Бюджет ИБ
Сколько стоит информационная безопасность для малого бизнеса: реальные цифры
«Информационная безопасность это дорого», самое частое возражение, которое я слышу от малого и среднего бизнеса. Проблема в том, что за этой фразой почти всегда стоит не расчёт. Стоит страх непрозрачных затрат: непонятно, за что платить, сколько это в итоге выйдет и когда закончится. Разберу вопрос предметно, на реальных диапазонах.
Почему единой цены не существует
Стоимость ИБ зависит от трёх вещей, размер компании как таковой тут вторичен. Какие данные и системы нужно защищать. Какой регуляторный периметр применим: 152-ФЗ, 187-ФЗ, ISO 27001, PCI DSS. И в каком состоянии процессы прямо сейчас. Компания на 20 человек без специфичных данных и компания на 20 человек, обрабатывающая платежи или персональные данные тысяч клиентов, это принципиально разный объём работы. Даже при одинаковой численности штата.
Из чего реально складывается бюджет
Разовый аудит информационной безопасности: диагностика текущего состояния, риски, план приоритизированных действий. Самая доступная точка входа, обычно от 150 000 ₽ для малого и среднего бизнеса, в зависимости от масштаба ИТ-инфраструктуры и глубины проверки.
vCISO, приходящий директор по ИБ на абонентской основе, это регулярное вовлечение от стратегии до контроля исполнения, без затрат на полную ставку штатного CISO. Стоимость определяется количеством часов в месяц и объёмом ответственности, обычно это доля от стоимости штатной позиции.
Подготовка к конкретному комплаенсу (152-ФЗ, 187-ФЗ, ISO 27001, PCI DSS) сильно зависит от стартовой точки: компании, где процессы уже частично выстроены, тратят заметно меньше тех, кто начинает с нуля.
И отдельная статья: внедрение технических мер. СЗИ, SIEM, DevSecOps-практики. Это не входит в стоимость консалтинга и оценивается индивидуально, по факту решений, которые действительно нужны компании, не по общему прайсу.
Штатный CISO обходится бизнесу в фонд оплаты труда, налоги, обучение и удержание специалиста. Обычно это ощутимо дороже vCISO-модели для компании, где нет задачи на полную занятость такого уровня экспертизы. Разница особенно заметна для бизнеса до 200–300 сотрудников.
Что дороже, чем сама безопасность
Отсутствие ИБ стоит дороже. Просто эта стоимость не видна заранее. Реальные последствия инцидента это конкретные цифры, не абстрактная «репутация»: штрафы по 152-ФЗ, остановка производства при атаке на технологические системы, потеря клиентов после утечки, срыв сделки из-за проваленного due diligence со стороны покупателя. Сравнивать стоимость аудита нужно с ценой реального инцидента для конкретной компании. Сравнение с «нулём» тут ничего не покажет.
Как не переплатить
Начните с аудита, не с закупки СЗИ. Часто первые и самые дешёвые шаги это наведение порядка в правах доступа, паролях и процессах. Покупка новых систем тут не первична. Не берите максимальный набор мер сразу: приоритизируйте риски по реальному ущербу и вероятности, не по маркетинговым материалам вендоров. Считайте стоимость владения, не только закупки: СЗИ требует настройки, обслуживания и обученного персонала, и это регулярные расходы, которые часто не учитывают на старте. И проверяйте, соразмерны ли меры вашему уровню риска: требования крупного банка и небольшого производственного предприятия разные по объёму, даже если формально оба подпадают под похожие законы.
Бюджет на ИБ для малого и среднего бизнеса это не фиксированная большая сумма. Это последовательность приоритизированных шагов, каждый из которых можно оценить заранее. Разовый аудит самая доступная и предсказуемая точка входа: он показывает конкретный план с ценой каждого шага, не абстрактный список рисков. Чтобы решение о бюджете принималось на основе цифр.
Хотите понять точную стоимость под вашу ситуацию, не диапазон «от и до»? Оставьте заявку на аудит или vCISO, посчитаю на основе реальных вводных.