Как заранее посчитать расходы на киберзащиту

Смета на защиту данных начинается не с покупки лицензий, а с честного ответа: что у компании может сломаться, утечь или остановиться. Деньги уходят на людей, процессы, сервисы, обучение и запас на инциденты — без этой картины расчёт превращается в гадание по прайс-листам.
С чего начинать расчёт расходов на защиту данных
Расчёт начинается с перечня активов, угроз и обязательств компании. Пока неизвестно, какие данные хранятся, где они лежат и кто к ним имеет доступ, любая сумма будет случайной.
А ведь самая частая ошибка рождается ещё до таблиц. Руководитель просит «оценить защиту», специалист открывает цены на антивирусы, сервис резервного копирования, аудит, обучение сотрудников — и через час появляется сумма. Она выглядит деловой, но не отвечает на главный вопрос: какой ущерб эта сумма закрывает?
Для начала нужна карта активов. В неё попадают клиентские базы, бухгалтерия, договоры, личные кабинеты, сайт, почта, рабочие ноутбуки, серверы, облачные хранилища, системы удалённого доступа. Отдельной строкой идут персональные данные: с ними связаны требования закона и штрафные риски.
После этого активам назначают критичность. Если бухгалтерская база недоступна сутки, бизнес задержит платежи. Если падает сайт, компания теряет заявки. Если утекают документы с паспортами клиентов, начинается уже не техническая, а юридическая история. Тут бюджет впервые получает опору, а не висит в воздухе.
| Что оценить | Зачем это нужно | Что занести в смету |
|---|---|---|
| Данные | Понять цену утечки и простоя | Шифрование, резервные копии, контроль доступа |
| Рабочие места | Снизить риск заражения и кражи учётных записей | Защита устройств, обновления, обучение |
| Серверы и облака | Защитить сервисы, на которых держится работа | Мониторинг, настройка прав, аудит |
| Люди и подрядчики | Закрыть человеческий фактор и внешние доступы | Регламенты, проверка доступов, договорные требования |
Какие статьи затрат закладывать в смету
В смету включают не только программы, но и труд специалистов, аудит, обучение, резервное копирование, мониторинг, восстановление после сбоев и проверку подрядчиков. Полная картина расходов держится на четырёх блоках: люди, технологии, процессы и запас на инциденты.
На бумаге защита часто выглядит как набор лицензий. В жизни всё иначе: купленная система без настройки даёт ложное чувство безопасности, а настроенная без обслуживания быстро стареет. Особенно заметно это в компаниях, где парк техники растёт рывками: сегодня десять сотрудников, через полгода сорок, затем появляется филиал и несколько удалённых подрядчиков.
Расходы удобно делить на постоянные и разовые. Постоянные повторяются каждый месяц или год: подписки, сопровождение, проверка журналов, обновления, хранение резервных копий. Разовые связаны с запуском или пересборкой защиты: аудит, внедрение, миграция, настройка прав, обучение первой волны сотрудников.
- Защита рабочих станций и серверов: лицензии, настройка, продление.
- Резервное копирование: хранилище, проверка восстановления, отдельный контур доступа.
- Сетевые меры: межсетевые экраны, сегментация, защищённый удалённый доступ.
- Контроль учётных записей: роли, сложные пароли, многофакторная проверка входа.
- Аудит и тестирование: поиск слабых мест до того, как их найдёт злоумышленник.
- Обучение сотрудников: фишинг, работа с вложениями, правила передачи файлов.
Отдельной строкой идёт сопровождение. Его недооценивают чаще всего. Кто разберёт ночное уведомление? Кто отключит уволенного сотрудника во всех системах? Кто проверит, что резервная копия не просто создана, а действительно разворачивается? Ответы на эти вопросы стоят денег, и именно они отличают рабочую защиту от красивой папки с документами.
Как связать смету с рисками, а не с чужими прайсами
Расходы привязывают к вероятности инцидента и размеру ущерба. Чем дороже простой, утечка или восстановление, тем больше оснований закладывать деньги на предотвращение и быстрый откат.
Есть грубая, но полезная формула: ожидаемый ущерб равен цене события, умноженной на его вероятность. Если простой интернет-магазина приносит убыток в сотни тысяч рублей за день, защита доступности и резервный сценарий не выглядят дорогой прихотью. Если в базе лежат персональные данные, в расчёт попадают уведомления, юристы, проверки, репутационные потери и работа с клиентами.
Не всякий риск надо закрывать самым дорогим способом. Иногда достаточно удалить лишние доступы, включить журналирование и обучить сотрудников распознавать поддельные письма. В другом случае без внешнего аудита не обойтись: например, когда компания открывает личный кабинет, принимает платежи или даёт подрядчику доступ к внутренним системам.
| Уровень риска | Признаки | Бюджетный приоритет |
|---|---|---|
| Низкий | Мало данных, нет удалённого доступа, простой терпим | Базовая защита устройств, копии, правила доступа |
| Средний | Есть клиенты, облачные сервисы, подрядчики | Аудит, контроль прав, обучение, мониторинг событий |
| Высокий | Персональные данные, платежи, критичные сервисы | Непрерывный мониторинг, тесты защиты, план реагирования |
Кстати, риск меняется быстрее, чем финансовый план. Появился новый сервис — выросла поверхность атаки. Наняли удалённую команду — понадобился контроль устройств и входов. Перешли в облако — возникли вопросы к настройкам прав, журналам и резервным копиям. Поэтому смета не должна жить один раз в году, закрытая в файле до следующего бюджета.
Как собрать финальную цифру и заложить резерв
Финальную сумму получают после сложения обязательных трат, проектных работ и резерва на инциденты. Для небольшой компании разумно считать не одну цифру, а три сценария: базовый, рабочий и усиленный.
Базовый сценарий закрывает минимальную гигиену: защита устройств, резервные копии, управление доступами, обновления, инструкции для сотрудников. Рабочий добавляет аудит, регулярное обучение, мониторинг событий и проверку восстановления. Усиленный нужен там, где простой бьёт по выручке сразу или данные особенно чувствительны.
- Соберите список активов и владельцев систем.
- Оцените ущерб от простоя, утечки и потери данных.
- Разделите расходы на постоянные и разовые.
- Добавьте работу специалистов, а не только лицензии.
- Заложите резерв на расследование, восстановление и внеплановый аудит.
- Пересматривайте смету после запуска новых сервисов и смены подрядчиков.
Резерв часто вызывает споры. Финансовому директору хочется видеть точную строку, техническому специалисту — свободу манёвра. Компромисс дают заранее описанные случаи расходования: подозрение на взлом, массовое заражение, срочная замена сервиса, внешний анализ инцидента, восстановление из копий. Тогда резерв не похож на чёрный ящик.
Для компаний без отдельного отдела безопасности помогает простая пропорция: сначала закрываются риски, которые могут остановить работу или привести к утечке данных. Затем — всё, что повышает зрелость защиты: регламенты, тесты, автоматизация, расширенный мониторинг. Такой порядок не украшает презентацию, зато держит бизнес на ногах, когда происходит неприятное.
Вывод
Расчёт расходов на киберзащиту начинается с инвентаризации активов и оценки ущерба, а не с выбора модного инструмента. Деньги надо привязывать к данным, сервисам, людям и реальным сценариям отказа. Тогда смета объясняет себя сама: вот что защищается, вот чем грозит сбой, вот почему эта строка нужна.
Хороший финансовый план по защите не высечен в камне. Он живёт вместе с компанией: меняются сервисы, сотрудники, подрядчики, законы, привычки пользователей. Если пересматривать его после значимых изменений, бюджет перестаёт быть спором о «дорого» и становится разговором о цене риска.