Практика
Аутсорсинг ИБ или свой специалист
Аутсорсинг информационной безопасности или штатный специалист: сравнение по задачам, стоимости и рискам, когда выгоден гибрид и как выбрать подрядчика по ИБ.
Коротко. Аутсорсинг информационной безопасности обычно выгоднее штатного специалиста, когда в компании нет круглосуточных процессов и нет объёма работы на полную ставку. Подрядчик даёт команду с разными компетенциями, свои инструменты и замену на время отпуска по понятной ежемесячной цене. Свой специалист оправдан, когда систем много, изменения идут каждый день, компания работает в регулируемой отрасли или безопасность — часть продукта. Чаще всего выигрывает гибрид: внутренний ответственный знает компанию, а подрядчик закрывает экспертизу, проверки и реагирование на инциденты. У Viviar ИБ-Сопровождение стоит от 5 200 BYN в месяц, вариант с директором по ИБ 4 часа в неделю — от 14 500 BYN в месяц.
Статья для руководителя, который решает, нанимать ли специалиста по информационной безопасности или отдать эти задачи подрядчику.
Что такое аутсорсинг информационной безопасности
Аутсорсинг информационной безопасности — это передача задач по защите информации внешней команде по договору: поиск и закрытие уязвимостей, мониторинг, реагирование на инциденты, обучение сотрудников, работа с требованиями регуляторов. Компания платит за результат и доступность экспертизы, а не за ставку одного человека.
На практике аутсорсинг бывает в нескольких форматах:
- Разовые проекты — аудит, пентест, приведение документов в порядок.
- Сопровождение по подписке — постоянный цикл: поиск уязвимостей, их закрытие, обучение, регулярные проверки.
- Мониторинг и реагирование 24/7 — подробнее в статье о SOC как сервисе.
- Директор по ИБ на аутсорсинге — человек, который отвечает за стратегию и приоритеты несколько часов в неделю. Разбор формата — в материале о vCISO.
Что на самом деле входит в работу по ИБ
Прежде чем сравнивать варианты, стоит перечислить задачи. Обычно в них входят:
- Управление уязвимостями: регулярное сканирование, приоритизация, контроль исправлений.
- Настройка и сопровождение средств защиты: антивирус или EDR, почтовые фильтры, межсетевой экран, резервные копии.
- Мониторинг событий и реагирование на подозрительную активность, в том числе ночью и в выходные.
- Проверки защищённости: пентест, аудит Active Directory, проверка сайта и новых систем.
- Люди: обучение, учебный фишинг, правила для сотрудников.
- Регуляторика: закон № 99-З о персональных данных, Указ № 40 «О кибербезопасности», требования заказчиков и отраслевые стандарты.
- Стратегия и бюджет: что защищать в первую очередь и сколько на это тратить.
Один человек редко одинаково силён и в тестировании на проникновение, и в документах по персональным данным, и в разборе инцидента в три часа ночи. Это главный аргумент в пользу внешней команды — и главный риск для одиночки в штате.
Сравнение: штатный специалист, аутсорсинг и гибрид
| Критерий | Штатный специалист | Аутсорсинг | Гибрид |
|---|---|---|---|
| Знание процессов компании | глубокое | нарастает со временем | глубокое у внутреннего ответственного |
| Широта экспертизы | ограничена опытом одного человека | команда с разными специализациями | команда плюс внутренний контекст |
| Работа ночью и в выходные | только при отдельной договорённости | по договору, если включено | по договору |
| Отпуск, болезнь, увольнение | задачи останавливаются | замена внутри команды | внутренние задачи страхует подрядчик |
| Инструменты | покупает компания | входят в услугу подрядчика | в основном у подрядчика |
| Скорость старта | поиск и адаптация | после подписания договора | после подписания договора |
| Стоимость | полная стоимость сотрудника за год | фиксированная подписка плюс разовые проекты | подписка плюс часть времени сотрудника |
| Контроль и доступы | внутри компании | нужен контроль по договору | внутренний ответственный контролирует подрядчика |
| Кому подходит | много систем, ежедневные изменения, регулируемые отрасли | небольшие и средние компании без ИТ-отдела | большинство компаний на 30–200 человек |
Как посчитать стоимость каждого варианта
Штатный специалист
Сравнивать оклад с ценой подписки некорректно. Полная стоимость сотрудника за год складывается из:
- оклада и премий;
- обязательных взносов и налогов, которые платит наниматель;
- рабочего места, техники и лицензий;
- инструментов защиты, которые без подрядчика покупает компания;
- обучения и подтверждения квалификации;
- времени на поиск, собеседования и адаптацию;
- замещения на время отпуска и больничных.
Цифры зарплат мы не приводим: они быстро меняются и сильно зависят от опыта. Возьмите реальные данные из собственных вакансий или у рекрутера и сложите полную стоимость за год.
Аутсорсинг
Цены пакетов Viviar «от», действуют с 1 сентября 2026 года:
- ИБ-Сопровождение — от 5 200 BYN в месяц, то есть от 62 400 BYN в год: постоянный поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в квартал.
- ИБ-Сопровождение с директором по ИБ 4 часа в неделю — от 14 500 BYN в месяц, от 174 000 BYN в год.
- Разовые проекты по необходимости: экспресс-аудит от 5 200 BYN, защита от шифровальщиков от 17 400 BYN плюс от 7 300 BYN в месяц.
Все пакеты — на странице цен Viviar. Как собрать бюджет для небольшой компании по вариантам — в разборе бюджета на безопасность компании на 30 человек.
Гибрид
К подписке добавляется часть времени внутреннего ответственного. Это не новая ставка: задачи берёт действующий сотрудник, например ИТ-специалист или заместитель директора. Он ведёт список систем и доступов, согласует работы подрядчика и принимает решения по его отчётам.
Когда нужен свой специалист
Штатный специалист по информационной безопасности оправдан, если:
- в компании собственная инфраструктура с большим числом серверов, сервисов и ежедневными изменениями;
- безопасность — часть продукта: компания разрабатывает ПО, обрабатывает платежи или хранит данные клиентов как основной бизнес;
- организация входит в перечень, для которого Указ № 40 требует собственный или привлечённый центр кибербезопасности, аттестацию и уведомление Национального центра кибербезопасности не позднее 1 часа с момента обнаружения инцидента;
- крупные заказчики или регулятор ожидают внутреннюю функцию безопасности с назначенным руководителем.
Даже в этих случаях один сотрудник редко закрывает всё. Пентест, расследование инцидентов и круглосуточный мониторинг обычно всё равно покупают на стороне.
Когда выгоднее аутсорсинг
Аутсорсинг информационной безопасности рациональнее, если:
- в компании до нескольких десятков рабочих мест и нет ИТ-отдела;
- задач по ИБ меньше, чем на полную ставку, но они разнообразны;
- нужен быстрый старт: проверка перед сделкой, после инцидента или по требованию заказчика;
- нужна экспертиза, которой нет у одного человека: пентест, форензика, регуляторика;
- важна непрерывность, а не зависимость от конкретного сотрудника.
Пример такого формата — кейс с отражением активной кибератаки, после которого у клиента остался постоянный контур защиты с регулярными пентестами.
Что нельзя отдать подрядчику
Передать можно работу, но не всё остальное:
- Ответственность руководителя. Указ № 40 устанавливает персональную ответственность руководителя за кибербезопасность, и договор с подрядчиком её, по общему правилу, не переносит.
- Решения о рисках. Что важнее — скорость релиза или закрытие уязвимости, решает компания.
- Владение доступами. Учётные записи подрядчика оформляются на компанию, доступы отзываются по окончании договора.
- Знание бизнеса. Какие данные критичны и какие процессы нельзя останавливать, подрядчику рассказывает внутренний ответственный.
Чек-лист: как выбрать подрядчика по информационной безопасности
- Работы выполняет собственная команда, субподрядчики названы заранее.
- В договоре перечислено, что входит в ежемесячную цену и что оплачивается отдельно.
- Время реакции на инцидент зафиксировано в договоре.
- Понятно, какой отчёт вы получаете каждый месяц и каждый квартал.
- Учётные записи подрядчика персональные и оформлены на компанию, действия журналируются.
- Подписано соглашение о конфиденциальности, описано обращение с вашими данными.
- Описан порядок завершения договора: передача документации и отзыв доступов.
- У подрядчика есть опыт в вашей отрасли и кейсы, которые можно обсудить.
- Назначен один контакт, который знает вашу компанию.
Как устроено сопровождение у Viviar — на странице кибербезопасности.
Частые вопросы
Что дешевле: аутсорсинг ИБ или свой специалист?
Для небольшой компании аутсорсинг обычно дешевле, если сравнивать полную годовую стоимость сотрудника с оклада, взносов, инструментов, обучения и замещения с ценой подписки. ИБ-Сопровождение Viviar стоит от 5 200 BYN в месяц и включает команду с разными компетенциями. Для крупной инфраструктуры с ежедневными изменениями свой специалист может оказаться выгоднее.
Можно ли совмещать штатного специалиста и аутсорсинг?
Да, и это самая распространённая модель. Внутренний специалист или ответственный знает процессы, контролирует доступы и принимает решения. Подрядчик закрывает то, что одному человеку не под силу: пентест, круглосуточный мониторинг, расследование инцидентов, подготовку к проверкам. Так компания не зависит от одного сотрудника и не теряет внутренний контекст.
Не опасно ли давать подрядчику доступ к системам?
Риск есть, и им нужно управлять. Доступы выдаются по принципу минимально необходимых прав, учётные записи персональные, действия журналируются, двухфакторная аутентификация обязательна. В договоре фиксируются соглашение о конфиденциальности, правила обращения с данными и порядок отзыва доступов. Внутренний ответственный регулярно проверяет, кто и к чему имеет доступ.
Кто отвечает за инцидент, если безопасность на аутсорсинге?
Подрядчик отвечает за работы, которые описаны в договоре: например, за время реакции и качество расследования. Персональная ответственность руководителя за кибербезопасность по Указу № 40 остаётся за компанией. Поэтому важно, чтобы договор чётко описывал зоны ответственности, а руководитель получал регулярные отчёты и понимал текущие риски.
Чем директор по ИБ на аутсорсинге отличается от сопровождения?
Сопровождение — это техническая работа: поиск и закрытие уязвимостей, обучение, регулярные аудиты. Директор по ИБ на аутсорсинге отвечает за стратегию: приоритеты, бюджет, политики, общение с заказчиками и регуляторами. У Viviar вариант сопровождения с директором по ИБ 4 часа в неделю стоит от 14 500 BYN в месяц.
Вывод
Аутсорсинг информационной безопасности подходит большинству небольших и средних компаний: он даёт команду, инструменты и непрерывность дешевле, чем полная стоимость одного сотрудника. Свой специалист нужен при большой инфраструктуре, ежедневных изменениях и регуляторных требованиях, но и тогда часть задач уходит подрядчику. Самая устойчивая модель — гибрид с внутренним ответственным и внешней командой. Расскажите о своей компании — поможем выбрать формат и назовём стоимость после получасового разговора.
Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by, president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); NIST Cybersecurity Framework 2.0, 2024, функция Govern (nist.gov); CIS Critical Security Controls v8, контроль 15 «Управление поставщиками услуг» (cisecurity.org); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.