Поколение отклонённых: как ИИ-скрининг резюме выталкивает молодёжь в киберпреступность


Начало
Приветствую всех.
Решил начать поиск работы, диплом получен, а значит, я по логике квалифицированный специалист, завёл аккаунт на hh.ru, заполнил профиль и начал откликаться. 50 откликов дали два звонка (с отказами), в остальных случаях я получил шаблонный ответ или не получил ответа вообще. Причину отказа назвали только однажды: недостаточно опыта.
Сам по себе отказ ничего удивительного. Было бы странно ожидать, что после университета каждая компания будет встречать тебя с оффером. Но я искал работу не совсем с нуля. Меня интересовал антифрод. У меня уже было понимание того, как работают подобные системы, был опыт фриланса и собственный проект. То есть я не приходил на рынок с одним только дипломом и фразой "готов обучаться".
Последние несколько лет регулярно можно встретить новости о кадровом дефиците в ИТ, особенно в информационной безопасности. Компании говорят, что специалистов не хватает, отрасли нужны новые люди, государство и бизнес обсуждают подготовку кадров.
Но если специалистов действительно не хватает, почему человеку без опыта работы настолько сложно получить даже первую возможность этот опыт заработать ?
Причём в моём случае дело точно не в завышенных зарплатных ожиданиях. Я не указывал в резюме, что хочу сразу получать сто или двести тысяч рублей. На старте меня устроила бы зарплата и 40 тысяч.
Получается странная конструкция: чтобы получить работу, нужен опыт, а чтобы получить опыт, нужна работа.
После очередного отказа мне стало интересно уже не столько то, почему не берут конкретно меня, а что происходит с молодыми специалистами вообще.
Куда деваются люди, которые несколько лет учились, разбирались в технологиях, делали собственные проекты, но после выпуска обнаружили, что рынку в первую очередь нужны специалисты с уже готовым коммерческим опытом?
И довольно быстро наткнулся на закономерность: одновременно с тем, как вход в ИТ для новичков становится сложнее, растёт и вовлечённость молодых людей в киберпреступность.
Исключительно моя догадка и не более, но если такая закономерность действительно существует, то почему бы и не проверить следующую гипотезу: Чем меньше у молодого специалиста возможностей легально войти в профессию, тем выше его шансы оказаться в киберпреступности.
С этого момента обычный поиск работы превратился для меня в небольшое исследование.
Начало исследования
Сначала решил проверить, не является ли мой случай обычным невезением. 50 откликов - это всё-таки опыт одного человека, а не статистика всего рынка.
По данным SuperJob, которые приводит "Эксперт", за 2025 год число вакансий в ИТ, интернете, связи и телекоме снизилось на 13%, а количество резюме выросло на 11%. В январе 2026 года лишь 10 - 11% ИТ-вакансий были доступны кандидатам без опыта. По рынку труда в целом 37 - 38%.

Причём почти половина доступных новичкам ИТ-вакансий относилась к технической поддержке и смежным профессиям. На junior-программистов приходилась примерно 1 из 7 вакансий для кандидатов без опыта. То есть проблема оказалась заметно больше моей личной выборки. Рынок не перестал нанимать людей. Он просто гораздо активнее ищет людей, которых уже кто-то научил работать.
Есть ещё один хороший срез данные из Хабр Карьеры. Во втором полугодии 2025 года на площадке было опубликовано 10 820 вакансий - на 38% меньше, чем в первом полугодии. Но интереснее посмотреть, кого именно искали.

Если посмотреть только на эти пять категорий, разница заметна сразу.
На стажёров и джунов вместе приходится 870 вакансий, тогда как только для мидлов и сеньоров их было 6 463. То есть на этой площадке работодатели значительно чаще искали людей, которые уже прошли этап входа в профессию.
Бизнесу гораздо чаще нужен специалист, который уже способен прийти и почти сразу взять на себя реальные рабочие задачи. И это вполне понятно компании может срочно требоваться инженер, который завтра будет отвечать за работающую систему, а ресурсов на обучение новичка у неё просто нет.
Проблема в другом.
Если большинство компаний хотят получить специалиста уже с готовым опытом, возникает довольно простой вопрос: Кто должен дать человеку этот опыт ?
Именно здесь, как мне кажется, и появляется главный парадокс рынка. Компании хотят мидлов и сеньоров. Но каждый мидл когда-то был джуном. А каждый сеньор когда-то вообще не имел коммерческого опыта.
Молодые специалисты и киберкрайм
Сейчас мы переходим к тому, из-за чего я вообще начал писать данный пост.
Что происходит с человеком, который уже получил технические навыки, но не может найти им легальное применение ? Разумеется, подавляющее большинство таких людей не становится преступниками. Кто-то продолжает отправлять резюме, кто-то уходит во фриланс, кто-то меняет профессию, а кто-то просто переезжает в другую страну и находит себе там место.
Но в информационной безопасности есть одна особенность. Одни и те же знания можно применять по обе стороны закона. Умение работать с сетями, анализировать сайты или приложения, искать уязвимости, писать код, работать с проксями и автоматизировать процессы само по себе нейтрально. Разница только в том, для чего именно человек использует эти навыки.
Чтобы не смешивать телефонных мошенников, дропов, с людьми, которые действительно вмешиваются в работу ПК, я решил смотреть именно на преступления в сфере компьютерной информации.
По данным Судебного департамента при Верховном Суде РФ за 2022 год, среди осуждённых по этой категории 48,2% были в возрасте 18 - 24 лет, ещё 19,7% - 25 - 29 лет. В сумме это 67,9% осуждённых младше 30 лет.

Для этой статьи такой возрастной диапазон особенно интересен. Именно с 18 до 29 лет, многие заканчивают СПО или ВУЗ, впервые оффициально выходят на рынок труда и начинают набирать тот самый коммерческий опыт, которого требуют работодатели.
Получается интересное пересечение: возраст, в котором многие впервые пытаются закрепиться в профессии, одновременно составляет значительную часть возрастной структуры осуждённых за преступления в сфере компьютерной информации.
Дальше нашел исследование уже непосредственно по ст. 272 УК РФ - неправомерному доступу к компьютерной информации. Авторы изучили статистику за 2018 - 2023 годы и отдельно обратили внимание на молодых правонарушителей. Исследователи отмечают, что молодые люди могут сталкиваться с безработицей и отсутствием перспектив на рынке труда. В сочетании с финансовыми трудностями это, по мнению авторов, может повышать уязвимость перед предложениями быстрого заработка. Отдельно они указывают на сложности с трудоустройством и заработком у людей, которые могут обладать компьютерными навыками, но при этом работать на низкооплачиваемых позициях.
И вот это уже очень близко к тому вопросу, с которого я начал.
Речь не о том, что молодой специалист после нескольких отказов обязательно становится преступником. Речь о отсутствие понятной карьерной перспективы которая может стать одним из факторов, повышающих риск ухода в нелегальную деятельность. И это уже не просто моя мысль после нескольких десятков отказов - подобный фактор появляется в российском криминологическом исследовании людей, осуждённых за неправомерный доступ к компьютерной информации.
Есть ещё одно исследование, уже зарубежное, где авторы проводили интервью с десятью действующими и бывшими Criminal Hackers.
Оказалось, что первоначальными мотивами часто были не деньги, а обычный интерес к технологиям, желание решить сложную задачу, чувство мастерства, контроль над системой и признание внутри сообщества. Финансовая мотивация чаще всего просто усиливала влечение у тех, кто был погружен в киберкрайм. Причём несколько участников исследования изначально хотели применять свои навыки легально. Один хотел работать в CyberSecurity, но не мог позволить себе необходимое образование. Другие говорили об интересе к Ethical Hacking и легальному бизнесу. Один из участников находил уязвимости и пытался сообщать о них владельцам бизнеса, но его обращения игнорировали. Поэтому авторы исследования делают довольно показательный вывод: одним из способов профилактики может быть устранение препятствий на пути к карьере в CyberSecurity и предоставление молодым людям интересных легальных технических задач.
И это уже не только теория.
Британское National Crime Agency использует похожий подход в программе Cyber Choices. Одна из главных задач - это работа с молодыми людьми, которые интересуются технологиями и начинают использовать свои навыки незаконно, и компания показывает им легальные способы применения тех же способностей. NCA прямо формулирует одну из целей программы как продвижение "positive, legal cyber opportunities"
Один из публично опубликованных кейсов особенно показателен. Молодого человека нашли после взлома школьных IT-систем. После участия в программе ему помогли получить работу в организации по кибербезопасности: четыре часа в неделю во время учебного семестра и до восьми часов во время каникул. В другом примере молодой человек, ранее загрузивший WannaCry на компьютер в колледже, после прохождения программы получил работу в cybersecurity-компании в сфере IT maintenance. То есть логика довольно простая: если у человека уже есть интерес к технологиям, не нужно ему ограничивать свободу, необходимо ему объяснить, какие действия незаконны.
Важно дать понятный ответ на другой вопрос: а где эти же способности можно применять легально?
Среди участников программы повторные правонарушения фиксировались реже, чем в использованных для сравнения группах: по общей преступности - 13,83% против сравнительного показателя 29,35%, среди несовершеннолетних - 15,08% против 32,9%. При этом сама NCA подчёркивает, что речь идёт об описательной оценке, поэтому приписывать весь эффект исключительно программе было бы неправильно. Для данного поста важен сам принцип: доступный легальный путь применения технических навыков рассматривается не только как вопрос трудоустройства, но и как один из инструментов профилактики.
И здесь стоит вернуться к российским реалиям.
Моя собственная история вообще начиналась не с попытки устроиться пентестером или malware-аналитиком. Я искал работу в антифроде. Антифрод и информационная безопасность - не одно и то же направление, и смешивать их было бы неправильно.
Но между ними есть важное пересечение.
В антифроде тоже приходится анализировать подозрительное поведение, работать с данными, автоматизацией, правилами детекта, обходами ограничений и искать закономерности в действиях пользователей. То есть значительная часть технического мышления находится рядом с задачами информационной безопасности.
И проблема входа оказывается очень похожей. У человека могут быть собственные проекты, практические навыки и понимание предметной области. Но всё это гораздо сложнее превратить в формальный показатель, чем одну строку: "Коммерческий опыт - 2 года"
Поэтому вопрос постепенно вышел за рамки антифрода: насколько доступна молодому техническому специалисту первая точка входа в легальную профессию ?
И именно здесь возникает неприятная асимметрия.
На легальной стороне от человека могут потребовать резюме, коммерческий опыт, соответствие формальным требованиям, HR-интервью и техническое собеседование.
На нелегальной стороне подобных формальных требований просто нет.
Это не означает, что киберкрайм прост или доступен каждому. Речь скорее о двух разных путях: чтобы получить первую легальную работу, молодой специалист должен пройти несколько этапов отбора и доказать наличие опыта, которого у него зачастую ещё не было возможности получить.
Если отрасль действительно испытывает кадровый дефицит, но позиции для входа при этом остаются узким местом, компании не только теряют потенциальных умных сотрудников. Они усложняют легальную карьерную траекторию именно в тот момент, когда молодой человек пытается понять, где вообще может применить свои способности. Это не превращает отказ в причину преступления, но отсутствие понятного карьерного пути может становиться дополнительным фактором риска.
Итоги
И здесь я снова вернулся к своим первым пятидесяти откликам. Возможно, главный вопрос не в том, почему мне отказали. Компании имеют полное право выбирать сотрудников. Гораздо интереснее другое: по каким признакам сегодня решают, что молодому специалисту вообще стоит дать возможность показать себя, и что он умеет?
Если компания посмотрела мои проекты, поговорила со мной, дала техническое задание и решила, что моего уровня недостаточно, - это нормальный отбор. Проблема начинается тогда, когда кандидат до HR вообще не доходит, потому что его резюме отсеивается ещё на уровне первичного отбора по формальным параметрам: стаж, должность, образование, ключевые слова.
Сама автоматизация здесь не враг. Нейросеть действительно может помочь обработать большой поток откликов и снять с HR часть рутины. Но полностью доверять ей первичный отбор в ситуации, когда компании и государство одновременно говорят о нехватке специалистов, такое себе.
Исследование Harvard Business School и Accenture показывает, что автоматизированные системы найма могут отсеивать подходящих кандидатов из-за слишком точных требований. Минимальный стаж, наличие диплома, ключевые слова и другие формальные параметры позволяют быстро сократить количество резюме, но вместе с ним можно потерять специалиста, который способен выполнять работу лучше, чем человек со стажем в трудовой книжке.
В этом и заключается парадокс. У молодого специалиста может быть опыт работы на фрилансе, собственные проекты и реальные навыки, но не быть двух лет официального коммерческого опыта. Для человека это повод посмотреть глубже. Для формального фильтра - просто несоответствие одному из требований.
Здесь уже начинается моё личное мнение.
Если государство и компании действительно заинтересованы в новых специалистах, я бы на их месте не пытался доводить автоматизацию отбора до состояния, когда алгоритм фактически решает, кого вообще увидит HR. Я бы оставил только действительно необходимые требования, а дальше давал кандидату возможность подтвердить свои знания на практике, небольшое техническое тестирование, разбор кейса, просмотр проектов и разговор с техническим специалистом. Да, это займет опредленное время, но я на HH сидел и ждал отказа по 2 недели. Задача HR при кадровом дефиците, на мой взгляд, состоит не только в том, чтобы максимально быстро превратить 500 резюме в 10, но не менее важно не потерять среди этих 500 человек, которые способен выполнять работу, но просто ещё не успел получить коммерческий опыт.
Мы довольно быстро научились использовать технологии для отсева кандидатов, но гораздо хуже понимаем, кого именно при этом можно потерять. Роль HR с появлением нейросетей должна не исчезать, а меняться: машина может убрать рутину, но окончательная оценка потенциала человека не должна сводиться к набору формальных признаков.
И здесь пора вернуться к основной теме поста.
Зарубежные исследования и программы вроде британской Cyber Choices нельзя напрямую переносить на российские реалии, у нас совершенно другая система образования, рынка труда, социальной среды и сама структура киберпреступности. Но общий механизм, на мой взгляд, остаётся важным и для России.
Если молодой человек уже обладает техническими навыками, но долго не может найти им легальное применение, это само по себе не делает его преступником. Однако отсутствие работы, карьерных перспектив и понятной точки входа в профессию может становиться дополнительным фактором риска особенно когда нелегальная среда предлагает более простые задачи, и более высокое вознаграждение для молодых специалистов, и признание в их обществе.
Мы не знаем точного количества русскоязычных молодых специалистов, которые выбирают такой путь: судебная статистика показывает только тех, чьи дела дошли до правоохранительной и судебной системы, а значительная часть киберпреступности носит международный характер.
Но главный вывод статьи такой: если стране нужны технические специалисты, недостаточно только говорить о кадровом дефиците. Нужно сделать всё максимально возможное, чтобы человеку с навыками было проще получить свой первый оффер, и показать себя в дальнейшем. Хорошего специалиста сложно вырастить и найти. Потерять его на этапе первого фильтра гораздо проще.
И, возможно, стоит начать с самого первого барьера с того, дадут ли этому человеку возможность хотя бы показать, что он умеет.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.