Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Сокращение расходов на информационную безопасность: разумная экономия или неконтролируемые риски

Дата публикации: 23-08-2026 08:34:27

Экономическая оптимизация становится приоритетом для многих компаний. Согласно данным аналитиков, в 2025 году каждая пятая организация приняла решение урезать бюджет на обеспечение информационной безопасности (ИБ). Такой подход, предупреждают эксперты, может привести к серьезным последствиям.   Алексей Постригайло, старший партнер IT-интегратора «Энсайн»: – Тренд, связанный со снижением инвестиций, мы видим, прежде всего, у малого и среднего бизнеса. В начале года я разговаривал […]
The post Сокращение расходов на информационную безопасность: разумная экономия или неконтролируемые риски first appeared on Риск - менеджмент. Практика.

Основное содержимое страницы с новостью.

Изображение от freepikИзображение от freepik

Экономическая оптимизация становится приоритетом для многих компаний. Согласно данным аналитиков, в 2025 году каждая пятая организация приняла решение урезать бюджет на обеспечение информационной безопасности (ИБ). Такой подход, предупреждают эксперты, может привести к серьезным последствиям.

Алексей ПостригайлоАлексей Постригайло

Алексей Постригайло, старший партнер IT-интегратора «Энсайн»:

– Тренд, связанный со снижением инвестиций, мы видим, прежде всего, у малого и среднего бизнеса. В начале года я разговаривал с нашими клиентами про услуги информационной безопасности, и реакция часто была одинаковой: сейчас не те времена, чтобы платить за риск, который пока не мешает работе. Крупный бизнес здесь выношу за скобки, там больше требований и проверок. У компаний поменьше логика проще: если нас пока не взломали, значит, можно отложить.

Главная проблема в том, что безопасность редко покупают заранее. Ее начинают покупать, когда уже случился взлом, остановилась работа, пропали доступы или появилась угроза утечки данных. Тогда вопрос безопасности перестает быть статьей расходов и становится проблемой, которая мешает работать. Компания платит уже не за спокойную настройку защиты, а за срочное восстановление и разбор последствий. После инцидента это всегда другие деньги.

Безопасность редко покупают заранее. Ее начинают покупать, когда уже случился взлом, остановилась работа, пропали доступы или появилась угроза утечки данных.

Экономить можно, но только после нормальной ревизии. Стоит убрать лишние лицензии, неиспользуемые сервисы и подрядчиков, которые не дают понятного результата. Нельзя сокращать базовую защиту, без которой компания теряет контроль над доступами, данными и первыми действиями при инциденте. Если этого нет, компания не экономит, а просто переносит расходы на момент, когда проблема уже ударит по работе.

Алексей БорисовАлексей Борисов

Алексей Борисов, начальник службы информационной безопасности «РГ Менеджмент»:

– Есть направления, экономия на которых способна обернуться потерями, многократно превышающими сэкономленные суммы. Прежде всего, это защита веб-ресурсов от DDoS-атак (denial-of-service attack, отказ в обслуживании). Восстановление сайта после успешной атаки требует значительно больше времени, сил и средств, чем превентивная защита. В ряде случаев полное восстановление оказывается невозможным, и компания теряет не только техническую инфраструктуру, но и репутацию.

Вторая критическая зона – противодействие фишингу и спаму. Какими бы регулярными ни были внутренние инструктажи, человеческий фактор остается слабым звеном: один переход по вредоносной ссылке способен запустить цепную реакцию распространения вирусов внутри корпоративной сети.

Парадокс ситуации в том, что злоумышленники прекрасно осведомлены о сезонах корпоративной бережливости. Сокращение инвестиций в ИБ для них – сигнал к активизации. Компании, решившие переждать сложный период с минимальным контуром защиты, рискуют обнаружить, что цена такой экономии измеряется не сэкономленными рублями, а потерянной репутацией, данными клиентов и непрерывностью бизнеса.

Злоумышленники прекрасно осведомлены о сезонах корпоративной бережливости. Сокращение инвестиций в ИБ для них – сигнал к активизации.

Экономия на информационной безопасности – это всегда отложенный счет, который компания обязательно получит, причем с процентами. Мы регулярно наблюдаем одну и ту же картину: бизнес сокращает расходы на ИБ, и какое‑то время все идет гладко. Сотрудники «смотрят глазами», вручную отслеживают инциденты, решают проблемы по мере их возникновения. А потом какая‑либо программа не работает несколько дней, и никто не может объяснить почему.

Главная опасность такого подхода – не сам инцидент, а его непрозрачность. Когда нет автоматизированного мониторинга, нет инструментов анализа, нет возможности в одном окне увидеть источник проблемы и путь ее устранения, вы работаете вслепую. Причина сбоя остается невыясненной. А значит, ситуация повторится.

Если говорить о разумной оптимизации, то экономить можно на избыточном функционале дорогостоящих решений, на лицензиях под задачи, которые реально не используются. Можно пересмотреть контракты с подрядчиками, консолидировать инструменты.

Но есть вещи, на которых экономить категорически нельзя: системы мониторинга и автоматического анализа, квалифицированный персонал, способный интерпретировать данные, и регулярный аудит инфраструктуры. Это не статья расходов – это страховка от простоев, репутационных потерь и прямого финансового ущерба.

Безопасность, выстроенная «на коленке», – не экономия. Это накопление технического долга, который рано или поздно придется погашать в авральном режиме.

Виталий ШарненковВиталий Шарненков

Виталий Шарненков, руководитель службы информационной безопасности Реалист Банка:

– На практике мне не приходилось сталкивался с таким трендом. Обычно все зависит от правильного обоснования проектов для обеспечения информационной безопасности. Необходимо четко обозначить возможные риски в случае сокращения или отсутствия бюджета. В случае кибератак возможны финансовые, репутационные и регуляторные риски, что впоследствии может негативно отразиться на деятельности компании.

Финансовые потери могут быть вызваны остановкой бизнеса или критичных процессов, репутационные – повлиять на лояльность клиентов с вытекающими финансовыми последствиями, за регуляторными рисками последуют ограничения деятельности компании или административные/уголовные наказания.

Тем, кто все же хотел бы сэкономить на ИБ, я могу дать следующие рекомендации. Важно определить направление деятельности и критичности функционирования компании, чтобы понимать перечень мер по защите информации в соответствии с требованиями регуляторов в области ИБ. Существуют законодательные требования, которые должны исполняться в любой компании. Например, № 152‑ФЗ «О персональных данных» содержит организационные и технические требования по защите персональных данных субъекта. В целях экономии бюджета законодательство предусматривает возможность ограничиться исполнением организационных мер, исключая внедрение технических решений.

Изображение от freepikИзображение от freepik

Дополнительно сэкономить бюджет поможет приобретение средств защиты информации с широким функционалом. Например, в современные антивирусные решения по умолчанию встроены модули сетевого экранирования, обнаружения и предотвращения вторжений, антивирусной защиты и защиты почты. Таким образом, одно решение позволяет закрыть широкий спектр потребностей по защите информации.

Евгений МезенцевЕвгений Мезенцев

Евгений Мезенцев, партнер по информационным технологиям компании Бридж Групп:

– По моим наблюдениям, сокращение расходов на ИБ больше касается среднего и малого бизнеса. Основная причина – экономическое давление текущей ситуации в стране и мире. Вопрос эффективности расходов сейчас актуален, и пересмотр приоритетных направлений и их оптимизация – очевидное решение.

На мой взгляд, это важный сигнал. Но нужно внимательно смотреть, что именно компании называют «оптимизацией». Сокращение расходов само по себе не всегда плохо. Плохо, когда бизнес режет ИБ как обычную затратную статью, не понимая, какие риски при этом остаются без контроля.

Сегодня информационная безопасность – это уже не история про антивирус, файрвол и набор формальных регламентов. Это часть устойчивости бизнеса. Если компания не может быстро обнаружить атаку, ограничить ее распространение и восстановить работу критичных систем, то вопрос уже не в ИБ, а в принципе в возможности продолжения деятельности.

Причины сокращения бюджетов понятны. У бизнеса растут расходы на инфраструктуру, импортозамещение, лицензии, оборудование, персонал. Все хотят считать деньги точнее. И это правильно – любой ИТ или ИБ-бюджет должен быть обоснован: какую проблему мы решаем, какой риск закрываем, что будет, если этого не сделать.

Но в ИБ есть неприятная особенность: эффект от экономии виден сразу, а последствия могут проявиться намного позже. Сегодня отказались от аудита, завтра отложили обновления, потом не продлили мониторинг, сократили обучение, перестали проверять резервные копии. В отчетности это выглядит как экономия. А в момент инцидента выясняется, что компания сэкономила не на «лишних инструментах», а на способности восстановиться.

Особенно опасно экономить на базовых вещах. Многофакторная аутентификация, резервное копирование, управление уязвимостями, защита рабочих станций и серверов, контроль привилегированных учетных записей, мониторинг событий, план реагирования на инциденты – не роскошь. Это минимальная гигиена.

На практике большинство серьезных инцидентов начинается не с чего‑то экзотического. Компрометированная учетная запись, необновленный внешний сервис, слабый пароль, отсутствие второго фактора, непроверенный бэкап, открытый доступ, который «временно оставили». И вот уже проблема из технической превращается в бизнесовую: простой, потеря данных, срыв сроков, претензии клиентов, репутационный ущерб.

Напомню еще про ужесточение законодательства за утечку персональных данных. Сейчас инцидент подобного рода может вылиться в колоссальные штрафы для компании, никакая экономия на ИБ такого не компенсирует.

При этом есть вещи, которые нужно пересматривать и оптимизировать. Во многих компаниях накоплен зоопарк решений: часть функций дублируется, часть лицензий не используется, какие‑то системы куплены, но не встроены в реальные процессы. От такого действительно стоит избавляться.

Я бы рекомендовал компаниям подходить к ИБ-бюджету не от вопроса «что можно сократить», а от вопроса «какие события для нас недопустимы».

Можно оптимизировать ИБ за счет консолидации инструментов, пересмотра лицензий, отказа от проектов «для галочки», использования встроенных возможностей уже приобретенных платформ. Где‑то имеет смысл отдать часть функций внешнему провайдеру, например, мониторинг, реагирование, анализ защищенности или сопровождение отдельных средств защиты. Особенно если внутри нет команды, которая может качественно выполнять эти задачи 24/7.

Мы, например, сейчас заканчиваем проект по мониторингу систем «виртуальным» дежурным, часть функций реагирования передаем ИИ-агенту, который освобождает человеку время для отдыха, не снижая качество мониторинга и, главное, сокращая время реакции на сбой.

Изображение от DC Studio на MagnificИзображение от DC Studio на Magnific

Есть принципиальная граница. Экономия не должна снижать способность компании пережить инцидент. Если после сокращения бюджета мы хуже видим инфраструктуру, дольше реагируем, не можем быстро восстановить ERP (Enterprise Resource Planning, программное обеспечение, которое помогает компаниям управлять основными бизнес-процессами в единой системе), теряем контроль над учетными записями или не понимаем состояние внешнего периметра – это уже не оптимизация. Это отложенный убыток.

Я бы рекомендовал компаниям подходить к ИБ-бюджету не от вопроса «что можно сократить», а от вопроса «какие события для нас недопустимы». Для одной компании критична остановка склада, для другой – утечка клиентской базы, для третьей – недоступность финансовой системы или производственного контура. Когда такие сценарии описаны, становится понятно, какие меры защиты обязательны, а какие можно пересмотреть.

ИБ должна быть связана с бизнес-рисками, а не жить отдельно в виде набора технических инициатив. Тогда разговор с руководством становится более предметным: не «нам нужен новый инструмент», а «без этого контроля мы не сможем вовремя обнаружить компрометацию», «без резервного восстановления простой может занять не часы, а дни», «без второго фактора риск захвата учетных записей остается неприемлемым».

В 2026 году кибербезопасность уже нельзя воспринимать как второстепенную функцию. Это такая же часть управляемости бизнеса, как финансы, юридическая защита или операционные процессы. Поэтому экономить на ИБ можно только осознанно: убирать лишнее, но не трогать критичное.

Хорошая оптимизация делает защиту проще, понятнее и эффективнее. Плохая просто уменьшает бюджет и оставляет компанию один на один с рисками. Разница между этими подходами становится очевидной обычно в самый неприятный момент, когда инцидент уже произошел.

Илья КуриленкоИлья Куриленко

Илья Куриленко, заместитель генерального директора по развитию компании «Анлим»:

– Стоит сказать о возможных последствиях для организаций при кибератаках. В контексте конструирования системы ИБ их еще называют недопустимыми событиями. Среди них, например, утечка персональных данных. По оценкам компании «Анлим», финансовые потери здесь могут доходить до 500 млн рублей. К тому же злоумышленники могут запросто уничтожить или зашифровать необходимую информацию. В обоих случаях придется направлять деньги либо на восстановление, либо на выкуп. Еще одним последствием является остановка работы организации из‑за сбоя в ИТ-системах: тогда предстоит учитывать упущенную прибыль от часов/дней/месяцев простоя, затраты на персонал, оставшийся без работы, восстановление. К тому же наносится урон имиджевой составляющей: атака приводит к претензиям со стороны регуляторов, контрагентов, а также потере доверия клиентов.

Рассмотрим конкретные примеры, которые оставили достаточно неблагоприятный след в деятельности компаний. Один из них – взлом крупного американского кредитного бюро Equifax. В 2017 году в организации случилась утечка персональных данных (ПДн) сотни миллионов клиентов из нескольких стран, также были украдены номера порядка двухсот тысяч заемных карт. Компрометация инфраструктуры компании произошла из‑за уязвимостей в фреймворке для веб-приложений, хакеры орудовали там больше месяца, в том числе повышали привилегии и расширяли плацдарм для перехода между узлами. После инцидента Equifax под влиянием госрегуляторов только за 9 месяцев с момента инцидента потратила 193,2 млн долларов на улучшение системы ИБ. До утечки данных годовая сумма вложений компании в кибербезопасность составляла 38 млн долларов, то есть в пять раз меньше. Вместе с тем, организации был назначен штраф в размере 275 млн долларов и компенсации пострадавшим – 425 млн долларов.

Также вспомним о кибератаке на завод пищевой промышленности «Тавр» в Ростовской области, которая произошла в 2022 году. Было установлено вредоносное ПО, которое поразило серверы, рабочие станции и информационные системы предприятия. В результате активности злоумыш-ленников работа организации была временно приостановлена. Согласно информации из корпоративного пресс-релиза, экономические потери составили десятки млн рублей.

Нередко бывает так, что одну компанию могут успешно взламывать по несколько раз, чуть ли не до 10. Даже если они провели после первого инцидента какие‑то работы. То есть злоумышленники видят слабую жертву, которую можно продолжать шантажировать, ведь каждый раз такие компании платят выкуп за информацию. К тому же эти организации регулярно фигурируют в среде хакеров, становясь приманкой для других «энтузиастов».

Произведем гипотетический расчет затрат организации на выстраивание системы защиты информации. Безусловно, этот пример не является аксиомой, но позволит сформировать примерное представление. Предположим, у нас имеется региональная компания с ИТ-инфраструктурой на 300 пользователей, пятью информационными системами и наличием публичных web-приложений. Обрабатываются персональные данные клиентов в больших объемах, более 10 тысяч субъектов.

Систему безопасности должен обеспечивать как минимум штат из двух человек. В их обязанности входит администрирование внедренных технических решений и анализ защищенности. Допустим, что заработная плата одного специалиста составляет 120 тысяч рублей, к этому плюсуются налоговые и прочие отчисления в размере 56 400 рублей. В итоге годовое содержание отдела из двух сотрудников достигает 4 233 600 рублей.

Кроме персонала в систему защиты входят определенные классы технических решений – так называемый базовый набор. Стоимость каждого из них взята из расчетов компании «Анлим» в 2025 году и проиндексирована на 25%.

● Межсетевой экран нового поколения для защиты периметра сети организации: 1 700 000 рублей;
● Комплексное средство защиты рабочих мест и серверов, обеспечивающее мониторинг, расследование и реагирование на угрозы, включающее в себя функционал антивирусной защиты (либо отдельный антивирус): 2 462 500 рублей;
● Средство анализа защищенности (выявление уязвимостей и контроль политик безопасности): 889 000 рублей;
● Двухфакторная аутентификация: 562 500 рублей;
● Система контроля привилегированных пользователей и подрядных организаций: 1 500 000 рублей;
● Средство резервного копирования и восстановления информации: 800 000 рублей;
● Межсетевой экран уровня WEB: 2 250 000 рублей.

Конечная стоимость на создание системы защиты информации в организации составляет 14 397 600 рублей, включая затраты на технические решения (10 164 000 рублей) и персонал (4 233 600 рублей).

Как видно, создание системы защиты данных обходится не дороже последствий от одной кибератаки. К тому же она позволяет поддерживать стабильную работу организации, а также формировать положительный имидж в глазах клиентов и информационном поле.

Если компания хочет экономить, я бы рекомендовал начинать не с механического урезания бюджета, а с нормальной ревизии расходов. Нужно понять, какие меры действительно снижают риск, а какие существуют скорее по инерции.

Руслан ШариповРуслан Шарипов

Руслан Шарипов, ведущий инженер по автоматизированным системам управления производством в ICL Services:

– Да, такой тренд действительно есть, но я бы не стал трактовать его как массовый отказ бизнеса от информационной безопасности. Скорее, часть компаний переходит в режим более жесткой экономии и пересмотра приоритетов.

По данным отраслевого исследования, в котором участвовали руководители ИБ 255 российских компаний, в 2025 году доля организаций, сокративших расходы на информационную безопасность, выросла с 8% до 20%. То есть фактически каждая пятая компания урезала такие расходы. При этом доля компаний, которые продолжали увеличивать ИБ-бюджет, снизилась с 60% до 49%.

На мой взгляд, это говорит не о том, что бизнес перестал считать ИБ важной составляющей, а о том, что компании начали намного осторожнее относиться к новым расходам. В первую очередь, под сокращение часто попадают развитие, новые проекты, консалтинг, расширение команд и дополнительные сервисы. При этом базовая поддержка уже внедренных решений обычно сохраняется, потому что полностью отказаться от защиты большинство компаний уже не может.

Изображение от DC Studio на MagnificИзображение от DC Studio на Magnific

Важно учитывать и другой момент: рынок ИБ в России в целом продолжает расти. По итогам 2024 года его объем оценивался примерно в 299 млрд рублей, рост составил около 23% к 2023 году. Поэтому ситуация выглядит неоднородной: рынок как направление развивается, но внутри отдельных компаний бюджеты стали распределяться более жестко и прагматично.

Я бы оценил тренд снижения инвестиций на ИБ как тревожный, если экономия проводится без анализа рисков. Сокращать расходы можно по‑разному. Один вариант – убрать дублирующие продукты, неиспользуемые лицензии и неэффективные процессы. Это нормальная оптимизация. Другой вариант – сократить мониторинг, обновления, резервное копирование, сопровождение, обучение сотрудников и контроль доступа. Вот это уже создает прямой риск для бизнеса.

Проблема в том, что многие защитные меры не дают видимого эффекта каждый день. Пока инцидента нет, кажется, что на них можно сэкономить. Но когда атака происходит, именно эти меры определяют, насколько быстро компания обнаружит проблему, сможет ли ограничить распространение атаки и восстановить работу без серьезных потерь.

На практике сокращение расходов на ИБ может привести к нескольким основным последствиям:

• увеличивается время обнаружения инцидента;
• атака может затронуть больше систем, потому что не хватает мониторинга, сегментации или контроля привилегий;
• восстановление может оказаться сложнее, если резервные копии не проверялись или хранятся недостаточно безопасно;
• растет зависимость от человеческого фактора: фишинг, ошибки администраторов, слабые пароли, избыточные права и неаккуратная работа подрядчиков.

Часто такие риски реализуются не из‑за одного большого провала, а из‑за цепочки небольших компромиссов. Например, отложили обновление, не закрыли лишний удаленный доступ, не проверили восстановление из резервной копии, оставили у подрядчика слишком широкие права, сократили регулярный аудит. По отдельности каждый такой пункт может казаться некритичным, но вместе они сильно повышают вероятность серьезного инцидента.

Отдельно отмечу, что в 2026 году регулятор выпустил рекомендации по устранению типовых ошибок конфигурации, подготовленные по результатам анализа инцидентов 2024–2025 годов. Это хорошо показывает, что многие проблемы по‑прежнему связаны не с отсутствием сложных технологий, а с базовыми вещами: ошибками настройки, слабыми механизмами аутентификации, избыточными правами и недостаточным контролем изменений.

Если компания хочет экономить, я бы рекомендовал начинать не с механического урезания бюджета, а с нормальной ревизии расходов. Нужно понять, какие меры действительно снижают риск, а какие существуют скорее по инерции.

Сэкономить можно на дублирующих решениях, которые закрывают одну и ту же задачу. Также можно пересмотреть лицензии, которые используются не полностью, убрать неактуальные сервисы, автоматизировать ручные операции и отказаться от проектов, у которых нет понятного практического эффекта. Во многих компаниях есть решения, которые когда‑то закупили, но так и не довели до нормальной эксплуатации. Поддерживать такие инструменты только ради факта наличия – не лучший подход.

Еще один вариант разумной оптимизации – пересмотреть модель оказания услуг. Не каждой компании нужно держать все компетенции внутри. Часть задач можно передать внешнему исполнителю: мониторинг, поддержку отдельных средств защиты, разовые аудиты, анализ защищенности, проверку настроек или реагирование на отдельные типы инцидентов. Но здесь важно не потерять управление. Даже если часть функций вынесена на аутсорс, внутри компании должен оставаться ответственный владелец процесса, который понимает риски и может принимать решения.

А вот на чем я бы не советовал экономить – это базовые защитные меры.

• В первую очередь, это резервное копирование и регулярная проверка восстановления. Резервные копии должны не просто создаваться, а реально восстанавливаться в проверяемые сроки.
• Во вторую – управление доступом: привилегированные учетные записи, многофакторная аутентификация, контроль удаленного доступа и регулярный пересмотр прав.
• В третью – обновления, сопровождение и корректная настройка систем.
• В четвертую – мониторинг ключевых узлов и журналирование критичных событий.
• Отдельно я бы выделил защиту от фишинга, программ-шифровальщиков и рисков, связанных с подрядчиками.

Если сформулировать коротко: экономить можно на избыточности, дублировании и неэффективной эксплуатации. Но нельзя экономить на фундаменте – доступах, резервных копиях, обновлениях, мониторинге и восстановлении. Когда компания начинает сокращать именно эти направления, это уже не оптимизация, а перенос риска на будущее. И на практике такой риск почти всегда обходится дороже, чем сэкономленный бюджет.

Елена ВОСКАНЯН

Число просмотров: 14

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Банки РФ повышают расходы на кибербезопасность025.8421-08-2026
2Бизнесу нужна предсказуемость, а не разовая поддержка022.1220-08-2026
3Экономика HR‑решений в 2026 году: как бизнес минимизирует затраты025.9719-08-2026
4Как создавать продукты в сфере ИБ и ИТ с минимальными расходами и предсказуемой доходностью5719-05-2026
5Алексей Шляпин, ИТ-холдинг Т1: ИБ в ИТ-компаниях — базовое условие существования бизнеса0702-07-2026
6AI Native Bank: инновации под киберзащитой016.2608-05-2026
7Евгений Бабицкий, Compliance Control: Защита бизнеса через комплаенс: как минимизировать риски и ускорить рост5721-05-2026
8Малый бизнес рискует темпами роста, выбирая вместо комплексного решения отдельные сервисы для автоматизации процессов016.1807-08-2026
9Малый бизнес рискует темпами роста, выбирая вместо комплексного решения отдельные сервисы для автоматизации процессов016.1807-08-2026
10Малый бизнес рискует темпами роста, выбирая вместо комплексного решения отдельные сервисы для автоматизации процессов016.1807-08-2026

Классификация: Экономика. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 22.27. Источник: risk-practice.ru.