Психология безопасности: почему сотрудники саботируют МФА и как с этим бороться
Внедрение многофакторной аутентификации (МФА) — фундамент современной кибербезопасности. Технически это решение практически не оставляет шансов злоумышленникам, использующим украденные пароли. Однако на практике именно человеческий фактор становится самым слабым звеном. Руководители и специалисты по ИБ часто сталкиваются с феноменом «саботажа» или тихого сопротивления сотрудников, которые всеми силами стараются обойти новые правила. Почему так происходит и как выстроить систему, в которой безопасность не мешает, а помогает работать?
Представьте, что компания закупила самую дорогую бронированную дверь с биометрическим сканером и пятью замками. С точки зрения безопасности — это неприступная крепость. Но на практике картина иная: сотрудники, уставшие от сложной процедуры входа, подпирают эту дверь кирпичом, тайком выносят дубликаты ключей или вовсе оставляют её открытой нараспашку. Почему? Потому что «неудобно открывать три замка каждое утро».

В мире корпоративной кибербезопасности роль такой двери играет многофакторная аутентификация (MFA). Это золотой стандарт защиты, который останавливает 99% автоматизированных атак. Однако технические сбои при её внедрении составляют лишь малую часть проблем. По оценкам экспертов, около 20% трудностей носят технический характер. Остальные 80% — это чистая психология: скрытое или явное сопротивление персонала.
В этой статье мы разберём, что на самом деле думают сотрудники, почему они саботируют MFA, и дадим пошаговый план, как сделать двухфакторную аутентификацию не врагом продуктивности, а естественной частью корпоративной культуры.
Эффект сопротивления: что на самом деле думают сотрудники?
Прежде чем бороться с проблемой, нужно понять её корни. Сопротивление в принятии MFA редко бывает осознанным бунтом. Чаще всего это совокупность психологических барьеров.

Инерция и страх перед новым («Я не разберусь»)
Люди по своей природе зачастую опираются на привычки. Мы не любим выходить из зоны комфорта. Мысль о том, что привычный ритуал входа в систему (логин и пароль) будет нарушен необходимостью установить новое приложение или носить с собой физический токен, вызывает подсознательный стресс.
Для многих сотрудников, особенно не из IT-сферы, любая новая технология — это потенциальная угроза. Их главный страх: «Я нажму не ту кнопку и заблокирую себе доступ к почте навсегда». Этот страх парализует и заставляет избегать нововведения любыми способами: от просьб к коллегам «пройти за меня» до поиска обходных путей в интернете.
Эффект «трения» и ложная продуктивность
В психологии есть понятие «трения» (friction). Оно обозначает внутреннее психическое сопротивление, которое делает принятие решений, изменение привычек или выполнение действий трудным и энергозатратным. Это любое препятствие на пути к цели. Мозг человека эволюционно настроен на поиск кратчайшего пути для выполнения задачи с минимальными затратами энергии. Ввод дополнительного кода из СМС или пуш-уведомления — это классическое «трение».
Сотрудник воспринимает это лишнее действие не как вклад в безопасность компании, а как прямую помеху своей работе. Его внутренний монолог звучит так: «Мне нужно срочно отправить договор заказчику, а я трачу драгоценную минуту на этот код! Вы мешаете мне работать! Мои KPI зависят от скорости, а не от того, сколько раз я ввёл пароль». В этой логике MFA — прямой враг эффективности.
Иллюзия безопасности («Меня не взломают»)
Кибератака для рядового сотрудника — это что-то далёкое и абстрактное, как падение метеорита или выигрыш в лотерею. Кажется, что подобные сценарии могут произойти с другими компаниями, но никак не может случиться здесь и сейчас. Пока беда не случится лично с ними (или с их коллегой), ценность MFA остаётся нулевой.
Сотрудники рассуждают так: «Мой пароль сложный, я никому его не говорю. Кому я нужен? Хакеры атакуют банки и госкорпорации». Эта иллюзия безопасности подкрепляется тем, что за годы работы без MFA ничего плохого не произошло. В их картине мира система и так работает хорошо, а новое требование — это просто бюрократия ради бюрократии.
Как преодолеть сопротивление. Пошаговый план
Технологии бесполезны без людей. Чтобы MFA заработала, нужно работать не с кодами, а с человеческим фактором.
- Коммуникация: от «надо» к «почему»
Забудьте сухие корпоративные рассылки в духе «С 15 числа вводим обязательную двухфакторную аутентификацию». Ведь это вызывает только раздражение.
Правильный подход: объясните выгоду для самого сотрудника. Акцентируйте внимание на том, что MFA защищает не только серверы компании, но и их личные данные: зарплату, отпускные планы, личные переписки в рабочей почте и т.д.
Пример, который можно привести: «Представьте, что ваш аккаунт взломали и разослали от вашего имени вирус всем заказчикам. Ваша репутация будет испорчена. А MFA — это ваш личный страховой полис от таких ситуаций».
Также используйте в качестве доводов простые аналогии (как в начале статьи) и реальные примеры из новостей о взломах. Здесь важно показать, что никто не застрахован от кибератак.
- Выбор метода: убираем «трение»
Не заставляйте всех использовать один и тот же метод. Предложите выбор.
- Пуш-уведомления: самый удобный способ для большинства. Одно касание на экране смартфона — и вы вошли.
- Приложения-аутентификаторы (TOTP): для тех, кто заботится о приватности или работает в местах с плохим покрытием сотовой сети.
- СМС-коды: как резервный вариант для тех, у кого нет смартфона.
- Аппаратные ключи (FIDO2): для сотрудников с доступом к критически важным системам.
Чем больше вариантов вы дадите людям, тем ниже будет уровень сопротивления. Позвольте им самим выбрать наименее раздражающий способ.
- Снимаем страх с помощью обучения и поддержки

Организуйте не скучный вебинар для всех, а короткие практические сессии или понятные видеоинструкции в формате «для чайников». Покажите пошагово: как установить приложение, как войти в систему первый раз при помощи MFA, что делать, если телефон сел/потерялся.
Самое главное — обеспечьте горячую линию поддержки в первые дни после запуска. Пусть системные администраторы или выделенные специалисты помогают каждому, кто столкнулся с проблемой. Уверенность в том, что тебе помогут в любой непонятной ситуации, снимает главный страх — страх всё сломать.
- Геймификация и поощрение

Превратите внедрение в игру. Вместо того, чтобы наказывать за обход системы (что лишь усилит скрытое сопротивление), поощряйте правильное поведение.
- Введите внутреннюю систему достижений («Мастер безопасности») за успешное прохождение всех этапов настройки.
- Проведите конкурс на самый креативный способ объяснить коллеге пользу MFA.
- Публично поблагодарите отделы или команды, которые первыми и без проблем перешли на новую систему.
Позитивное подкрепление работает гораздо эффективнее любого принуждения.
Заключение
Внедрение многофакторной аутентификации — это не просто ИТ-проект, а полноценная концепция по управлению изменениями в компании. Вы можете купить самую совершенную систему защиты, но если ваши сотрудники будут воспринимать её как помеху, она останется лишь дорогостоящим цифровым замком на открытой двери.
Настоящая безопасность строится на доверии и понимании. Работая с психологией сотрудников — объясняя им ценность защиты, убирая неудобства и оказывая поддержку — вы превращаете их из слабого звена в первую линию обороны вашей компании.
Читайте также
- 27 июля 2026
- 2 Мин
- 23 июля 2026
- 3 Мин
- 21 июля 2026
- 1 Мин
- 26 июня 2026
- 2 Мин
- 23 июня 2026
- 2 Мин
- 21 мая 2026
- 1 Мин