Бюджет на ИБ 2026: сколько стоит защита и во сколько обойдется экономия

Бюджет на ИБ 2026: сколько стоит защита и во сколько обойдется экономия
16 июня 2026

Штраф за одну утечку персональных данных по новому 420-ФЗ — до 500 млн рублей. Это не гипотетический сценарий: закон вступил в силу в мае 2025 года, уголовная ответственность директора — тоже. При этом стоимость комплексной защиты среднего бизнеса несопоставимо меньше.

К концу статьи у вас будет структура бюджета на ИБ, матрица рисков с рублевыми оценками и чек-лист на квартал — все необходимое, чтобы обосновать расходы перед советом директоров и не платить за инциденты в десятки раз больше. Разбираем регуляторику, ландшафт угроз, структуру бюджета и даем пошаговый план.



Почему бюджет на ИБ — не статья оптимизации, а стратегическая инвестиция


Средний ущерб от одного киберинцидента для среднего бизнеса в России — от 20 млн рублей, без учета штрафов, репутационных потерь и судебных издержек. По данным Positive Technologies, число успешных атак на российские компании в 2025 году выросло на 42%, а совокупный ущерб от кибератак превысил 200 млрд рублей.



500 млн рублей — максимальный штраф по 420-ФЗ за повторную утечку персональных данных. Это только регуляторная санкция, без учета прямого ущерба от инцидента.



Компании, внедрившие комплексную защиту — EDR, NGFW, мониторинг 24/7 — сокращают ущерб от инцидента в 3-5 раз по сравнению с теми, кто экономит на защите. Рынок информационной безопасности России фиксирует этот сдвиг: по оценкам TAdviser и ЦСР, объем рынка по итогам 2025 года превысил 370-400 млрд рублей, а к 2028 году достигнет 700+ млрд рублей.


Год Объем рынка ИБ (млрд руб.) 
2024 ~337
2025 >370
2026 ~450
2028 ~700

Бюджет информационной безопасности в 2026 году — это вопрос непрерывности бизнеса. Что именно делает его юридически обязательным — в следующем разделе.



Как оценить риски до того, как планировать расходы: методология ISO 27005


Прежде чем составлять бюджет, нужно понять, что именно защищать и сколько стоит незащищенность. Методология ISO 27005 переводит абстрактные угрозы в конкретные финансовые риски — именно этот язык работает при защите бюджета перед советом директоров.

Аудит безопасности бизнес-процессов по ISO 27005 строится на пяти шагах.


5 шагов по ISO 27005

Шаг 1. Инвентаризация ИТ-активов. Составьте реестр всего: серверы, базы данных, приложения, конечные устройства, облачные сервисы. Без полного реестра корректная оценка рисков невозможна.


Шаг 2. Оценка критичности каждого актива. Определите последствия компрометации: простой (сколько стоит час/день), утечка данных (штрафы по 420-ФЗ, репутационный ущерб), прямые финансовые потери.


Шаг 3. Оценка вероятности атаки (Threat Intelligence). Используйте данные об угрозах для вашей отрасли. Threat Intelligence-фиды — стандартная функция современных SIEM.


Шаг 4. Расчет ожидаемого годового ущерба (ALE). Формула: ALE = SLE × ARO, где SLE — ущерб от одного инцидента в рублях, ARO — частота инцидентов в год (ARO = 0,3 означает «примерно раз в три года»). Пример: SLE = 20 млн руб., ARO = 0,3 → ALE = 6 млн руб. в год. Это минимальный ориентир для статьи защиты данного актива


Шаг 5. Приоритизация инвестиций. Бюджет распределяется пропорционально: критичность актива × вероятность угрозы. Активы с наибольшим ALE финансируются первыми.


Матрица рисков с ориентировочным ущербом



Актив

Критичность

Вероятность атаки

Ориентировочный ALE

Приоритет

Клиентская база ПДн

Высокая

Высокая

15-50 млн руб./год

Критический

ERP / финансовая система

Высокая

Средняя

8-25 млн руб./год

Высокий

Корпоративная почта

Средняя

Высокая

4-12 млн руб./год

Высокий

Веб-сайт / публичные сервисы

Средняя

Средняя

1-5 млн руб./год

Средний

Внутренние документы

Низкая

Низкая

до 1 млн руб./год

Низкий





Вместо «нам нужно больше денег на безопасность» вы приходите к совету директоров с расчетом: «без этих расходов ожидаемый годовой ущерб составит X рублей». Конкретные статьи расходов — в разделе о структуре бюджета.



Регуляторный ландшафт 2026 года: что делает бюджет обязательным


Регуляторные изменения достигли того уровня, когда игнорировать их финансово опаснее, чем выполнять. Три ключевых акта напрямую влияют на обязательные статьи бюджета.

420-ФЗ: оборотные штрафы за утечки персональных данных

Закон вступил в силу 30 мая 2025 года. Штрафы кратно превышают все, с чем бизнес сталкивался раньше.


Ситуация

Штраф

Утечка данных от 1 000 до 10 000 физлиц

3-5 млн руб.

Утечка данных от 10 000 до 100 000 физлиц

5-10 млн руб.

Утечка данных более 100 000 физлиц

10-15 млн руб.

Повторная утечка

от 20-25 млн до 500 млн руб.

Нарушение срока уведомления Роскомнадзора

об утечке

1-3 млн руб.


Порядок уведомления: сообщить Роскомнадзору в течение 24 часов после обнаружения инцидента, направить детальный отчет в течение 72 часов. С мая 2025 года введена уголовная ответственность должностных лиц за незаконный оборот персональных данных — риски переходят на личную ответственность топ-менеджеров.

Аудит на соответствие требованиям регуляторов позволяет выявить несоответствия до проверки и устранить их до того, как они станут основанием для штрафа.


Приказ ФСТЭК №117: новый стандарт защиты с 1 марта 2026 года

Приказ ФСТЭК России №117 вступил в силу 1 марта 2026 года и заменил действовавший с 2013 года приказ №17. Он распространяется на государственные информационные системы (ГИС), а также на информационные системы госорганов, государственных унитарных предприятий и госучреждений, включая все системы, взаимодействующие с ГИС или обрабатывающие связанные данные. Ключевые требования, которые формируют бюджетные статьи:

•  числовые показатели защищенности (КЗИ/ПЗИ) — от формального соответствия к измеримой системе безопасности;
•  жесткие сроки устранения уязвимостей, зафиксированные нормативно;
•  не менее 30% сотрудников подразделения ИБ должны иметь профильное образование или пройти профессиональную переподготовку;
•  системный учет рисков цепочек поставок.


325-ФЗ и 187-ФЗ: требования распространяются на подрядчиков КИИ

Требования критической информационной инфраструктуры с 2025 года касаются не только владельцев объектов КИИ, но и их поставщиков и интеграторов. Если компания работает с субъектами КИИ — требования ИБ распространяются и на нее.


Хронология ключевых изменений 2024-2026

•  2024 — ужесточение требований к защите ПДн, рост числа проверок Роскомнадзора;
•  30 мая 2025 — вступление в силу 420-ФЗ, оборотные штрафы и уголовная ответственность;
•  1 марта 2026 — вступление в силу Приказа ФСТЭК России №117;
•  1 января 2028 — обязательный переход для всего программного обеспечения (включая общесистемный софт и прикладные ИБ-решения) на значимых объектах КИИ. 


Откуда придет следующая атака: 4 вектора с ценником 



Тип угрозы

Масштаб ущерба

Статья бюджета

Ransomware

4-40 млн руб. (выкуп), до 500 млн — зафиксированный максимум

EDR, резервное копирование

Фишинг и социальная инженерия

Причина каждой второй успешной атаки

Обучение персонала, защита почты

Атаки на цепочки поставок

Рост вдвое в 2025 году

Аудит подрядчиков, WAF, PAM-системы

DDoS

Возможен паралич операций на несколько дней

NGFW, AntiDDoS




Ransomware: платить нельзя

Программы-вымогатели стали зрелой бизнес-моделью. По данным Positive Technologies, средний выкуп в 2025 году составил 4-40 млн рублей, зафиксированный максимум — 500 млн. Схема двойного вымогательства: данные шифруются и одновременно угрожают публикацией, чтобы давить на партнеров и клиентов жертвы. Около трети компаний не получают ключ расшифровки даже после оплаты. Комплексная защита от продвинутых угроз, включая EDR и изолированное резервное копирование, — единственная надежная страховка от потери данных.


Фишинг с поддержкой ИИ: письмо без ошибок от «вашего директора»

По данным Positive Technologies, каждая вторая успешная атака начинается с фишинга, 88% случаев — через электронную почту. Spear phishing с использованием ИИ формирует персонализированные письма без грамматических ошибок, имитируя стиль конкретных контрагентов. Появился vishing с дипфейками голоса — звонок «от директора» с требованием срочного перевода. Противодействие требует одновременно технических средств (защита почты, антиспам) и регулярного обучения персонала с фишинг-симуляциями.


Кейс: три дня паралича СДЭК

В мае 2024 года шифровальщик группы Head Mare проник в инфраструктуру СДЭК через уязвимость в цепочке поставок — через подрядчика, которому доверяли как внутреннему. Компания не могла принимать или выдавать посылки трое суток: все операционные системы оказались заблокированы. Миллионы клиентов по всей стране столкнулись с потерей отправлений и срывом сроков. Прямые и репутационные потери составили десятки миллионов рублей — и это без штрафов по тогда еще не принятому 420-ФЗ.


Атаки на цепочки поставок

Число атак через подрядчиков удвоилось в 2025 году. Под угрозой — ИТ-аутсорсеры, облачные провайдеры, интеграторы ПО. Компрометация одного поставщика вендора позволяет атаковать сразу сотни его клиентов. Противодействие требует аудита подрядчиков, включения ИБ-требований в договоры и использования архитектуры Zero Trust, при которой скомпрометированный подрядчик не получает горизонтального доступа к инфраструктуре.



Что финансировать, а что сократить: структура бюджета ИБ 2026

Бюджет ИБ делится на два блока: поддержание текущего уровня защиты и новые проекты. Первый блок растет естественно на 15-30% в год за счет роста зарплат, стоимости подписок и расширения инфраструктуры. Второй — определяется результатами оценки рисков по ISO 27005 и регуляторными требованиями.



10-15% от общего бюджета ИБ следует резервировать как «подушку безопасности» — для реагирования на инциденты и незапланированные расходов.


Что нельзя сокращать

•  NGFW (межсетевой экран нового поколения) — первая линия обороны периметра: защита сетевой инфраструктуры с DPI, IPS, URL-фильтрацией;
•  EDR и управление доступом на конечных устройствах — вытесняет сигнатурные антивирусы, обнаруживает поведенческие аномалии;
•  защита корпоративной почты — антиспам, антифишинг, песочница для вложений;
•  WAF — обязателен при наличии публичных веб-сервисов;
•  резервное копирование с изолированным хранением — единственная надежная защита от ransomware;
•  мониторинг безопасности 24/7 — штатный SOC или аутсорсинг.


Что можно отложить или оптимизировать

•  избыточные внешние аудиты, если внутренний проводится регулярно;
•  второстепенные проекты по автоматизации, не связанные с обязательными требованиями;
•  расширение функциональности SIEM сверх базового уровня — на начальном этапе.


Матрица приоритизации расходов


Категория

Приоритет

Обоснование

NGFW

Критический

Периметровая защита, нельзя сокращать

EDR

Критический

Замена устаревших антивирусов

Защита почты

Критический

Источник каждой второй атаки

Резервное копирование

Критический

Защита потери данных, в т.ч. от ransomware

WAF

Высокий

Защита публичных web-сервисов

SIEM / SOC

Высокий

Мониторинг безопасности

Обучение персонала

Высокий

Противодействие фишингу

Внешние аудиты

Средний

Оптимизировать частоту

Некритичные проекты

Низкий

Допустимо перенести


CAPEX vs OPEX: как меняется модель расходов


Параметр

CAPEX (разовые покупки)

OPEX (операционные расходы)

Планирование бюджета

Крупные разовые суммы

Равномерная нагрузка

Долгосрочная стоимость

Дешевле в расчете на долгосрочную перспективу, при стабильной инфраструктуре

Дороже 

Гибкость

Низкая, при изменениях могут понадобиться новые мощности/лицензии, потребуются дополнительные вложения

Высокая, мощности легко масштабируются

Актуальность решений

Требует отдельных обновлений, оборудование устаревает за 3-5 лет

Всегда актуально (обновления включены)

Подходит для

Зрелых инфраструктур с собственными ЦОД либо серверными мощностями

Подписки, аутсорсинг и сервисные модели, для проектов со сложно прогнозируемой или сезонной нагрузкой

Импортозамещение: дедлайн 2028 требует действий уже сейчас

Обязательный переход значимых объектов КИИ на российские решения — 1 января 2028 года. Миграция с зарубежного NGFW или SIEM занимает 6-18 месяцев и стоит от 15  до 50% годового бюджета на ИБ. Компании, начавшие импортозамещение в 2026 году, избегут авральных затрат в 2027-м. Трансформация инфраструктуры на российское оборудование и ПО — отдельная статья, которую необходимо заложить в бюджет уже сейчас.




Технологии и кадры: куда направить бюджет в 2026 году

Три класса решений перешли из «желательных» в обязательные.

EDR вытеснил антивирусные решения на основе сигнатур. Современные угрозы — fileless(безфайловые)-атаки, атаки через легитимные инструменты — сигнатурами не обнаруживаются. EDR анализирует поведение процессов, выявляет аномалии и автоматически изолирует скомпрометированные устройства. Российские решения достигли функциональной зрелости.

Zero Trust стал стандартом архитектуры для гибридных инфраструктур и удаленной работы: каждый запрос проверяется независимо от расположения в сети. Реализация включает ZTNA-решения, микросегментацию и обязательную многофакторную аутентификацию (MFA). Zero Trust также снижает риск горизонтального распространения атак через скомпрометированного подрядчика.

SIEM/SOAR с ИИ-корреляцией сокращают время между обнаружением угрозы и ее блокировкой с часов до минут. SOAR-платформы автоматизируют реагирование по заранее заданным сценариям.

PAM-системы - это класс ИБ-решений, которые контролируют, защищают и при необходимости изолируют учетные записи пользователей с повышенными правами (администраторов, ИТ-инженеров, топ-менеджеров).


Технологический минимум для любой компании в 2026 году:

•  NGFW с DPI и IPS;
•  EDR на всех конечных устройствах;
•  PAM (Privileged Access Management) — управление привилегированными учетными записями, критично при атаках через подрядчиков;
•  защита корпоративной почты;
•  MFA для администраторов и всех внешних доступов;
•  резервное копирование с изолированным хранением;
•  SIEM или мониторинг на аутсорсинге.


Штатный SOC или аутсорсинг: что выгоднее

Дефицит кадров в ИБ достиг критического уровня: зарплаты аналитиков SOC и ИБ-архитекторов выросли на 30-40% за 2025-2026 годы. Рынок требует мультиспециалистов, способных одновременно работать с SIEM, расследовать инциденты и настраивать средства защиты.


Параметр

Штатный SOC

Аутсорсинг SOC/MDR

Стоимость

Высокая (ФОТ + инфраструктура)

Фиксированная подписка

Время развертывания

6-12 месяцев

4-8 недель

Уровень экспертизы

Зависит от найма

Выделенная команда вендора

Контроль

Полный

Ограниченный договором

Подходит для

Крупного бизнеса, объектов КИИ

СМБ, компаний с дефицитом кадров

Аутсорсинг SOC/MDR — рациональная альтернатива для большинства компаний среднего бизнеса. Стоимость выделенной команды от внешнего центра мониторинга вендора, как правило, значительно ниже совокупных расходов на формирование и удержание штатного SOC, а срок запуска короче в 3-5 раз.




5 шагов к устойчивому бюджету ИБ: план для руководителя


Шаг 1. Привести стратегию ИБ в соответствие с регуляторными изменениями

Горизонт: до 1 месяца. Проверить соответствие требованиям 420-ФЗ — убедиться, что процесс уведомления Роскомнадзора за 24 часа регламентирован и протестирован. Зафиксировать персональную ответственность должностных лиц в регламентах. Если ваша организация работает с ГИС или является субъектом КИИ — оценить соответствие Приказам ФСТЭК №117 и 239. Аудит на соответствие требованиям регуляторов выявит пробелы до того, как их найдет проверяющий.

Шаг 2. Внедрить Zero Trust и произвести сегментацию сети

Горизонт: 1-3 месяца. ZTNA для удаленного доступа, MFA для всех внешних подключений, PAM для привилегированных учетных записей, микросегментация критичных сегментов. Zero Trust в 2026 году — обязательная архитектурная основа, а не опция.

Шаг 3. Автоматизировать мониторинг

Горизонт: 1-4 месяца. Внедрить SIEM/SOAR или подключить аутсорсинг SOC, желательно с покрытием 24/7. Выбор между штатной командой и аутсорсингом — на основе сравнения совокупной стоимости и доступности кадров на рынке.

Шаг 4. Обучить персонал

Горизонт: постоянная статья бюджета. Базовый тренинг по ИБ для всех сотрудников. Регулярные фишинг-симуляции — не реже одного раза в квартал. Это снижает вероятность успешных атак через социальную инженерию — причину каждого второго инцидента.

Шаг 5. Провести анализ защищенности и пентест

Горизонт: ежегодно и после значимых изменений инфраструктуры. Анализ и контроль защищенности информационных систем выявляет уязвимости до того, как их обнаружат злоумышленники. Включить ИБ-требования в договоры с подрядчиками, регулярно проверять их доступ, применять PAM-систему.

Чек-лист ежеквартального пересмотра бюджета ИБ


•  актуализировать реестр ИТ-активов и оценку рисков по ISO 27005;
•  проверить покрытие EDR — все ли устройства под защитой;
•  убедиться в актуальности обновлений NGFW, EDR, SIEM;
•  провести фишинг-симуляцию за последние 3 месяца — если не было, запланировать;
•  проверить остаток резерва («подушка безопасности» 10-15%);
•  оценить статус перехода на российские решения для значимых объектов КИИ (дедлайн — 1 января 2028);
•  убедиться в соответствии актуальным требованиям 420-ФЗ.



Устойчивый бюджет на ИБ — это процесс, а не разовое решение. Компании, пересматривающие защиту оценивающие уровень ИБ ежеквартально, тратят на устранение последствий инцидентов в разы меньше тех, кто обновляет стратегию раз в год.

Если вы хотите понять, где именно находятся уязвимости вашей инфраструктуры прямо сейчас — свяжитесь с нашими специалистами. БелИнфоНалог работает в сфере информационной безопасности с 2003 года и помогает компаниям выстраивать защиту, соответствующую реальному уровню угроз и актуальным требованиям.