Экономическое обоснование приоритета инвестиций в информационную безопасность: сравнительный анализ затрат и потерь
Журнал: Научный журнал молодых ученых @young-scientists-journal
Рубрика: Экономические науки
Статья в выпуске: 3 (48), 2026 года.
Бесплатный доступ
В течение последнего десятилетия уровень цифровизации компаний растёт в геометрической прогрессии. Это повышает удобство работы с данными. Однако существует и обратная сторона: вероятность киберугроз растёт кратно. Инциденты в области информационной безопасности нередко воспринимаются предпринимателями как эфемерная угроза. Перед руководителями возникает вопрос: экономия на защите или весомые вложения? В статье проведено сравнение затрат на защиту и ликвидацию последствий утечки данных. Исследование базируется на российских данных за 2025-2026 годы: бюджеты компаний, штрафы, выкупы, статистика утечек. Установлено, что крупная компания теряет от одной успешной атаки от 180 до 680 млн рублей при годовом бюджете на ИБ 294-300 млн рублей. При этом 20% компаний сокращают расходы на защиту, а план действий имеют лишь 35%. Сделан вывод, что экономия на ИБ не имеет экономического обоснования.
Короткий адрес: https://sciup.org/147254944
IDS: 147254944 | УДК: 004.056:338
Economic Justification for Prioritizing Investments in Information Security: A Comparative Analysis of Costs and Losses
Over the past decade, the level of digitalisation of companies has been growing exponentially. This increases the convenience of working with data. However, there is a downside: the likelihood of cyber threats is growing proportionally. Information security incidents often seem ephemeral to business owners. Managers face a choice: save on security or make significant investments. The study compares the costs of protection and elimination of the consequences of a data breach. The study is based on Russian data for 2025-2026, including company budgets, fines, ransoms, and data leak statistics. It is established that a large company loses between 180 and 680 million rubles from a single successful attack, with an annual IT security budget of 294-300 million rubles. At the same time, 20% of companies cut security spending, and only 35% have an incident response plan. It is concluded that saving on IT security is not economically justified.
Текст научной статьи Экономическое обоснование приоритета инвестиций в информационную безопасность: сравнительный анализ затрат и потерь
Введение. До недавнего времени информационная безопасность рассматривалась российским бизнесом как неизбежные издержки, своего рода налог, не приносящий прибыли. Однако ситуация меняется. Причины очевидны: ужесточение законодательства, взрывной рост числа атак и появление хакерских групп, выдвигающих требования о выкупе до 500 млн рублей.
Важно понимать не только технические, но и экономические аспекты защиты информации. Без внятного обоснования бюджетов любые технические решения останутся нереализованными.
По данным InfoWatch, в 2025 году в России зафиксировано 739 утечек данных ограниченного доступа [6]. Общий объём скомпрометированной информации, по разным оценкам, составляет от 767 млн (методика F6 [1]) до 1,34 млрд записей (данные InfoWatch [6]). Рост по сравнению с 2024 годом составил 1,5 раза.
Летом 2025 года вступил в силу Федеральный закон № 420-ФЗ, которым введены оборотные штрафы за утечки персональных данных [7]. Часть 14 статьи 13.11 КоАП РФ предусматривает штраф для юридических лиц в размере от 10 до 15 млн рублей при компрометации данных более 100 тыс. субъектов. Повторное нарушение влечёт штраф до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей [5].
Цель настоящей работы – количественное обоснование приоритетности инвестиций в информационную безопасность. Для достижения поставленной цели решаются следующие задачи :
-
1. Сравнение затрат компаний на ИБ и потерь от одного инцидента.
-
2. Оценка экономической целесообразности вложений в защиту.
Материалы и методы исследования. В работе использован метод сравнительного экономического анализа. Сопоставлены две ключевые категории:
-
• Total Cost of Security (TCS) – совокупные годовые расходы организации
на персонал, программно-аппаратные средства и аутсорсинг в сфере ИБ.
-
• Total Cost of Incident (TCI) – интегральный показатель потерь от одного
успешного инцидента, включающий: прямые потери (штрафы, расследование, восстановление, юридическое сопровождение); косвенные потери (отток клиентов, простой, репутационный ущерб в денежном выражении); дополнительные издержки (выкуп хакерам, пост-инцидентный аудит).
Моделирование выполнено для крупной компании из финансового сектора или розничной торговли, характеризующейся большим объёмом персональных данных и жёсткими требованиями регулятора.
Источниковая база исследования:
-
• бюджеты и планы реагирования – исследование «Инфосистемы Джет»
-
(2026) [4];
-
• данные об утечках и выкупах – отчёты F6 [1, 3] и InfoWatch [6];
-
• штрафные санкции – КоАП РФ с поправками 2025 года [5];
-
• судебная практика – дело № А40-351064/2025 [9];
-
• международные данные – отчёт IBM Security [10].
Ограничением исследования является отсутствие агрегированной официальной статистики по косвенным потерям от утечек в Российской Федерации, что потребовало использования экспертных оценок на основе анализа 5-7 кейсов крупных компаний. Средний отток клиентов составил 3–5% клиентской базы, что в денежном выражении для компании с выручкой 5 млрд рублей оценивается в 150-250 млн рублей.
Результаты и их обсуждение. Средний бюджет крупной компании на ИБ в 2025 году составил 294 млн рублей, что на 29% больше, чем в 2024 году [4]. Однако доля компаний, увеличивающих расходы на ИБ, снизилась с 60% до 49%, а доля сокращающих бюджет выросла с 8% до 20% [4]. Таким образом, каждый пятый руководитель сокращает бюджет на безопасность. При этом 80% компаний отмечают нехватку сотрудников в службах ИБ, а план кризисного реагирования имеют лишь 35% организаций [4]. Разрыв между динамикой угроз и объёмом финансирования представляет собой системную проблему управленческого характера. По состоянию на апрель 2026 года Роскомнадзор не вынес ни одного протокола по оборотным штрафам (ч. 15 и 18 ст. 13.11 КоАП РФ), что связано с переходным периодом адаптации [2]. В качестве примера рассмотрено дело онлайн-школы, у которой были скомпрометированы данные 300 тыс. человек. При потенциальном штрафе 10–15 млн рублей суд назначил 400 тыс. рублей в связи со статусом микропредприятия [9]. Для крупного бизнеса подобные послабления не применяются.
Таблица 1 - Штрафы по ст. 13.11 КоАП РФ: три свежих случая
|
Компания |
Сколько человек пострадало |
Статья |
Реальный штраф |
|
Онлайн-школа |
300 тыс. |
ч. 14 (10-15 млн руб.) |
400 тыс. руб. |
|
Платформа инвестпроектов |
70 тыс. |
ч. 13 (5-10 млн руб.) |
Предупреждение |
|
Gaskar Group |
анкеты кандидатов |
ч. 1 (150-300 тыс. руб.) |
75 тыс. руб. |
*Данные из дела № А40-351064/2025, Арбитражный суд Москвы [9].
В 2025 году зафиксирован рост атак программ-вымогателей на 15% [1]. Группировка CyberSec's запросила выкуп в размере 50 BTC (около 500 млн рублей). Средние суммы выкупа варьируются от 4 до 40 млн рублей [1, 3]. Дополнительные потери связаны с простоем бизнеса (в среднем 3-5 дней, что при обороте 1 млн рублей в день составляет 3-5 млн рублей) и восстановлением из резервных копий (десятки миллионов рублей). Наиболее существенная статья потерь – отток клиентов. Компания с годовой выручкой 5 млрд рублей после утечки теряет 3-5% клиентской базы, что составляет 150-250 млн рублей. К этим потерям добавляются затраты на маркетинговые кампании по восстановлению доверия и повышение ставок страхования. Согласно данным InfoWatch, более 60% компаний не раскрывают информацию об инцидентах публично, стремясь скрыть репутационные последствия [6]. Однако сокрытие утечки не снижает фактического ущерба, а лишь отсрочивает его проявление. Средняя стоимость утечки в США составляет 10,2 млн долларов (около 816 млн рублей по курсу 80 руб./долл.) [10]. Прямое сравнение некорректно из-за различий в судебных издержках, уровне оплаты труда специалистов и страховой культуре. Более релевантным является пересчёт через паритет покупательной способности, который даёт оценку 300-400 млн рублей для крупной российской компании, что коррелирует с полученными значениями TCI. Бюджет на ИБ в 294-300 млн рублей [4] сопоставим с ущербом от одной утечки, который включает штраф (1015 млн рублей), расследование и восстановление (20-40 млн рублей), отток клиентов (150-250 млн рублей) и выкуп хакерам (от 4 до 500 млн рублей [1, 3]). Итого ущерб составляет 180-305 млн рублей (без выкупа) и до 680 млн рублей (с выкупом). Таким образом, предотвращение одного серьёзного инцидента в год окупает годовой бюджет на ИБ. Стоимость внедрения DLP-системы и IAM составляет 20-60 млн рублей (однократно) [4], а предотвращаемый ущерб от одного инцидента оценивается от 60 млн (восстановление) до 500 млн (выкуп). По данным InfoWatch, доля умышленных инсайдеров снижается с 2,6% до 1,6% при внедрении систем контроля [6]. Окупаемость инвестиций достигается в течение 1-4 месяцев.
Таблица 2 – Сводка: что компания платит и что теряет
|
Показатель |
Диапазон, млн руб. |
|
Годовой бюджет на ИБ (крупная компания) |
294-300 |
|
Штраф (ч. 14 ст. 13.11) |
10-15 |
|
Расследование + восстановление |
20-40 |
|
Отток клиентов (3-5%) |
150-250 |
|
Выкуп (средний / рекордный) |
4-500 |
|
Ущерб от одного инцидента |
180-680 |
|
Внедрение DLP и IAM |
20-60 |
★ Таблица составлена по нашим расчётам на основе [1, 3, 4, 6, 9].
Выводы. По результатам проведённого исследования сформулированы следующие выводы. В 2025 году объём утечек персональных данных в России достиг
767 млн записей, что в 1,5 раза превышает показатели 2024 года. За трёхлетний период скомпрометировано 4,5 млрд записей [8]. На один инцидент приходится 3,27 млн записей, что на 44% больше, чем в 2023 году [6]. Регуляторные риски усиливаются: введены оборотные штрафы до 3% годовой выручки (но не более 500 млн рублей), а также уголовная ответственность (ст. 272, 274.1 УК РФ). Верховный суд РФ подтвердил, что оператор несёт ответственность за действия подрядчика по обработке данных. Годовой бюджет на ИБ крупной компании (300 млн рублей) и ущерб от одного инцидента (180-680 млн рублей) являются величинами одного порядка. При этом 20% компаний сокращают расходы на ИБ, а план действий имеют лишь 35% организаций [4]. Экономия на информационной безопасности не имеет экономического обоснования. Инвестиции в ИБ следует рассматривать не как накладные расходы, а как механизм страхования непрерывности бизнеса, обеспечивающий измеримый возврат инвестиций за счёт предотвращения простоев, сохранения клиентской базы и минимизации штрафных санкций.