ROI ИБ-проектов: как инвестиции в информационную безопасность возвращаются бизнесу

ROI ИБ-проектов: почему инвестиции в информационную безопасность окупаются

ROI ИБ-проектов: почему инвестиции в информационную безопасность окупаются

Многие считают информационную безопасность исключительно статьёй расходов. Однако это не так. Хотя ИБ не приносит прямой прибыли, она помогает избежать финансовых потерь, простоев и ущерба репутации. За счёт чего формируется возврат инвестиций (ROI) в проекты по информационной безопасности?

 

 

 

 

 

  1. 1. Введение
  2. 2. Почему ИБ — это не одни расходы
  3. 3. ИБ как часть общей системы защиты
  4. 4. Нет ИБ – нет бизнеса
  5. 5. За счёт чего возвращаются инвестиции?
  6. 6. Какие системы дают наибольшую отдачу
  7. 7. Выводы

Введение

Среди руководителей и собственников бизнеса распространено мнение, что ИБ является сугубо расходной статьёй, которая не приносит доход. Особенно активными становятся такие разговоры в периоды кризисов или просто сложной экономической ситуации, когда одной из первых мер становится секвестр ИБ и ИБ-бюджета.

В нынешних условиях даже если бюджет на ИТ и ИБ формально не снижается, но и не растёт, это означает его фактическое снижение. Причём это касается даже тех стран, где инфляция невысока. В последние месяцы резко выросла стоимость оборудования за счёт ажиотажного спроса на ключевые электронные компоненты. В России вмешивается также фактор роста стоимости ПО.

Хотя, казалось бы, в России активность атакующих не снижается. С 2025 года злоумышленники существенно нарастили количество атак на бизнес, вновь вернувшись к кражам через системы дистанционного банковского обслуживания. «Лаборатория Касперского» зафиксировала 12 тыс. таких эпизодов. В 2026 году было зафиксировано как минимум две волны таких атак: в марте и мае–июне. Причём во время второй волны злоумышленники явно вошли во вкус, и сумма средней кражи утроилась.

Не снижалась и активность регуляторов, которая касалась очень многих сфер и отраслей. Особенно значимым нормативным актом, который касается если не всех, то очень многих компаний, по практически единодушному мнению спикеров третьей конференции «ИБ без фильтра», стал приказ ФСТЭК № 117. Он обязывает предпринимать меры защиты компании, которые в той или иной форме используют в работе любые информационные системы, разработанные с использованием государственного финансирования, даже частичного.

Как напомнила эксперт по правовым вопросам Контур.Эгиды и Staffcop Ольга Попова, он распространяется не только на самих операторов информсистем, но и на их подрядчиков. Причём несоблюдение требований данного нормативного акта чревато не только штрафами, но и приостановкой деятельности по требованию регулятора.

Но тем не менее ИБ-бюджеты в России как минимум не растут, а значит, фактически снижаются. Так, на одной из сессий конференции IT IS conf, которая прошла совсем недавно, провели блиц-опрос посетителей, в ходе которого лишь один участник заявил, что в их компании расходы на ИБ в 2026 году выросли.

Возможно, влияет и то, что в ИБ только идёт процесс перехода управления от технических специалистов к менеджерам. Поэтому, как обратил внимание руководитель информационной безопасности ELMA Александр Яров, ИБ-руководители, скорее всего, из числа бывших технических специалистов пока лишь в редких случаях умеют объяснять ценность ИБ на языке бизнеса.

В ИТ же «революция менеджеров» завершилась ещё лет 15 назад. Это существенно облегчило диалог с бизнесом на понятном языке. Тем более что, по большому счёту, практически любой проект можно считать комплексом мер, направленным на снижение издержек, которыми можно считать ущерб от разного рода инцидентов.

Почему ИБ — это не одни расходы

Как отметили практически все опрошенные нами эксперты, бизнес связывает ИБ лишь с затратами — заработной платой специалистов, лицензиями на ПО, стоимостью оборудования, расходами на услуги по внедрению. Однако, как подчеркнул технический директор Veai Владислав Кудинов, правильной метрикой является разница между стоимостью защиты и стоимостью инцидента, который без неё произошёл бы.

Руководитель GSOC компании «Газинформсервис» Александр Михайлов отметил, что ИБ является сервисной функцией. Её можно сравнить с тормозом в автомобиле, особенно скоростном. Именно тормоз помогает машине вписаться в поворот, а ИБ позволяет бизнесу внедрять инновации, включая удалённую работу, облачные сервисы, финтех и прочее, сводя риски к минимуму.

А ИТ без ИБ Александр сравнил с домом без фундамента, который никогда не будет устойчивым. Верна и аналогия с крышей, которая защищает от осадков, аналогом которых являются массовые инциденты вроде фишинга, DDoS-атак или попыток эксплуатации уязвимостей.

По мнению архитектора департамента «Информационная безопасность» компании «Рексофт» Даниила Левченко, фактически затраты на ИБ являются инструментом сохранения капитала: ущерб даже от одного серьёзного инцидента многократно превышает стоимость превентивных мер.

Как напомнил руководитель департамента соответствия требованиям по информационной безопасности ГК Softline (Infosecurity, входит в «Софтлайн Решения») Анатолий Сазонов, общая сумма ущерба российской экономике от ИБ-инцидентов по итогам 2025 года составила 1,5 трлн рублей. Средний размер ущерба в расчёте на одну пострадавшую организацию составляет 27 млн рублей, от утечки данных — 11,5 млн рублей. При этом каждый вложенный в кибербезопасность рубль способен приносить до 12 рублей экономического эффекта и помогает предотвратить до 3,5 рубля прямого ущерба.

«Простой сервиса, штрафы регулятора, отзыв клиентов, стоимость восстановления, репутационные потери и утечка, которая бьёт по выручке месяцами, — дополняет Владислав Кудинов. — Также руководители ошибочно считают инцидент маловероятным, "где-то там", хотя для среднего и крупного бизнеса это вопрос не "случится ли", а "когда и насколько дорого"».

Анатолий Сазонов напомнил, что в 2025 году с атаками сталкивались 77 % компаний. По прогнозам, в 2026 году их количество может вырасти на треть.

Технический директор компании «Стахановец» Сергей Щербаков назвал ИБ примером прикладного управления рисками. Он напомнил, что риск всегда имеет денежное выражение: простой производства, репутационный удар, потеря клиентов, штрафы, утечка коммерческой тайны конкурентам. Об этом ИБ-специалисты часто забывают.

Как дополнил директор по развитию бизнеса компании RooX Никита Евгенов, в проектах по безопасности скрыто множество статей, которые при детальном анализе могут оказаться экономически выгодными. Он привёл пример с утечками персональных данных, вероятность которых без принятия мер по защите составляет 50 %. Это влечёт штраф, размер которого может достигать 20 млн рублей, а при некоторых условиях (при рецидиве в течение года) — и больше. Сопоставление этой цифры со стоимостью защиты и аудита позволяет оценить реальную экономическую целесообразность решения.

ИБ как часть общей системы защиты

«В информационную безопасность действительно приходится вкладываться, защищаясь от того, что, возможно, никогда не произойдёт. Но тогда и дверь в квартиру, и сигнализация на автомобиль — тоже исключительно расходная статья. Мы же не ждём, пока нас ограбят, чтобы поставить замок», — такую аналогию привёл эксперт «Контур.Эгиды» и Staffcop Юрий Драченин. В целом же, по его мнению, инвестиции в ИБ являются расходами на поддержание устойчивости бизнеса.

Аналитик информационной безопасности SkyDNS Ярослав Яцкевич отметил также, что хотя ИБ сама по себе не является источником прибыли, она защищает способность компании эту выручку получать. Она снижает риск простоев, утечек данных, мошенничества, штрафов, срыва контрактов, репутационных потерь и, как следствие, возможного снижения капитализации.

Директор по развитию UDV Group Максим Хараск поэтому даже призывает к некоторой осторожности в том, чтобы рассматривать ИБ как доходную статью, а не как необходимую статью затрат, такую как расходы на электроэнергию, воду, ИТ и инженерную инфраструктуру.

Генеральный директор SafeTech Lab Александр Санин напоминает:

«ИБ — это не кредит под проценты, который нужно отбить за полгода, это подушка безопасности. Да, в момент покупки системы двухфакторной аутентификации может показаться, что это выброшенные деньги. А в момент, когда она предотвратила доступ злоумышленника к критически важной информации, вы понимаете, что она окупила себя за одну секунду. Если инфраструктура обеспечивает непрерывность процессов, то ИБ гарантирует сохранность этих процессов от деструктивного вмешательства. Один инцидент с шифровальщиком — и вся дискуссия об «окупаемости» становится бессмысленной, потому что бизнес встал».

С другой стороны, Максим Хараск говорит, что многие современные производственные комплексы включают серьёзную ИТ-составляющую. Это роботы, различные комплексы систем АСУ ТП. Там тоже остро стоит проблема защиты. И тут ИБ становится важной частью проектов цифровизации.

Как дополняет директор по управлению продуктовым портфелем компании Getmobit Василий Шубин, окупаемость проектов достигается за счёт обеспечения непрерывности бизнес-процессов и оптимизации ИТ-инфраструктуры. К примеру, переход на защищённые рабочие места в инфраструктуре виртуальных рабочих столов (VDI) позволяет бизнесу не только выполнить регуляторные требования, но и снизить операционные затраты на поддержку разрозненных унаследованных систем, а также упростить фрагментированную инфраструктуру.

Генеральный директор «Скайфолл Лабс» Мария Бартенева также обратила внимание на маркетинговый и имиджевый эффект от ИБ-проектов. Особенно это касается обеспечения безопасности и конфиденциальности данных клиентов и их операций. Это на бизнес-руководителей часто действует сильнее, чем гипотетические события, связанные с серьёзными инцидентами, которые могут нанести серьёзный ущерб.

Но, как подчеркнул Александр Яров, во многих компаниях сама функция ИБ ещё недостаточно зрелая. Она просто не готова говорить о системе показателей результативности, напрямую связанной с бизнесом. Положение осложняет то, что многие CISO по-прежнему концентрируются на процессах безопасности, а не на том, какую ценность эти процессы создают для компании. В итоге бизнес-руководители действительно видят ИБ как центр затрат.

Как отметил заместитель генерального директора по инновационной деятельности «СёрчИнформ» Алексей Парфентьев, некоторые вендоры включают в свои ИБ-продукты дополнительные функции, которые делают их более привлекательными для бизнеса за счёт востребованных возможностей. Например, системы предотвращения утечек могут вести мониторинг персонала, а системы аудита и защиты файловых хранилищ (DCAP/DAG) дополнительно анализируют эффективность хранения данных. Обе задачи весьма актуальны для бизнеса.

Нет ИБ – нет бизнеса

Во многих случаях ведение бизнеса, как подчеркнул Анатолий Сазонов, просто невозможно без соответствия требованиям регуляторов — государственных или отраслевых. Иногда такие функции совмещаются, примером чего является деятельность Банка России в отношении финансового сектора, который охватывает не только банки, но и страховые компании, микрофинансовые организации и фондовые биржи.

Часто требования регуляторов включают обязательные мероприятия по защите информации. Так, например, компании финансового рынка должны соответствовать требованиям стандартов, которые устанавливает Банк России и которые прописаны в соответствующем ГОСТ.

В других отраслях также установлены определённые требования, которым организации, подпадающие под них, обязаны следовать. Это, например, сферы, подпадающие под требования законодательства о защите критической информационной инфраструктуры (КИИ) или персональных данных, особенно высоких категорий, например медицинских.

Известны примеры, когда коммерческие медучреждения сознательно уходили с рынка, чтобы избежать возможных рисков, связанных с санкциями за утечки данных, штрафы за которые выросли очень серьёзно, особенно если речь идёт о рецидиве. Тем более что такие инциденты скрыть становится всё труднее, поскольку Роскомнадзор автоматизировал процедуры проверок веб-сайтов различных организаций на соответствие законодательству о защите персональных данных.

Как обратила внимание заместитель руководителя направления аудитов и соответствия требованиям ИБ УЦСБ Ксения Кузнецова на конференции «ИБ — без фильтров», в наибольшей степени рискуют столкнуться с такими проверками компании, которые занимаются непосредственным обслуживанием клиентов. Особенно те, где клиенты в наибольшей степени недовольны, например предприятия ЖКХ.

Однако, как отмечает Максим Хараск, требования регуляторов помогают формализовать минимальный уровень защиты. Но всё же реальная ценность ИБ в другом: бизнес получает возможность безопасно развивать технологии, запускать автоматизацию, снижать риск остановки процессов и сохранять контроль над критичными системами. Поэтому реализацией таких требований на минимальном уровне очень часто ограничиваться не стоит.

Юрий Драченин уверен, что если компания просто выполняет обязательные требования, это ещё не означает, что она действительно защищена. Выполнение требований регуляторов важно, но ещё важнее, по его оценке, обеспечить реальную защищённость и непрерывность бизнес-процессов.

Ольга Попова в своём выступлении назвала восемь мер, необходимых для соответствия требованиям приказа ФСТЭК № 117. Надо отметить, что половина из них является организационными, или «бумажными», а не техническими. Однако именно они вызывают наибольшие сложности и проблемы.

 

Рисунок 1. Приоритеты при реализации мер для соответствия приказу ФСТЭК № 117

Приоритеты при реализации мер для соответствия приказу ФСТЭК № 117

 

К тому же, как подчеркнул Александр Михайлов, зрелость ИБ стала значимым требованием во взаимоотношениях крупных контрагентов. У поставщика товаров или услуг не получится заключить договор с серьёзным заказчиком без прохождения аудита безопасности.

К слову, этого требуют и многие регламенты, направленные на предотвращение атак на цепочки поставок, действующие в таких отраслях, как финансы, госуправление и ИТ. В результате, как подчеркнул Ярослав Яцкевич, принятие мер защиты, направленных на предотвращение атак через компанию на её контрагентов, становится важным конкурентным преимуществом.

Руководитель продаж компании «Системный софт» Роман Фатхуллин отметил, что регуляторы задают лишь нижнюю планку, без которой опасно вести бизнес. Он сравнил требования регуляторов с системами пассивной безопасности в автомобиле, дополненными полисом ОСАГО. Но можно получить и дополнительный эффект от продуктов, которые решают конкретные бизнес-задачи. Среди них он назвал:

  • CNAPP/CSPM — платформы для защиты и оптимизации публичных облаков;
  • системы защиты от утечек данных (DLP);
  • IDM/IGA (управление доступом);
  • DCAP (аудит файловых хранилищ).

Они позволяют не только решить задачи обеспечения ИБ, но и оптимизировать ресурсы ИТ-инфраструктуры или персонала.

Алексей Парфентьев и вовсе исключил соблюдение регуляторных требований в качестве основного драйвера внедрения ИБ. Приоритетной задачей для заказчиков остаётся обеспечение доступности и непрерывности работы в условиях, когда даже многие микропредприятия критически зависят от работы различных систем.

За счёт чего возвращаются инвестиции?

Прежде всего, возврат инвестиций в ИБ достигается за счёт снижения потерь. Довольно часто крупный и сложный проект окупается за счёт буквально одного предотвращённого инцидента.

Показателен пример внедрения DLP-системы в «Ингосстрахе» в конце 2010-х годов. Уже на довольно ранней фазе реализации данного проекта удалось предотвратить не только довольно крупную утечку данных, но и выявить самую настоящую преступную группу, действия которой нанесли многомиллионный ущерб. Причём речь идёт о страховой отрасли, где внутренний фрод выявлять сложнее, чем в других.

«Экономический эффект формируется за счёт системного снижения риска реализации инцидентов. Вы вкладываете деньги, чтобы уменьшить вероятность возникновения ситуаций, последствия которых обойдутся в разы дороже. Речь идёт не только об очевидных хакерских атаках, но и о предотвращении ущерба от целенаправленных конкурентных действий, утечек конфиденциальной информации и компрометации данных. ИБ не зарабатывает деньги, но она не даёт им исчезнуть. Это такая же логика, как страхование имущества», — отметил Александр Санин.

Роман Фатхуллин также напомнил, что системы класса CNAPP/CSPM за счёт выявления неиспользуемых или неэффективно используемых облачных ресурсов позволяют снизить затраты на 30 %. При этом такие системы относительно дёшевы и быстро внедряются. Эффект от использования систем класса DCAP, которые могут выявлять дублирование данных, а также неиспользуемые или устаревшие файлы, может достигать 40 %.

Василий Шубин в качестве эффекта добавил снижение стоимости владения ИТ-инфраструктурой за счёт перехода с разрозненного технозоопарка на интегрированные платформы. Переход на них уменьшает расходы на поддержку и оптимизирует операционные и капитальные затраты.

Анатолий Сазонов также добавил в сумму возможного эффекта размер выкупа. Он по итогам 2025 года мог составить 400 млн рублей. Суммы, которые требовали вымогатели, увеличились в годовом выражении на 67 %. Другой значимой статьёй затрат, которую снижает построение эффективной ИБ, является размер страховой премии. А заключение договора страхования киберрисков часто сопровождается необходимостью проведения ИБ-аудита.

По мнению Ярослава Яцкевича, эффект от внедрения ИБ состоит из трёх элементов. Это, прежде всего, снижение ожидаемых потерь, или ALE (Annual Loss Expectancy). Оно рассчитывается по формуле: Security ROI = (снижение ожидаемого годового ущерба − стоимость ИБ-инвестиций) / стоимость ИБ-инвестиций × 100 %.

Второй составной частью является эффект от сокращения времени простоев, автоматизации реагирования на инциденты, снижения трудоёмкости работы SOC- и ИТ-команд, ускорения выявления уязвимостей и устранения ошибок конфигурации. И третье, о чём уже было сказано выше, — эффект от допуска к сделкам за счёт соответствия требованиям контрагентов в рамках мер, направленных на предотвращение атак на цепочки поставок.

Какие системы дают наибольшую отдачу

Как показывают исследования, наибольшую отдачу, как напомнил Роман Фатхуллин, приносят TI-проекты. Согласно данным «Лаборатории Касперского» и «Технологий доверия», она достигает 848 % на горизонте двух–трёх лет. Чем раньше компании узнают о техниках атак, тем меньше затраты на их отражение.

 

Рисунок 2. Системы, показавшие максимальный ROI, %

Системы, показавшие максимальный ROI, %

 

Наряду с DLP Алексей Парфентьев назвал системами, которые окупают своё внедрение за счёт одного предотвращённого инцидента, те, что предназначены для борьбы с массовыми угрозами. По старой памяти их называют «антивирусными», хотя их функциональность не ограничивается только защитой от программных зловредов, которые, в свою очередь, также далеко не всегда являются вирусами, червями или троянцами. Их наличие, как подчеркнул Василий Шубин, является залогом выживания бизнеса в условиях постоянных атак.

Однако именно DLP, по оценке Алексея Парфентьева, наиболее понятны для бизнеса с точки зрения возврата инвестиций. Их окупаемость обычно составляет около полугода. Однако, как обратил внимание Даниил Левченко, лишь 20 % компаний внедряют их осознанно, тогда как остальные — после того, как произошёл инцидент, связанный с утечкой данных.

«Если вероятность взлома с ущербом в 100 млн рублей составляет 20 % в год, то стоимость риска будет равна 20 млн. Если проект за 5 млн снизит эту вероятность до 5 %, то мы сэкономим компании 10 млн в год. Это чистый ROI», — такую аналогию привёл Александр Михайлов.

Не менее значимы и разовые инциденты. Тут Александр особо выделил фишинг, который является массовой угрозой, и без мер, направленных на его предотвращение, в том числе не только технических, но и организационных, инциденты будут происходить минимум раз в неделю.

Как отметил Ярослав Яцкевич, срок возврата инвестиций сильно зависит от специфики проектов и внедряемых систем. Если запуск защиты от DDoS, WAF, усиление контроля доступа, базовая автоматизация SOC окупаются за считаные месяцы, то на то, чтобы окупить «тяжёлую» систему вроде SIEM, может потребоваться до трёх лет.

Однако, как показало исследование «Лаборатории Касперского» и «Технологий доверия», прямой финансовый эффект от внедрения именно SIEM самый высокий. Но при этом экономический эффект, и тут коренное отличие от ИТ, часто проявляется скачкообразно — в момент отражения атаки, предотвращения инцидента или сокращения ущерба от него.

 

Рисунок 3. Системы, внедрение которых даёт максимальный эффект, млн рублей

Системы, внедрение которых даёт максимальный эффект, млн рублей

 

Как отметил Даниил Левченко, возврат инвестиций в ИБ-проектах достигается не только за счёт предотвращения прямых потерь, но и за счёт эффекта, который даёт автоматизация. Однако эта составляющая намного меньше: по его оценке, в крупной компании профиль риска составляет около 7 млрд рублей, тогда как выигрыш от автоматизации находится в диапазоне 140–150 млн рублей.

Мария Бартенева назвала эффект от автоматизации довольно значимым. Особенно если речь идёт о внедрении технологий продвинутой аналитики, включая искусственный интеллект. Это заметно удорожает их, но и эффект растёт. В итоге у персонала на то, что раньше занимало часы, уходят лишь минуты. Особенно это касается таких задач, как блокировка скомпрометированных учётных записей или исправление «отравленных» данных.

К тому же, как отметил Владислав Кудинов, проекты по автоматизации быстро окупаются. Этот срок составляет не более шести месяцев, обычно меньше. В итоге эффект виден практически сразу. В среднем же, по мнению Сергея Щербакова, с чем согласны и остальные эксперты, для большинства систем срок окупаемости составляет 1,5–3 года.

Серьёзный эффект, как отметил Владислав Кудинов, даёт также внедрение технологий безопасной разработки. Выявление ошибок на стадии написания кода на несколько порядков дешевле, чем в уже выпущенном приложении. Поэтому сканеры кода могут окупиться за несколько недель.

Выводы

ИБ не является статьёй одних лишь расходов, даже если речь идёт о выполнении обязательных требований, без которых деятельность компании невозможна. В целом ИБ можно считать частью мер, направленных на снижение издержек, которыми можно считать предотвращённый ущерб от инцидентов, которые не произошли. Такие проекты бизнес готов реализовывать даже в периоды кризисов и сложной экономической ситуации.

Однако в общем случае ROI ИБ-проектов достигается за довольно длительный период, обычно два–три года. Определённым исключением может стать внедрение систем, направленных на предотвращение действий внутренних злоумышленников, побочным эффектом которого может быть выявление серьёзных злоупотреблений, наносящих значительный ущерб. Также довольно большую отдачу приносят инвестиции в TI-проекты.

Полезные ссылки: