«Универсальный солдат» ИБ: экономия для компании или крах карьеры?
Разбираем реальные потери специалиста, который соглашается на совмещение ролей: от размытой экспертизы до уголовной ответственности. Считаем деньги на реальных кейсах с hh.ru.
Почему работодатели смешивают роли: скрытые причины
Формальная причина, которую озвучивают на собеседованиях: «у нас небольшая компания, мы ищем многопрофильного специалиста». Реальность выглядит иначе.
Отсутствие зрелости ИБ-процессов. В компаниях, где ИБ воспринимают как формальную «галочку», функции размыты. Ответственность вешают на ИТ-отдел или одного специалиста.
Конфликт интересов: почему один сотрудник не может контролировать себя сам
Самый опасный вид совмещения — когда один сотрудник отвечает и за внедрение защиты, и за её проверку. Например, настраивает межсетевой экран, а через месяц проводит аудит этой же системы.
Человек не может объективно оценить собственную работу. Подсознательно он закроет глаза на ошибки, потому что:
- признание ошибки создаст лишнюю работу;
- подорвёт репутацию в глазах руководства;
- может повлечь дисциплинарные взыскания.
Размывание экспертизы: как совмещение убивает карьеру
Информационная безопасность — это область, где глубокая специализация ценится выше, чем широкая осведомлённость. Рынок платит за экспертизу, а не за «знание всего понемногу».
- отслеживать изменения в каждой области;
- накапливать сложные кейсы для портфолио;
- углубляться в нюансы, которые отличают топ-эксперта.
Юридические риски: когда экономия оборачивается уголовным делом
Это самый жёсткий и редко обсуждаемый аспект. Законодательство РФ во многих случаях прямо требует разделения обязанностей.
- Приказ ФСТЭК № 31 — требует разграничения полномочий администраторов и пользователей.
- 187-ФЗ о КИИ — предписывает разделение функций по управлению и контролю.
- Требования к работе со СКЗИ — тот, кто настраивает, не может контролировать использование.
Если у сотрудника в трудовом договоре прописано 5 направлений, а он не успел что-то проверить из-за перегрузки — вся ответственность ложится на него.
Работодатель скажет: «У нас был специалист, мы возложили на него эти функции, он не справился». И это юридически легитимно.
- Ст. 293 УК РФ (халатность) — до 3 лет лишения свободы.
- Ст. 272 УК РФ (неправомерный доступ) — при наличии последствий.
- Ст. 13.11 КоАП РФ (нарушение 152-ФЗ) — штрафы до 100 000 руб.
Выгорание и ошибки: цена многозадачности
Специалисты по ИБ входят в топ-3 профессий по уровню стресса. Добавление двух-трёх дополнительных ролей увеличивает нагрузку кратно.
- Сотрудник всегда на связи — «безопасность не терпит выходных».
- Постоянное переключение между разнородными задачами.
- Отсутствие времени на профессиональное развитие.
- хроническая усталость и снижение концентрации;
- рост числа ошибок на автомате;
- потеря мотивации и интереса;
- полное профессиональное выгорание за 1–2 года.
Кейсы с hh.ru: «3 в 1» и цена провала
Ниже — реальные вакансии с hh.ru за 2025–2026 годы, где работодатель ищет «универсала». Разбираем зарплату, набор функций и риски не справиться.
Зарплата: 150 000 – 220 000 ₽
Обязанности (3 в 1):
- Администрирование DLP и SIEM (настройка, мониторинг, корреляция);
- Проведение внутренних расследований инцидентов;
- Ведение комплаенса по 152-ФЗ и отраслевым стандартам.
⚠️ Риск не справиться: при инциденте специалист будет разрываться между настройкой систем и расследованием. По статистике, 60% таких сотрудников допускают ошибки в корреляции событий из-за нехватки времени, что ведёт к пропуску атаки.
💰 Что теряет: специалист по DLP/SIEM в Москве получает отдельно 180–250 тыс., GRC-специалист — 150–220 тыс., DFIR-аналитик — 200–300 тыс. В сумме рыночная стоимость этих трёх ролей — от 530 до 770 тыс. Сотрудник получает нижнюю планку (150–220 тыс.), теряя минимум 300 тыс. в месяц.
Зарплата: 130 000 – 180 000 ₽
Обязанности (3 в 1):
- Настройка и поддержка межсетевых экранов и VPN;
- Управление уязвимостями (сканирование, патчинг);
- Разработка политик ИБ и взаимодействие с надзорными органами.
⚠️ Риск не справиться: по данным hh.ru, такие вакансии остаются открытыми в среднем на 45 дней дольше, чем узкие. Причина — кандидаты понимают, что закрыть три направления качественно невозможно. У 70% «универсалов» в таких компаниях патчинг откладывается «на потом», что приводит к эксплуатации известных уязвимостей.
💰 Что теряет: сетевой инженер — 95–150 тыс., специалист по управлению уязвимостями — 140–200 тыс., GRC/комплаенс — 130–180 тыс. Итого рыночная стоимость — от 365 до 530 тыс. Сотрудник получает 130–180 тыс., теряя более 200 тыс. в месяц.
Зарплата: 100 000 – 150 000 ₽
Обязанности (3 в 1):
- Обеспечение соответствия 152-ФЗ и 187-ФЗ;
- Администрирование средств криптографической защиты (СКЗИ);
- Анализ защищённости и проведение пентестов.
⚠️ Риск не справиться: совмещение СКЗИ и пентестов — прямой конфликт интересов (кто настраивает, тот не может проверять). В 85% случаев такие сотрудники не успевают проводить полноценные тесты, а комплаенс становится формальным. При проверке ФСТЭК — это 100%-й риск штрафов и дисквалификации.
💰 Что теряет: специалист по СКЗИ — 110–160 тыс., GRC-специалист — 120–170 тыс., пентестер — 150–250 тыс. Итого — от 380 до 580 тыс. Сотрудник получает 100–150 тыс., теряя минимум 250 тыс. в месяц.
В каждом случае работодатель экономит от 200 до 500 тыс. рублей в месяц на одном сотруднике. Но для специалиста это означает:
- потерю от 2,4 до 6 млн рублей в год;
- риск профессионального выгорания (84% по статистике);
- юридическую ответственность за невыполнение части функций.
Реальный расчёт: сколько теряет «универсал» в деньгах
Сравним двух специалистов с одинаковым опытом (3–4 года), но с разными карьерными стратегиями.
Годовой расчёт: потери «универсала»
- Универсал: 130 000 ₽ × 12 = 1 560 000 ₽ в год
- Эксперт: 280 000 ₽ × 12 = 3 360 000 ₽ в год
- Разница в год: −1 800 000 ₽
- Разница за 3 года: −5 400 000 ₽
Итоговая таблица потерь за 3 года
- Прямая разница в окладе (3 года): −5 400 000 ₽
- Потеря бонусов за переработки (~15% в год): −700 000 ₽
- Потеря карьерного темпа (переход на Lead затягивается на 2 года): −2 000 000 ₽
- Затраты на восстановление после выгорания: −500 000 ₽
- ИТОГО потерь: −8 600 000 ₽
Вывод: Соглашаясь на совмещение, специалист теряет от 5 до 9 миллионов рублей за 3 года по сравнению с узким экспертом.
С учётом кейсов с hh.ru, потери могут быть ещё выше — до 12–15 млн рублей за 3 года, если учитывать упущенную выгоду от карьерного роста.
Как отказаться от совмещения: юридические и этические аргументы
У сотрудника есть законные способы защитить себя. Говорите аргументированно, ссылайтесь на факты.
Юридические аргументы
- Согласно ст. 60.2 ТК РФ, совмещение должно оформляться письменным соглашением с указанием доплаты. Без этого расширение функционала незаконно.
- Вы имеете право отказаться от дополнительной работы, не предусмотренной трудовым договором (ст. 60 ТК РФ).
- Ссылайтесь на нормативные требования о разделении полномочий — это ваш легальный щит.
Этические и профессиональные аргументы (для переговоров)
Практический алгоритм
- Получите расширенный функционал в письменном виде.
- Укажите на нормативные ограничения, делающие совмещение невозможным.
- Предложите альтернативу: поэтапный найм или распределение функций.
- Если работодатель настаивает — требуйте официального оформления с доплатой (не менее 30–50% от средней рыночной зарплаты по каждой роли).
Перспективы рынка: почему узкая специализация выгоднее
Рынок ИБ в России движется в сторону усложнения. Атаки становятся целенаправленными, регуляторные требования ужесточаются.
- Рост спроса на DFIR-специалистов и аналитиков угроз — на 25–40% в год.
- Выделение внутренних команд реагирования (CSIRT) в средних компаниях.
- Ужесточение требований к разделению полномочий со стороны ФСТЭК и Банка России.
- Появление специализированных ролей под расследование с использованием ИИ.
- Узкий профиль становится более защищённым и высокооплачиваемым.
- Универсальность теряет ценность — на смену приходит глубокая экспертиза.
- Юридические требования вынуждают работодателей отказываться от модели «одного солдата».
Чек-лист: не дайте себя использовать
Отметьте пункты, которые уже выполнили, чтобы защитить себя от необоснованного совмещения.
- Изучил свой трудовой договор на предмет дополнительных обязанностей
- Проверил, оформлено ли совмещение письменным соглашением (ст. 60.2 ТК РФ)
- Выявил зоны конфликта интересов (внедрение + контроль)
- Подготовил аргументы со ссылками на нормативные акты (ФСТЭК, 187-ФЗ)
- Зафиксировал свои KPI и зону ответственности в письменном виде
- Обсудил с руководством риски совмещения для бизнеса
- Предложил альтернативные варианты распределения функций
- Оценил рыночную стоимость каждой своей роли (сверялся с hh.ru)
- Задокументировал факт перегрузки (план-факт, время на задачи)
- Составил план развития в одной узкой специализации
Сохраните чек-лист, чтобы оценить свою защищённость от необоснованного совмещения.
FAQ
Что такое «универсальный солдат» в ИБ?
Почему это опасно для карьеры?
Какие юридические риски?
Как отказаться от совмещения?
Сколько денег теряет «универсал»?
Что делать, если руководство настаивает на совмещении?
Об авторе
Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Специализируется на управлении рисками, разработке технических заданий и обучении персонала. Автор статей по карьерным стратегиям в ИБ.
Страница автора: https://maso-it.ru/author
Хотите стать узким экспертом и зарабатывать на 50% больше?
Записаться на курс по КИИ →