Як cкласти бюджет на кібербезпеку
Розмова про бюджет на кібербезпеку в більшості компаній відбувається за одним сценарієм.
CISO або IT-директор приходить на зустріч із керівництвом зі списком потреб. CEO або CFO дивляться на цифри і запитують: «А навіщо нам це? У нас же нічого не трапилося». CISO пояснює про ризики і загрози. Керівництво не розуміє, що означають ці ризики для бізнесу, бюджет урізають. Небезпечні вразливості залишаються.
Чому «у нас нічого не трапилося» — це не аргумент
Перш ніж говорити про цифри, важливо зрозуміти одну базову річ: відсутність відомих інцидентів не означає відсутність ризику. Часто це означає відсутність виявлення.
За даними IBM Cost of a Data Breach 2024, середній час між початком компрометації та її виявленням становить 194 дні. Тобто зловмисник може перебувати у вашій мережі більше півроку, перш ніж хтось це помітить. Або не помітить взагалі, поки не настане момент активної фази атаки.
У другому півріччі 2024 року CERT-UA зафіксувала понад 2 576 кіберінцидентів — це на 48% більше, ніж у попередньому. Комерційний сектор присутній у топі цілей щорічно. Атаки стають дедалі більш автоматизованими: сканери шукають вразливі системи безперервно.
«У нас нічого не трапилося» означає одне з двох: або ви добре захищені, або ви ще не знаєте, що вже трапилося. Без системного підходу до безпеки відповісти на це питання неможливо.
Скільки витрачають інші: ринкові орієнтири
Одне з перших питань керівництва: «А скільки інші компанії витрачають на кібербезпеку?» Відповідь є і вона дає корисний орієнтир.
Від IT-бюджету: За даними Security Budget Benchmark Report 2024, компанії у світі витрачають у середньому 13,2% IT-бюджету на кібербезпеку. Діапазон залежно від галузі та розміру компанії: від 7% до 20%.
Від виручки: Аналітики Gartner рекомендують орієнтир у 0,2–0,9% річної виручки для компаній середнього розміру. Фінансовий сектор, охорона здоров'я та компанії з регуляторними вимогами витрачають більше.
Приклад розрахунку: Компанія з річною виручкою 100 млн грн і IT-бюджетом 5 млн грн:
- За методом «відсоток від IT»: 13,2% × 5 млн = 660 000 грн на рік
- За методом «відсоток від виручки»: 0,5% × 100 млн = 500 000 грн на рік
Це орієнтир, а не норматив. Компанія, що зберігає дані платіжних карток або медичну інформацію, потребує значно більше. Компанія без критичних цифрових активів, можливо, менше.
Формула: вартість захисту проти вартості інциденту
Найбільш переконливий аргумент для керівництва не відсотки від бюджету, а пряме порівняння вартості захисту і вартості інциденту.
Вартість інциденту включає:
- Прямі витрати на відновлення: відновлення систем, даних, виплата зовнішнім фахівцям з реагування — від кількох сотень тисяч до кількох мільйонів гривень залежно від масштабу
- Простій бізнесу: середній час відновлення після ransomware-атаки — 21 день. Що коштує вашій компанії 21 день без доступу до ключових систем?
- Втрата клієнтів і репутації: особливо критично для B2B-компаній, де кібербезпека є частиною фактору довіри
- Юридичні витрати і штрафи: регуляторна відповідальність за витік персональних або фінансових даних
- Виплати підрядникам і PR: кризова комунікація, юридичний супровід, публічні заяви
За даними IBM, середня глобальна вартість витоку даних у 2024 році становила 4,88 мільйона доларів — на 10% більше, ніж роком раніше. Для середнього українського бізнесу цифри менші, але пропорція збитку до масштабу компанії — аналогічна.
Як використати цю формулу на практиці:
- Визначте 3–5 найбільш імовірних сценаріїв інциденту для вашої компанії: ransomware, витік бази клієнтів, компрометація фінансових систем, тривалий DDoS.
- Для кожного сценарію оцініть фінансовий збиток: прямий + непрямий.
- Оцініть ймовірність кожного сценарію: висока / середня / низька.
- Порівняйте з вартістю заходів, що знижують цей ризик.
Якщо вартість захисту від ransomware (EDR + резервне копіювання + навчання персоналу) становить 200 000 грн на рік, а вартість інциденту — 5 000 000 грн, то кожна гривня захисту «заробляє» 25 гривень уникнутого збитку.
З чого складається бюджет на кібербезпеку
Бюджет на кібербезпеку — це не одна стаття витрат, а кілька категорій із різним горизонтом і логікою.
Технічні засоби захисту
Основа будь-якого захисту: антивірус та EDR (захист кінцевих точок), міжмережеві екрани і захист периметру, VPN для віддаленого доступу, поштові фільтри та захист від фішингу, система резервного копіювання і відновлення.
Це не одноразові витрати — більшість рішень мають річну підписку або ліцензію. При плануванні бюджету враховуйте саме сукупну вартість за рік, а не початкову вартість впровадження.
Оцінка захищеності
Регулярна перевірка того, наскільки ваші системи захисту реально працюють: пентест інфраструктури (рекомендується раз на рік або після значних змін), сканування вразливостей (щоквартально або щомісячно), фішинг-симуляції для оцінки готовності персоналу.
Це витрати, які показують реальний стан справ і дозволяють вчасно знайти прогалини до того, як їх знайде зловмисник.
Навчання персоналу
За даними Proofpoint CISO Report 2024, людська помилка є фактором у 74% кіберінцидентів. Навчання — один із найбільш рентабельних напрямів інвестицій у безпеку. Витрати на навчання 50 осіб значно менші, ніж витрати на ліквідацію наслідків одного успішного фішингу.
Управління і стратегія
Сюди входить: vCISO або консалтинг (якщо немає штатного CISO), розробка і підтримка документів безпеки, участь у відповідності регуляторним вимогам (ISO 27001, DORA та ін.).
Це витрати, які «не видно», але саме вони забезпечують те, що всі інші витрати використовуються раціонально.
Реагування на інциденти
Резерв на випадок інциденту: витрати на зовнішню команду реагування, відновлення систем, можливі юридичні консультації. Більшість компаній не закладають цей резерв і потім змушені шукати кошти в авральному режимі.
Типові помилки при плануванні бюджету
Помилка 1: «Купимо один дорогий продукт і все». Кібербезпека — це не продукт. Це процес. Найдорожчий EDR не захистить компанію, якщо немає процесу управління патчами, навчання персоналу і процедури реагування на інциденти.
Помилка 2: «Будемо витрачати, коли щось станеться». Витрати після інциденту завжди більші за превентивні витрати в рази. Відновлення після ransomware коштує значно дорожче, ніж резервне копіювання і EDR, які б його зупинили.
Помилка 3: «Ми маленькі — нас не зламають». Автоматизовані атаки не обирають жертву за розміром. Вони шукають вразливі системи незалежно від того, чи це велика корпорація чи малий бізнес. Малий бізнес часто навіть більш вразливий, бо рідше інвестує в захист.
Помилка 4: «IT-відділ займається і безпекою теж». IT і кібербезпека — суміжні, але різні дисципліни. Системний адміністратор відповідає за те, щоб системи працювали. Фахівець з кібербезпеки відповідає за те, щоб вони були захищені. Це різні задачі, що вимагають різних компетенцій.
Помилка 5: «Бюджет на кібербезпеку — це витрати» Бюджет на кібербезпеку — це страховий платіж. Ви платите регулярно і сподіваєтеся, що страховий випадок не настане. Але якщо він настане, різниця між захищеною і незахищеною компанією вимірюється не відсотками, а виживанням бізнесу.
Як говорити про кібербезпеку мовою бізнесу
CISO, який приходить до CEO з технічними термінами і списком вразливостей, програє цю розмову ще до початку. CEO думає категоріями: виручка, клієнти, репутація, відповідальність.
Переводьте технічне в бізнес-вимір:
Замість «у нас відкритий RDP на сервері» — «якщо зловмисник отримає доступ через цей вектор, він може зашифрувати всі наші файли. Відновлення займе 2–3 тижні, протягом яких ми не зможемо виставляти рахунки клієнтам. При нашому обороті це Х гривень прямого збитку, не рахуючи витрат на відновлення».
Замість «нам потрібен SIEM» — «нам потрібна система, яка дозволить виявляти підозрілу активність у мережі впродовж годин, а не місяців. Це знижує середній час виявлення атаки з 194 до 21 дня — і відповідно знижує масштаб потенційного збитку».
Звітуйте на мові результатів:
- Кількість виявлених і виправлених критичних вразливостей за квартал
- Відсоток персоналу, що пройшов навчання з кібергігієни
- Час виявлення та реагування на підозрілі події
- Статус виконання дорожньої карти безпеки
Ці метрики дозволяють CEO бачити динаміку і розуміти, чи рухається компанія у правильному напрямку.
Практичний алгоритм: з чого почати
Якщо ви починаєте планування бюджету на кібербезпеку вперше або переглядаєте існуючий підхід:
Крок 1. Проведіть оцінку поточного стану: що вже є, що відсутнє, де найбільші ризики. Без цього будь-який бюджет — це стрільба наосліп.
Крок 2. Визначте 3–5 ключових сценаріїв ризику для вашого бізнесу і оцініть їхню вартість.
Крок 3. Побудуйте пріоритизований список заходів: що дає максимальний захист при мінімальних витратах і з чого починати.
Крок 4. Сформуйте річний бюджет за категоріями: технічні засоби, оцінка захищеності, навчання, управління і стратегія, резерв.
Крок 5. Презентуйте керівництву мовою бізнес-ризиків, з конкретними сценаріями і фінансовими наслідками, а не технічними деталями.
Якщо на першому кроці потрібна допомога, саме тут починається робота vCISO. Оцінка поточного стану, ідентифікація пріоритетних ризиків і допомога у формуванні обгрунтованого бюджету, саме в цьому вам на допомогу прийде професійний та доствідчений CISO.
Зв'яжіться з нами для консультації
Джерела:
IBM Cost of a Data Breach Report 2024
Gartner — Forecast: Information Security, Worldwide, 2024–2026
Security Budget Benchmark Report 2024
Proofpoint Voice of the CISO Report 2024
Verizon Data Breach Investigations Report 2024