Как заранее посчитать расходы на киберзащиту

Смета на защиту данных начинается не с покупки лицензий, а с честного ответа: что у компании может сломаться, утечь или остановиться. Деньги уходят на людей, процессы, сервисы, обучение и запас на инциденты — без этой картины расчёт превращается в гадание по прайс-листам.

С чего начинать расчёт расходов на защиту данных

Расчёт начинается с перечня активов, угроз и обязательств компании. Пока неизвестно, какие данные хранятся, где они лежат и кто к ним имеет доступ, любая сумма будет случайной.

А ведь самая частая ошибка рождается ещё до таблиц. Руководитель просит «оценить защиту», специалист открывает цены на антивирусы, сервис резервного копирования, аудит, обучение сотрудников — и через час появляется сумма. Она выглядит деловой, но не отвечает на главный вопрос: какой ущерб эта сумма закрывает?

Для начала нужна карта активов. В неё попадают клиентские базы, бухгалтерия, договоры, личные кабинеты, сайт, почта, рабочие ноутбуки, серверы, облачные хранилища, системы удалённого доступа. Отдельной строкой идут персональные данные: с ними связаны требования закона и штрафные риски.

После этого активам назначают критичность. Если бухгалтерская база недоступна сутки, бизнес задержит платежи. Если падает сайт, компания теряет заявки. Если утекают документы с паспортами клиентов, начинается уже не техническая, а юридическая история. Тут бюджет впервые получает опору, а не висит в воздухе.

Что оценить Зачем это нужно Что занести в смету
Данные Понять цену утечки и простоя Шифрование, резервные копии, контроль доступа
Рабочие места Снизить риск заражения и кражи учётных записей Защита устройств, обновления, обучение
Серверы и облака Защитить сервисы, на которых держится работа Мониторинг, настройка прав, аудит
Люди и подрядчики Закрыть человеческий фактор и внешние доступы Регламенты, проверка доступов, договорные требования

Какие статьи затрат закладывать в смету

В смету включают не только программы, но и труд специалистов, аудит, обучение, резервное копирование, мониторинг, восстановление после сбоев и проверку подрядчиков. Полная картина расходов держится на четырёх блоках: люди, технологии, процессы и запас на инциденты.

На бумаге защита часто выглядит как набор лицензий. В жизни всё иначе: купленная система без настройки даёт ложное чувство безопасности, а настроенная без обслуживания быстро стареет. Особенно заметно это в компаниях, где парк техники растёт рывками: сегодня десять сотрудников, через полгода сорок, затем появляется филиал и несколько удалённых подрядчиков.

Расходы удобно делить на постоянные и разовые. Постоянные повторяются каждый месяц или год: подписки, сопровождение, проверка журналов, обновления, хранение резервных копий. Разовые связаны с запуском или пересборкой защиты: аудит, внедрение, миграция, настройка прав, обучение первой волны сотрудников.

  • Защита рабочих станций и серверов: лицензии, настройка, продление.
  • Резервное копирование: хранилище, проверка восстановления, отдельный контур доступа.
  • Сетевые меры: межсетевые экраны, сегментация, защищённый удалённый доступ.
  • Контроль учётных записей: роли, сложные пароли, многофакторная проверка входа.
  • Аудит и тестирование: поиск слабых мест до того, как их найдёт злоумышленник.
  • Обучение сотрудников: фишинг, работа с вложениями, правила передачи файлов.

Отдельной строкой идёт сопровождение. Его недооценивают чаще всего. Кто разберёт ночное уведомление? Кто отключит уволенного сотрудника во всех системах? Кто проверит, что резервная копия не просто создана, а действительно разворачивается? Ответы на эти вопросы стоят денег, и именно они отличают рабочую защиту от красивой папки с документами.

Как связать смету с рисками, а не с чужими прайсами

Расходы привязывают к вероятности инцидента и размеру ущерба. Чем дороже простой, утечка или восстановление, тем больше оснований закладывать деньги на предотвращение и быстрый откат.

Есть грубая, но полезная формула: ожидаемый ущерб равен цене события, умноженной на его вероятность. Если простой интернет-магазина приносит убыток в сотни тысяч рублей за день, защита доступности и резервный сценарий не выглядят дорогой прихотью. Если в базе лежат персональные данные, в расчёт попадают уведомления, юристы, проверки, репутационные потери и работа с клиентами.

Не всякий риск надо закрывать самым дорогим способом. Иногда достаточно удалить лишние доступы, включить журналирование и обучить сотрудников распознавать поддельные письма. В другом случае без внешнего аудита не обойтись: например, когда компания открывает личный кабинет, принимает платежи или даёт подрядчику доступ к внутренним системам.

Уровень риска Признаки Бюджетный приоритет
Низкий Мало данных, нет удалённого доступа, простой терпим Базовая защита устройств, копии, правила доступа
Средний Есть клиенты, облачные сервисы, подрядчики Аудит, контроль прав, обучение, мониторинг событий
Высокий Персональные данные, платежи, критичные сервисы Непрерывный мониторинг, тесты защиты, план реагирования

Кстати, риск меняется быстрее, чем финансовый план. Появился новый сервис — выросла поверхность атаки. Наняли удалённую команду — понадобился контроль устройств и входов. Перешли в облако — возникли вопросы к настройкам прав, журналам и резервным копиям. Поэтому смета не должна жить один раз в году, закрытая в файле до следующего бюджета.

Как собрать финальную цифру и заложить резерв

Финальную сумму получают после сложения обязательных трат, проектных работ и резерва на инциденты. Для небольшой компании разумно считать не одну цифру, а три сценария: базовый, рабочий и усиленный.

Базовый сценарий закрывает минимальную гигиену: защита устройств, резервные копии, управление доступами, обновления, инструкции для сотрудников. Рабочий добавляет аудит, регулярное обучение, мониторинг событий и проверку восстановления. Усиленный нужен там, где простой бьёт по выручке сразу или данные особенно чувствительны.

  1. Соберите список активов и владельцев систем.
  2. Оцените ущерб от простоя, утечки и потери данных.
  3. Разделите расходы на постоянные и разовые.
  4. Добавьте работу специалистов, а не только лицензии.
  5. Заложите резерв на расследование, восстановление и внеплановый аудит.
  6. Пересматривайте смету после запуска новых сервисов и смены подрядчиков.

Резерв часто вызывает споры. Финансовому директору хочется видеть точную строку, техническому специалисту — свободу манёвра. Компромисс дают заранее описанные случаи расходования: подозрение на взлом, массовое заражение, срочная замена сервиса, внешний анализ инцидента, восстановление из копий. Тогда резерв не похож на чёрный ящик.

Для компаний без отдельного отдела безопасности помогает простая пропорция: сначала закрываются риски, которые могут остановить работу или привести к утечке данных. Затем — всё, что повышает зрелость защиты: регламенты, тесты, автоматизация, расширенный мониторинг. Такой порядок не украшает презентацию, зато держит бизнес на ногах, когда происходит неприятное.

Вывод

Расчёт расходов на киберзащиту начинается с инвентаризации активов и оценки ущерба, а не с выбора модного инструмента. Деньги надо привязывать к данным, сервисам, людям и реальным сценариям отказа. Тогда смета объясняет себя сама: вот что защищается, вот чем грозит сбой, вот почему эта строка нужна.

Хороший финансовый план по защите не высечен в камне. Он живёт вместе с компанией: меняются сервисы, сотрудники, подрядчики, законы, привычки пользователей. Если пересматривать его после значимых изменений, бюджет перестаёт быть спором о «дорого» и становится разговором о цене риска.