Резюме

  • Infosecurity Ltd лучше всего понимать как регулируемый российский бизнес управляемой безопасности с небольшой поверхностью сетевого контроля, а не как сетевого оператора, экономика которого зависит от масштаба маршрутов. AS201144, запись LIR в RIPE и маршрутизируемые адресные блоки подтверждают операционную основу, но экономический актив — это сервисный стек: SOC, защита от цифровых рисков, эксплуатация DLP, тестирование на проникновение, управление уязвимостями, консультации по комплаенсу и канал Softline.
  • Оценка благоприятная, но условная. Infosecurity может защитить маржу, если превратит разовые расходы на комплаенс и тревоги по инцидентам в повторяющиеся контракты на управляемые сервисы с высокой загрузкой аналитиков и контролируемыми затратами на вендоров. Дело ослабевает, если стартовые цены становятся фактической ценой для сложных заказчиков, если поставки российских вендоров забирают валовую маржу, если государственная и регулируемая работа создаёт больше ответственности, чем выручки от продлений, или если компания не поддерживает актуальность публичных сигналов доверия.

Клиент покупает перенос бремени

Банк, промышленная компания или государственный покупатель приобретает аутсорсинговый центр мониторинга безопасности не ради ещё одной панели мониторинга. Он покупает перенос бремени. Заказчик хочет, чтобы кто-то другой круглосуточно собирал события, поддерживал правила детектирования, классифицировал инциденты, связывался с ответственными сотрудниками, сохранял доказательства для регуляторов и решал, когда обычное оповещение превращается в проблему уровня совета директоров. Поэтому экономический вопрос не в том, может ли Infosecurity описать современный сервис безопасности.

Вопрос в том, может ли компания установить на этот перенос цену, достаточную для оплаты людей, инфраструктуры, лицензий на ПО и обязательств по инцидентам, необходимых для доверия к сервису.

Эта исходная точка важна, потому что в открытых данных есть две очень разные истории. Одна — маркетинговые формулировки о круглосуточном мониторинге, сотнях сценариев детектирования, сертифицированных в России технологиях, страховании киберрисков и соответствии российским требованиям безопасности. Другая — набор финансовых и реестровых записей, которые показывают небольшое юридическое лицо с сетевой записью RIPE, более крупный сервисный субъект с большей частью штата, материнскую группу с сильной дистрибуцией и конкурентный российский рынок SOC, где более крупные соперники могут одновременно давить на цены и на стоимость специалистов.

Infosecurity не выглядит явным неудачником. Это проверка маржи.

Основной продукт правдоподобен. Infosecurity рекламирует SOC как сервис с оплатой, привязанной к фактическому числу событий в секунду, подключением от одного месяца, хранением событий от трёх месяцев, более чем 100 поддерживаемыми источниками событий, более чем 700 сценариями детектирования, более чем 30 сценариями автоматического реагирования, командой SOC из более чем 50 экспертов, обработкой уровней L1–L3, обработкой в частном облаке на мощностях Infosecurity и страхованием киберрисков до 10 млн рублей на расходы, связанные с восстановлением, в пределах договора. Это серьёзное предложение для среднего рынка и регулируемых покупателей.

Оно позволяет заказчику не строить всю функцию мониторинга самостоятельно. Но это же означает, что Infosecurity берёт на себя сложность, которой заказчик пытается избежать.

Первое явное утверждение таково: экономика Infosecurity работает только в том случае, если компанию рассматривают как бизнес управляемых сервисов и упаковки комплаенса, а не как реселлера с прикреплённой вывеской мониторинга. Реселлер может выживать на проектной марже и вендорских скидках до смены цикла закупок. Провайдеру управляемой безопасности нужны повторяющаяся выручка, тиражируемое подключение, отлаженный процесс работы с инцидентами, модель труда, которая не съедает каждое дополнительное предложение, и достаточно собственных процессов, чтобы клиент не сравнивал только цены на лицензии.

Открытые данные показывают, что у Infosecurity есть нужные компоненты. Они не доказывают, что каждый компонент принадлежит одному юридическому лицу или что каждая сервисная линейка одинаково прибыльна.

Граница юридического лица — реальная операционная проблема

Справочный субъект указывает на Infosecurity Ltd, как она записана в RIPE: ORG-IL513-RIPE, страна Россия, регистрационный номер 1137746423330, статус LIR, адрес в Москве и запись AS201144. Собственная страница реквизитов компании связывает этот регистрационный номер с ООО «ИС», полное наименование Общество с ограниченной ответственностью «ИНФОСЕКЬЮРИТИ», ИНН 7705540400 и основным видом деятельности в области компьютерного консультирования и связанных работ. Это правильная основа и для справочного субъекта, и для этой статьи.

На той же официальной странице реквизитов указано и ООО «Инфосекьюрити Сервис» с отдельным регистрационным номером и налоговым идентификатором. Открытые корпоративные зеркала показывают, что сервисный субъект значительно крупнее юридического лица из RIPE и по численности, и, по последним данным, по доходам. RBC Companies приводит выручку сервисного субъекта за 2024 год в размере 920,237 млн рублей и прибыль 17,155 млн рублей. Zachestny Biznes сообщает о доходе Infosecurity Service за 2025 год около 1,4 млрд рублей, чистой прибыли 59 млн рублей и 279 сотрудниках.

Для сравнения, Companium приводит для ООО «ИС» выручку 2025 года 601,4 млн рублей и чистую прибыль 72,1 млн рублей, но лишь шесть сотрудников в среднем. Зеркало RBC за 2024 год показывало для того же ООО «ИС» выручку 617,973 млн рублей, прибыль 67,390 млн рублей и 14 сотрудников в среднем.

Это расхождение — не второстепенная деталь. Оно меняет толкование каждого операционного заявления. Если на странице говорится о сотнях инженеров, десятках экспертов SOC и более чем 700 проектах, такие заявления лучше согласуются с сервисной группой, чем с отчитывающимся субъектом из шести человек. Аналитику не следует делать вид, что юридическая отчётность, бренд сайта, сервисный субъект и сетевая запись взаимозаменяемы.

Более корректное прочтение: публичная сервисная деятельность Infosecurity распределена между связанными субъектами внутри российского периметра Softline, а справочный субъект несёт сетевую запись RIPE и собственную финансовую отчётность.

Есть и ловушка одинакового названия. Отдельная российская компания, использующая имя Infosecurity, публикует другой налоговый номер, адрес и набор контактов. Она активна в схожей риторике безопасности, но это не субъект RIPE, связанный с ORG-IL513-RIPE. Такое совпадение названий важно в кибербезопасности, потому что доверие покупателя зависит от понимания, какое именно юридическое лицо, держатель лицензий и ответственный за реагирование на инциденты фактически находится в договоре.

Это важно и для данной статьи: релевантная Infosecurity Ltd — субъект с ОГРН 1137746423330 и связанной с Softline сервисной деятельностью, а не любая компания, которая может называть себя Infosecurity в Москве.

Граница собственности указывает на Softline. Открытые записи в одном из зеркал показывают, что ООО «ИС» подавляюще контролируется Infosecurity Service и связанным с Softline субъектом, а более поздние зеркала отражают в структуре Softline Security. Крупный сервисный субъект, по данным 2025 года, также почти полностью принадлежит Softline Security. OSP в 2018 году сообщало, что Softline купила контрольный пакет Infosecurity, сохранив бренд и расширив сервисы безопасности, включая SOC и компьютерную криминалистику.

CNews позже описывала связанные с Softline опционные и владельческие структуры вокруг Infosecurity и отмечала, что держатели лицензий на криптографию создают ограничения на согласование иностранных инвестиций. Вывод не в том, что Infosecurity независима от Softline. Вывод в том, что охват продаж и рычаг в отношениях с поставщиками усилены Softline, а правовая и регуляторная архитектура остаётся сложнее, чем аккуратная история одного юридического лица.

Сетевое присутствие подтверждает операционную деятельность, а не сетевую модель

У Infosecurity есть реальные данные о номерных ресурсах. RIPE идентифицирует организацию как LIR. AS201144 назван ISS-AS и назначен организации Infosecurity. Запись aut-num в RIPE указывает два апстрим-канала: AS199599 и AS209805. Текущие данные RIPEstat об анонсируемых префиксах в окне наблюдения июля 2026 года показывали, что сеть анонсирует 149.255.132.0/22, четыре составляющих /24 и 2a07:f540::/29. Инструменты BGP также описывали сеть как активную, выделенную RIPE, с пятью исходными префиксами IPv4, одним исходным префиксом IPv6, двумя апстримами и двумя пирами.

IPinfo классифицировал ASN как бизнес-сеть с 1 024 адресами IPv4, двумя апстримами, нулём даунстримов и маршрутизаторами в Москве.

Эти факты полезны, поскольку показывают операционное присутствие. Управляемому SOC, который хранит журналы в частном облаке и публикует сервисные порталы, нужны контролируемая инфраструктура, адресация, маршрутизация и контакты abuse. ASN и префиксы помогают показать, что Infosecurity не просто перепродаёт всё через несвязанный хостинг-аккаунт. Они также согласуются с заявлением компании о том, что обработка событий для SOC как сервиса происходит на мощностях Infosecurity.

Но те же факты ограничивают сетевую модель. Для AS201144 нет публичного профиля PeeringDB по запрошенному ASN. Набор апстримов узкий. IPinfo не показывает даунстримов. BGP Tools показывает четыре /24 адресного пространства IPv4, а не широкую инфраструктуру доступа или хостинга. Корректное прочтение: небольшая контролируемая сетевая поверхность вокруг доставки сервисов. Это не свидетельство операторского бизнеса, крупной хостинговой платформы или значимой позиции по межсетевому обмену. Маршруты, ASN и префиксы — доказательства, а не субъекты, и здесь они указывают на операционную поддержку, а не на основной экономический двигатель.

Это различие важно для ценообразования. Сетевой оператор с множеством даунстримов может распределять расходы на магистраль, пиринг и поддержку между трафиком и клиентами. Infosecurity не может опираться на такой масштаб сети. Её маржа должна возникать из подключения сервисов, производительности аналитиков, повторного использования инструментов и умения упаковывать комплаенс-риски. Сеть даёт компании доверие, но не решает проблему структуры затрат.

Продуктовый стек построен для повторяющихся подписок

Коммерческое предложение Infosecurity шире, чем SOC. Главная страница и страницы услуг охватывают SOC, внедрение и поддержку DLP, тестирование на проникновение, управление уязвимостями, киберустойчивость, обучение сотрудников, аудит и нормативный комплаенс. CYBERDEF добавляет SaaS-предложение цифровых рисков и защиты бренда. CYBERID добавляет защиту цифрового следа руководителей. Cyber-checkup создаёт пакетные диагностические работы. Каталог важен, потому что один только повторяющийся SOC трудно оценить достаточно высоко, если каждому клиенту нужна индивидуальная интеграция.

Более сильная модель продаёт заказчику операционную систему безопасности: оценить, внедрить, мониторить, реагировать, обучать, проверять и улучшать.

Страница SOC — самый явный повторяющийся продукт. Цена привязана к фактическому EPS и начинается от 300 000 рублей. Сервис можно подключить от одного месяца, события хранятся от трёх месяцев, предусмотрено хранение журналов в частном облаке, а дополнительные опции можно включать и отключать в течение договора. Это практичная структура. Ценообразование по EPS позволяет компании брать больше по мере роста объёма телеметрии. Опциональные модули помогают сохранить доступность входа и одновременно оставить возможность расширения для предприятий.

Поквартальная оплата и формулировка о подключении от одного месяца снижают первоначальные барьеры для клиента.

Опасность в том, что стартовые цены могут закрепить ожидания покупателя. Цена SOC от 300 000 рублей в месяц означает 3,6 млн рублей в год до опций, расширения и внедренческих работ. Для среднего клиента, который не может нанять полную команду, это может быть привлекательно. Самого по себе этого недостаточно для содержания большой выделенной команды, глубоких индивидуальных правил детектирования, регуляторной отчётности, реагирования на инциденты и застрахованного переноса рисков для требовательного предприятия.

Экономическое решение — сегментация: использовать входную цену для узкого EPS и объёма услуг, а затем расширяться за счёт объёма событий, дополнительных источников, консалтинга, работ по удержанию на случай инцидентов, управления уязвимостями, поддержки DLP и комплаенс-результатов.

Cyber-checkup показывает разовую часть воронки. Среди публичных цен — около 150 000 рублей за фишинговую работу с персоналом, 350 000 рублей за комплаенс, 400 000 рублей за анализ бренда, 500 000 рублей за работы по периметру, 550 000 рублей за оценку системы управления, 950 000 рублей за технический аудит и около 2,6 млн рублей за полный пакет до скидки. Эти цены не являются наценкой ради наценки; они показывают, как провайдер управляемой безопасности монетизирует тревогу клиента до того, как она превращается в подписку.

Покупатель, не уверенный в своём периметре, устойчивости персонала или состоянии соответствия регуляторам, может начать с диагностики. Затем Infosecurity может превратить выводы во внедрение, мониторинг и управляемое реагирование.

CYBERDEF усиливает повторяющуюся историю. Сервис представлен как SaaS с российским кодом и командой, записью в российском реестре ПО, ценой от 120 000 рублей в месяц, мониторингом открытых и скрытых цифровых пространств, более чем 10 000 блокируемых ежемесячно фишинговых ресурсов, в среднем более чем 450 000 выявляемых ежемесячно цифровых угроз, круглосуточной работой команды и реакцией на инциденты в течение трёх минут. Эти факты — заявления компании, а не проверенные аудитом показатели.

Но с точки зрения экономики они важны: защита от цифровых рисков более модульна, чем полный SOC, и может подключаться к бюджетам на борьбу с мошенничеством, защиту бренда, защиту руководителей и threat intelligence.

CYBERID при заявленной цене от 100 000 рублей — ещё один эксперимент с маржой. Сервис продаёт защиту руководителей и собственников с помесячной или годовой структурой. Ценностное предложение — не типовое сопровождение межсетевого экрана. Это идея о том, что высшее руководство создаёт периметр риска через персональные данные, публичные записи, раскрытие в мессенджерах и выдачу себя за другое лицо. Если Infosecurity сможет подключить это к банковским, розничным, промышленным и государственным счетам, уже покупающим мониторинг или защиту бренда, дополнительная валовая маржа может быть привлекательной.

Если же сервис продаётся как индивидуальное ручное исследование, расходы на персонал быстро вырастут.

Сервисы DLP дополняют модель управляемой эксплуатации. Страница DLP говорит, что Infosecurity внедряет, сопровождает, настраивает и пересматривает системы DLP, включая ежедневную обработку событий, взаимодействие с вендором, документацию и поддержку по SLA. Приводятся масштабы клиентов от 500 до более чем 25 000 пользователей. DLP трудоёмок, но и удерживает клиентов. Когда политики, исключения, коммуникации сотрудников и юридическая документация уже встроены, смена провайдера болезненна. Это обеспечивает более высокое удержание, чем разовая перепродажа ПО.

Тестирование на проникновение и управление уязвимостями играют другую роль. Они не обязательно повторяются так же, как SOC, но создают экспертное доверие и питают бизнес мониторинга. Страница пентеста охватывает внешние, внутренние, веб- и мобильные тесты, тесты исходного кода и социальной инженерии с отчётами и планами устранения недостатков. Страница управления уязвимостями делает акцент на проектировании процессов, внедрении, автоматизации и аутсорсинге.

В сильном аккаунте эти услуги объясняют, почему SOC видит определённые события, почему у клиента действуют те или иные средства контроля и какие исправления снижают будущий объём оповещений. Так консультационная работа может защищать маржу мониторинга, а не отвлекать от неё.

Ценообразование должно опережать расходы на персонал

Трудовая нагрузка видна по нескольким признакам. Страница SOC заявляет о более чем 50 экспертах в команде SOC. Cyber-checkup заявляет о более чем 300 сертифицированных инженерах в команде. Управление уязвимостями — о более чем 250 инженерах. При этом открытые корпоративные зеркала показывают базу отчётности в шесть или 14 человек у ООО «ИС» и значительно больший штат у Infosecurity Service. Такое разделение логично внутри групповой структуры, но означает, что экономическое бремя где-то в системе связанных субъектов несётся даже тогда, когда отдельная финансовая отчётность не показывает его в чистом виде.

Труд в сфере безопасности — это не дешёвая служба поддержки. Архивы RuSecJobs показывают исторические вакансии Infosecurity для работы с облачными SIEM, связанной с высокой нагрузкой событий, опытом экосистемы Hadoop, нормализацией, корреляционными правилами, SQL, Linux и документацией. Тот же открытый архив включает вакансии SOC-аналитиков в Москве у других работодателей с ориентирами оплаты около 120 000–180 000 рублей чистыми для опытных операционных ролей, а объявление Infosecurity о вакансии стажёра-аналитика упоминало частичную занятость студентов с гораздо более низким стартовым уровнем.

Точная оплата текущих сотрудников Infosecurity не раскрывается, но направление понятно: заслуживающий доверия SOC требует смешанной команды, а не только младших мониторинговых специалистов.

Собственный релиз Softline о результатах 2025 года добавляет фактор давления на уровне группы. Группа назвала рост зарплат одной из причин роста операционных расходов, одновременно отметив давление на бюджеты клиентов в условиях инфляции. Именно такое сочетание сжимает управляемые сервисы. Клиенты отдают процессы на аутсорсинг, потому что не хотят платить за полную команду. Провайдеры всё равно должны платить команде. Спред выживает, только если персонал и инструменты провайдера обслуживают много клиентов при достаточной стандартизации.

Публичные цены подразумевают три уровня маржи. Первый — низкоконтактная повторяющаяся выручка: CYBERDEF от 120 000 рублей в месяц, CYBERID от 100 000 рублей, вход в SOC от 300 000 рублей. Они привлекательны, если модули стандартизированы и общая команда может обслуживать многих клиентов. Второй — проектная работа: cyber-checkup, аудиты, пентесты и внедрение. Здесь возможны высокие номинальные суммы, но результат зависит от загрузки и контроля границ работ. Третий — сложный регулируемый сервис: банковский SOC, эксплуатация DLP, комплаенс для КИИ и реагирование на инциденты.

Такие контракты могут давать устойчивые счета, но создают и самую высокую ответственность и нагрузку на персонал.

Публичное финансовое зеркало Infosecurity за 2025 год по ООО «ИС» показывает выручку 601,4 млн рублей и чистую прибыль 72,1 млн рублей. По публичной отчётности это достойная чистая маржа. Данные RBC за 2024 год показывают выручку 617,973 млн рублей, прибыль 67,390 млн рублей, себестоимость продаж 267,305 млн рублей и валовую прибыль 350,668 млн рублей. Эти цифры выглядят здоровыми. Оговорка в том, что отчётность относится к конкретному субъекту и недостаточна для выделения валовой маржи повторяющейся управляемой безопасности.

Если выручка включает перепродажу, проектную работу, поддержку, субсидии, внедрение или межгрупповые операции, экономику SOC нельзя напрямую прочитать из итоговой прибыли.

Infosecurity Service показывает другой профиль. RBC приводит выручку 920,237 млн рублей за 2024 год и прибыль 17,155 млн рублей при себестоимости продаж 553,990 млн рублей и валовой прибыли 366,247 млн рублей. Zachestny Biznes сообщает о доходе за 2025 год в 1,4 млрд рублей, чистой прибыли 59 млн рублей и 279 сотрудниках. Это похоже на сервисную компанию, несущую персонал: больше выручка, ниже чистая маржа, крупнее база зарплат и доставки. Если это так, сервисный субъект несёт большую часть трудовой реальности, а ООО «ИС» — часть продуктовой, сетевой, лицензионной или проектной экономики.

Покупателю внутреннее разделение не важно до момента спора. Инвестору или контрагенту — должно быть важно.

Поставщики могут забирать экономику

Предложение Infosecurity явно мультивендорное и ориентировано на отечественные продукты. Страница SOC называет Security Vision IRP и KUMA SIEM сертифицированными российскими решениями в ядре SOC. Магазин и каталог указывают на продукты Kaspersky, Code Security, Positive Technologies и Dr.Web. Главная страница говорит, что компания использует российское ПО из отечественного реестра программ. В российской закупочной среде после 2022 года это коммерчески необходимо. Регулируемым покупателям нужны отечественные продукты, сертифицированные средства контроля и локальная поддержка.

Зависимость от поставщиков не всегда плоха. Управляемый провайдер может создавать маржу за счёт понимания, какой продукт подходит конкретному клиенту, правильной настройки, освоения кривой обучения вендора и эксплуатации сервиса после внедрения. На рынке, где клиенты заменяют западные продукты или снижают зависимость от них, такая интеграционная работа имеет ценность. Кейс MS Bank Rus полезен: клиент имел IBM QRadar и рассматривал покупку российских продуктов или построение гибридного SOC, прежде чем выбрал сервис Infosecurity.

Это ровно то решение, в котором интегратор может превратить переход между вендорами в повторяющуюся сервисную выручку.

Риск в том, что поставщик забирает устойчивую экономику. Если клиент воспринимает результат как KUMA, Security Vision, Kaspersky, Dr.Web или Positive Technologies плюс заменяемого оператора, Infosecurity становится каналом и прослойкой персонала. Если вендор контролирует дорожную карту, сертификацию, цену лицензий и механику продлений, Infosecurity может выиграть сделку и всё равно отдать маржу. Лучший исход — чтобы Infosecurity владела контентом детектирования, шаблоном подключения, процессом работы с инцидентами, пакетом доказательств для клиента и отношениями с аккаунтом.

Публичная страница SOC пытается занять эту позицию через собственные сценарии, плейбуки реагирования, хранение в частном облаке, личный кабинет и язык отчётности.

Softline даёт Infosecurity рычаг в этом вопросе. Проверенная отчётность Softline за 2025 год показывает очень большой оборот группы, значительную валовую прибыль и стратегический акцент на собственных решениях. Релиз о результатах 2025 года показывает услуги и облачные решения как крупного вкладчика в валовую прибыль и описывает высокую маржу собственных решений. Масштаб группы может помочь в переговорах об условиях с вендорами, доступе к клиентам и финансировании разработки. Он же может навязывать приоритеты материнской компании. Если Softline давит на объём, Infosecurity может выигрывать больше счетов с более тонкой маржой.

Если Softline давит на маржу собственных решений, от Infosecurity могут ожидать предпочтения групповой экономики нейтральному для клиента выбору продукта.

Клиенты платят за комплаенс не меньше, чем за детектирование

Самый сильный клиентский сегмент — не самый технически эффектный. Это клиент с регуляторной проблемой. Страница SOC нацелена на объекты критической информационной инфраструктуры, операторов персональных данных, распределённую инфраструктуру, финансы, крупный и средний бизнес. Она ссылается на ФСТЭК, ФСБ, FinCERT, ГосСОПКА/НКЦКИ, закон о КИИ, закон о персональных данных, российские банковские стандарты и требования Центрального банка. Страницы аудита и комплаенса усиливают эту мысль. Infosecurity продаёт доказательства, которые покупатель может показать надзорным органам, аудиторам и внутренним комитетам по рискам.

Это экономически сильно, потому что бюджеты на комплаенс менее дискреционны, чем экспериментальные бюджеты безопасности. Клиент может отложить более качественную панель управления. Ему сложнее проигнорировать отраслевое регулирование, классификацию КИИ, защиту персональных данных, средства контроля финансового сектора или поручение совета директоров после заметной утечки. Поэтому лицензии и сертификаты Infosecurity не декоративны. Это часть продукта. Номера лицензий ФСТЭК и ФСБ позволяют компании выполнять категории регулируемых работ.

Компания не просто обещает техническое улучшение; она обещает это улучшение на языке, на котором российские регулируемые покупатели могут его закупать.

Кейсы Norvik Bank и MS Bank Rus показывают, почему это работает. В кейсе Norvik SOC как услуга был подан вокруг отказа от капитальных затрат и высококвалифицированного персонала при одновременном получении возможностей мониторинга и предотвращения. В кейсе MS Bank Rus банк взвешивал покупку российской замены, построение гибридного SOC или использование сервиса, а затем выбрал сервис. Это классическое движение продаж управляемых сервисов: «Не стройте весь стек самостоятельно; покупайте результат».

Для банка результат включает комфорт перед регулятором, доказательства по инцидентам и операционную непрерывность, а не только детектирование оповещений.

Данные о госзакупках добавляют ещё одну сторону концентрации. Companium сообщает о 95 госконтрактах ООО «ИС» на общую сумму 155,5 млн рублей с указанными крупнейшими заказчиками, включая государственные и связанные с государством организации. Работа с госсектором может подтверждать регуляторные возможности и давать устойчивый спрос. Она же может создавать медленные циклы оплаты, бумажную нагрузку, ценовое давление на тендерах и правовые риски.

Спор с Минпромторгом, о котором сообщало ABN: суд отказал в иске на 87,12 млн рублей по субсидии на платформу мониторинга и реагирования, — не доказанный операционный провал; в сообщении говорится, что в иске отказано. Но само наличие спора показывает тот тип конфликтов вокруг государственных денег и показателей эффективности, который может возникать, когда платформы безопасности связаны с господдержкой.

То же относится и к судебным данным. Записанный в «Гаранте» спор о лизинговых платежах с участием ООО «Инфосекьюрити» сам по себе стратегически не значим. Он важен лишь как напоминание, что у юридического лица есть обычные корпоративные трения в дополнение к заявлениям о высоком доверии в сфере безопасности. Никакие открытые данные не указывают на несостоятельность или блокировку из-за санкций; проверка Companium в публичной части не показывает включения ООО «ИС» в санкционные списки. Операционный вывод более узкий: регулируемая работа одновременно создаёт доверие и сложность.

Сигналы доверия неоднозначны

У Infosecurity есть несколько позитивных сигналов доверия. Компания указывает лицензии ФСТЭК и ФСБ. Заявляет о прямом взаимодействии с FinCERT и ГосСОПКА/НКЦКИ. Рекламирует лицензированный статус CERT и говорит, что сервисная команда имеет признанные квалификации. На публичных страницах приведены банковские кейсы, регулируемые сервисные направления и поддержка группы Softline. Финансовые зеркала показывают действующую компанию со значимой выручкой и прибылью. Реестр маршрутов показывает поддерживаемый объект RIPE и актуальные префиксы.

Неоднозначный сигнал — FIRST. Каталог команд FIRST в настоящее время показывает Infosecurity Incident Response Team, IN4-CERT, как приостановленную. Это не отменяет внутренние регуляторные полномочия. Но ослабляет любое утверждение, что членство в международной ассоциации реагирования на инциденты является действующим и безусловным активом доверия. Открытое руководство Carnegie Mellon по авторизации знака CERT также напоминает, что именование CERT — это лицензируемый процесс, а не обычный значок.

У Infosecurity могут быть действительные исторические или договорные права на название CERT, но текущему покупателю следует отличать внутренние возможности реагирования на инциденты от текущего статуса в международной ассоциации.

Другой неоднозначный сигнал — прозрачность. У компании небольшой ASN, ограниченное публичное межсетевое взаимодействие, нет публичного профиля PeeringDB и есть компания с тем же названием вне субъекта RIPE. Ни один из этих фактов не ломает бизнес-кейс. Каждый добавляет нагрузку на due diligence. Клиент, передающий ответственность за инциденты, должен точно знать contracting Субъект, сервисный субъект, место хранения данных, субподрядчиков, держателя лицензий, лимит страховки, процесс сервисной службы и путь эскалации. Если Infosecurity может чётко ответить на эти вопросы, пробел прозрачности становится управляемым.

Если нет — покупатель будет давить на цену или выберет более крупного SOC-провайдера с более простой публичной позицией.

Неофициальные сигналы о труде и вакансиях двойственны. Исторические вакансии Infosecurity по облачным SIEM указывают на реальную техническую суть: высокая нагрузка событий, системы типа Hadoop, корреляционные правила и нормализация — это не поверхностные маркетинговые термины. Они же показывают, почему маржа может страдать. Возможности SOC строятся специалистами, которые могут уйти, требовать более высокой оплаты или становиться узким местом при накоплении проектов. Автоматизация снижает рутинную работу только после дорогостоящего создания правил, интеграции и настройки.

Конкурентов много, и в части стека они крупнее

Infosecurity продаёт не в пустой рынок. Обзоры SOC и пентестов Anti-Malware помещают её среди широкой группы российских поставщиков SOC, MDR, интеграторов безопасности и пентест-компаний, включая компании с более крупными публичными брендами безопасности, большим штатом аналитиков или более собственнической технологией. Interfax сообщал об оценке российского рынка услуг мониторинга SOC примерно в 24–25 млрд рублей в начале 2025 года с ежегодным ростом около 30 %. Растущий рынок привлекает мощности. Мощности в конечном счёте давят на цены.

Альтернативы для клиента просты. Крупный банк или промышленная компания может построить собственный SOC, купить отечественные SIEM и IRP-платформы, создать гибридную команду, заключить договор с более крупным управляемым провайдером или разделить работу между вендором продукта и консультантом. Сам кейс MS Bank Rus говорит, что клиент сравнивал покупку российского продукта, гибридный SOC и SOC как услугу. Это и есть реальная конкурентная рамка: Infosecurity должна побеждать одновременно внутренние капитальные затраты, внедрение под руководством вендора и более крупные аутсорсинговые SOC.

Её преимущество — широта и канал. Infosecurity может двигаться от cyber-checkup к внедрению, SOC, поддержке DLP, управлению уязвимостями и защите руководителей. Softline обеспечивает доступ к закупкам и отношения с вендорами. Отечественные лицензии помогают с регулируемыми покупателями. Сервисные страницы дают ценовые якоря, чего избегают многие корпоративные провайдеры безопасности. Такая прозрачность может помочь средним клиентам обратиться в компанию до того, как они готовы к крупной индивидуальной закупке.

Её недостаток — необходимость защищать премиальную ценность, не выглядя типовой. Если каждый конкурент говорит о круглосуточной работе, сертифицированных продуктах, threat intelligence, реагировании, нормативном комплаенсе и экспертной команде, покупатель попросит цену. Infosecurity должна показать, почему её подключение, контент детектирования, отчётность, лимит страховки, коммуникация с клиентом и доставка при поддержке Softline снижают совокупную стоимость. Публичные страницы делают такое заявление. Жёсткая проверка — поведение при продлении, которое не раскрывается публично.

Юнит-экономика: спред есть, но он узкий

Логика юнит-экономики проста. При 300 000 рублей в месяц базовый клиент SOC приносит 3,6 млн рублей годовой повторяющейся выручки до опций и внедрения. Десять таких клиентов — 36 млн рублей. Сто — 360 млн рублей. Такая арифметика выглядит привлекательной только если сервис стандартизирован, объёмы событий оценены корректно и одна команда может управлять многими клиентами без того, чтобы ручная эскалация съедала валовую маржу.

Разовые продукты могут закрыть разрыв. Технический cyber-checkup примерно за 950 000 рублей или полный checkup примерно за 2,6 млн рублей могут дать полезную проектную выручку. Пентесты, аудиты по методологии Сбер, настройка DLP и управление уязвимостями добавляют оплачиваемые дни. Но проектная выручка не равна повторяющейся ценности. Она обнуляется после доставки и зависит от доступности персонала. Infosecurity должна стремиться к тому, чтобы каждый проект создавал последующую подписку, а не просто довольного разового покупателя.

Публичная финансовая отчётность поддерживает осторожно позитивный взгляд. ООО «ИС» получало прибыль в 2024 и 2025 годах, если верить открытым зеркалам. Infosecurity Service, судя по всему, нарастила выручку и штат. Групповая экономика Softline даёт контекст дистрибуции и финансирования. Это не оболочка с сайтом. Но доказательства прибыльности недостаточно детальны, чтобы утверждать, что только ядро SOC имеет сильную маржу. Более широкая группа может зарабатывать на лицензиях, внедрении, поддержке, государственных проектах, брендированных платформах, перепродаже сервисов, межгрупповых соглашениях и аренде персонала.

Поэтому оценка статьи должна оставаться дисциплинированной: бизнес может быть привлекательным, но сам по себе ярлык SOC не доказывает качественную базу повторяющейся выручки.

Лучшее доказательство в пользу маржи — продуктовая лестница. Начните с cyber-checkup или аудита. Добавьте поддержку DLP или управление уязвимостями. Переведите клиента на SOC с оплатой по EPS. Добавьте CYBERDEF для защиты бренда и фишинга. Добавьте CYBERID для руководителей. Используйте Softline для продажи лицензий на отечественные продукты и инфраструктуру. Используйте регуляторные сроки для ускорения циклов продаж. Используйте отчёты об инцидентах для удержания продлений. Такая лестница может создать экономику аккаунта, которую простая цена «SOC от 300 000 рублей» не раскрывает.

Лучшее доказательство против маржи — та же лестница. Каждая ступень требует людей. Консультанты оценивают. Инженеры интегрируют. Аналитики мониторят. Сервисные менеджеры отчитываются. Пентестеры тестируют. Специалисты DLP настраивают. Специалисты по реагированию расследуют. Юристы или специалисты по комплаенсу документируют. Если каждому клиенту нужна индивидуальная работа и провайдер не может достаточно автоматизировать или стандартизировать, рост выручки может превратиться в рост персонала. Поэтому сигнал о 279 сотрудниках сервисного субъекта обоюдоострый: он показывает мощность, но и базу затрат, необходимую для поддержки обещания.

Геополитика поддерживает спрос, но усиливает трения

Российский рынок безопасности перестроен импортозамещением, отечественной сертификацией и снижением комфорта от западных продуктов безопасности. Страницы Infosecurity опираются на эту среду. Они ссылаются на российские продукты, записи в отечественном реестре ПО, лицензии ФСТЭК и ФСБ, КИИ, персональные данные, стандарты Центрального банка и сертифицированное в России ядро SOC. Для покупателей, которые не могут использовать, продлевать или обосновывать западные инструменты, локальный провайдер с охватом Softline полезен.

Но геополитика — не чистый попутный ветер. Отечественные продукты могут сужать выбор поставщиков. Международные маркеры доверия поддерживать сложнее. Приостановка FIRST для российских команд, включая запись IN4-CERT у Infosecurity, — наглядный пример. Структуры собственности, связанные с шифрованием, могут создавать проблемы с согласованиями, как сообщалось вокруг компаний, связанных с Softline. Государственные субсидии могут создавать будущие споры о результативности и возврате средств.

Клиентам из глобально интегрированных отраслей может потребоваться уверенность, что отечественный SOC по-прежнему способен обрабатывать трансграничные доказательства инцидентов, облачные отношения и ожидания международного аудита.

Практический вывод: Infosecurity сильнее всего там, где локальный комплаенс и локальное реагирование важнее международной нейтральности. Российские банки, промышленные группы, отечественные облака и регулируемые покупатели из госсектора — естественные клиенты. Многонациональные клиенты с санкционными, трансграничными данными и глобальными требованиями к реагированию на инциденты могут быть осторожнее. Собственные клиентские доказательства компании смещены в сторону отечественных регулируемых покупателей, что соответствует тезису.

Что может изменить оценку

Положительная оценка ослабнет в первую очередь, если данные о ценах окажутся скорее потолком, чем полом. Если большинство контрактов SOC находятся около стартовой цены 300 000 рублей в месяц и при этом требуют покрытия высокого EPS, сложных интеграций, регуляторной отчётности и частых ручных эскалаций, сервис недооценён. Стартовое ценообразование полезно только при условии, что объём, модули и стандартизация продвигают аккаунты вверх по кривой.

Второй сценарий разворота — экономика поставщиков. Если Security Vision, KUMA, Kaspersky, Dr.Web, Positive Technologies или другие отечественные провайдеры забирают продление контрактов, рост лицензий и ценность дорожной карты, а Infosecurity остаётся слоем внедрения и поддержки, валовая маржа будет сжиматься. Компании нужны собственная логика детектирования, процесс реагирования, модель данных клиента и доверие в аккаунте, чтобы сохранить спред.

Третий сценарий — ухудшение правового положения или доверия. Потеря или ограничение лицензий ФСТЭК или ФСБ напрямую ударила бы по регулируемой работе. Неблагоприятный итоговый результат по субсидии повысил бы риски госсектора. Постоянная приостановка FIRST не разрушила бы внутренний бизнес, но снизила бы ценность международной сигнализации о реагировании на инциденты. Путаница с отдельными компаниями с тем же названием также может стать дорогостоящей, если покупатели не смогут чётко определить contracting Субъект и субъект обработки данных.

Четвёртый сценарий — концентрация клиентов. Публичные банковские кейсы и данные о закупках полезны, но не доказывают диверсификацию. Если небольшое число государственных или финансовых клиентов даёт большую долю повторяющейся выручки, продления и закупочные циклы становятся важнее качества продукта. Infosecurity нужны тиражируемые продажи в финансах, рознице, промышленности, телекоме, технологиях и государственных органах, а не только флагманские кейсы.

Пятый сценарий — инфляция оплаты труда. Softline уже признала давление зарплат на уровне группы. Провайдер управляемой безопасности может опередить это давление через автоматизацию, соотношение младших и старших специалистов, переиспользуемые плейбуки, сильные инструменты и чёткие границы работ. Через маркетинг — не может. Если опытные аналитики, пентестеры и инженеры дорожают быстрее цен на сервисы, чистая маржа последует за рынком персонала вниз.

Сценарий улучшения тоже очевиден. Если Infosecurity сможет показать консолидированную повторяющуюся выручку, низкий отток, высокое подключение модулей, улучшенный статус в FIRST или эквивалентное доверие, устойчивое положение с ФСТЭК/ФСБ, высокую долю продлений и измеримый спред между стоимостью аналитика и выручкой управляемого сервиса на клиента, компания будет выглядеть сильнее, чем позволяют предположить только открытые данные. Публичная финансовая отчётность уже показывает прибыльность. Недостающее доказательство — качество повторяемости.

Итоговая оценка

Infosecurity — это защитимый российский бизнес управляемой безопасности внутри более широкой орбиты Softline, с достаточным набором лицензий, широтой сервисов, сетевыми данными и клиентскими кейсами, чтобы к нему относиться серьёзно. Самое сильное экономическое предложение компании — не продажа инструментов и не эксплуатация небольшого ASN, а убеждение регулируемых клиентов, что аутсорсинг мониторинга, разбора инцидентов, работы с цифровыми рисками и доказательств комплаенса дешевле и безопаснее, чем построение той же функции внутри.

Это предложение может давать хорошую маржу, но только при дисциплине. Компания должна не допустить превращения базовых цен SOC в цены «всё включено», превращать аудиты и проверки в подписки, подключать CYBERDEF и поддержку DLP к существующим аккаунтам, сохранять рычаг в отношениях с вендорами, использовать дистрибуцию Softline без уступки маржи и делать границу юридического лица понятной клиентам. Иными словами, Infosecurity выигрывает, когда продаёт перенос риска как повторяющийся операционный сервис. Проигрывает, когда каждый клиент становится индивидуальным трудовым проектом, одетым в подписку.

Поэтому оценка статьи явная: Infosecurity может сделать маржу управляемой безопасности выше расходов на труд и ответственность, но это преимущество условное и операционное, а не структурное. Открытые данные подтверждают жизнеспособную сервисную платформу с прибыльными отчитывающимися субъектами и реальным спросом регулируемого рынка. Они не поддерживают самодовольный взгляд, что один только спрос на кибербезопасность гарантирует создание ценности. В этом бизнесе выручку описать легко. Маржа зарабатывается каждую ночь, когда аналитику не нужно решать одну и ту же проблему с нуля.

Источники

  1. https://in4security.com/
  2. https://in4security.com/rekvizity
  3. https://in4security.com/licenzii
  4. https://in4security.com/soc
  5. https://in4security.com/soc/tpost/mcetx5s2p1-istoriya-uspeha-podklyuchenie-banka-k-ob
  6. https://in4security.com/soc/tpost/n0kxnc7jv1-ms-bank-rus-vnedril-servis-isoc-kompanii?amp=true
  7. https://in4security.com/cyber-checkup
  8. https://in4security.com/cyberdef
  9. https://in4security.com/cyberid
  10. https://in4security.com/cyber-resilience
  11. https://in4security.com/audit-kb
  12. https://in4security.com/dlp
  13. https://in4security.com/pentest
  14. https://in4security.com/vulnerability-management
  15. https://in4security.com/mssp
  16. https://rest.db.ripe.net/ripe/organisation/ORG-IL513-RIPE.json
  17. https://rest.db.ripe.net/ripe/aut-num/AS201144.json
  18. https://stat.ripe.net/data/announced-prefixes/data.json?resource=AS201144
  19. https://bgp.tools/as/201144
  20. https://ipinfo.io/AS201144
  21. https://www.peeringdb.com/api/net?asn=201144
  22. https://companies.rbc.ru/id/1137746423330-ooo-infosekyuriti/
  23. https://companium.ru/id/1137746423330-is
  24. https://companies.rbc.ru/id/1107746123165-ooo-infosekyuriti-servis/
  25. https://zachestnyibiznes.ru/company/ul/1107746123165_7702725949_OOO-INFOSEKYYuRITI-SERVIS
  26. https://www.osp.ru/cw/2018/03/13054038
  27. https://www.cnews.ru/news/top/2025-02-18_softline_zaplatit_271_million
  28. https://abn.agency/2025/12/24/sud-otkazal-minpromtorgu-vo-vzyskanii-subsidii-s-struktury-softline-na-87-mln-rublej/
  29. https://base.garant.ru/65748502/
  30. https://declaration.rostrud.gov.ru/declaration/index?DeclarationSearch%5Binn%5D=&DeclarationSearch%5Bregion_id%5D=10&page=775&per-page=50
  31. https://www.first.org/members/teams/
  32. https://sei.cmu.edu/license-sei-materials/authorization-to-use-the-cert-mark-for-us-entities/
  33. https://www.anti-malware.ru/analytics/Market_Analysis/Security-Operations-Center-2022
  34. https://www.anti-malware.ru/analytics/Market_Analysis/Penetration-Testing
  35. https://www.interfax.ru/business/1012128
  36. https://softline.ru/about/news/pao-softlayn-podtverzhdaet-rost-vsekh-klyuchevykh-finansovykh-pokazateley-gruppy-za-2025-god-po-itog
  37. https://softline.ru/about/news/pao-softlayn-obyavlyaet-o-roste-po-vsem-klyuchevym-pokazatelyam-po-itogam-2025-goda
  38. https://t.me/s/RuSecJobs?before=1975&q=%23soc
  39. https://www.cnews.ru/book/Softline_-_%D0%A6%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D1%8B%D0%B5_%D0%A0%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F_-_Infosecurity_-_%D0%98%D0%BD%D1%84%D0%BE%D1%81%D0%B5%D0%BA%D1%8C%D1%8E%D1%80%D0%B8%D1%82%D0%B8
  40. https://infosecurity.ru/contacts