В ГК Softline объяснили, почему ИБ-проекты дают ROI до 848% и во сколько обходится экономия на кибербезопасности

В ГК Softline объяснили, почему ИБ-проекты дают ROI до 848% и во сколько обходится экономия на кибербезопасности

Российские компании по-прежнему воспринимают информационную безопасность как неизбежные накладные расходы, а не как инвестицию с измеримой отдачей. Анатолий Сазонов, руководитель департамента соответствия требованиям по информационной безопасности ГК Softline (Infosecurity, входит в «Софтлайн Решения»), отмечает, что такой подход обходится бизнесу в десятки миллионов рублей упущенной выгоды. В 2025 году совокупный ущерб экономики России от кибератак достиг 1,5 трлн рублей, а их количество утроилось. На этом фоне ИТ-директорам и собственникам бизнеса стоит пересмотреть методику оценки ИБ-проектов, чтобы не сделать экономию на безопасности самым дорогим пунктом в отчете об убытках.

ГК Softline выделяет три системные ошибки бизнеса при оценке ИБ-рисков

Число кибератак растет интенсивно: по данным «Лаборатории Касперского», 77% компаний за последние два года хотя бы раз сталкивались с киберинцидентом. Positive Technologies прогнозирует рост успешных атак еще на 30-35% в 2026 году.

Корни этой проблемы — в устаревшей модели мышления. Анатолий Сазонов отмечает, что компании подходят к бюджетированию кибербезопасности с учетом ошибочных предпосылок.

Первая ошибка — игнорирование предотвращенных потерь. Средняя стоимость одного киберинцидента для компании сегодня оценивается примерно в 27 млн рублей. Ущерб от утечки данных в среднем составляет 11,5 млн рублей, а серьезный инцидент может обойтись более чем в 41 млн рублей. Когда компания решает сэкономить на информационной безопасности, то берет на себя риск потерь, многократно превышающих размер экономии. Кроме того, недооценка ИБ влечет репутационные потери, простои бизнеса и штрафы регуляторов.

Вторая ошибка — сводить ROI (Return on Investment, возврат инвестиций) только к выполнению требований регуляторов. Соответствие 152-ФЗ, требованиям ФСТЭК и других регуляторов — это важный пункт , но экономический эффект ИБ формируется из гораздо более широкого спектра факторов: предотвращение краж средств и выплаты выкупов, снижение затрат на восстановление инфраструктуры, минимизация простоев, сохранение репутации.

Третья ошибка — непонимание того, как быстро можно получить ущерб. Большинство кибератак занимает менее одного рабочего дня, а самый короткий зафиксированный случай — всего 34 минуты. Это значит, что у компании нет времени на медленное реагирование: если защита не сработала мгновенно, ущерб уже нанесен.

Отдельный аспект — упущенная выгода. Исследования показывают, что каждый рубль, вложенный в кибербезопасность, способен приносить до 12 рублей экономического эффекта и помогать предотвратить до 3,5 рублей прямого ущерба. То есть экономия на ИБ — это не оптимизация бюджета, а добровольный отказ от дополнительной прибыли.

Что делать компаниям: рекомендации экспертов ГК Softline

Специалисты ГК Softline сформулировали практические шаги по оценке ИБ-проектов.

1. Считать ROI по правильной методике. В расчет нужно включать не только стоимость лицензий и внедрения, но и все виды предотвращённых потерь (включая финансовые, репутационные и операционные).

2. Приоритизировать инвестиции по отдаче. По данным совместного исследования «Лаборатории Касперского» и «Технологий Доверия» (2026 год), средний ROI от внедрения решений для киберзащиты составляет от 272% до 848%. Лидером по отдаче стала Threat Intelligence (киберразведка) с ROI 848%. Внедрение SIEM-системы обеспечивает ROI около 340%, платформа для защиты от сложных угроз — около 249%.

3. Оценивать совокупный экономический эффект. Дополнительный экономический эффект от внедрения таких продуктов для крупной компании может достигать 146 млн рублей за три года. Это не гипотетические цифры, а результат реальных внедрений.

4. Учитывать горизонт окупаемости. В среднем инвестиции в ИБ для крупных предприятий окупаются в горизонте от 24 до 36 месяцев. Но многие проекты окупаются мгновенно — достаточно предотвратить единственную атаку, которая могла бы стоить компании десятки миллионов рублей.

5. Измерять не только комплаенс, но и операционную эффективность. Автоматизация процессов безопасности, снижение нагрузки на ИТ-персонал, ускорение реакции на инциденты — все это дает измеримый экономический эффект, который нельзя игнорировать.

6. Регулярно пересматривать стратегию ИБ. Угрозы меняются быстрее, чем обновляется инфраструктура.

«Ценность системы обеспечения информационной безопасности определяется реальными цифрами предотвращенного ущерба и измеримым ROI. Если компании постепенно научатся считать отдачу от ИБ-инвестиций, то получат двойное преимущество: они будут лучше защищены и смогут эффективнее распределять бюджеты», — резюмирует Анатолий Сазонов, руководитель департамента соответствия требованиям по информационной безопасности ГК Softline (Infosecurity, входит в «Софтлайн Решения»).

Softline
Автор: Softline
Группа компаний Softline (ПАО «Софтлайн») — инвестиционно-технологический холдинг, лидирующий в ряде сегментов рынка технологий, c более чем 30-летним опытом и широким региональным присутствием в России, Казахстане, Узбекистане, Вьетнаме, Индонезии и ОАЭ.
Комментарии: