Штраф за одну утечку персональных данных по новому 420-ФЗ — до 500 млн рублей. Это не гипотетический сценарий: закон вступил в силу в мае 2025 года, уголовная ответственность директора — тоже. При этом стоимость комплексной защиты среднего бизнеса несопоставимо меньше.
К концу статьи у вас будет структура бюджета на ИБ, матрица рисков с рублевыми оценками и чек-лист на квартал — все необходимое, чтобы обосновать расходы перед советом директоров и не платить за инциденты в десятки раз больше. Разбираем регуляторику, ландшафт угроз, структуру бюджета и даем пошаговый план.
Почему бюджет на ИБ — не статья оптимизации, а стратегическая инвестиция
Средний ущерб от одного киберинцидента для среднего бизнеса в России — от 20 млн рублей, без учета штрафов, репутационных потерь и судебных издержек. По данным Positive Technologies, число успешных атак на российские компании в 2025 году выросло на 42%, а совокупный ущерб от кибератак превысил 200 млрд рублей.
500 млн рублей — максимальный штраф по 420-ФЗ за повторную утечку персональных данных. Это только регуляторная санкция, без учета прямого ущерба от инцидента.
Компании, внедрившие комплексную защиту — EDR, NGFW, мониторинг 24/7 — сокращают ущерб от инцидента в 3-5 раз по сравнению с теми, кто экономит на защите. Рынок информационной безопасности России фиксирует этот сдвиг: по оценкам TAdviser и ЦСР, объем рынка по итогам 2025 года превысил 370-400 млрд рублей, а к 2028 году достигнет 700+ млрд рублей.
| Год | Объем рынка ИБ (млрд руб.) |
| 2024 | ~337 |
| 2025 | >370 |
| 2026 | ~450 |
| 2028 | ~700 |
Бюджет информационной безопасности в 2026 году — это вопрос непрерывности бизнеса. Что именно делает его юридически обязательным — в следующем разделе.
Как оценить риски до того, как планировать расходы: методология ISO 27005
Прежде чем составлять бюджет, нужно понять, что именно защищать и сколько стоит незащищенность. Методология ISO 27005 переводит абстрактные угрозы в конкретные финансовые риски — именно этот язык работает при защите бюджета перед советом директоров.
Аудит безопасности бизнес-процессов по ISO 27005 строится на пяти шагах.
5 шагов по ISO 27005
Шаг 1. Инвентаризация ИТ-активов. Составьте реестр всего: серверы, базы данных, приложения, конечные устройства, облачные сервисы. Без полного реестра корректная оценка рисков невозможна.Шаг 2. Оценка критичности каждого актива. Определите последствия компрометации: простой (сколько стоит час/день), утечка данных (штрафы по 420-ФЗ, репутационный ущерб), прямые финансовые потери.
Шаг 3. Оценка вероятности атаки (Threat Intelligence). Используйте данные об угрозах для вашей отрасли. Threat Intelligence-фиды — стандартная функция современных SIEM.
Шаг 4. Расчет ожидаемого годового ущерба (ALE). Формула: ALE = SLE × ARO, где SLE — ущерб от одного инцидента в рублях, ARO — частота инцидентов в год (ARO = 0,3 означает «примерно раз в три года»). Пример: SLE = 20 млн руб., ARO = 0,3 → ALE = 6 млн руб. в год. Это минимальный ориентир для статьи защиты данного актива
Шаг 5. Приоритизация инвестиций. Бюджет распределяется пропорционально: критичность актива × вероятность угрозы. Активы с наибольшим ALE финансируются первыми.
Матрица рисков с ориентировочным ущербом
|
Актив |
Критичность |
Вероятность атаки |
Ориентировочный ALE |
Приоритет |
|
Клиентская база ПДн |
Высокая |
Высокая |
15-50 млн руб./год |
Критический |
|
ERP / финансовая система |
Высокая |
Средняя |
8-25 млн руб./год |
Высокий |
|
Корпоративная почта |
Средняя |
Высокая |
4-12 млн руб./год |
Высокий |
|
Веб-сайт / публичные сервисы |
Средняя |
Средняя |
1-5 млн руб./год |
Средний |
|
Внутренние документы |
Низкая |
Низкая |
до 1 млн руб./год |
Низкий |
Вместо «нам нужно больше денег на безопасность» вы приходите к совету директоров с расчетом: «без этих расходов ожидаемый годовой ущерб составит X рублей». Конкретные статьи расходов — в разделе о структуре бюджета.
Регуляторный ландшафт 2026 года: что делает бюджет обязательным
Регуляторные изменения достигли того уровня, когда игнорировать их финансово опаснее, чем выполнять. Три ключевых акта напрямую влияют на обязательные статьи бюджета.
420-ФЗ: оборотные штрафы за утечки персональных данных
Закон вступил в силу 30 мая 2025 года. Штрафы кратно превышают все, с чем бизнес сталкивался раньше.
|
Ситуация |
Штраф |
|
Утечка данных от 1 000 до 10 000 физлиц |
3-5 млн руб. |
|
Утечка данных от 10 000 до 100 000 физлиц |
5-10 млн руб. |
|
Утечка данных более 100 000 физлиц |
10-15 млн руб. |
|
Повторная утечка |
от 20-25 млн до 500 млн руб. |
|
Нарушение срока уведомления Роскомнадзора об утечке |
1-3 млн руб. |
Порядок уведомления: сообщить Роскомнадзору в течение 24 часов после обнаружения инцидента, направить детальный отчет в течение 72 часов. С мая 2025 года введена уголовная ответственность должностных лиц за незаконный оборот персональных данных — риски переходят на личную ответственность топ-менеджеров.
Аудит на соответствие требованиям регуляторов позволяет выявить несоответствия до проверки и устранить их до того, как они станут основанием для штрафа.
Приказ ФСТЭК №117: новый стандарт защиты с 1 марта 2026 года
Приказ ФСТЭК России №117 вступил в силу 1 марта 2026 года и заменил действовавший с 2013 года приказ №17. Он распространяется на государственные информационные системы (ГИС), а также на информационные системы госорганов, государственных унитарных предприятий и госучреждений, включая все системы, взаимодействующие с ГИС или обрабатывающие связанные данные. Ключевые требования, которые формируют бюджетные статьи:
• числовые показатели защищенности (КЗИ/ПЗИ) — от формального соответствия к измеримой системе безопасности;• жесткие сроки устранения уязвимостей, зафиксированные нормативно;
• не менее 30% сотрудников подразделения ИБ должны иметь профильное образование или пройти профессиональную переподготовку;
• системный учет рисков цепочек поставок.
325-ФЗ и 187-ФЗ: требования распространяются на подрядчиков КИИ
Требования критической информационной инфраструктуры с 2025 года касаются не только владельцев объектов КИИ, но и их поставщиков и интеграторов. Если компания работает с субъектами КИИ — требования ИБ распространяются и на нее.
Хронология ключевых изменений 2024-2026
• 2024 — ужесточение требований к защите ПДн, рост числа проверок Роскомнадзора;
• 30 мая 2025 — вступление в силу 420-ФЗ, оборотные штрафы и уголовная ответственность;
• 1 марта 2026 — вступление в силу Приказа ФСТЭК России №117;
• 1 января 2028 — обязательный переход для всего программного обеспечения (включая общесистемный софт и прикладные ИБ-решения) на значимых объектах КИИ.
Откуда придет следующая атака: 4 вектора с ценником
|
Тип угрозы |
Масштаб ущерба |
Статья бюджета |
|
Ransomware |
4-40 млн руб. (выкуп), до 500 млн — зафиксированный максимум |
EDR, резервное копирование |
|
Фишинг и социальная инженерия |
Причина каждой второй успешной атаки |
Обучение персонала, защита почты |
|
Атаки на цепочки поставок |
Рост вдвое в 2025 году |
Аудит подрядчиков, WAF, PAM-системы |
|
DDoS |
Возможен паралич операций на несколько дней |
NGFW, AntiDDoS |
Ransomware: платить нельзя
Программы-вымогатели стали зрелой бизнес-моделью. По данным Positive Technologies, средний выкуп в 2025 году составил 4-40 млн рублей, зафиксированный максимум — 500 млн. Схема двойного вымогательства: данные шифруются и одновременно угрожают публикацией, чтобы давить на партнеров и клиентов жертвы. Около трети компаний не получают ключ расшифровки даже после оплаты. Комплексная защита от продвинутых угроз, включая EDR и изолированное резервное копирование, — единственная надежная страховка от потери данных.
Фишинг с поддержкой ИИ: письмо без ошибок от «вашего директора»
По данным Positive Technologies, каждая вторая успешная атака начинается с фишинга, 88% случаев — через электронную почту. Spear phishing с использованием ИИ формирует персонализированные письма без грамматических ошибок, имитируя стиль конкретных контрагентов. Появился vishing с дипфейками голоса — звонок «от директора» с требованием срочного перевода. Противодействие требует одновременно технических средств (защита почты, антиспам) и регулярного обучения персонала с фишинг-симуляциями.
Кейс: три дня паралича СДЭК
В мае 2024 года шифровальщик группы Head Mare проник в инфраструктуру СДЭК через уязвимость в цепочке поставок — через подрядчика, которому доверяли как внутреннему. Компания не могла принимать или выдавать посылки трое суток: все операционные системы оказались заблокированы. Миллионы клиентов по всей стране столкнулись с потерей отправлений и срывом сроков. Прямые и репутационные потери составили десятки миллионов рублей — и это без штрафов по тогда еще не принятому 420-ФЗ.
Атаки на цепочки поставок
Число атак через подрядчиков удвоилось в 2025 году. Под угрозой — ИТ-аутсорсеры, облачные провайдеры, интеграторы ПО. Компрометация одного поставщика вендора позволяет атаковать сразу сотни его клиентов. Противодействие требует аудита подрядчиков, включения ИБ-требований в договоры и использования архитектуры Zero Trust, при которой скомпрометированный подрядчик не получает горизонтального доступа к инфраструктуре.
Что финансировать, а что сократить: структура бюджета ИБ 2026
Бюджет ИБ делится на два блока: поддержание текущего уровня защиты и новые проекты. Первый блок растет естественно на 15-30% в год за счет роста зарплат, стоимости подписок и расширения инфраструктуры. Второй — определяется результатами оценки рисков по ISO 27005 и регуляторными требованиями.
10-15% от общего бюджета ИБ следует резервировать как «подушку безопасности» — для реагирования на инциденты и незапланированные расходов.
Что нельзя сокращать
• NGFW (межсетевой экран нового поколения) — первая линия обороны периметра: защита сетевой инфраструктуры с DPI, IPS, URL-фильтрацией;• EDR и управление доступом на конечных устройствах — вытесняет сигнатурные антивирусы, обнаруживает поведенческие аномалии;
• защита корпоративной почты — антиспам, антифишинг, песочница для вложений;
• WAF — обязателен при наличии публичных веб-сервисов;
• резервное копирование с изолированным хранением — единственная надежная защита от ransomware;
• мониторинг безопасности 24/7 — штатный SOC или аутсорсинг.
Что можно отложить или оптимизировать
• избыточные внешние аудиты, если внутренний проводится регулярно;• второстепенные проекты по автоматизации, не связанные с обязательными требованиями;
• расширение функциональности SIEM сверх базового уровня — на начальном этапе.
Матрица приоритизации расходов
|
Категория |
Приоритет |
Обоснование |
|
NGFW |
Критический |
Периметровая защита, нельзя сокращать |
|
EDR |
Критический |
Замена устаревших антивирусов |
|
Защита почты |
Критический |
Источник каждой второй атаки |
|
Резервное копирование |
Критический |
Защита потери данных, в т.ч. от ransomware |
|
WAF |
Высокий |
Защита публичных web-сервисов |
|
SIEM / SOC |
Высокий |
Мониторинг безопасности |
|
Обучение персонала |
Высокий |
Противодействие фишингу |
|
Внешние аудиты |
Средний |
Оптимизировать частоту |
|
Некритичные проекты |
Низкий |
Допустимо перенести |
CAPEX vs OPEX: как меняется модель расходов
|
Параметр |
CAPEX (разовые покупки) |
OPEX (операционные расходы) |
|
Планирование бюджета |
Крупные разовые суммы |
Равномерная нагрузка |
|
Долгосрочная стоимость |
Дешевле в расчете на долгосрочную перспективу, при стабильной инфраструктуре |
Дороже |
|
Гибкость |
Низкая, при изменениях могут понадобиться новые мощности/лицензии, потребуются дополнительные вложения |
Высокая, мощности легко масштабируются |
|
Актуальность решений |
Требует отдельных обновлений, оборудование устаревает за 3-5 лет |
Всегда актуально (обновления включены) |
|
Подходит для |
Зрелых инфраструктур с собственными ЦОД либо серверными мощностями |
Подписки, аутсорсинг и сервисные модели, для проектов со сложно прогнозируемой или сезонной нагрузкой |
Импортозамещение: дедлайн 2028 требует действий уже сейчас
Обязательный переход значимых объектов КИИ на российские решения — 1 января 2028 года. Миграция с зарубежного NGFW или SIEM занимает 6-18 месяцев и стоит от 15 до 50% годового бюджета на ИБ. Компании, начавшие импортозамещение в 2026 году, избегут авральных затрат в 2027-м. Трансформация инфраструктуры на российское оборудование и ПО — отдельная статья, которую необходимо заложить в бюджет уже сейчас.
Технологии и кадры: куда направить бюджет в 2026 году
Три класса решений перешли из «желательных» в обязательные.
EDR вытеснил антивирусные решения на основе сигнатур. Современные угрозы — fileless(безфайловые)-атаки, атаки через легитимные инструменты — сигнатурами не обнаруживаются. EDR анализирует поведение процессов, выявляет аномалии и автоматически изолирует скомпрометированные устройства. Российские решения достигли функциональной зрелости.
Zero Trust стал стандартом архитектуры для гибридных инфраструктур и удаленной работы: каждый запрос проверяется независимо от расположения в сети. Реализация включает ZTNA-решения, микросегментацию и обязательную многофакторную аутентификацию (MFA). Zero Trust также снижает риск горизонтального распространения атак через скомпрометированного подрядчика.
SIEM/SOAR с ИИ-корреляцией сокращают время между обнаружением угрозы и ее блокировкой с часов до минут. SOAR-платформы автоматизируют реагирование по заранее заданным сценариям.
PAM-системы - это класс ИБ-решений, которые контролируют, защищают и при необходимости изолируют учетные записи пользователей с повышенными правами (администраторов, ИТ-инженеров, топ-менеджеров).
Технологический минимум для любой компании в 2026 году:
• NGFW с DPI и IPS;• EDR на всех конечных устройствах;
• PAM (Privileged Access Management) — управление привилегированными учетными записями, критично при атаках через подрядчиков;
• защита корпоративной почты;
• MFA для администраторов и всех внешних доступов;
• резервное копирование с изолированным хранением;
• SIEM или мониторинг на аутсорсинге.
Штатный SOC или аутсорсинг: что выгоднее
Дефицит кадров в ИБ достиг критического уровня: зарплаты аналитиков SOC и ИБ-архитекторов выросли на 30-40% за 2025-2026 годы. Рынок требует мультиспециалистов, способных одновременно работать с SIEM, расследовать инциденты и настраивать средства защиты.
|
Параметр |
Штатный SOC |
Аутсорсинг SOC/MDR |
|
Стоимость |
Высокая (ФОТ + инфраструктура) |
Фиксированная подписка |
|
Время развертывания |
6-12 месяцев |
4-8 недель |
|
Уровень экспертизы |
Зависит от найма |
Выделенная команда вендора |
|
Контроль |
Полный |
Ограниченный договором |
|
Подходит для |
Крупного бизнеса, объектов КИИ |
СМБ, компаний с дефицитом кадров |
Аутсорсинг SOC/MDR — рациональная альтернатива для большинства компаний среднего бизнеса. Стоимость выделенной команды от внешнего центра мониторинга вендора, как правило, значительно ниже совокупных расходов на формирование и удержание штатного SOC, а срок запуска короче в 3-5 раз.
5 шагов к устойчивому бюджету ИБ: план для руководителя
Шаг 1. Привести стратегию ИБ в соответствие с регуляторными изменениями
Горизонт: до 1 месяца. Проверить соответствие требованиям 420-ФЗ — убедиться, что процесс уведомления Роскомнадзора за 24 часа регламентирован и протестирован. Зафиксировать персональную ответственность должностных лиц в регламентах. Если ваша организация работает с ГИС или является субъектом КИИ — оценить соответствие Приказам ФСТЭК №117 и 239. Аудит на соответствие требованиям регуляторов выявит пробелы до того, как их найдет проверяющий.
Шаг 2. Внедрить Zero Trust и произвести сегментацию сети
Горизонт: 1-3 месяца. ZTNA для удаленного доступа, MFA для всех внешних подключений, PAM для привилегированных учетных записей, микросегментация критичных сегментов. Zero Trust в 2026 году — обязательная архитектурная основа, а не опция.
Шаг 3. Автоматизировать мониторинг
Горизонт: 1-4 месяца. Внедрить SIEM/SOAR или подключить аутсорсинг SOC, желательно с покрытием 24/7. Выбор между штатной командой и аутсорсингом — на основе сравнения совокупной стоимости и доступности кадров на рынке.
Шаг 4. Обучить персонал
Горизонт: постоянная статья бюджета. Базовый тренинг по ИБ для всех сотрудников. Регулярные фишинг-симуляции — не реже одного раза в квартал. Это снижает вероятность успешных атак через социальную инженерию — причину каждого второго инцидента.
Шаг 5. Провести анализ защищенности и пентест
Горизонт: ежегодно и после значимых изменений инфраструктуры. Анализ и контроль защищенности информационных систем выявляет уязвимости до того, как их обнаружат злоумышленники. Включить ИБ-требования в договоры с подрядчиками, регулярно проверять их доступ, применять PAM-систему.
Чек-лист ежеквартального пересмотра бюджета ИБ
• актуализировать реестр ИТ-активов и оценку рисков по ISO 27005;
• проверить покрытие EDR — все ли устройства под защитой;
• убедиться в актуальности обновлений NGFW, EDR, SIEM;
• провести фишинг-симуляцию за последние 3 месяца — если не было, запланировать;
• проверить остаток резерва («подушка безопасности» 10-15%);
• оценить статус перехода на российские решения для значимых объектов КИИ (дедлайн — 1 января 2028);
• убедиться в соответствии актуальным требованиям 420-ФЗ.
Устойчивый бюджет на ИБ — это процесс, а не разовое решение. Компании, пересматривающие защиту оценивающие уровень ИБ ежеквартально, тратят на устранение последствий инцидентов в разы меньше тех, кто обновляет стратегию раз в год.
Если вы хотите понять, где именно находятся уязвимости вашей инфраструктуры прямо сейчас — свяжитесь с нашими специалистами. БелИнфоНалог работает в сфере информационной безопасности с 2003 года и помогает компаниям выстраивать защиту, соответствующую реальному уровню угроз и актуальным требованиям.
1С Продажа и Услуги