Аутсорсинг ИБ: когда звать эксперта вместо штатного
Аутсорсинг информационной безопасности - это передача функций защиты информации внешнему провайдеру: мониторингу угроз, реагированию на инциденты, аудиту, пентесту или управлению средствами защиты. Аутсорсинг выгоден, когда содержание штатного CISO и команды SOC обходится дороже 8–12 млн рублей в год, а дефицит кадров делает найм senior-специалистов невозможным. В 2026 году российский рынок MSSP вырос до 32 млрд рублей - компании выбирают сервисную модель вместо раздувания штатов.
Ключевые выводы
Дефицит ИБ-кадров в России - 50 000 человек, к 2027 году вырастет до 60 000; средняя зарплата в ИБ выросла на 40% за первое полугодие 2026 года - до 115 600 рублей, senior - до 400 000.
Собственный SOC 24/7 стоит от 8–12 млн рублей в год (4 аналитика + SIEM + EDR); аутсорсинг SOC - от 75 000 рублей в месяц, или от 900 000 рублей в год - в 4–10 раз дешевле.
С 1 сентября 2026 года ФСТЭК запретил бесконтрольный удалённый доступ подрядчиков к объектам КИИ - это меняет правила аутсорсинга: провайдер должен считать показатель зрелости защиты до получения доступа.
35% российских компаний столкнулись с атаками на цепочки поставок в 2025 году - выбор аутсорсера без проверки его защищённости создаёт новый вектор риска.
47% кибератак на российский бизнес в 2025 году оказались успешными; средний выкуп за расшифровку - от 4 до 40 млн рублей.
Рекомендую не откладывать: посчитайте полную стоимость своего ИБ-отдела (оклады + налоги + инструменты + простой) и сравните с ценой MSSP-подписки - разница может удивить.
Введение
В 2026 году содержание собственной команды информационной безопасности стало роскошью, которую могут позволить себе только крупные корпорации. Зарплаты senior-специалистов выросли на 40% за полгода, дефицит кадров достиг 50 000 человек, а регуляторы вводят новые требования каждый квартал. На этом фоне аутсорсинг ИБ - передача защиты внешнему провайдеру - перестал быть компромиссом и стал стратегией выживания для среднего бизнеса.
Я - Олег Петухов, руководитель юридической компании «ЛЕГАС» (Москва, Санкт-Петербург, Вологда), 25 лет работаю в информационной безопасности. В этой статье разберу, когда аутсорсинг выгоднее штатного сотрудника, как выбрать провайдера и какие риски несёт передача ИБ на сторону. Вы получите разбор актуальных угроз, кейсы из практики «ЛЕГАС», алгоритмы выбора и нормативную базу. Дополнительно на - практические материалы по и .
Угрозы и меры защиты: три взгляда
Взгляд CISO / руководителя ИБ-подразделения
CISO видит аутсорсинг как инструмент расширения возможностей своей команды: внешние эксперты закрывают «слепые зоны» - ночной мониторинг, расследование сложных инцидентов, пентест - пока внутренние специалисты занимаются стратегией и координацией. Главная задача - выстроить гибридную модель ИБ, в которой штатный координатор управляет внешним провайдером по SLA.
Нормативная база. ГОСТ Р ИСО/МЭК 27001-2021, раздел A.5.2 «Информационная безопасность в управлении отношениями с поставщиками» - требует оценки рисков, связанных с передачей данных и доступа третьим сторонам. Приказ ФСТЭК №239 от 25.12.2017 (с изменениями от 01.09.2026) - запрет бесконтрольного удалённого доступа подрядчиков к значимым объектам КИИ. Приказ ФСТЭК №220 от 16.07.2026 (вступает в силу 01.03.2027) - первый прямой норматив к подрядчику КИИ: расчёт показателя зрелости защиты до получения доступа и далее не реже раза в 3 года. Информацию о требованиях ФСТЭК можно найти на .
Реальный инцидент. По данным Positive Technologies, в 2025 году 47% кибератак на российский бизнес оказались успешными - против 31% годом ранее. 64% успешных атак привели к утечке данных. Число профессиональных хакерских группировок, атакующих российский бизнес, выросло вдвое - до 18 активных APT-групп. Средний выкуп за расшифровку - от 4 до 40 млн рублей; максимальный - 400 млн. Это критично: собственная команда ИБ не всегда способна противостоять целенаправленной APT-атаке - нужен внешний опыт реагирования.
Кейс «ЛЕГАС». В 2025 году мы заключили договор на SOC как услугу с производственным предприятием в Вологодской области. У клиента - один системный администратор, который «по совместительству» занимался ИБ. Аналитика событий не велась, журналы не собирались, инциденты обнаруживались постфактум - когда уже было поздно. Мы подключили их инфраструктуру к нашему SOC за 3 недели: развернули агенты EDR, настроили сбор журналов в SIEM, создали базовые правила обнаружения. В первый же месяц SOC зафиксировал 3 попытки фишинга с дипфейк-вложениями, нацеленными на финансового директора - внутренняя команда этого бы не увидела. Стоимость услуги - 120 000 рублей в месяц; полная стоимость штатного SOC из 4 аналитиков - от 8 млн рублей в год. Разница - в 6 раз. Подробнее о на нашем сайте.
Что сделать в первую очередь:
Посчитайте полную стоимость своего ИБ-отдела: оклады + страховые взносы 30% + рабочие места + лицензии + обучение + простой при увольнениях.
Определите «слепые зоны»: ночной мониторинг, расследование инцидентов, пентест, управление уязвимостями - что не покрывается штатной командой.
Выберите модель: полный аутсорсинг (всё на провайдере), гибрид (штатный координатор + внешний SOC) или аутстаффинг (аренда специалиста).
Составьте SLA с измеримыми метриками: время реакции на критичный инцидент, время разрешения, доступность сервиса 24/7.
Проверьте лицензии провайдера: ФСТЭК на ТЗКИ, ФСБ на криптографию - без них работы с КИИ и ГИС незаконны.
Взгляд бизнес-руководителя / CEO
Для руководителя аутсорсинг ИБ - это вопрос не технологий, а экономики и риска. Содержать штатного CISO с зарплатой 300 000 рублей плюс команду аналитиков - это 10+ млн рублей в год. Передать мониторинг на аутсорс - от 900 000 рублей в год. Разница в 10 раз. Но цена ошибки при выборе провайдера - оборотный штраф до 500 млн рублей за утечку.
Нормативная база. ФЗ №420 от 30.11.2024 - оборотные штрафы за повторную утечку ПДн до 3% выручки. Статья 272.1 УК РФ - уголовная ответственность за неправомерное использование ПДн, до 10 лет лишения свободы. Приказ ФСТЭК №220 от 16.07.2026 - подрядчик КИИ обязан рассчитать показатель зрелости защиты до получения доступа. Положение ЦБ №851-П (с 29.03.2025) - рекомендации банкам не передавать критические процессы на аутсорс с октября 2025 года.
Реальный инцидент. По данным Group-IB (High-Tech Crime Trends 2026), атаки на цепочки поставок стали системной угрозой: компрометация одного вендора открывает доступ к сотням организаций. Кампания Shai-Hulud заразила ~800 пакетов в NPM. Через украденные OAuth-токены Drift/Salesloft/Salesforce пострадали 700 организаций. По данным «Лаборатории Касперского», 35% компаний в России столкнулись с атаками на цепочки поставок в 2025 году. Для CEO это значит: ваш аутсорсер ИБ может стать точкой компрометации - если его защита слабее вашей. Это критично.
Кейс «ЛЕГАС». Московская торговая сеть обратилась к нам в 2026 году после инцидента: их внешний ИБ-аутсорсер - небольшая компания без лицензии ФСТЭК - был скомпрометирован через фишинг. У атакующего оказались учётные данные для удалённого доступа к инфраструктуре клиента. Мы провели срочное расследование, изолировали скомпрометированные доступы, пересмотрели всю архитектуру взаимодействия с внешним провайдером: внедрили bastion host с многофакторной аутентификацией, запись сессий, ограничение доступа по времени. Затем перевели мониторинг на нашу платформу SOC с SLA 15 минут на критичные инциденты. Урок: аутсорсер без должной защиты - не решение проблемы ИБ, а её источник. Выбирайте провайдера с собственной зрелой ИБ-инфраструктурой, не только с лицензиями.
Что сделать в первую очередь:
Сравните стоимость: полная стоимость штатного ИБ-отдела (4–5 человек + инструменты) - от 10 млн рублей в год; MSSP-подписка - от 0,9 до 3 млн рублей в год.
Оцените риск аутсорсинга: есть ли у провайдера собственный SOC, сертификации, страхование ответственности.
Проверьте, что в договоре прописаны: ответственность за утечку через действия провайдера, право на аудит безопасности провайдера, порядок уведомления об инцидентах.
Убедитесь, что провайдер не хранит ваши данные за пределами РФ - нарушение локализации по 152-ФЗ.
Включите в договор требование о расчёте показателя зрелости защиты (ПЗИ) - для объектов КИИ это обязательно с 01.03.2027.
Взгляд compliance-офицера / юриста
Compliance-офицер видит аутсорсинг ИБ через призму нормативных рисков: кто несёт ответственность перед регулятором - компания или провайдер? Ответ однозначный: компания. Передача функций на аутсорс не снимает ответственности по 152-ФЗ, 187-ФЗ, КоАП и УК. Задача - выстроить договорные отношения так, чтобы провайдер был материально мотивирован в безопасности.
Нормативная база. Статья 6 ФЗ-152 - оператор вправе поручить обработку ПДн другому лицу на основании договора, но ответственность перед субъектом ПДн несёт оператор. Приказ ФСТЭК №235 (с изменениями от 01.09.2026) - система безопасности КИИ включает управление подрядчиками. Приказ ФСТЭК №220 от 16.07.2026 - подрядчик рассчитывает показатель зрелости защиты до получения доступа к значимому объекту КИИ. Приказ ФСТЭК №137 от 08.05.2026 - аналогичное требование для подрядчиков ГИС, с 01.03.2027.
Реальный инцидент. По данным «Ъ», банки начали сокращать долю ИТ- и ИБ-аутсорсинга в критических процессах: у крупных банков доля аутсорса вернулась к 25–35% (с пика 32–42% в 2024 году). ЦБ выпустил информационное письмо с рекомендацией не передавать на аутсорс критически важные процессы с октября 2025 года. Причина - атаки через цепочки поставок: 25–30% киберинцидентов в 2025 году пришлись на атаки через подрядчиков. Если у подрядчика слабая защита, его систему можно скомпрометировать - и вся ответственность перед клиентами и регулятором ложится на банк.
Кейс «ЛЕГАС». В 2025 году мы сопровождали договор между IT-компанией из Санкт-Петербурга и MSSP-провайдером. Стандартный шаблон договора от провайдера содержал пункт: «Заказчик несёт полную ответственность за любые инциденты, возникшие не по вине Исполнителя». Мы переписали договор: добавили обязанность провайдера рассчитывать ПЗИ до получения доступа, право заказчика на ежегодный аудит безопасности провайдера, финансовую ответственность за инциденты, вызванные действиями провайдера, и обязательство уведомлять об инциденте в течение 1 часа - не 24 часов. Через 4 месяца провайдер обнаружил компрометацию своей тестовой среды - и уведомил нас за 40 минут, что позволило заблокировать доступ до эскалации. Без правильного договора реакция была бы неделями.
Что сделать в первую очередь:
Проверьте договор с текущим ИБ-провайдером: есть ли финансовая ответственность за инциденты по его вине.
Включите право на аудит безопасности провайдера - не реже раза в год.
Убедитесь, что провайдер подписал NDA с суммой ответственности, покрывающей потенциальный оборотный штраф.
Пропишите порядок уведомления об инцидентах: 1 час для критичных, 24 часа для остальных.
Для объектов КИИ - включите требование о расчёте ПЗИ подрядчиком до получения доступа (Приказ ФСТЭК №220).
Сравнительная таблица: штатный отдел ИБ vs аутсорсинг
Параметр Штатный отдел ИБ (4–5 чел.) Аутсорсинг (MSSP) Гибрид (1–2 чел. + MSSP)
Стоимость в год 10–15 млн руб. 0,9–3 млн руб. 3–6 млн руб.
Время запуска 3–6 мес. (найм + онбординг) 2–4 недели 4–8 недель
Мониторинг 24/7 Требует ночных смен Включён по SLA MSSP 24/7 + штат в рабочее время
Экспертиза Зависит от найма Команда L1/L2/L3 + TI + IR Штат знает бизнес + внешний опыт
Кадровый риск Высокий - уход = дыра Низкий - замена внутри команды Средний - ключевые люди в штате
Регуляторное соответствие Самостоятельно Провайдер с лицензией ФСТЭК Провайдер + внутренний контроль
Изменения в ландшафте угроз и регулировании
Регулирование аутсорсинга ИБ в 2025–2026 годах претерпело фундаментальные изменения. Приказ ФСТЭК №220 от 16.07.2026 (зарегистрирован Минюстом, вступает в силу 01.03.2027) - первый в российском праве прямой норматив к подрядчику КИИ. Подрядная организация обязана рассчитать показатель зрелости защиты информации (ПЗИ) до получения доступа к значимому объекту и далее не реже раза в 3 года. Параллельно Приказ ФСТЭК №137 от 08.05.2026 вводит аналогичное требование для подрядчиков ГИС - с 01.03.2027, расчёт не реже раза в 2 года. С 01.09.2026 изменения в Приказ №239 запрещают бесконтрольный удалённый доступ подрядчиков к объектам КИИ: при технической неизбежности - минимальные привилегии, идентификация, непрерывный мониторинг и запись сессий. Проект изменений в Приказ №239 (не вошедший в окончательную редакцию №220) предлагал полный запрет удалённого доступа - возможно, вернётся в следующих редакциях.
Банк России в 2025 году выпустил информационное письмо с рекомендацией банкам не передавать критически важные процессы на аутсорс. Банки отреагировали: доля ИТ- и ИБ-аутсорсинга у крупных банков вернулась к 25–35% (с пика 32–42% в 2024 году). Критические функции - SOC, криптография, цифровой рубль - забираются во внутренние команды или дочерние компании. У интеграторов остаются разработка, аудит, PCI DSS и антифрод.
Ландшафт угроз изменился радикально. По данным Positive Technologies, на Россию пришлось 14–16% всех успешных кибератак в мире за период июль 2024 - сентябрь 2025. 47% атак на российский бизнес в 2025 году оказались успешными (против 31% в 2024). Прогноз на 2026 - рост ещё на 30–35%. По данным Group-IB, атаки на цепочки поставок стали системной угрозой: доля таких атак в России (4%) вдвое превышает мировой показатель (2%). По данным «Лаборатории Касперского», 35% российских компаний столкнулись с атаками через цепочки поставок - аутсорсер ИБ может стать точкой входа.
Кадровый кризис в ИБ обострился. По данным hh.ru, средняя зарплата в кибербезопасности выросла на 40% за первое полугодие 2026 года - до 115 600 рублей. В Москве senior-специалисты получают 250 000–450 000 рублей, CISO - до 400 000+. Дефицит оценивается в 50 000 человек, к 2027 году вырастет до 60 000. Рынок MSSP отреагировал ростом: объём 32,1 млрд рублей в 2025 году (+23%), прогноз на 2028 - 54,1 млрд.
Актуальность данных - на 24 сентября 2026 года.
Вопрос-ответ: практика аутсорсинга ИБ
Когда аутсорсинг ИБ выгоднее штатного сотрудника?
Я вижу чёткую границу: если у вас меньше 200 рабочих мест и нет объектов КИИ - штатный ИБ-специалист обойдётся дороже аутсорса. Если больше 500 рабочих мест и есть КИИ - нужен штатный CISO + внешний SOC.
Нормативная база. ГОСТ Р ИСО/МЭК 27001-2021, раздел A.5.2 - управление ИБ в отношениях с поставщиками. Приказ ФСТЭК №239 - для объектов КИИ требуется создание системы безопасности, которую может обеспечить как штатный, так и внешний специалист.
Кейс «ЛЕГАС». Вологодская логистическая компания (120 рабочих мест) обратилась к нам в 2026 году. Руководитель хотел нанять «безопасника» за 80 000 рублей в месяц. Мы посчитали полную стоимость: оклад 80 000 + страховые взносы 24 000 + рабочее место 8 000 + обучение 5 000 + простой при увольнении (раз в 2 года) 8 000 = 125 000 рублей в месяц, или 1,5 млн в год. За эти деньги - один человек, который не может мониторить 24/7, не имеет опыта расследования инцидентов и уйдёт через 1,5 года. Мы предложили MSSP-подписку за 90 000 рублей в месяц: мониторинг 24/7, 4 аналитика в ротации, EDR на всех endpoint'ах, SLA 30 минут. Разница - 30 000 рублей в месяц экономии при кратно лучшем качестве.
Алгоритм расчёта:
Посчитайте полную стоимость штатного специалиста: оклад + 30% страховых взносов + рабочее место + обучение + подбор + простой.
Оцените, что именно нужно: мониторинг 24/7, аудит раз в год, пентест, реагирование на инциденты - или всё вместе.
Запросите коммерческие предложения у 3–5 MSSP-провайдеров.
Сравните стоимость и состав услуг - не только цену.
Учтите скрытые затраты штата: отпуск (28 дней без замены), больничные, текучесть (раз в 2–3 года).
Рекомендую выбирать аутсорсинг, если полная стоимость штатного ИБ-отдела превышает 2 млн рублей в год - это порог, выше которого MSSP почти всегда выгоднее.
Как выбрать MSSP-провайдера и не прогадать?
Это критичный момент - от выбора провайдера зависит, получите ли вы реальную защиту или «галочку» в отчёте. Я видел провайдеров, которые ставили SIEM и не настраивали ни одного правила - «мониторинг» без обнаружения.
Нормативная база. Для работы с ГИС и КИИ требуется лицензия ФСТЭК на ТЗКИ. Приказ ФСТЭК №220 - подрядчик обязан рассчитать ПЗИ до получения доступа к объекту КИИ. ГОСТ Р 57580.1-2017 - для финансового сектора, аудит соответствия проводит организация с лицензией ФСТЭК.
Кейс «ЛЕГАС». В 2026 году нам прислали для сравнения отчёт MSSP-провайдера, обслуживающего банк в Санкт-Петербурге. Отчёт - 80 страниц, графики, диаграммы. Но при анализе: ни одного критического инцидента за год, ни одного обнаруженного вторжения. SIEM собирал 5000 событий в секунду - и не срабатывал ни разу. Мы провели аудит правил обнаружения: 12 базовых правил, ни одного на социальную инженерию, аномалии аутентификации или горизонтальное перемещение. «Мониторинг» без обнаружения - это не защита, это имитация. Мы перенастроили правила, добавили сценарии MITRE ATT&CK - в первый же месяц SOC зафиксировал 3 попытки компрометации учётных записей.
Алгоритм выбора:
Проверьте лицензию ФСТЭК на ТЗКИ - номер, срок, виды работ.
Запросите кейсы: минимум 3 проекта аналогичного масштаба и отрасли.
Спросите, какие инструменты используются: SIEM, EDR, TI, - и сколько правил обнаружения настроено.
Оцените состав команды: есть ли аналитики L1/L2/L3, специалисты по расследованию инцидентов.
Запросите формат отчётности: ежемесячный отчёт с метриками (MTTR, количество инцидентов, SLA-соблюдение).
Проверьте, есть ли у провайдера собственный ИБ - не только у клиентов, но и внутри (SOC, EDR, DLP).
Рекомендую не выбирать по цене - самый дешёвый MSSP обычно означает «подключили SIEM и забыли».
Что нельзя передавать на аутсорс?
Есть функции, которые должны оставаться внутри - даже при полном аутсорсинге остальных. Передача критических функций внешнему провайдеру создаёт точку отказа и точку компрометации.
Нормативная база. Положение ЦБ №851-П - рекомендация не передавать на аутсорс критически важные процессы (SOC, криптография, цифровой рубль). Приказ ФСТЭК №239 (с 01.09.2026) - запрет бесконтрольного удалённого доступа подрядчиков к объектам КИИ. Статья 6 ФЗ-152 - оператор несёт ответственность перед субъектом ПДн, даже если обработка поручена третьему лицу.
Кейс «ЛЕГАС». В 2025 году банк в Москве обратился к нам после того, как их внешний провайдер криптографической защиты (HSM-модули) был скомпрометирован через атаку на цепочку поставок. Провайдер имел удалённый доступ к HSM банка для технического обслуживания - и этот доступ стал точкой входа. Мы провели расследование, изолировали скомпрометированные ключи, перевели управление HSM во внутреннюю команду банка. Криптографию нельзя отдавать на аутсорс - это первое правило. Второе - управление доступом к критичным системам. Третье - принятие решений об инцидентах (координация - на провайдере, решение - на заказчике).
Алгоритм разделения:
Оставьте внутри: криптографию (HSM, ключи), управление доступом к критичным системам, принятие решений об инцидентах, стратегию ИБ.
Передайте на аутсорс: мониторинг 24/7, расследование инцидентов, пентест, аудит, управление уязвимостями, настройку СЗИ.
Для объектов КИИ - обеспечьте контроль удалённого доступа подрядчика: bastion host, запись сессий, ограничение по времени.
Проверьте, что провайдер не имеет доступа к закрытым ключам, паролям администраторов, резервным копиям.
Разграничите: провайдер видит события, но не управляет конфигурациями - управление остаётся за штатной командой.
Рекомендую оставить за штатом минимум: одного координатора ИБ, который управляет провайдером и принимает решения - без этого аутсорсинг превращается в передачу ответственности без контроля.
Как построить гибридную модель ИБ?
Гибрид - оптимальная модель для большинства компаний: штатный специалист знает бизнес-контекст, внешний провайдер даёт экспертизу и мониторинг 24/7. Это не компромисс, а лучшее из двух миров.
Нормативная база. ГОСТ Р ИСО/МЭК 27001-2021, раздел A.5.2 - управление ИБ в отношениях с поставщиками, включая разграничение ответственности. Приказ ФСТЭК №239 - система безопасности КИИ может включать как внутренние, так и внешние компоненты.
Кейс «ЛЕГАС». В 2025 году мы построили гибридную модель для IT-компании в Москве (300 рабочих мест). В штате - один ИБ-специалист (middle, 150 000 рублей в месяц), который отвечает за координацию с провайдером, управление доступами, внутреннюю политику. На аутсорсе - SOC 24/7 (80 000 рублей в месяц), пентест раз в год (350 000 рублей разово), аудит по 152-ФЗ (200 000 рублей разово). Итого: 1,8 млн рублей в год + 550 000 на проекты = 2,35 млн. Полная стоимость штатного SOC из 4 человек - 10+ млн. Разница - в 4 раза, при сопоставимом уровне защиты. Ключ к успеху - чёткое разграничение: штатный специалист принимает решения, провайдер - исполняет и рекомендует.
Алгоритм построения:
Определите, что остаётся в штате: стратегия, координация, управление доступами, принятие решений.
Определите, что уходит на аутсорс: мониторинг 24/7, расследование инцидентов, пентест, аудит, настройка СЗИ.
Нанимайте ИБ-специалиста уровня middle - не junior и не senior; middle способен управлять провайдером, но не стоит 400 000 в месяц.
Заключите договор с MSSP с чётким SLA: время реакции, время разрешения, эскалация.
Настройте еженедельные встречи штатного специалиста с командой провайдера - синхронизация по инцидентам и угрозам.
Проводите ежеквартальный обзор эффективности: сколько инцидентов обнаружено, сколько предотвращено, MTTR, соблюдение SLA.
Рекомендую гибрид для компаний от 50 до 500 рабочих мест - это «золотая середина» между стоимостью и качеством защиты.
Как контролировать аутсорсера и не стать его заложником?
Главная проблема аутсорсинга - потеря контроля. Провайдер знает вашу инфраструктуру лучше вас, и при расторжении договора вы оказываетесь с «дырой» в защите. Я видел компании, которые не могли отключить провайдера, потому что только он знал пароли от SIEM.
Нормативная база. ГОСТ Р ИСО/МЭК 27001-2021, раздел A.5.19 - управление ИБ в облачных и аутсорсинговых сервисах, включая контроль и право на аудит. Приказ ФСТЭК №220 - право заказчика требовать от подрядчика расчёт ПЗИ.
Кейс «ЛЕГАС». В 2026 году к нам обратилась компания из Санкт-Петербурга, которая хотела сменить MSSP-провайдера. Проблема: провайдер развернул SIEM на своих серверах, хранил все настройки правил обнаружения у себя и отказался передать конфигурации при расторжении. Компания осталась без мониторинга на 2 месяца - пока мы развернули новый SIEM и заново настроили правила. Мы разработали для клиента регламент: пароли от всех систем - у заказчика (в sealed envelope), конфигурации SIEM - в репозитории заказчика, ежемесячная выгрузка правил. При следующей смене провайдера переход занял 2 недели.
Алгоритм контроля:
Все административные пароли - у вас, не у провайдера; провайдер получает доступ через bastion host с вашей записью сессий.
Конфигурации СЗИ, правила SIEM, плейбуки реагирования - в вашем репозитории, с ежемесячной выгрузкой.
Ежеквартальный аудит эффективности: запросите метрики - количество обнаруженных инцидентов, MTTR, соблюдение SLA.
Ежегодный аудит безопасности самого провайдера - право, прописанное в договоре.
План перехода (exit strategy) - прописан в договоре: срок передачи данных и конфигураций при расторжении.
Страхование ответственности - провайдер должен иметь полис кибер-страхования, покрывающий инциденты по его вине.
Рекомендую включить в договор пункт о передаче всех конфигураций и данных в течение 10 рабочих дней при расторжении - без этого вы заложник провайдера.
Частые ошибки
Выбор MSSP по цене. Самый дешёвый провайдер обычно означает «подключили SIEM и забыли» - без правил обнаружения, без реагирования. Избежать: требуйте показать количество настроенных правил обнаружения и кейсы расследования инцидентов.
Передача критических функций на аутсорс. Криптография, управление доступом к критичным системам, принятие решений об инцидентах - должны оставаться внутри. Избежать: разделите функции на «можно передать» и «только штат» - до заключения договора.
Отсутствие exit strategy. Без плана перехода при расторжении вы теряете 1–2 месяца защиты и все настройки. Избежать: пропишите в договоре срок и порядок передачи конфигураций и данных.
Игнорирование безопасности провайдера. Аутсорсер с слабой защитой - точка компрометации. Избежать: включите в договор право на ежегодный аудит безопасности провайдера и требование о расчёте ПЗИ для КИИ.
Штатный специалист без полномочий. Нанять «безопасника» junior за 60 000 рублей и ждать от него защиты - нереалистично. Избежать: либо middle+ для гибридной модели, либо аутсорс - не пытайтесь закрыть ИБ самым дешёвым сотрудником.
Заключение
Аутсорсинг ИБ в 2026 году - это не вопрос «можно ли доверить защиту чужим людям», а вопрос «можете ли вы не доверять». Дефицит 50 000 специалистов, зарплаты senior по 400 000 рублей, оборотные штрафы до 500 миллионов - экономика аутсорсинга убедительнее, чем аргументы против. Конкретное действие на сегодня: посчитайте полную стоимость своего ИБ-отдела - оклады + налоги + инструменты + простой - и сравните с ценой MSSP-подписки для вашего масштаба. Если нужна помощь - обращайтесь в «ЛЕГАС», мы проведём расчёт, поможем выбрать модель (полный аутсорс, гибрид или аутстаффинг), построим договор с провайдером и обеспечим правовое сопровождение от аудита до реагирования на инциденты.
Об авторе
Петухов Олег Анатольевич - руководитель юридической компании «ЛЕГАС» (г. Москва, г. Санкт-Петербург, г. Вологда), эксперт по информационной безопасности с 25-летним стажем. Специализация: аутсорсинг ИБ, аудит, пентест, правовое сопровождение ИБ-проектов, защита персональных данных, реагирование на инциденты. Сертификации: CISSP, CISM, ISO 27001 Lead Auditor. В «ЛЕГАС» развивает практику информационной безопасности - от аудита до правового сопровождения ИБ-проектов. Реализовал более 200 проектов по защите ИБ для компаний финансового, производственного, транспортного и IT-секторов в Москве, Санкт-Петербурге и Вологодской области.
Поделитесь статьёй с коллегами.
Подпишитесь на legascom.ru - разбираем сложное просто.




