В наши дни проблема обеспечения безопасности систем, самых различных, от инженерных сетей жилого дома и до многочисленных систем мощного производственного предприятия, стоит весьма остро. Для крупных и средних организаций очень важно, чтобы системы безопасности не "жили каждая сама по себе", а были комплексными. Во что это обойдется компании? Как рассчитать прямые и косвенные затраты? Дмитрий Дудко поделился своим опытом в решении таких вопросов.
Сегодня в практически любой области деятельности невозможно избежать встречи с автоматизированными системами, причем каждый из нас является, как правило, пользователем как минимум двух-трех. Кроме того, некоторые сотрудники в той или иной мере выступают владельцами существующих или проектируемых систем в части определения целей, задач и методов их выполнения. Владельцем системы может быть и руководитель крупного департамента, и начальник отдела, и ведущий инженер или администратор.
Каждый владелец рано или поздно сталкивается с необходимостью дополнительного финансирования для поддержания деятельности системы либо для создания новой. При поиске источников финансирования владельцы должны быть готовы ответить на ряд вопросов, главный из которых, без сомнения, – "Сколько система будет стоить?". Другими словами, необходимо оценить совокупную стоимость владения. Инвесторы также не оставят без внимания окупаемость системы и ее вклад в финансовые показатели организации.
И если для ИТ-систем уже предпринимаются робкие попытки расчета таких оценок, то в системах безопасности, как говорится, еще и конь не валялся. Поэтому предлагаю вашему вниманию методологию расчета совокупной стоимости владения, которую я и мои коллеги используем для расчета экономического эффекта автоматизированных систем (АС).
Самая частая проблема, возникающая у безопасников при коммуникации с финансовыми подразделениями и владельцами бизнеса, – отсутствие единой цели. Мы мыслим совершенно непохожими категориями, так как имеем различные устремления. Следовательно, и словарем пользуемся разным. Поэтому начнем с самого начала – с уточнения понятий.
Говорить мы будем о совокупной стоимости владения (для автоматизированных систем вообще), ее можно назвать и стоимостью жизненного цикла (больше применимо для ИТ- и ИБ-систем). В целом эти термины эквивалентны.
Совокупная стоимость владения, или ТСО (от англ. Total Cost of Ownership – TCO), – общая величина целевых затрат, которые вынужден нести владелец с момента вступления в состояние владения до момента выхода из состояния владения и исполнения владельцем полного объема обязательств, связанных с владением.
Из определения TCO, согласно западной методологии, вытекают два фундаментальных понятия о затратах:
Почему? Во-первых, данные понятия есть в Налоговом кодексе РФ и ПБУ (Положении о бухгалтерском учете). Во-вторых, это упрощает отнесение затрат по статьям расходов. Далее мы не будем пользоваться понятиями CAPEX и OPEX. Если от вас требуют расчеты с четким разделением на CAPEX и OPEX, вы сможете самостоятельно разнести затраты, исходя из данной методологии. Основной (упрощенный) принцип такой: если затрата единоразовая, то это CAPEX, все остальное – OPEX.
Если вы поищете в Интернете определение прямых затрат, то найдете следующее: прямые затраты – это то, что потрачено на производство конкретных товаров или услуг. Такие расходы, например стоимость сырья и зарплаты сотрудников, работавших над продуктом, можно включить в себестоимость.
Точное определение представлено в ст. 318 Налогового кодекса РФ и содержит перечисление того, что входит в данный вид затрат.
Применимо к нашей теме для расчета совокупной стоимости владения автоматизированной системой под прямыми затратами на АС мы будем понимать то, что непосредственно потрачено на создание, эксплуатацию, масштабирование и развитие автоматизированной системы.
Общее определение косвенных затрат звучит так: косвенные затраты – это расходы, связанные с производством, которые нельзя напрямую включить в себестоимость конкретного вида изделия. Точное определение представлено все в той же ст. 318 Налогового кодекса РФ.
Для расчета TCO для автоматизированных систем мы будем использовать следующее определение косвенных затрат: косвенные затраты на АС – другие (сопутствующие) затраты, необходимые для создания, эксплуатации, масштабирования и развития автоматизированной системы, не входящие в перечень прямых затрат.
Если вы немного запутались, что относить к прямым затратам, а что к косвенным, не отчаивайтесь. Данные виды затрат отличает один признак: в зависимости от организации и проекта при создании АС без косвенных затрат можно обойтись, а без прямых – нет.
Одно очень крупное российское промышленное предприятие решило внедрить у себя комплексную систему защиты. В рамках внедрения была запланирована система двухфакторной аутентификации с помощью токена (защищенной USB-флешки). Подрядчик закупил токены (несколько тысяч штук) и необходимое ПО, все было готово к внедрению. Итогом стал провал внедрения подсистемы, токены так и остались лежать в коробках.
Основные причины провала:
Таким образом, ключевой проблемой стал учет только прямых расходов на систему.
Не существует самой общей и полной методики расчета TCO, так как большинство затрат по статьям и размерам зависит от специфики конкретной организации. Подход, о котором я хотел бы рассказать, – часть большой методики оценки эффективности внедрения и эксплуатации автоматизированных систем, которую ЛАНИТ использует в проектах. Описываемый метод подходит в первую очередь для бюджетной оценки внедрения АС, которая, как правило, применяется на стадии формулирования потребности и решения. Бюджетная оценка обладает значимой погрешностью (до 18%), ее устранение требует проведения дополнительных работ по оценке и анализу бизнес-процессов заказчика.
Полная оценка внедрения, планирование инвестиций в среднесрочном периоде (3–5 лет), а тем более оценка влияния на финансовые показатели лежат вне рамок небольшой журнальной статьи. Если вам требуется взвешенная и обоснованная оценка, обратитесь к специалистам.
Итак, методика расчета совокупной стоимости, в сущности, сводится к суммированию перечня планируемых затрат. Данный метод позволяет производить оценку в среднесрочном периоде, увидеть влияние на производственные и непроизводственные процессы, учитывать разные источники финансирования, валюты закупок, способы оплаты и расчета с поставщиками.
Планируемые затраты:
Это самый простой и очевидный перечень затрат. Прямые затраты на внедрение включают следующие пункты:
Прямые затраты на сопровождение – это затраты на поддержание работы системы в течение определенного периода времени (обычно один год). Они включают следующие позиции:
Затраты, связанные с эксплуатацией и масштабированием АС. Сюда же относятся изменения организационных процессов, выпуск новых регламентов по работе и приему заявок от пользователей, организация ремонта и замены элементов АС, привлечение субподрядной организации для технического сопровождения. Таким образом, в данную статью включается, все то, что вовлеченные подразделения должны организовать для штатного функционирования системы.
Косвенные затраты на внедрение – это затраты на внедрение, которые обычно не включаются в стоимость контракта с исполнителем и обеспечиваются заказчиком.
Косвенные затраты на сопровождение – это все дополнительные затраты в течение срока сопровождения АС.
Получив оценку по каждой статье расходов, вы оцените совокупную стоимость внедрения вашей системы. Этот метод позволит руководителям подразделений безопасности и ИТ точнее определить потребность в финансировании и перевести общение на язык цифр и денег.