Российские компании по-прежнему воспринимают информационную безопасность как неизбежные накладные расходы, а не как инвестицию с измеримой отдачей. Такой подход обходится бизнесу в десятки миллионов рублей упущенной выгоды.
ОГЛАВЛЕНИЕ
Немного статистики
В 2025 году совокупный ущерб экономики России от кибератак достиг 1,5 трлн рублей, а их количество утроилось. На этом фоне ИТ-директорам и собственникам бизнеса стоит пересмотреть методику оценки ИБ-проектов, чтобы не сделать экономию на безопасности самым дорогим пунктом в отчете об убытках.
Число кибератак растет интенсивно: по данным «Лаборатории Касперского», 77% компаний за последние два года хотя бы раз сталкивались с киберинцидентом. Positive Technologies прогнозирует рост успешных атак еще на 30-35% в 2026 году. Корни этой проблемы — в устаревшей модели мышления. Компании подходят к бюджетированию кибербезопасности с учетом ошибочных предпосылок.
Число кибератак растет интенсивно: по данным «Лаборатории Касперского», 77% компаний за последние два года хотя бы раз сталкивались с киберинцидентом. Positive Technologies прогнозирует рост успешных атак еще на 30-35% в 2026 году. Корни этой проблемы — в устаревшей модели мышления. Компании подходят к бюджетированию кибербезопасности с учетом ошибочных предпосылок.
Про три системные ошибки бизнеса при оценке ИБ-рисков
Первая ошибка — игнорирование предотвращенных потерь. Средняя стоимость одного киберинцидента для компании сегодня оценивается примерно в 27 млн рублей. Ущерб от утечки данных в среднем составляет 11,5 млн рублей, а серьезный инцидент может обойтись более чем в 41 млн рублей. Когда компания решает сэкономить на информационной безопасности, то берет на себя риск потерь, многократно превышающих размер экономии. Кроме того, недооценка ИБ влечет репутационные потери, простои бизнеса и штрафы регуляторов.
Вторая ошибка — сводить ROI (Return on Investment, возврат инвестиций) только к выполнению требований регуляторов. Соответствие 152-ФЗ, требованиям ФСТЭК и других регуляторов — это важный пункт , но экономический эффект ИБ формируется из гораздо более широкого спектра факторов: предотвращение краж средств и выплаты выкупов, снижение затрат на восстановление инфраструктуры, минимизация простоев, сохранение репутации.
Третья ошибка — непонимание того, как быстро можно получить ущерб. Большинство кибератак занимает менее одного рабочего дня, а самый короткий зафиксированный случай — всего 34 минуты. Это значит, что у компании нет времени на медленное реагирование: если защита не сработала мгновенно, ущерб уже нанесен.
Отдельный аспект — упущенная выгода. Исследования показывают, что каждый рубль, вложенный в кибербезопасность, способен приносить до 12 рублей экономического эффекта и помогать предотвратить до 3,5 рублей прямого ущерба. То есть экономия на ИБ — это не оптимизация бюджета, а добровольный отказ от дополнительной прибыли.
Вторая ошибка — сводить ROI (Return on Investment, возврат инвестиций) только к выполнению требований регуляторов. Соответствие 152-ФЗ, требованиям ФСТЭК и других регуляторов — это важный пункт , но экономический эффект ИБ формируется из гораздо более широкого спектра факторов: предотвращение краж средств и выплаты выкупов, снижение затрат на восстановление инфраструктуры, минимизация простоев, сохранение репутации.
Третья ошибка — непонимание того, как быстро можно получить ущерб. Большинство кибератак занимает менее одного рабочего дня, а самый короткий зафиксированный случай — всего 34 минуты. Это значит, что у компании нет времени на медленное реагирование: если защита не сработала мгновенно, ущерб уже нанесен.
Отдельный аспект — упущенная выгода. Исследования показывают, что каждый рубль, вложенный в кибербезопасность, способен приносить до 12 рублей экономического эффекта и помогать предотвратить до 3,5 рублей прямого ущерба. То есть экономия на ИБ — это не оптимизация бюджета, а добровольный отказ от дополнительной прибыли.
Что делать компаниям: рекомендации эксперта
Ниже практические шаги по оценке ИБ-проектов.
1. Считать ROI по правильной методике. В расчет нужно включать не только стоимость лицензий и внедрения, но и все виды предотвращённых потерь (включая финансовые, репутационные и операционные).
2. Приоритизировать инвестиции по отдаче. По данным совместного исследования «Лаборатории Касперского» и «Технологий Доверия» (2026 год), средний ROI от внедрения решений для киберзащиты составляет от 272% до 848%. Лидером по отдаче стала Threat Intelligence (киберразведка) с ROI 848%. Внедрение SIEM-системы обеспечивает ROI около 340%, платформа для защиты от сложных угроз — около 249%.
3. Оценивать совокупный экономический эффект. Дополнительный экономический эффект от внедрения таких продуктов для крупной компании может достигать 146 млн рублей за три года. Это не гипотетические цифры, а результат реальных внедрений.
4. Учитывать горизонт окупаемости. В среднем инвестиции в ИБ для крупных предприятий окупаются в горизонте от 24 до 36 месяцев. Но многие проекты окупаются мгновенно — достаточно предотвратить единственную атаку, которая могла бы стоить компании десятки миллионов рублей.
5. Измерять не только комплаенс, но и операционную эффективность. Автоматизация процессов безопасности, снижение нагрузки на ИТ-персонал, ускорение реакции на инциденты — все это дает измеримый экономический эффект, который нельзя игнорировать.
6. Регулярно пересматривать стратегию ИБ. Угрозы меняются быстрее, чем обновляется инфраструктура.
2. Приоритизировать инвестиции по отдаче. По данным совместного исследования «Лаборатории Касперского» и «Технологий Доверия» (2026 год), средний ROI от внедрения решений для киберзащиты составляет от 272% до 848%. Лидером по отдаче стала Threat Intelligence (киберразведка) с ROI 848%. Внедрение SIEM-системы обеспечивает ROI около 340%, платформа для защиты от сложных угроз — около 249%.
3. Оценивать совокупный экономический эффект. Дополнительный экономический эффект от внедрения таких продуктов для крупной компании может достигать 146 млн рублей за три года. Это не гипотетические цифры, а результат реальных внедрений.
4. Учитывать горизонт окупаемости. В среднем инвестиции в ИБ для крупных предприятий окупаются в горизонте от 24 до 36 месяцев. Но многие проекты окупаются мгновенно — достаточно предотвратить единственную атаку, которая могла бы стоить компании десятки миллионов рублей.
5. Измерять не только комплаенс, но и операционную эффективность. Автоматизация процессов безопасности, снижение нагрузки на ИТ-персонал, ускорение реакции на инциденты — все это дает измеримый экономический эффект, который нельзя игнорировать.
6. Регулярно пересматривать стратегию ИБ. Угрозы меняются быстрее, чем обновляется инфраструктура.
«Ценность системы обеспечения информационной безопасности определяется реальными цифрами предотвращенного ущерба и измеримым ROI. Если компании постепенно научатся считать отдачу от ИБ-инвестиций, то получат двойное преимущество: они будут лучше защищены и смогут эффективнее распределять бюджеты», — Анатолий Сазонов, руководитель департамента соответствия требованиям по информационной безопасности Infosecurity (входит в «Софтлайн Решения», ГК Softline).
Нужна консультация эксперта? Оставьте заявку >>>