Специалисты провели исследование, охватив 52 компании России, обладающие функцией информационной безопасности, включая индустрию, финансовый сектор, ИТ, здравоохранение и строительство. Участие в проекте приняли 28 организаций с годовой выручкой до 2 миллиардов рублей, 15 с выручкой от 2 до 10 миллиардов, и девять компаний, чья выручка превышает 10 миллиардов рублей.
Исследование оценивало зрелость по пяти критериям: управление информационной безопасностью, базовая ИТ- и ИБ-гигиена, обеспечение ИБ, мониторинг и реагирование, а также комплаенс с требованиями регуляторов. В среднем наивысший балл был получен по критерию базовой гигиены — 46%. Компании получили средний балл 6,85 из 15 возможных.
Комплаенс составил 45%, уровень управления — 40%, мониторинг и реагирование также на уровне 40%, в то время как обеспечение ИБ оценено всего в 29%. Выяснили также, что крупные компании имеют более низкий уровень обеспечения ИБ (24%) по сравнению с малыми и средними (30% и 31%). Анастасия Харыбина из Ассоциации пользователей стандартов пояснила разницу в 6−9% между малыми и крупными бизнесами в сложности управления ИБ. Небольшие и средние компании успешнее внедряют комплаенс, становясь драйверами для выделения ресурсов на ИБ.