Перейти к содержимому

Практика

Аутсорсинг ИБ или свой специалист

Аутсорсинг информационной безопасности или штатный специалист: сравнение по задачам, стоимости и рискам, когда выгоден гибрид и как выбрать подрядчика по ИБ.

18 июл. 2026 г./8 мин. чтения/Виталий Анисимов

Коротко. Аутсорсинг информационной безопасности обычно выгоднее штатного специалиста, когда в компании нет круглосуточных процессов и нет объёма работы на полную ставку. Подрядчик даёт команду с разными компетенциями, свои инструменты и замену на время отпуска по понятной ежемесячной цене. Свой специалист оправдан, когда систем много, изменения идут каждый день, компания работает в регулируемой отрасли или безопасность — часть продукта. Чаще всего выигрывает гибрид: внутренний ответственный знает компанию, а подрядчик закрывает экспертизу, проверки и реагирование на инциденты. У Viviar ИБ-Сопровождение стоит от 5 200 BYN в месяц, вариант с директором по ИБ 4 часа в неделю — от 14 500 BYN в месяц.

Статья для руководителя, который решает, нанимать ли специалиста по информационной безопасности или отдать эти задачи подрядчику.

Что такое аутсорсинг информационной безопасности

Аутсорсинг информационной безопасности — это передача задач по защите информации внешней команде по договору: поиск и закрытие уязвимостей, мониторинг, реагирование на инциденты, обучение сотрудников, работа с требованиями регуляторов. Компания платит за результат и доступность экспертизы, а не за ставку одного человека.

На практике аутсорсинг бывает в нескольких форматах:

  • Разовые проекты — аудит, пентест, приведение документов в порядок.
  • Сопровождение по подписке — постоянный цикл: поиск уязвимостей, их закрытие, обучение, регулярные проверки.
  • Мониторинг и реагирование 24/7 — подробнее в статье о SOC как сервисе.
  • Директор по ИБ на аутсорсинге — человек, который отвечает за стратегию и приоритеты несколько часов в неделю. Разбор формата — в материале о vCISO.

Что на самом деле входит в работу по ИБ

Прежде чем сравнивать варианты, стоит перечислить задачи. Обычно в них входят:

  1. Управление уязвимостями: регулярное сканирование, приоритизация, контроль исправлений.
  2. Настройка и сопровождение средств защиты: антивирус или EDR, почтовые фильтры, межсетевой экран, резервные копии.
  3. Мониторинг событий и реагирование на подозрительную активность, в том числе ночью и в выходные.
  4. Проверки защищённости: пентест, аудит Active Directory, проверка сайта и новых систем.
  5. Люди: обучение, учебный фишинг, правила для сотрудников.
  6. Регуляторика: закон № 99-З о персональных данных, Указ № 40 «О кибербезопасности», требования заказчиков и отраслевые стандарты.
  7. Стратегия и бюджет: что защищать в первую очередь и сколько на это тратить.

Один человек редко одинаково силён и в тестировании на проникновение, и в документах по персональным данным, и в разборе инцидента в три часа ночи. Это главный аргумент в пользу внешней команды — и главный риск для одиночки в штате.

Сравнение: штатный специалист, аутсорсинг и гибрид

КритерийШтатный специалистАутсорсингГибрид
Знание процессов компанииглубокоенарастает со временемглубокое у внутреннего ответственного
Широта экспертизыограничена опытом одного человекакоманда с разными специализациямикоманда плюс внутренний контекст
Работа ночью и в выходныетолько при отдельной договорённостипо договору, если включенопо договору
Отпуск, болезнь, увольнениезадачи останавливаютсязамена внутри командывнутренние задачи страхует подрядчик
Инструментыпокупает компаниявходят в услугу подрядчикав основном у подрядчика
Скорость стартапоиск и адаптацияпосле подписания договорапосле подписания договора
Стоимостьполная стоимость сотрудника за годфиксированная подписка плюс разовые проектыподписка плюс часть времени сотрудника
Контроль и доступывнутри компаниинужен контроль по договорувнутренний ответственный контролирует подрядчика
Кому подходитмного систем, ежедневные изменения, регулируемые отраслинебольшие и средние компании без ИТ-отделабольшинство компаний на 30–200 человек

Как посчитать стоимость каждого варианта

Штатный специалист

Сравнивать оклад с ценой подписки некорректно. Полная стоимость сотрудника за год складывается из:

  • оклада и премий;
  • обязательных взносов и налогов, которые платит наниматель;
  • рабочего места, техники и лицензий;
  • инструментов защиты, которые без подрядчика покупает компания;
  • обучения и подтверждения квалификации;
  • времени на поиск, собеседования и адаптацию;
  • замещения на время отпуска и больничных.

Цифры зарплат мы не приводим: они быстро меняются и сильно зависят от опыта. Возьмите реальные данные из собственных вакансий или у рекрутера и сложите полную стоимость за год.

Аутсорсинг

Цены пакетов Viviar «от», действуют с 1 сентября 2026 года:

  • ИБ-Сопровождение — от 5 200 BYN в месяц, то есть от 62 400 BYN в год: постоянный поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в квартал.
  • ИБ-Сопровождение с директором по ИБ 4 часа в неделю — от 14 500 BYN в месяц, от 174 000 BYN в год.
  • Разовые проекты по необходимости: экспресс-аудит от 5 200 BYN, защита от шифровальщиков от 17 400 BYN плюс от 7 300 BYN в месяц.

Все пакеты — на странице цен Viviar. Как собрать бюджет для небольшой компании по вариантам — в разборе бюджета на безопасность компании на 30 человек.

Гибрид

К подписке добавляется часть времени внутреннего ответственного. Это не новая ставка: задачи берёт действующий сотрудник, например ИТ-специалист или заместитель директора. Он ведёт список систем и доступов, согласует работы подрядчика и принимает решения по его отчётам.

Когда нужен свой специалист

Штатный специалист по информационной безопасности оправдан, если:

  • в компании собственная инфраструктура с большим числом серверов, сервисов и ежедневными изменениями;
  • безопасность — часть продукта: компания разрабатывает ПО, обрабатывает платежи или хранит данные клиентов как основной бизнес;
  • организация входит в перечень, для которого Указ № 40 требует собственный или привлечённый центр кибербезопасности, аттестацию и уведомление Национального центра кибербезопасности не позднее 1 часа с момента обнаружения инцидента;
  • крупные заказчики или регулятор ожидают внутреннюю функцию безопасности с назначенным руководителем.

Даже в этих случаях один сотрудник редко закрывает всё. Пентест, расследование инцидентов и круглосуточный мониторинг обычно всё равно покупают на стороне.

Когда выгоднее аутсорсинг

Аутсорсинг информационной безопасности рациональнее, если:

  • в компании до нескольких десятков рабочих мест и нет ИТ-отдела;
  • задач по ИБ меньше, чем на полную ставку, но они разнообразны;
  • нужен быстрый старт: проверка перед сделкой, после инцидента или по требованию заказчика;
  • нужна экспертиза, которой нет у одного человека: пентест, форензика, регуляторика;
  • важна непрерывность, а не зависимость от конкретного сотрудника.

Пример такого формата — кейс с отражением активной кибератаки, после которого у клиента остался постоянный контур защиты с регулярными пентестами.

Что нельзя отдать подрядчику

Передать можно работу, но не всё остальное:

  • Ответственность руководителя. Указ № 40 устанавливает персональную ответственность руководителя за кибербезопасность, и договор с подрядчиком её, по общему правилу, не переносит.
  • Решения о рисках. Что важнее — скорость релиза или закрытие уязвимости, решает компания.
  • Владение доступами. Учётные записи подрядчика оформляются на компанию, доступы отзываются по окончании договора.
  • Знание бизнеса. Какие данные критичны и какие процессы нельзя останавливать, подрядчику рассказывает внутренний ответственный.

Чек-лист: как выбрать подрядчика по информационной безопасности

  • Работы выполняет собственная команда, субподрядчики названы заранее.
  • В договоре перечислено, что входит в ежемесячную цену и что оплачивается отдельно.
  • Время реакции на инцидент зафиксировано в договоре.
  • Понятно, какой отчёт вы получаете каждый месяц и каждый квартал.
  • Учётные записи подрядчика персональные и оформлены на компанию, действия журналируются.
  • Подписано соглашение о конфиденциальности, описано обращение с вашими данными.
  • Описан порядок завершения договора: передача документации и отзыв доступов.
  • У подрядчика есть опыт в вашей отрасли и кейсы, которые можно обсудить.
  • Назначен один контакт, который знает вашу компанию.

Как устроено сопровождение у Viviar — на странице кибербезопасности.

Частые вопросы

Что дешевле: аутсорсинг ИБ или свой специалист?

Для небольшой компании аутсорсинг обычно дешевле, если сравнивать полную годовую стоимость сотрудника с оклада, взносов, инструментов, обучения и замещения с ценой подписки. ИБ-Сопровождение Viviar стоит от 5 200 BYN в месяц и включает команду с разными компетенциями. Для крупной инфраструктуры с ежедневными изменениями свой специалист может оказаться выгоднее.

Можно ли совмещать штатного специалиста и аутсорсинг?

Да, и это самая распространённая модель. Внутренний специалист или ответственный знает процессы, контролирует доступы и принимает решения. Подрядчик закрывает то, что одному человеку не под силу: пентест, круглосуточный мониторинг, расследование инцидентов, подготовку к проверкам. Так компания не зависит от одного сотрудника и не теряет внутренний контекст.

Не опасно ли давать подрядчику доступ к системам?

Риск есть, и им нужно управлять. Доступы выдаются по принципу минимально необходимых прав, учётные записи персональные, действия журналируются, двухфакторная аутентификация обязательна. В договоре фиксируются соглашение о конфиденциальности, правила обращения с данными и порядок отзыва доступов. Внутренний ответственный регулярно проверяет, кто и к чему имеет доступ.

Кто отвечает за инцидент, если безопасность на аутсорсинге?

Подрядчик отвечает за работы, которые описаны в договоре: например, за время реакции и качество расследования. Персональная ответственность руководителя за кибербезопасность по Указу № 40 остаётся за компанией. Поэтому важно, чтобы договор чётко описывал зоны ответственности, а руководитель получал регулярные отчёты и понимал текущие риски.

Чем директор по ИБ на аутсорсинге отличается от сопровождения?

Сопровождение — это техническая работа: поиск и закрытие уязвимостей, обучение, регулярные аудиты. Директор по ИБ на аутсорсинге отвечает за стратегию: приоритеты, бюджет, политики, общение с заказчиками и регуляторами. У Viviar вариант сопровождения с директором по ИБ 4 часа в неделю стоит от 14 500 BYN в месяц.

Вывод

Аутсорсинг информационной безопасности подходит большинству небольших и средних компаний: он даёт команду, инструменты и непрерывность дешевле, чем полная стоимость одного сотрудника. Свой специалист нужен при большой инфраструктуре, ежедневных изменениях и регуляторных требованиях, но и тогда часть задач уходит подрядчику. Самая устойчивая модель — гибрид с внутренним ответственным и внешней командой. Расскажите о своей компании — поможем выбрать формат и назовём стоимость после получасового разговора.

Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by, president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); NIST Cybersecurity Framework 2.0, 2024, функция Govern (nist.gov); CIS Critical Security Controls v8, контроль 15 «Управление поставщиками услуг» (cisecurity.org); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.

Об авторе

Виталий Анисимов

Профиль в LinkedIn