
Почему «сколько стоит защита» — вопрос без единственно верного ответа
Меня регулярно спрашивают: «У нас сервер, база 1С и корпоративный сайт — сколько закладывать на информационную безопасность?» Честный ответ — «зависит», и это не уход от вопроса. Две внешне похожие системы могут отличаться по бюджету защиты в разы: один сервер в облаке у компании из 20 человек и распределённая система, обрабатывающая персональные данные сотен тысяч клиентов, — это два разных мира. Разница не в паранойе, а в цене ошибки: за первым стоит штраф и потерянные выходные, за вторым — остановка бизнеса, суды и репутация.
Поэтому вместо магической цифры «N рублей на ИБ» давайте разберём, из чего складывается чек. Тогда вы сможете собрать смету под свою ситуацию, а не копировать чужую.

Из чего складывается бюджет защиты
Условно все расходы делятся на семь групп. Порядок — примерно по убыванию «неожиданности»: первое кажется главным, но по факту съедает меньше всего денег.
1. Лицензии и подписки
Сюда попадают WAF, EDR, SIEM, сканеры уязвимостей, антивирус, DLP, менеджер паролей и решения для двухфакторной аутентификации. Многие думают, что это и есть весь бюджет ИБ, — и ошибаются. Лицензии обычно составляют 15–30% реальных затрат, остальное уходит на внедрение и людей.
Главная ловушка — модель лицензирования. Считают не серверы, а ядра, пользователей, объём обрабатываемых событий в сутки (для SIEM это критично) или число защищаемых узлов. Формально недорогое решение с оплатой за гигабайт логов на практике превращается в самую дорогую строку, когда логи начинают литься потоком. Всегда считайте стоимость владения за три года, а не цену первой покупки.
2. Железо и инфраструктура
SIEM, WAF и системы резервного копирования требуют ресурсов. Где-то хватает виртуальной машины, где-то нужен отдельный сервер с дисками под хранение логов и бэкапов. Если по 152-ФЗ или внутренним требованиям нужно изолировать контур, добавьте сетевое оборудование, средства защиты каналов связи и отдельные сегменты сети.
Отдельная статья — резервное копирование по правилу 3-2-1. Диски, ленточная библиотека или облачное хранилище плюс решения для проверки восстановления. Экономия здесь — классический способ заплатить дважды после шифровальщика.
3. Люди — самая дорогая строка
Именно персонал, а не софт, определяет бюджет. Варианты, от дешёвого к дорогому:
- совмещение обязанностей силами текущего сисадмина (дёшево сейчас — дорого при инциденте);
- один выделенный специалист по ИБ в штате или на аутсорсе;
- небольшая команда: инженер, аналитик SOC, специалист по compliance;
- полноценный SOC с круглосуточным дежурством — это уже другой порядок цифр.
Хороший специалист по ИБ стоит дороже хорошего разработчика, и это рынок, а не жадность вендоров. Зато один грамотный инженер, который закрыл базовые дыры, экономит компании недели и месяцы простоя.
4. Внедрение и интеграция
Софт без настройки не защищает — он создаёт видимость защиты. Внедрение включает аудит текущего состояния, проектирование, установку, интеграцию с существующими системами (AD, CI/CD, сбор логов), настройку правил корреляции и обучение персонала. По опыту, работы стоят сопоставимо с лицензиями или дороже, особенно для SIEM и DLP.
Если вы покупаете «коробку» и ставите её силами одного уставшего админа — закладывайте риск, что через полгода выяснится: правила не настроены, алерты игнорируются, а лицензия исправно оплачена.
5. Регуляторика: 152-ФЗ, требования ФСТЭК и ФСБ
Для тех, кто обрабатывает персональные данные, относится к субъектам КИИ или к финансовому сектору, добавляется отдельный пласт расходов:
- приведение системы защиты в соответствие с приказами ФСТЭК;
- аттестация объектов информатизации (для гостайны и отдельных контуров);
- лицензии ФСТЭК и ФСБ на деятельность либо на применяемые средства;
- сертифицированные СЗИ — они, как правило, дороже несертифицированных аналогов;
- оценка эффективности и регулярные проверки.
Здесь легко переплатить за «сертифицированную галочку», которая не нужна конкретно вашему классу защищённости, и так же легко получить предписание регулятора за её отсутствие. Класс защищённости и уровень значимости объекта — вот от чего пляшет бюджет, а не от названия модного решения.
6. Обучение и процессы
Люди — самый уязвимый узел, и самый дешёвый способ его прикрыть — обучение. Программы повышения осведомлённости, тренировочные фишинговые рассылки, регламенты, политики паролей и реагирования. Стоит это относительно немного, а эффект часто выше, чем от ещё одного «навороченного» модуля. Не забудьте про время: написание регламентов, их пересмотр и доведение до сотрудников — тоже трудозатраты.
7. Реакция на инциденты и страхование
Даже с хорошей защитой что-то случается. Поэтому в бюджет стоит заложить:
- резерв на экстренное реагирование и услуги форензики;
- киберстрахование (договор покрывает не всё и с оговорками — читайте условия внимательно);
- деньги на восстановление и коммуникацию с клиентами и регулятором.
Опытные команды считают не «сколько стоит не попасться», а «сколько стоит выйти из инцидента с минимальными потерями». Это и есть зрелый подход.
Три типовых сценария
Чтобы прикинуть порядок цифр, полезно разложить компании по размеру и требованиям.
Малый бизнес без больших объёмов ПДн
База — резервное копирование, антивирус или EDR на конечных точках, менеджер паролей, 2FA, регулярные обновления и базовое обучение. Часто закрывается силами одного специалиста на частичную нагрузку или аутсорса. Здесь разумно экономить на «enterprise»-платформах и не покупать SIEM, если логи всё равно никто не читает.
Средняя компания с ПДн и веб-сервисами
Добавляются WAF, SIEM с настройкой правил, сканер уязвимостей, соответствие 152-ФЗ, выделенный или внешний специалист по ИБ. Появляется регулярный бюджет на пентесты и аудит.
Крупная организация, КИИ или финансы
SOC, DLP, сертифицированные СЗИ, аттестация, команда и дежурства, киберучения. Здесь ИБ — отдельное подразделение со своим планом развития и закупками.
Где вендоры завышают, а где экономить нельзя
- Можно экономить: на маркетинговых «уникальных» модулях, на избыточной сертификации, на лицензиях, которые никто не использует, на дублирующих решениях.
- Нельзя экономить: на резервном копировании и проверке восстановления, на обновлениях, на обучении людей и на грамотном специалисте.
Общий принцип простой: сначала закрывайте базовую гигиену, потом покупайте сложные платформы. Большинство реальных инцидентов, которые я видел, случались не из-за отсутствия «продвинутого» SIEM, а из-за незакрытого VPN, забытого пароля администратора и бэкапа, который не восстанавливался.
Скрытые статьи расходов, которые забывают
- Время сотрудников на внедрение и сопровождение — оно не бесплатное.
- Рост нагрузки на инфраструктуру после включения средств защиты.
- Легаси: старые системы, которые не обновляются и тянут деньги на «костыли».
- Зависимости и supply chain: контроль сторонних библиотек и обновление образов.
- Продление лицензий и рост цен при масштабировании.
Короткий итог вместо магической цифры
Универсального ответа «столько-то рублей» не существует. Но последовательность действий — вполне предсказуемая:
- Определите, что вы защищаете и какова цена потери этих данных.
- Уточните регуляторные требования: класс защищённости, уровень значимости, применимые приказы.
- Закройте базовую гигиену: обновления, бэкапы с проверкой восстановления, 2FA, управление доступом.
- Только потом выбирайте платформы — под задачи, а не под рекламу.
- Считайте стоимость владения за три года, а не цену первой покупки.
- Заложите бюджет на обучение людей и реакцию на инциденты.
- Пересматривайте смету раз в год: инфраструктура и угрозы меняются быстрее, чем подписанные договоры.
Защита стоит не «дорого» или «дёшево» — она стоит столько, сколько стоят ваши риски. Разложите их по статьям, и бюджет перестанет быть загадкой.