S&P Global Ratings, глобальний постачальник кредитних рейтингів, досліджень та аналітики, зазначає, що кіберризики, пов’язані з центрами обробки даних, зростають, але все ще недооцінюються.
У новому звіті під назвою "Кіберризики для центрів обробки даних зростають і недооцінюються" компанія S&P досліджує, як зростаюча інтеграція операційних технологій (OT) та ІТ-систем у поєднанні зі стрімким розширенням інфраструктури штучного інтелекту (ШІ) може посилити потенційні наслідки кіберінцидентів.
S&P зазначає, що центри обробки даних набувають дедалі більшого значення для хмарних обчислень, штучного інтелекту, фінансових послуг, охорони здоров’я, телекомунікацій та діяльності державних органів. Оскільки все більше критично важливих робочих навантажень зосереджується у великих об’єктах та у руках меншої кількості провайдерів, організація зазначає, що наслідки успішної кібератаки можуть поширитися на багатьох клієнтів та сектори.
Крістіна Полізу, аналітик S&P, прокоментувала: "Кібератака на центр обробки даних, оператора або в складний ланцюг постачання сектору може одночасно вплинути на багатьох орендарів, що може мати широкомасштабні фінансові та операційні наслідки", додавши, що "зменшення кіберризиків для центрів обробки даних часто виходить за межі безпосередньої уваги операцій з кібербезпеки орендарів, тоді як захисні інструменти та системи продовжують розроблятися".
Агентство S&P зазначило, що поширення штучного інтелекту сприяє зростанню попиту на обчислювальні потужності. Воно звернуло увагу на інвестиції компаній Amazon, Microsoft, Alphabet, Oracle, Meta та SpaceX, сукупні капітальні витрати яких, за прогнозами, перевищать 1,3 трлн доларів США у 2027 році, порівняно з приблизно 870 млрд доларів США у 2026 році та 470 млрд доларів США у 2025 році. Очікується, що значна частина цих витрат буде спрямована на підтримку інфраструктури центрів обробки даних.
Організація зазначила, що сучасні центри обробки даних залежать від взаємопов’язаних систем, які контролюють такі функції, як охолодження, розподіл електроенергії, резервне енергозабезпечення, пожежогасіння та моніторинг навколишнього середовища. Системи, які раніше були ізольованими, дедалі частіше управляються дистанційно та підключаються до ширших ІТ-мереж, створюючи додаткові потенційні шляхи для кібератак.
S&P посилається на опитування Інституту SANS за 2025 рік, яке показує, що в 58% атак на операційні технології (OT) в якості точки входу використовувалося компрометування ІТ-систем. Також зазначається, що, за даними Cyble Research & Intelligence Labs, протягом 2025 року 152 постачальники промислових технологій повідомили про понад 2 400 вразливостей у промислових системах управління.
Ризики також поширюються на ширший ланцюг постачання центрів обробки даних. S&P зазначило, що оператори покладаються на сторонніх постачальників щодо обладнання, технічного обслуговування та дистанційного моніторингу, при цьому постачальники можуть впроваджувати додаткове програмне забезпечення, вбудоване програмне забезпечення, інтерфейси прикладного програмування та точки віддаленого доступу. Слабкі заходи безпеки або системи без встановлених виправлень можуть надати зловмисникам шляхи проникнення у фізичну інфраструктуру.
S&P зазначило, що відповідальність за управління цими ризиками частково залежить від моделі функціонування центру обробки даних. У разі керованого хостингу оператор, як правило, контролює об’єкт та розміщене обладнання, тоді як клієнти, що користуються послугами колокації, зазвичай несуть відповідальність за власні сервери, системи зберігання даних та мережеве обладнання. У рамках угод типу "powered-shell" орендарі, як правило, беруть на себе більшу відповідальність за експлуатацію інфраструктури, тоді як корпоративні центри обробки даних перебувають у власності та під управлінням організацій, які ними користуються.
Ці відмінності можуть впливати на фінансові наслідки інциденту. S&P зазначило, що організації, які самостійно управляють власною інфраструктурою, зазвичай несуть більшу відповідальність за її стійкість, тоді як клієнти, які користуються послугами керованого хостингу, більше покладаються на своїх постачальників. Перебої в роботі інфраструктури в рамках певних угод про колокацію або керований хостинг також можуть призвести до застосування договірних положень, зокрема угод про рівень обслуговування, що впливають на платежі орендарів.
S&P визначило компрометацію облікових даних, соціальну інженерію та слабкі місця в системах контролю доступу як основні загрози для ІТ-систем орендарів. Щодо операційної техніки (OT) центрів обробки даних, агентство виділило незахищені або недостатньо захищені мережі та дії осіб зсередини, включаючи випадкове або навмисне зловживання авторизованим доступом.
Ще одним приводом для занепокоєння є концентрація інфраструктури центрів обробки даних. Агентство S&P зазначило, що великі об’єкти можуть розміщувати дедалі більш критичні робочі навантаження, тоді як оператори з обмеженою кількістю великих майданчиків можуть мати меншу диверсифікацію. Воно також підкреслило концентрацію хмарних послуг у руках Amazon Web Services, Microsoft Azure та Google Cloud, зазначивши, що інцидент, який вплине на значну частину діяльності одного провайдера, може мати наслідки для численних клієнтів.
Фінансові установи належать до тих, хто дедалі більше залежить від хмарної інфраструктури, причому такі послуги, як платежі, торгівля та онлайн-банкінг, можуть зазнати впливу через перебої в роботі операторів центрів обробки даних або постачальників спільних технологій. S&P зазначило, що банки та інфраструктури фінансових ринків загалом мають налагоджені процеси управління кіберризиками та відновлення, але додало, що ці заходи не можуть повністю усунути ризики, пов’язані з залученням сторонніх постачальників та концентрацією інфраструктури.
Організації державного сектору стикаються з подібною залежністю. S&P зазначило, що місцеві органи влади та комунальні підприємства використовують центри обробки даних для надання таких послуг, як зв’язок у надзвичайних ситуаціях, "розумна" інфраструктура, управління електромережами та зберігання адміністративних і судових документів.
Потенційні фінансові наслідки також поширюються на проектне та структуроване фінансування. S&P зазначило, що кіберінцидент, який впливає на роботу центрів обробки даних, може призвести до зниження рівня завантаженості або доходів орендарів, тоді як резервні рахунки та страхування можуть забезпечити певний захист від пов’язаного з цим тиску на грошові потоки.
Щодо страховиків, S&P зазначило, що стрімке розширення гіпермасштабних центрів обробки даних створює нові бізнес-можливості, а також складні виклики у сфері страхування. За оцінками агентства, діяльність гіпермасштабних центрів може принести близько 10 млрд доларів США нових страхових премій у 2026 році, а загальна вартість страхуваних активів до 2027 року перевищить 2 трлн доларів США.
S&P також вказало на потенційні розбіжності між кіберстрахуванням та страхуванням майна, оскільки цифрові та фізичні ризики стають дедалі більш взаємопов’язаними. Один інцидент на великому об’єкті може потенційно призвести до претензій щодо майна, кіберризиків, переривання діяльності, технічних помилок та упущень, а також відповідальності, що зачіпають багатьох страхувальників.
S&P зазначило, що організації можуть підвищити стійкість за допомогою таких заходів, як сегментація мережі, багатофакторна автентифікація, встановлення оновлень програмного забезпечення, система безпеки "нульової довіри", системи моніторингу, планування відновлення після аварій та навчання персоналу. Агентство також наголосило на необхідності механізмів управління, що охоплюють як ІТ, так і операційні технології (ОТ).
За даними S&P, зростаюча залежність від центрів обробки даних означає, що кіберстійкість стає все більш глобальною проблемою, що стосується безперебійності бізнесу, фінансів та операційної діяльності. Оскільки об’єкти стають більшими, більш пов’язаними між собою та більш сконцентрованими, організація зазначає, що наслідки кіберінциденту можуть поширюватися не лише на окремого оператора чи орендаря, а й на ширше коло підприємств та постачальників інфраструктури.