Вход

Психология безопасности: почему сотрудники саботируют МФА и как с этим бороться

6 августа 2026 · 7 Мин
Поделиться:

Внедрение многофакторной аутентификации (МФА) — фундамент современной кибербезопасности. Технически это решение практически не оставляет шансов злоумышленникам, использующим украденные пароли. Однако на практике именно человеческий фактор становится самым слабым звеном. Руководители и специалисты по ИБ часто сталкиваются с феноменом «саботажа» или тихого сопротивления сотрудников, которые всеми силами стараются обойти новые правила. Почему так происходит и как выстроить систему, в которой безопасность не мешает, а помогает работать?

Представьте, что компания закупила самую дорогую бронированную дверь с биометрическим сканером и пятью замками. С точки зрения безопасности — это неприступная крепость. Но на практике картина иная: сотрудники, уставшие от сложной процедуры входа, подпирают эту дверь кирпичом, тайком выносят дубликаты ключей или вовсе оставляют её открытой нараспашку. Почему? Потому что «неудобно открывать три замка каждое утро».

В мире корпоративной кибербезопасности роль такой двери играет многофакторная аутентификация (MFA). Это золотой стандарт защиты, который останавливает 99% автоматизированных атак. Однако технические сбои при её внедрении составляют лишь малую часть проблем. По оценкам экспертов, около 20% трудностей носят технический характер. Остальные 80% — это чистая психология: скрытое или явное сопротивление персонала.

В этой статье мы разберём, что на самом деле думают сотрудники, почему они саботируют MFA, и дадим пошаговый план, как сделать двухфакторную аутентификацию не врагом продуктивности, а естественной частью корпоративной культуры.

Эффект сопротивления: что на самом деле думают сотрудники?

Прежде чем бороться с проблемой, нужно понять её корни. Сопротивление в принятии MFA редко бывает осознанным бунтом. Чаще всего это совокупность психологических барьеров.

Инерция и страх перед новым («Я не разберусь»)

Люди по своей природе зачастую опираются на привычки. Мы не любим выходить из зоны комфорта. Мысль о том, что привычный ритуал входа в систему (логин и пароль) будет нарушен необходимостью установить новое приложение или носить с собой физический токен, вызывает подсознательный стресс.

Для многих сотрудников, особенно не из IT-сферы, любая новая технология — это потенциальная угроза. Их главный страх: «Я нажму не ту кнопку и заблокирую себе доступ к почте навсегда». Этот страх парализует и заставляет избегать нововведения любыми способами: от просьб к коллегам «пройти за меня» до поиска обходных путей в интернете.

Эффект «трения» и ложная продуктивность

В психологии есть понятие «трения» (friction). Оно обозначает внутреннее психическое сопротивление, которое делает принятие решений, изменение привычек или выполнение действий трудным и энергозатратным. Это любое препятствие на пути к цели. Мозг человека эволюционно настроен на поиск кратчайшего пути для выполнения задачи с минимальными затратами энергии. Ввод дополнительного кода из СМС или пуш-уведомления — это классическое «трение».

Сотрудник воспринимает это лишнее действие не как вклад в безопасность компании, а как прямую помеху своей работе. Его внутренний монолог звучит так: «Мне нужно срочно отправить договор заказчику, а я трачу драгоценную минуту на этот код! Вы мешаете мне работать! Мои KPI зависят от скорости, а не от того, сколько раз я ввёл пароль». В этой логике MFA — прямой враг эффективности.

Иллюзия безопасности («Меня не взломают»)

Кибератака для рядового сотрудника — это что-то далёкое и абстрактное, как падение метеорита или выигрыш в лотерею. Кажется, что подобные сценарии могут произойти с другими компаниями, но никак не может случиться здесь и сейчас. Пока беда не случится лично с ними (или с их коллегой), ценность MFA остаётся нулевой.

Сотрудники рассуждают так: «Мой пароль сложный, я никому его не говорю. Кому я нужен? Хакеры атакуют банки и госкорпорации». Эта иллюзия безопасности подкрепляется тем, что за годы работы без MFA ничего плохого не произошло. В их картине мира система и так работает хорошо, а новое требование — это просто бюрократия ради бюрократии.

Как преодолеть сопротивление. Пошаговый план

Технологии бесполезны без людей. Чтобы MFA заработала, нужно работать не с кодами, а с человеческим фактором.

  1. Коммуникация: от «надо» к «почему»

Забудьте сухие корпоративные рассылки в духе «С 15 числа вводим обязательную двухфакторную аутентификацию». Ведь это вызывает только раздражение. 

Правильный подход: объясните выгоду для самого сотрудника. Акцентируйте внимание на том, что MFA защищает не только серверы компании, но и их личные данные: зарплату, отпускные планы, личные переписки в рабочей почте и т.д.

Пример, который можно привести: «Представьте, что ваш аккаунт взломали и разослали от вашего имени вирус всем заказчикам. Ваша репутация будет испорчена. А MFA — это ваш личный страховой полис от таких ситуаций». 

Также используйте в качестве доводов простые аналогии (как в начале статьи) и реальные примеры из новостей о взломах. Здесь важно показать, что никто не застрахован от кибератак. 

  1. Выбор метода: убираем «трение»

Не заставляйте всех использовать один и тот же метод. Предложите выбор.

  • Пуш-уведомления: самый удобный способ для большинства. Одно касание на экране смартфона — и вы вошли.
  • Приложения-аутентификаторы (TOTP): для тех, кто заботится о приватности или работает в местах с плохим покрытием сотовой сети.
  • СМС-коды: как резервный вариант для тех, у кого нет смартфона.
  • Аппаратные ключи (FIDO2): для сотрудников с доступом к критически важным системам.

Чем больше вариантов вы дадите людям, тем ниже будет уровень сопротивления. Позвольте им самим выбрать наименее раздражающий способ.

  1. Снимаем страх с помощью обучения и поддержки

Организуйте не скучный вебинар для всех, а короткие практические сессии или понятные видеоинструкции в формате «для чайников». Покажите пошагово: как установить приложение, как войти в систему первый раз при помощи MFA, что делать, если телефон сел/потерялся.

Самое главное — обеспечьте горячую линию поддержки в первые дни после запуска. Пусть системные администраторы или выделенные специалисты помогают каждому, кто столкнулся с проблемой. Уверенность в том, что тебе помогут в любой непонятной ситуации, снимает главный страх — страх всё сломать.

  1. Геймификация и поощрение

Превратите внедрение в игру. Вместо того, чтобы наказывать за обход системы (что лишь усилит скрытое сопротивление), поощряйте правильное поведение.

  • Введите внутреннюю систему достижений («Мастер безопасности») за успешное прохождение всех этапов настройки.
  • Проведите конкурс на самый креативный способ объяснить коллеге пользу MFA.
  • Публично поблагодарите отделы или команды, которые первыми и без проблем перешли на новую систему.

Позитивное подкрепление работает гораздо эффективнее любого принуждения.

Заключение

Внедрение многофакторной аутентификации — это не просто ИТ-проект, а полноценная концепция по управлению изменениями в компании. Вы можете купить самую совершенную систему защиты, но если ваши сотрудники будут воспринимать её как помеху, она останется лишь дорогостоящим цифровым замком на открытой двери.

Настоящая безопасность строится на доверии и понимании. Работая с психологией сотрудников — объясняя им ценность защиты, убирая неудобства и оказывая поддержку — вы превращаете их из слабого звена в первую линию обороны вашей компании.

Последние новости

Читайте также

Мы уважаем вашу конфиденциальность
Мы используем файлы cookie, чтобы улучшить ваш опыт просмотра, показывать контент и анализировать наш трафик. Нажимая принять все, вы выражаете Согласие с Политикой в отношении обработки персональных данных, в том числе с использованием файлов cookie.