Сколько стоит утечка данных в 2025: считаю на компании из 20 человек

Bright_Anton

New member
Меня зовут Дмитрий, я руковожу небольшой студией разработки и внедрения учётных систем: у нас двадцать один человек в штате, из них трое совмещают роли, а «безопасник» у нас появился только в прошлом году и на полставки. Весной 2025 года клиент попросил меня объяснить, зачем мы закладываем в смету расходы на защиту данных, и я сел считать честно, без маркетинговых страшилок. Через неделю у меня получилась табличка, от которой мне стало не по себе, и я подумал, что ею стоит поделиться с сообществом.

Начал я не с хакеров, а с людей, потому что за семь лет работы мы ни разу не сталкивались с изощрённой атакой, зато дважды — с человеческим фактором. Самый показательный случай произошёл в студии-партнёре: уволившийся менеджер просто забрал выгрузку клиентской базы на личный ноутбук, потому что ему было удобно доделывать проекты из дома, а доступы никто не отозвал в день увольнения. Никакого взлома, никакого вируса — просто отсутствие элементарного регламента. Итог: несколько недель разбирательств, письма клиентам, потеря двух заказчиков и почти четыре миллиона рублей прямых и косвенных потерь при штате меньше двадцати человек.

Дальше я разложил наши гипотетические расходы по полочкам. Расследование инцидента с привлечением внешних подрядчиков — от трёхсот до восьмисот тысяч. Юристы, подготовка уведомлений, переписка с регулятором и сопровождение проверки — ещё сто пятьдесят-четыреста тысяч. Восстановление инфраструктуры, принудительная ротация всех ключей и паролей, срочная закупка нормального менеджера паролей и двухфакторки — около миллиона. Обучение сотрудников после пожара обходится вдвое дороже, чем профилактика до него, потому что теперь ты платишь ещё и за их испуганные выходные.

Самое неприятное — то, что не видно в счёте. Простой: даже два-три дня без доступа к рабочим системам для двадцати человек — это сорванные сроки, которые мы компенсируем за свой счёт. Отток: по нашим прикидкам, даже десять-пятнадцать процентов клиентов, узнавших об утечке, — это минус два-три миллиона выручки в год, и она не возвращается. Плюс время руководителя: три недели моей личной жизни ушли бы на разбор инцидента вместо продаж и продукта, а это самая дорогая валюта, которая у меня есть.

Отдельная строка — регуляторика. В 2025 году правила ужесточили, и уведомлять о произошедшем приходится очень быстро, штрафы за сокрытие или несвоевременное информирование выросли кратно, а за повторную утечку юристы называли мне вилку в несколько миллионов рублей, вплоть до пятнадцати. Я не юрист и не берусь цитировать нормы по памяти, но смысл простой: молчать стало дороже, чем говорить. Для компании из двадцати человек это уже не сопоставимо с оборотом — это удар, после которого половина таких студий просто закрывается.

Когда я сложил всё вместе, получилось, что одна средняя утечка обойдётся нам примерно в пять-семь миллионов рублей, а разумная программа защиты — в шестьдесят-восемьдесят тысяч рублей в месяц, то есть около миллиона в год. Это соотношение я и показываю теперь клиентам вместо лекций про кибербезопасность: не «мы должны», а «вот цифры, вот арифметика, выбирайте сами». Замечу, что миллион в год — это не покупка чудо-решения, а набор скучных базовых вещей.

Что мы реально внедрили у себя, и что я советую любому, у кого десять-тридцать сотрудников. Составьте список того, какие персональные данные вы вообще храните и где именно они лежат — половина утечек происходит из забытых копий и старых таблиц. Раздавайте доступы по минимуму, а при увольнении отзывайте их в тот же день, а не «после передачи дел». Включите двухфакторную аутентификацию и корпоративный менеджер паролей, поставьте шифрование на ноутбуки. Сделайте резервные копии по схеме, где одна копия лежит офлайн и её физически нельзя зашифровать по сети. Заранее напишите план действий на листке: кто звонит юристу, кто готовит уведомление, кто говорит с клиентами. И обязательно проведите учебную тревогу — один раз в год, в пятницу, без предупреждения: это самое дешёвое вложение, которое у нас было.

Итог моих размышлений простой: утечка — это не вопрос «случится или нет», а вопрос «сколько мы готовы потерять, когда случится». Разница между компанией, которая пережила инцидент за неделю, и той, которая его не пережила, почти никогда не в бюджете на защиту, а в количестве заранее принятых скучных решений. А теперь искренний вопрос к форумчанам: кто из вас уже прошёл через пересмотр своей защиты после 2025 года и какое одно решение оказалось самым полезным за свои деньги? Делитесь — соберём народный чек-лист для небольших команд.
 
Назад
Вверх