
Вопрос «своя команда или аутсорс» обычно всплывает в двух ситуациях: либо бизнес вырос и единственный sysadmin перестал тянуть информационную безопасность в одиночку, либо уже случился инцидент и стало страшно. И почти всегда от вас ждут однозначного ответа: нанимать или отдавать на подряд. Однозначного ответа нет. Есть ваша инфраструктура, ваши регуляторные требования и ваш бюджет на следующие 12 месяцев — вот под них и подбирается модель. Давайте разберёмся, как это сделать без магии и без веры в то, что «подрядчик всегда дешевле» или «свои всегда надёжнее».
Сначала разделите задачи, а не бюджеты
Главная ошибка — обсуждать «команду в штате против подрядчика» как единое целое. На деле ИБ — это набор функций с очень разной экономикой. Разложите их на три группы, прежде чем спорить о деньгах.
- Постоянные (рутина). Мониторинг событий, реагирование на алерты, обновление правил, ревизия доступов, патч-менеджмент, работа с фишингом и обращениями сотрудников. Это ежедневный труд 24/7, и он либо есть, либо его нет.
- Проектные (разовые). Внедрение SIEM или WAF, пентест, аттестация, миграция на новый стандарт, построение процессов по требованиям регулятора. Тут важен результат к дате, а не дежурство в ночную смену.
- Экспертные и пиковые. Форензика по сложному инциденту, разбор цепочки атаки, юридическая поддержка, коммуникация с регулятором. Случается редко, но требует узких специалистов, которых в штате держать нерентабельно.
Как только вы расписали свои задачи по этим трём группам, вопрос «команда или аутсорс» распадается на три отдельных вопроса. И ответы на них, скорее всего, будут разными.

Четыре модели, а не две
На практике выбирают не между двумя крайностями, а между четырьмя режимами работы.
1. Полностью in-house
Своя группа безопасности: дежурные смены, свои инструменты, свои процессы. Максимальный контроль и контекст, максимальная стоимость и головная боль с наймом.
2. Полностью на аутсорсе (MSSP)
Внешний поставщик услуг безопасности берёт на себя мониторинг, реагирование и часть администрирования средств защиты. Вы покупаете сервис, а не людей.
3. Гибрид
Ядро процессов и принятие решений остаётся внутри, рутина и пиковая экспертиза уходят на подряд. На мой взгляд, это рабочая модель для большинства компаний среднего размера.
4. vCISO / fractional-руководитель
У вас нет своего CISO, но нужен человек, который выстроит стратегию, напишет политики и будет отвечать за ИБ перед руководством на частичную занятость. Хороший вариант для компаний, где безопасность пока не доросла до отдельного департамента.
Когда своя команда реально оправдана
In-house — это не «правильнее», это дороже. Поэтому он оправдан не всегда, а в конкретных условиях:
- Высокая цена ошибки и простоев. Если час простоя стоит дороже месячной зарплаты безопасника, свои люди с глубоким знанием инфраструктуры выигрывают.
- Жёсткая регуляторика. КИИ, ГИС, объекты, где требуется аттестация и работа с данными ограниченного доступа, — тут доступ подрядчика к системам сам становится риском и предметом проверки.
- Уникальный технологический стек. Собственные разработки, нестандартная архитектура, промышленные системы — внешнему игроку понадобятся месяцы, чтобы просто разобраться.
- Много рутинного мониторинга. Если событий десятки тысяч в сутки, дешевле держать смены, чем платить за них наценку подрядчика.
Когда выигрывает аутсорс
Аутсорс силён там, где нужна широта экспертизы, круглосуточность или разовый рывок.
- Небольшая команда IT. Два-три человека физически не закроют мониторинг 24/7, реагирование и отпуска одновременно.
- Пиковые задачи. Пентест, форензика, аттестация — выгоднее купить готовую экспертизу, чем выращивать её годами.
- Доступ к внешнему контексту. Хороший MSSP видит угрозы на десятках клиентов и быстрее распознаёт новую кампанию, чем вы внутри одного периметра.
- Быстрый старт. Внедрить процессы через подрядчика можно за недели, а не за полгода найма.
Гибрид: что чаще всего работает на практике
В большинстве компаний от 50 до 500 сотрудников я видел одну и ту же рабочую схему:
- Один-два специалиста в штате отвечают за стратегию, архитектуру защиты, управление доступами и коммуникацию с бизнесом.
- Круглосуточный мониторинг и реагирование первой линии отдаётся MSSP по SLA.
- Пентесты, аудиты и аттестация — разовые проекты на подряде.
- Форензика по крупному инциденту — привлечённые эксперты, но решение о запуске принимает свой человек.
Ключевое правило гибрида: ответственность и приоритеты остаются внутри. Подрядчик приносит руки и инструменты, но не определяет, что для вашего бизнеса критично. Отдайте эту функцию наружу — и получите красивый отчёт вместо защиты.
Экономика без розовых очков
Считать надо не зарплату против прайса, а полную стоимость владения за год.
Для своей команды складываются: зарплата плюс налоги и взносы, рабочие места и лицензии, обучение и сертификация, ротация (люди уходят — и вы снова ищете), а главное — смены. SOC работает не в режиме 5/2, а круглосуточно, то есть минимум три-четыре человека на роль, иначе первый же отпуск или больничный обнулит защиту.
У аутсорса в прайсе уже зашиты смены, ротация, инструменты и стоимость их поддержки. Поэтому договор дороже выглядит на бумаге, но в пересчёте на реальный график 24/7 разница часто испаряется. Что стоит отдельно проверить в договоре: срок реакции и устранения, порядок эскалации, кто владеет данными и логами, что происходит при расторжении.
Регуляторика: где аутсорс упирается в закон
Для российской специфики это критично. Если вы обрабатываете персональные данные, попадаете под требования 152-ФЗ, строите ГИС или относитесь к субъектам КИИ, то передача инфраструктуры и логов внешней организации — это отдельный риск, который надо закрывать документами и контролем доступа.
Проверьте минимум три вещи:
- Наличие у подрядчика необходимых лицензий, в том числе ФСТЭК на техническую защиту конфиденциальной информации, если речь о соответствующих системах.
- Схему обработки персональных данных: не появятся ли они на стороне подрядчика там, где это недопустимо, и как оформлен поручение на обработку.
- Устойчивость поставщика к блокировкам и санкциям: если его инструменты или облако завязаны на зарубежные сервисы, доступ может отвалиться в самый неподходящий момент.
Красные флаги аутсорс-модели
- Отчёт ровным потоком, но ни одного разобранного реального инцидента за год.
- Прайс непрозрачен, а SLA размыт формулировкой «в разумные сроки».
- Подрядчику дали полный доступ и никто не проверяет его действия.
- Нет плана перехода: уйти от поставщика можно только вместе с логами и средствами защиты, а они оформлены на него.
Красные флаги своей команды
- Один специалист на всё и без заместителя — это не модель защиты, а единственная точка отказа.
- Мониторинг «по возможности»: логи собираются, но никто их не смотрит регулярно.
- Нет бюджета на обучение: через год человек устареет или уйдёт к тому, кто платит за развитие.
- Безопасность оторвана от разработки и администрирования и воспринимается как «тормозящий отдел».
Как принять решение: короткий чек-лист
- Распишите свои задачи на постоянные, проектные и экспертные.
- Посчитайте TCO на 12 месяцев для своей команды с учётом графика 24/7 и ротации.
- Сравните с прайсом подрядчиков по тем же функциям и SLA.
- Проверьте, нет ли регуляторных ограничений на передачу данных и доступа наружу.
- Начните с гибрида: ядро внутрь, круглосуточный мониторинг и пиковая экспертиза наружу.
- Зафиксируйте в договоре реакцию, эскалацию, владение логами и порядок выхода.
Вывод
Выбор между своей командой и аутсорсом — это не про идеологию, а про инженерную задачу. Свои люди нужны там, где цена ошибки высока, стек нестандартен или регулятор смотрит строго. Подрядчик — там, где нужна круглая смена, широкая экспертиза и быстрый старт. В большинстве случаев побеждает гибрид, где внешние партнёры дают руки и инструменты, а приоритеты и ответственность остаются внутри компании.
И ещё одно: любая модель устаревает. Раз в год возвращайтесь к этому списку, пересчитывайте экономику и честно спрашивайте себя — если завтра инцидент, кто первым возьмёт трубку и какие у него полномочия? Если ответ размытый, модель выбрана неправильно.