Российские работодатели стали заметно больше предлагать специалистам по информационной безопасности. В первом полугодии 2026 года средний уровень зарплаты в этой сфере достиг 115,6 тыс. рублей против 82,8 тыс. рублей годом ранее. Рост составил около 40%.
Речь идет о сравнении января—июня 2026 года с тем же периодом 2025-го, а не о росте на 40% внутри одного полугодия. Цифры приводит hh.ru; с ними 20 августа ознакомился «Коммерсантъ». В отдельных вакансиях предложения достигают 400 тыс. рублей, если работодателю нужен специалист с редким набором компетенций и большим опытом.
За первые шесть месяцев года на hh.ru открыли 13,7 тыс. вакансий в сфере кибербезопасности. Самая крупная группа — специалисты по защите данных и ИТ-инфраструктуры, на них пришлось 42% объявлений. Еще 32% составили вакансии профильных руководителей. В пятерку наиболее востребованных направлений также вошли DevSecOps и AppSec, архитекторы информационной безопасности и разработчики защитных решений.
Самая заметная зарплатная динамика сейчас у DevSecOps- и AppSec-специалистов: предложения за год выросли примерно на 20%, до 275 тыс. рублей.
Это сильно выше общей цифры в 115,6 тыс. рублей и хорошо показывает устройство рынка: понятие «специалист по кибербезопасности» объединяет профессии с очень разной сложностью, ответственностью и стоимостью.
DevSecOps находится на стыке разработки, эксплуатации инфраструктуры и безопасности. Такой инженер встраивает защиту непосредственно в процесс создания продукта: настраивает автоматическую проверку кода и зависимостей, анализ контейнеров и инфраструктуры, контроль секретов, поиск уязвимостей и проверки в конвейере сборки и выпуска приложения.
AppSec сфокусирован на безопасности самого программного обеспечения. Здесь нужны анализ архитектуры, моделирование угроз, поиск ошибок в коде, контроль сторонних библиотек, настройка статического и динамического анализа, а также работа с командами разработки.
Компании постепенно уходят от модели, где служба ИБ получает готовое приложение перед запуском и пытается найти в нем проблемы в последний момент. Защиту все чаще приходится встраивать в разработку с первых этапов.
Из-за этого работодателю нужен специалист, который одновременно понимает программирование, инфраструктуру, облака, средства разработки и методы защиты. Подобная комбинация навыков встречается значительно реже, чем базовый опыт администрирования средств информационной безопасности.
Средняя цифра hh.ru объединяет широкий рынок: от начинающих специалистов и региональных позиций до архитекторов, инженеров безопасной разработки и руководителей. Кроме того, речь идет о зарплатных предложениях работодателей, а не о фактическом доходе всех работающих специалистов.
Другой срез дает исследование «Хабр Карьеры» за первое полугодие 2026 года. Сервис изучил 45 226 зарплат, которые сами ИТ-специалисты анонимно указали в зарплатном калькуляторе. Общая медиана по ИТ достигла 191 тыс. рублей, увеличившись на 4% относительно второй половины 2025 года.
Это реальные текущие оклады участников исследования. Сравнивать 191 тыс. рублей от «Хабр Карьеры» и 115,6 тыс. рублей от hh.ru напрямую нельзя: одна выборка показывает медиану фактических зарплат пользователей сервиса, другая — средний уровень предложений на рынке вакансий, а периоды сравнения тоже различаются.
Внутри самой выборки «Хабр Карьеры» специалисты по информационной безопасности входят в число наиболее высокооплачиваемых направлений. Их медианная зарплата составляет 224 тыс. рублей в Москве, 151 тыс. в Санкт-Петербурге и 130 тыс. рублей в остальных регионах.
Для разработчиков соответствующие показатели выше — 270 тыс., 247 тыс. и 200 тыс. рублей. При этом зарплаты разработчиков за первое полугодие выросли всего на 1%.
Отдельное исследование The Edgers, Positive Education и SuperJob показывает, насколько сильно меняется верхний сегмент рынка.
Для директоров по информационной безопасности — CISO — авторы получили медиану 500 тыс. рублей в Москве и 470 тыс. рублей в Санкт-Петербурге. Исследование опубликовано SuperJob в апреле 2026 года. У SuperJob другая методика: исследовались Москва и Санкт-Петербург, полная занятость на территории работодателя, фиксированная часть дохода после уплаты налогов, без бонусов и льгот.
Исследование SuperJob при этом обнаружило разрыв между ожиданиями бизнеса и самих специалистов: более 40% CISO оценили свою профессиональную зрелость в 8–9 баллов из 10, а высокую оценку работе функции ИБ дали только 25% опрошенных руководителей компаний. У 37,5% генеральных директоров нет прямого взаимодействия с CISO, 62,5% не считают его участником стратегического управления.
То есть дефицит касается уже не просто технических знаний. Рынку нужны люди, которые умеют переводить технический риск в понятные бизнесу деньги, сроки и последствия.
Резкий рост зарплатных предложений не означает столь же резкого увеличения найма. Данные SuperJob, которые приводит «Коммерсантъ», показывают, что число вакансий в информационной безопасности по России за год сократилось примерно на 5%. Для ИТ в целом снижение составило 20%, для всего рынка труда — 18%. Количество резюме в кибербезопасности при этом выросло на 16%.
Получается на первый взгляд парадоксальная ситуация: кандидатов становится больше, вакансий немного меньше, а зарплатные предложения растут. Объяснение лежит в структуре спроса. Работодателю стало проще найти человека с базовым набором навыков. Найти сильного архитектора, инженера безопасной разработки, специалиста по сложной инфраструктуре или руководителя с большим опытом значительно труднее.
Рост поэтому концентрируется не по всей отрасли, а в тех позициях, где ошибка дорого обходится компании или нужная экспертиза встречается редко.
Участники рынка связывают часть зарплатной динамики с изменением регулирования критической информационной инфраструктуры. Президент InfoWatch Наталья Касперская назвала этот фактор одной из причин роста стоимости специалистов и руководителей ИБ.
20 апреля 2026 года вступили в силу поправки к статье 274.1 УК РФ. Действующая редакция предусматривает уголовную ответственность за нарушение правил эксплуатации систем КИИ или доступа к ним, если нарушение привело к уничтожению, блокированию, изменению либо копированию защищенной компьютерной информации. В таком случае часть 3 статьи предусматривает принудительные работы на срок до пяти лет либо лишение свободы на срок до шести лет. Текст статьи 274.1 УК РФ доступен в «КонсультантПлюс».
Закон при этом не устанавливает автоматическую уголовную ответственность для любого человека с должностью CISO или директора по информационной безопасности. Для применения нормы важны конкретные обязанности, нарушение правил и наступившие последствия.
В тот же день заработали изменения КоАП. Новая статья 13.12.2 предусматривает ответственность за нарушение правил эксплуатации объектов КИИ, если действия не содержат признаков уголовного преступления. Штраф составляет от 10 тыс. до 50 тыс. рублей для должностного лица и от 100 тыс. до 500 тыс. рублей для организации. Поправки закреплены Федеральным законом №77-ФЗ.
Само по себе изменение законодательства не доказывает, что именно оно создало 40-процентный рост зарплат. hh.ru такой причинно-следственной оценки не публикует. Это объяснение участников рынка, которое дополняется дефицитом отдельных компетенций, развитием отрасли и увеличением требований к защите инфраструктуры.
Есть и более фундаментальная причина повышенного спроса на квалифицированные кадры — сама отрасль продолжает расширяться.
Центр стратегических разработок оценил российский рынок информационной безопасности по итогам 2025 года в 364,4 млрд рублей, на 16,1% больше результата предыдущего года. К 2031 году авторы исследования ожидают рост до 1,15 трлн рублей при среднем годовом темпе около 19,4%. Результаты исследования ЦСР опубликованы 1 июня.
Основной спрос по-прежнему приходится на сетевую безопасность и защиту конечных устройств. Быстрее растут инфраструктурная и прикладная безопасность, защита данных и управление доступом.
Эта структура совпадает с кадровым спросом: крупнейшая категория вакансий hh.ru связана именно с защитой данных и ИТ-инфраструктуры, а один из самых быстрых зарплатных скачков происходит в AppSec и DevSecOps.
Летний опрос «Инфосистемы Джет» среди студентов профильных вузов показал, что примерно треть будущих специалистов рассчитывает начать карьеру с 60–100 тыс. рублей в месяц, еще 16% ожидают от 100 тыс. до 150 тыс. рублей. Результаты опроса компания опубликовала 23 июля.
59% опрошенных при этом заявили, что им не хватает практики с реальными средствами защиты. 35% хотели бы чаще разбирать настоящие инциденты и атаки, 31% — глубже изучать современные направления, включая защиту систем искусственного интеллекта, облачной инфраструктуры и безопасную разработку. Именно практический опыт постепенно становится главным разделителем зарплат.
Знать основные стандарты, средства защиты и типовые угрозы недостаточно для выхода в сегмент 250–400 тыс. рублей. Высокие предложения появляются там, где специалист умеет работать с реальной инфраструктурой, кодом и инцидентами либо принимает архитектурные и управленческие решения.