регуляторный слой. Для отдельных отраслей и типов систем обучение, тренировки и оценка знаний — уже часть требований к защите информации: например, приказ ФСТЭК № 117 для государственных ИС (с 1 марта 2026 года) и нормативы Банка России для финсектора прямо предполагают обучение и подтверждение знаний. Но конкретная применимость всегда определяется юристами и ответственными за ИБ, и ни один обучающий сервис сам по себе не делает компанию «соответствующей закону». Профессию часто пытаются поделить на «техническую» и «гуманитарную» — и почти всегда ошибаются. Сильный специалист держит в голове сразу четыре вещи: понимает угрозы, умеет учить взрослых, пишет понятные материалы и измеряет поведение, а не ощущения. Дальше удобно разложить всё это на две части — что нужно знать самому и чем реализовывать программу. С них и начнём. Навыки удобно разложить на четыре корзины. Первая — основы информационной безопасности: фишинг и социальная инженерия, компрометация учётных записей, безопасная работа с данными, MFA и управление доступом, базовое понимание SOC, DLP и почтовой защиты, жизненный цикл инцидента. Вторая — обучение взрослых: анализ образовательной потребности, instructional design, микрообучение, разработка тестов, оценка усвоения и адаптация материала под конкретную аудиторию. Третья — коммуникация: копирайтинг, презентации, проведение вебинаров, фасилитация, внутренние кампании и главный навык всей профессии — умение объяснить сложное простым языком. Четвёртая — аналитика и управление: постановка KPI, работа с таблицами и дашбордами, сегментация, управление проектами и взаимодействие со стейкхолдерами. Ни одна корзина не работает в одиночку: без ИБ обучение выходит поверхностным, а без коммуникации не доходит до людей. Важная оговорка про «технический порог». Программирование здесь обычно не требуется. Знание HTML, устройства почты, BI-инструментов или простых скриптов — приятный бонус, который расширяет возможности, но подавать его как обязательное условие входа неправильно: без единой строчки кода в этой профессии работают многие сильные специалисты. Матрица «Навык — рабочая задача — подтверждение в портфолио» Навык Рабочая задача Подтверждение в портфолио Фишинг и социальная инженерия Разработка учебного сценария Сценарная карточка кампании Instructional design Микроурок по одной теме Прототип обучающего модуля Аналитика Оценка результатов кампании Дашборд с метриками Копирайтинг Внутренняя рассылка Три варианта одного сообщения Управление проектами Годовой план программы Roadmap на 4 квартала Инструменты удобнее держать в голове как классы, а не бренды — конкретные продукты меняются, логика остаётся. В типичном наборе: LMS для курсов и учёта, Security Awareness Platform, модуль фишинг-симуляций, конструктор курсов и тестов, корпоративный портал, сервис вебинаров, BI и дашборды, система тикетов и сообщения об инцидентах, а также интеграции с HRIS, SOC и почтой. Собранные вместе, они дают ту самую петлю «обучил — проверил — измерил». Метрики — отдельная дисциплина. Базовый набор: доля завершивших обучение, результат тестов, доля переходов по учебной ссылке, доля ввода данных, report rate, time-to-report, повторная ошибка, динамика по подразделениям и число реальных пользовательских инцидентов. И здесь легко обмануться. Click rate одной кампании — не приговор и не оценка киберграмотности: на цифру влияют сложность сценария, аудитория, время отправки и прошлый опыт людей. Одна и та же команда на «лёгком» письме покажет 3%, на «злом» — 30%, и это не значит, что за неделю все поглупели. Поэтому зрелая программа не молится на один показатель, а сочетает три слоя: обучающие метрики (кто и как прошёл), поведенческие (как реагируют на симуляции) и операционные (что происходит с реальными инцидентами). Вместе они дают картину, которой можно доверять. Таблица «Метрики программы» Метрика Что показывает Как интерпретировать Ограничения Желаемая динамика Completion rate Доля завершивших обучение Охват программы, а не качество знаний Формальное «прокликивание» курса Рост до стабильно высокой Test score Усвоение материала Где нужны доработка и повтор Знание ≠ поведение Рост и удержание Click rate Доля перешедших по учебной ссылке Уязвимость к конкретному сценарию Зависит от сложности письма Снижение с поправкой на сложность Credential submission rate Доля вводивших данные Самый опасный тип ошибки Малые выборки шумят Снижение Report rate Доля сообщивших о письме Активная защита, «иммунитет» Легко занизить неудобной кнопкой Рост Time-to-report Скорость сообщения об угрозе Насколько быстро сработает реакция Нужен удобный канал сообщения Снижение Repeat failure rate Доля повторно ошибающихся Кому нужно доп. обучение Требует аккуратной атрибуции Снижение Реальные инциденты Что происходит на практике Итоговый эффект программы Влияет много внешних факторов Снижение поведенческих инцидентов Ниже — демонстрационный график динамики (данные условные): клики падают, сообщения растут, время до сообщения сокращается. По правилам одна ось — поэтому время до сообщения выношу в KPI-плитку, а на график ставлю две процентные линии (клики и сообщения). Данные условные, помечены как демонстрационные. Дашборд показывает динамику, а не рейтинг сотрудников: три KPI-плитки (клики, report rate, time-to-report) и график двух процентных метрик по кварталам. Всё помечено как демонстрационное. Дальше — самое практичное: как в эту профессию попасть. Хорошая новость в том, что единственного «правильного» маршрута нет — сюда приходят из ИБ, обучения, HR, коммуникаций и маркетинга. Плохая (хотя это скорее особенность) — с улицы, без опоры на смежный опыт, войти сложнее. Работает простая формула: взять одну сильную компетенцию, которая уже есть, и достроить недостающую половину — либо ИБ, либо L&D. Разберём четыре главных маршрута — у каждого своя сильная сторона и свой пробел. Из L&D, методистов и корпоративного обучения переходят легче всего: instructional design и работа со взрослыми уже в руках, достроить нужно угрозы, терминологию ИБ и процессы реагирования. Из HR и внутренних коммуникаций приносят понимание аудитории, каналов и вовлечения — не хватает методологии обучения и базы по киберрискам. Из информационной безопасности приходят с готовым техническим контекстом, но им предстоит научиться писать простым языком, проектировать программы и, что важнее всего, работать без обвинения пользователей. Из контента, PR или маркетинга сильная сторона — коммуникационные кампании; пробелы обычно в ИБ, аналитике обучения и регламентах. Список не закрыт: неплохо стартуют преподаватели и бизнес-тренеры (сильная методика), compliance-специалисты (регламенты и риски) и project-менеджеры (умение собрать разрозненные команды в один процесс). Принцип один — честно назвать свою сильную половину и целенаправленно закрыть вторую. Таблица «Маршруты перехода в профессию» Исходная профессия Переносимые навыки Чего не хватает Первый учебный проект Стартовые вакансии L&D / методист Instructional design, работа со взрослыми Угрозы, терминология ИБ, реагирование Микроурок по фишингу с тестом Методолог обучения ИБ, специалист awareness HR / внутренние коммуникации Знание аудитории, каналы, вовлечение Методология обучения, база по киберрискам Внутренняя awareness-кампания Специалист по внутрикому в ИБ, HR с функцией обучения Информационная безопасность Технический контекст, механика атак Простой язык, дизайн программ, тон без обвинений Программа обучения на квартал Специалист ИБ с awareness-задачами, GRC Контент / PR / маркетинг Коммуникационные кампании, копирайтинг ИБ, аналитика обучения, регламенты Серия материалов о киберрисках Контент-методолог ИБ, awareness-специалист Compliance Регламенты, оценка рисков, отчётность Методика обучения, коммуникация Матрица обязательных курсов GRC с функцией awareness Project-менеджер Сбор команд, сроки, стейкхолдеры ИБ, методология, контент Roadmap программы на год Менеджер программы киберграмотности Учебный маршрут удобно разбить на четыре этапа. Первый — база ИБ: фишинг, социальная инженерия, компрометация учётных записей, MFA, вредоносные вложения, персональные данные и действия при инциденте. Второй — обучение: основы андрагогики, instructional design, микрообучение, тестирование и оценка результата. Третий — практика проектирования: программа целиком, сегментация аудиторий, метрики, коммуникационный календарь. Четвёртый — инструменты: LMS, платформы Security Awareness, презентации, таблицы и BI. Это не про сертификаты ради сертификатов, а про способность собрать программу от начала до конца. Параллельно собирается портфолио — и здесь ценится не объём, а завершённость. Достаточно пяти артефактов: карта рисков трёх подразделений, квартальный план программы, короткий учебный модуль, безопасный сценарий фишинг-симуляции и макет отчёта с метриками. Важная оговорка: в портфолио идут только учебные, обезличенные версии. Публиковать рабочие шаблоны, которые можно применить для реальной кражи данных, нельзя — это и репутационный, и этический риск. Лучший артефакт — маленький кейс по схеме «до — действие — метрика — решение». Например: заметили, что о подозрительных письмах сообщают медленно и редко; сделали короткий микроурок и добавили кнопку «Сообщить»; договорились мерить report rate и time-to-report; через квартал доля сообщений выросла, а время до сигнала упало. Такой кейс на собеседовании работает лучше любого списка пройденных курсов. Дальше — чек-лист портфолио и мини-кейс. Чек-лист «Минимальное портфолио кандидата»
Кто такой специалист по цифровой безопасности сотрудников
Как называется профессия и где она находится в компании
Место в оргструктуре зависит от масштаба: в небольшой компании awareness — это дополнительная шляпа поверх работы специалиста по ИБ или по обучению, в крупной — отдельная роль, а иногда и целая команда с бюджетом. Но кому бы специалист ни подчинялся, работать он всё равно будет на стыке. Типичная цепочка: руководитель ИБ → специалист Security Awareness → и дальше веером к HR/L&D, SOC, юристам, коммуникациям и руководителям подразделений.
Чем Security Awareness отличается от общей ИБ, SOC и L&D
Что делает специалист: обучение, фишинг-симуляции и регламенты
Как устроена программа Security Awareness
Как проводят фишинг-симуляции и разбирают ошибки
Лэнс Спитцнер (Lance Spitzner), директор по Security Awareness в SANS Institute: «Безопасность — это не техническая проблема, замаскированная под человеческую. Это проблема человеческого поведения. Главная ошибка компаний — путать compliance (формальную сдачу теста раз в год) с реальным изменением привычек. Вы тренируете людей не для того, чтобы они сдали тест, а чтобы они среагировали в момент реальной опасности».
Какие регламенты и команды нужно связать
Какие навыки, инструменты и метрики нужны
Hard skills, L&D-компетенции и коммуникация
Платформы, аналитика и показатели эффективности
Скриншот блока с интерфейсом или изображением панели управления Kaspersky ASAP. Вы видите, что «платформа awareness» — это конкретный рабочий инструмент, а не набор презентаций.
Как войти в профессию с нуля или из смежной роли
Из каких профессий проще перейти
Что изучить и собрать в портфолио
☐ Карта рисков трёх подразделений.
☐ План обучения (квартальный или годовой).
☐ Короткий учебный модуль (микроурок).
☐ Безопасный сценарий фишинг-симуляции.
☐ Коммуникационный материал (рассылка, памятка).
☐ Набор метрик программы.
☐ Пример итогового отчёта с выводами.
☐ Описание этических ограничений симуляций.
Как искать первую работу и проходить собеседования
Поиск начинается с правильных запросов: «Security Awareness», «повышение осведомлённости ИБ», «киберграмотность сотрудников», «обучение информационной безопасности», «культура безопасности», «Human Risk», «специалист по внутренним коммуникациям в ИБ», «методолог обучения ИБ», «GRC с функцией awareness». Первая возможность часто прячется под неточным названием — смежная роль в ИБ, корпоративном университете или внутреннем обучении, где awareness лишь часть обязанностей.
К собеседованию полезно уметь пять вещей: объяснить жизненный цикл программы, предложить сегментацию, разобрать пример кампании, назвать метрики и объяснить, почему наказание за ошибки снижает число сообщений об инцидентах (люди начинают молчать). И показать портфолио: один завершённый кейс убеждает сильнее списка курсов.
Самый недооценённый ход — внутренний переход: предложите пилотную кампанию на своём участке на текущем месте работы. Так вы получите первый реальный кейс, не дожидаясь вакансии с идеальным названием.
Рынок России в 2026 году: вакансии, доход и перспективы
Теперь о рынке — трезво, без обещаний золотых гор. Направление в России нишевое, но заметно растёт: спрос подпитывают и характер угроз, и новые регуляторные требования. Важный нюанс: вакансий с точным названием «Security Awareness» пока меньше, чем самих задач awareness, спрятанных внутри более широких должностей в ИБ, HR и обучении. Поэтому и оценивать рынок честнее не по одному запросу, а по нескольким группам.
Как работодатели называют роль и где искать вакансии
Названия у роли пёстрые: Security Awareness Specialist, специалист по киберграмотности, менеджер культуры информационной безопасности, специалист по внутренним коммуникациям в ИБ, методолог обучения ИБ, а иногда задача просто вшита в вакансию «специалист по ИБ» или «GRC». Спрос концентрируется у понятного круга работодателей: крупные банки и финтех, IT-компании, телеком, промышленность, ритейл и логистика, государственные и регулируемые организации, разработчики ИБ-продуктов, интеграторы и консалтинг.
Размер компании многое определяет. Крупный бизнес чаще может позволить отдельную позицию или даже команду; в среднем задачи awareness обычно распределены между специалистом по ИБ, GRC, HR или L&D. Поэтому искать нужно не по названию, а по сути.
Проверяйте описание обязанностей — вот маркеры «вашей» вакансии: обучение сотрудников, awareness-программа, фишинговые симуляции, контент-план, работа с LMS, метрики, внутренние коммуникации и культура безопасности. Если присутствует хотя бы половина списка — неважно, как называется должность, это оно.
Таблица «Как искать вакансии»
Поисковая фраза | Тип вакансий | Вероятный отдел | Что искать в обязанностях | Риск нерелевантных результатов |
Security Awareness | Профильные, точное попадание | ИБ, GRC | Awareness-программа, симуляции, метрики | Низкий |
Киберграмотность сотрудников | Профильные и обучающие | ИБ, корп. университет | Обучение, контент-план, LMS | Средний |
Культура безопасности | Смежные, часто awareness | ИБ, HR | Внутренние коммуникации, вовлечение | Средний |
Human Risk | Редкие, senior-уровень | ИБ, GRC | Поведенческая аналитика, риск | Низкий |
Методолог обучения ИБ | Обучение с уклоном в ИБ | Корп. университет, L&D | Instructional design, тесты | Средний |
Внутренние коммуникации в ИБ | Коммуникационные | ИБ, PR | Кампании, каналы, охват | Высокий (много не про ИБ) |
Специалист по ИБ | Широкие, awareness как часть | ИБ | Обучение + симуляции среди задач | Высокий (много чисто технических) |
Зарплата и карьерные траектории
Сразу главное: единой «средней зарплаты» в России назвать нельзя — выборка вакансий с открытым доходом слишком мала, а позиции слишком разные. По обзорам ИБ-зарплат на 2026 год junior-уровень стартует примерно от 80 000 ₽, а senior- и lead-роли доходят до 250 000–400 000 ₽; awareness обычно располагается между этими полюсами. Доход зависит от трёх вещей: самостоятельная это позиция или часть более широкой функции ИБ; региона (Москва, Петербург, банки и телеком платят выше); отрасли. Многие awareness-вакансии доход не раскрывают вовсе — ориентируйтесь на конкретные объявления, а не на усреднённую цифру.
Карьерных траекторий несколько: Specialist → Senior → Lead; специалист → руководитель программы киберграмотности; → Security Culture или Human Risk Manager; → GRC; → руководитель корпоративного обучения ИБ; → консультант или владелец продукта Security Awareness.
Про автоматизацию — без паники. Она не убивает профессию, а сдвигает акцент: рутинную рассылку курсов берут на себя платформы, а человеку остаётся стратегия, сегментация, аналитика и управление поведением — самое сложное и ценное.
Цифры 80 000 / 250 000–400 000 ₽ — это ориентиры по рынку ИБ в целом (senior/lead-уровни), не «средняя по awareness». Источник — обзор ИБ-зарплат 2026; в статье можно оформить как сноску или заменить на вашу собственную выборку вакансий. Тег-цитата служебный, при публикации убирается.
Кому подойдёт профессия и какие у неё минусы
Кому это подойдёт. Профессия для тех, кому интересна кибербезопасность, кто любит обучать и объяснять, умеет говорить с разными аудиториями, спокойно относится к метрикам, готов согласовывать решения с несколькими подразделениями и не ждёт, что поведение изменится за один вебинар.
Теперь честно о минусах. Эффект программы трудно доказать одной цифрой — картину приходится собирать из нескольких метрик. Сотрудники нередко сопротивляются обучению, контент нужно постоянно обновлять вслед за атаками, а ошибка самого специалиста (например, злая симуляция) способна подорвать доверие надолго. Точных junior-вакансий пока немного, и заметная часть работы — это согласования и отчётность, а не творчество. Если это не пугает, а звучит как интересный вызов — проверьте себя чек-листом ниже.
Чек-лист «Подойдёт ли вам Security Awareness» (чем больше «да» — тем ближе профессия)
- Интересно ли мне разбираться в механике атак?
- Люблю ли я объяснять сложное простым языком?
- Готов(а) ли я работать с сопротивлением людей?
- Комфортно ли мне анализировать метрики?
- Готов(а) ли я постоянно обновлять материалы?
- Умею ли я договариваться с разными подразделениями?
- Принимаю ли я, что изменение поведения проявляется постепенно?
Заключение. Стоит ли переходить в Security Awareness
Если свести всё к одному: специалист по цифровой безопасности сотрудников — это не про «ловлю невнимательных», а про проектирование безопасной рабочей среды и устойчивых привычек. Успешный вход держится на трёх опорах: базовые знания ИБ, умение обучать и коммуницировать, портфолио с измеримой программой.
Практический совет напоследок. Не ждите вакансию с идеальным названием — если вы из L&D, HR, коммуникаций или ИБ, сделайте небольшой проект на пересечении своей экспертизы и Security Awareness: карту рисков, микроурок и отчёт с парой метрик. Так вы и интерес к профессии проверите, и получите первый реальный кейс.
Если вы только начинаете осваивать профессию специалиста по цифровой безопасности сотрудников, рекомендуем обратить внимание на подборку курсов по кибербезопасности. В программах есть теоретическая и практическая часть, которые помогут изучить основы киберрисков и подготовить первые проекты для портфолио.
Рекомендуем посмотреть курсы по кибербезопасности
| Курс | Школа | Цена | Рассрочка | Длительность | Дата начала | Ссылка на курс |
|---|---|---|---|---|---|---|
Специалист по кибербезопасности | Академия Эдюсон 126 отзывов | Цена 145 900 ₽ Ещё -5% по промокоду | От 12 158 ₽/мес 0% на 24 месяца 19 047 ₽/мес | Длительность 6 месяцев | Старт 26 сентября Вт, Чт, 19:00-22:00 по МСК | |
Кибербезопасность | Нетология 47 отзывов | Цена 310 000 ₽ Ещё -5% по промокоду | От 300 ₽/мес | Длительность 22 месяца | Старт 1 августа | |
Профессия Специалист по кибербезопасности + ИИ | Skillbox 259 отзывов | Цена 178 274 ₽ 356 547 ₽ Ещё -20% по промокоду | От 5 751 ₽/мес Без переплат на 31 месяц с отсрочкой платежа 6 месяцев. | Длительность 12 месяцев | Старт 2 августа | |
Кибербезопасность Подробнее | ЕШКО 19 отзывов | Цена 4 352 ₽ 5 800 ₽ | От 1 088 ₽/мес 1 450 ₽/мес | Длительность 4 месяца | Старт 31 июля | Подробнее |

Как использовать switch в Go: примеры и советы

Почему дизайнеру важно разбираться в маркетинге?

Как работает подключение CSS к HTML и какой способ выбрать
