Сколько стоит ИТ и информационная безопасность и как не переплатить
Стоимость ИТ и информационной безопасности нельзя оценивать только по сумме договоров с поставщиками. Цена оборудования, лицензий и услуг — лишь видимая часть расходов. За ней находятся сопровождение, интеграции, простои, внутренние трудозатраты, технический долг, требования регуляторов и стоимость восстановления после инцидентов.
Если вы формируете бюджет только на основании прошлогодних затрат или сравниваете предложения по минимальной цене, часть расходов проявится уже после закупки. В результате дешёвое решение может оказаться самым дорогим, а сокращение бюджета — увеличить риски для бизнеса.
В этой статье разберём, из чего складывается реальная стоимость ИТ и ИБ, как рассчитать совокупную стоимость владения, найти скрытые расходы и сократить затраты без снижения надёжности.
Задача руководителя — не добиться минимальной цены каждой закупки, а обеспечить управляемую стоимость ИТ на всём жизненном цикле и понятную связь расходов с целями бизнеса.
Из чего складываются расходы на ИТ
Чтобы понять, сколько ИТ действительно стоит вашей компании, разделите расходы как минимум на три группы. Это позволит не смешивать обязательную эксплуатацию, развитие бизнеса и управление рисками.
Поддержание текущей деятельности
Это затраты, без которых существующие процессы перестанут работать:
- заработная плата ИТ-специалистов и подрядчиков;
- поддержка серверов, рабочих станций, сетевого и печатного оборудования;
- продление лицензий, подписок и технической поддержки;
- аренда каналов связи, дата-центров и облачных ресурсов;
- резервное копирование, мониторинг и администрирование;
- обслуживание корпоративных систем, баз данных и интеграций;
- замена оборудования и обновление программного обеспечения.
Эти расходы часто воспринимаются как постоянные. На практике их величина зависит от архитектуры, стандартизации рабочих мест, качества учёта активов, условий договоров и накопленного технического долга.
Развитие и изменения
В эту группу входят проекты, которые должны дать бизнесу новый результат:
- внедрение и модернизация CRM, ERP, BI и других систем;
- автоматизация операций;
- разработка новых сервисов и интеграций;
- миграция в новую инфраструктуру;
- импортозамещение программного обеспечения;
- расширение вычислительных мощностей;
- подготовка данных и внедрение решений на базе ИИ.
Ошибка здесь особенно дорога: компания оплачивает не только неудачный проект, но и задержку ожидаемого эффекта, временные решения, повторные закупки и дополнительную нагрузку на сотрудников.
Информационная безопасность и соответствие требованиям
Расходы на ИБ включают не только приобретение средств защиты:
- организационные и технические меры защиты;
- аудиты, категорирование, моделирование угроз и аттестацию;
- управление доступом, уязвимостями и событиями безопасности;
- защиту персональных данных и критической информационной инфраструктуры;
- обучение сотрудников;
- реагирование на инциденты и расследования;
- обеспечение непрерывности и восстановление.
Здесь важно соотносить расходы с применимыми требованиями и реальными угрозами. Для одной организации определяющими будут положения 152-ФЗ, для другой — требования 187-ФЗ, приказов ФСТЭК России, нормативных актов Банка России или ГОСТ 57580.
Почему процент от выручки не даёт точного ответа
Показатель «расходы на ИТ как доля выручки» полезен для первичного сравнения, но опасен как единственный ориентир. Две компании с одинаковой выручкой могут иметь разную бизнес-модель, количество пользователей, географию, критичность простоев, зрелость процессов и регуляторную нагрузку.
Например, для торговой компании ИТ может быть вспомогательной функцией, а для банка, оператора цифровой платформы или логистического сервиса — основой продукта. Одинаковый процент бюджета в этих случаях не означает одинаковую достаточность финансирования.
Сравнивайте себя только с организациями сопоставимого масштаба и профиля, а итоговый бюджет проверяйте через конкретные услуги, активы, проекты, риски и целевые показатели.
Бенчмарк показывает, что ваш бюджет отличается от рынка, но не объясняет почему. Ответ даёт только разбор состава затрат и результатов, которые получает бизнес.
Цена закупки и совокупная стоимость владения
При сравнении вариантов считайте TCO — совокупную стоимость владения за выбранный период. Она включает все расходы от выбора и внедрения решения до его вывода из эксплуатации.
TCO = закупка + внедрение + интеграция + инфраструктура + лицензии + поддержка + внутренние трудозатраты + обучение + простои + изменения + вывод из эксплуатации.
Период расчёта должен соответствовать реальному сроку использования. Для оборудования это часто три–пять лет, для корпоративной системы — пять лет и более. Все сравниваемые варианты рассчитывайте на одном горизонте и при одинаковой нагрузке.
Пример расчёта
Компания выбирает между двумя системами. Первая стоит 12 млн рублей, вторая — 17 млн. По цене закупки первая выглядит выгоднее. Но для неё требуется отдельная инфраструктура, дорогая интеграция и расширенная команда сопровождения.
- вариант А: закупка — 12 млн, внедрение — 10 млн, инфраструктура — 8 млн, поддержка и развитие за три года — 20 млн;
- вариант Б: закупка — 17 млн, внедрение — 8 млн, инфраструктура — 3 млн, поддержка и развитие за три года — 11 млн.
Итоговая стоимость владения составляет 50 млн рублей для варианта А и 39 млн рублей для варианта Б. Решение, которое на старте дороже на 5 млн, за три года экономит компании 11 млн рублей.
Основные признаки неэффективного ИТ-бюджета
Расходы не связаны с целями бизнеса
Если подразделения защищают бюджет перечнем технологий, руководителю трудно понять, какой результат получит компания. У каждой крупной статьи должен быть владелец, измеримая цель и объяснение последствий отказа.
Нет единого реестра активов и договоров
Без актуального учёта компания оплачивает неиспользуемые лицензии, дублирующие каналы, поддержку списанного оборудования и сервисы, о которых уже никто не помнит. Частичные реестры в бухгалтерии, ИТ и закупках не заменяют единого источника данных.
Отсутствует стратегия и архитектурный план
Закупки по отдельным заявкам создают набор несовместимых решений. Затем бюджет расходуется на дополнительные интеграции, ручной перенос данных и поддержку нескольких технологий для одной задачи.
Нет SLA, RTO и RPO
Без согласованных требований к доступности вы не можете определить, где нужна отказоустойчивость, насколько быстро восстанавливать сервис и какой объём данных допустимо потерять. В результате одни системы получают избыточную защиту, а критичные — недостаточную.
Дублируется функциональность
Разные подразделения приобретают собственные таск-трекеры, хранилища, средства аналитики, коммуникаций и защиты. Компания платит несколько раз и одновременно усложняет управление доступом и данными.
Не используются приобретённые лицензии
Предположим, организация оплачивает 500 лицензий по 2 800 рублей в месяц, но регулярно работают только 300 пользователей. Потенциальный расход на неиспользуемые лицензии — 6,72 млн рублей в год. До сокращения проверьте сезонность, кадровый резерв и договорные условия, затем приведите объём подписки в соответствие с фактическим использованием.
Инфраструктура избыточна или недогружена
Мощности нередко приобретаются «с запасом», но фактическая загрузка не измеряется. В другом случае перегруженные системы вызывают простои. Определить баланс помогает аудит ИТ-инфраструктуры: он сопоставляет активы, нагрузку, критичность и планы развития.
Накапливается технический долг
Устаревшая платформа может казаться бесплатной, потому что уже куплена. Но вы продолжаете платить за ручные операции, редких специалистов, нестандартные интеграции, аварийные ремонты и невозможность быстро внедрять изменения.
Почему растёт стоимость ИТ-проектов
Перерасход редко возникает только из-за завышенной цены подрядчика. Чаще его формируют ошибки до подписания договора:
- неполные требования и постоянно меняющийся объём работ;
- неучтённые интеграции и миграция данных;
- отсутствие ответственного владельца со стороны бизнеса;
- неопределённые критерии приёмки;
- зависимость от одного поставщика;
- недооценка обучения и организационных изменений;
- попытка перенести неэффективный процесс в новую систему без его пересмотра.
Например, бюджет внедрения согласован в размере 15 млн рублей, но в техническое задание не вошли очистка данных, две ключевые интеграции и нагрузочное тестирование. После начала работ стоимость дополнительных соглашений достигает 8 млн рублей. Формально подрядчик не повысил цену: компания просто не определила полный объём проекта.
Как определить адекватную стоимость услуг
Сравнивайте предложения по единому составу работ. Запросите у исполнителя декомпозицию стоимости и проверьте:
- границы проекта и перечень результатов;
- роли и квалификацию специалистов;
- объём трудозатрат;
- лицензии, оборудование и сторонние услуги;
- порядок управления изменениями;
- условия поддержки и SLA;
- ответственность сторон;
- критерии приёмки;
- стоимость масштабирования и выхода из решения.
Если одно предложение значительно дешевле других, выясните, какие работы исключены. Низкая цена может означать другой уровень специалистов, ограниченный объём обследования, отсутствие документации или перенос существенных затрат на последующие этапы.
Почему минимальная цена может увеличить расходы
Экономия на закупке становится убытком, когда решение трудно интегрировать, невозможно масштабировать или дорого поддерживать. Ещё один риск — vendor lock-in: данные и бизнес-логика оказываются привязаны к поставщику, а стоимость перехода становится запретительной.
До заключения договора проверьте открытость форматов, возможность выгрузки данных, права на результаты разработки, наличие документации, доступность компетенций на рынке и условия прекращения обслуживания.
Как оценивать расходы на информационную безопасность
Бюджет ИБ следует строить от рисков и обязательных требований, а не от каталога средств защиты. Для каждого существенного риска ответьте:
- какой актив и бизнес-процесс защищается;
- какая угроза реализуется;
- какова вероятность и возможный ущерб;
- какие меры уже действуют;
- какой остаточный риск остаётся;
- какой контроль снизит его с приемлемыми затратами;
- как будет измеряться эффективность меры.
Например, два подразделения могут использовать разные средства анализа событий, сканеры уязвимостей или решения для контроля доступа. Консолидация возможна, но только после проверки охвата, требований к совместимости и критичных сценариев. Механическое отключение «дубликата» способно создать разрыв в защите.
Независимый аудит информационной безопасности помогает сопоставить применяемые меры с угрозами, требованиями законодательства и фактической архитектурой.
Когда экономить на защите опасно
Сокращение затрат не должно ухудшать обязательные или критичные функции. Особенно осторожно оценивайте решения, влияющие на:
- резервное копирование и возможность восстановления;
- управление привилегированным доступом;
- обновление критичных систем;
- мониторинг и реагирование на инциденты;
- защиту персональных данных;
- выполнение требований регуляторов;
- непрерывность ключевых бизнес-процессов.
Корректная оптимизация устраняет дублирование, избыточность и неуправляемость. Она не отменяет контроль, необходимость которого подтверждена риском или нормативным требованием.
Как измерять эффективность ИТ- и ИБ-затрат
Единого показателя недостаточно. Выберите метрики для каждого типа расходов и отслеживайте их динамику.
Для эксплуатации
- стоимость ИТ на пользователя, рабочее место или транзакцию;
- доступность критичных сервисов;
- количество и длительность простоев;
- среднее время устранения инцидента;
- доля активов с актуальной поддержкой;
- уровень использования лицензий и мощностей.
Для проектов
- отклонение фактического бюджета и срока от плана;
- доля реализованного функционала;
- экономический эффект;
- скорость внедрения изменений;
- уровень использования новой системы;
- стоимость последующего сопровождения.
Для информационной безопасности
- охват активов контролями;
- срок устранения критичных уязвимостей;
- время обнаружения и локализации инцидента;
- количество повторяющихся нарушений;
- результаты проверок восстановления;
- динамика остаточного риска.
Метрики должны помогать принимать решения. Если показатель не влияет на приоритет, бюджет или действия владельца, его сбор превращается в дополнительную стоимость.
Как оптимизировать расходы без снижения надёжности
1. Зафиксируйте границы анализа
Определите период, подразделения, проекты и виды затрат. Учитывайте не только бюджеты ИТ и ИБ, но и технологические расходы бизнес-подразделений.
2. Соберите фактические данные
Объедините договоры, платежи, лицензии, активы, трудозатраты, облачные счета, данные мониторинга и планы закупок. Отделите факты от экспертных оценок.
3. Свяжите затраты с услугами и владельцами
Каждая существенная статья должна поддерживать конкретный сервис, процесс или риск. Назначьте владельца, который подтверждает потребность и ожидаемый результат.
4. Рассчитайте TCO и стоимость изменений
Для крупных решений моделируйте не только базовый сценарий, но и рост пользователей, увеличение нагрузки, изменение курса, завершение поддержки и переход к другому поставщику.
5. Найдите быстрые эффекты
Обычно к ним относятся неиспользуемые лицензии, дублирующие сервисы, неактуальные договоры, избыточные мощности и невыгодные тарифы. Зафиксируйте зависимые процессы до отключения.
6. Сформируйте целевую архитектуру
Без целевой модели локальная экономия создаст новые интеграции и технический долг. Решите, какие платформы становятся стандартными, а какие выводятся из эксплуатации.
7. Приоритизируйте инициативы по эффекту и риску
Для каждой меры оцените экономию, разовые затраты, срок реализации, влияние на пользователей и остаточный риск. Подход к оценке эффективности расходов на ИТ позволяет превратить перечень идей в обоснованную программу изменений.
8. Контролируйте результат после внедрения
Экономия должна подтверждаться фактическими платежами и показателями сервиса. Если затраты просто перешли в другое подразделение или выросли простои, цель не достигнута.
Когда нужен независимый аудит
Внешняя оценка особенно полезна, если:
- бюджет растёт быстрее бизнеса, а причины неочевидны;
- предстоит крупная закупка или трансформация;
- руководство получает противоречивые оценки от ИТ, ИБ и бизнеса;
- нет единой картины активов, лицензий и договоров;
- поставщик фактически определяет архитектуру и стоимость изменений;
- нужно сократить расходы, не увеличивая операционные и регуляторные риски;
- требуется обосновать бюджет перед собственниками или советом директоров.
Независимая команда должна не просто указать на дорогие статьи, а объяснить причины, подтвердить расчёты, оценить последствия и предложить последовательность изменений.
Что должно быть результатом оценки
Практический результат анализа — не презентация с общей рекомендацией «снизить расходы», а набор управленческих материалов:
- карта текущих затрат и их владельцев;
- реестр активов, лицензий, договоров и сервисов;
- расчёт TCO по ключевым решениям;
- перечень дублирований и неиспользуемых ресурсов;
- оценка технического долга и рисков;
- целевые показатели стоимости и качества;
- дорожная карта с эффектом, сроками и ответственными;
- правила контроля новых закупок и изменений.
Чек-лист для руководителя
Перед утверждением бюджета задайте ИТ- и ИБ-подразделениям следующие вопросы:
- какие бизнес-цели поддерживает каждая крупная статья;
- что произойдёт, если закупку перенести или отменить;
- какова совокупная стоимость владения на три–пять лет;
- какие альтернативы рассматривались;
- есть ли в компании решения с похожими функциями;
- какова фактическая загрузка лицензий и оборудования;
- какие зависимости и дополнительные расходы не вошли в цену;
- как измеряется результат;
- какие риски создаёт экономия;
- как компания сможет сменить поставщика или вывести систему из эксплуатации.
Главное: оптимизировать нужно не цену, а систему управления
Разовая отмена закупок даёт быстрый эффект, но не устраняет причины роста затрат. Через год бюджет снова увеличится из-за разрозненных решений, срочных проектов, неучтённых активов и договоров, продлеваемых автоматически.
Устойчивая экономия появляется, когда вы видите полную стоимость услуг, связываете её с бизнес-результатом, управляете архитектурой, измеряете качество и принимаете риски осознанно.
Хороший ИТ-бюджет — не минимальный. Он прозрачен, обоснован, сопоставим с риском и позволяет компании развиваться без непредсказуемых расходов.
Наверх
Напишите нам и эксперты САЙБЕР Бизнес Консалтинг проконсультируют по услугам.