Gap-анализ
Организация перед оценкой или после смены уровня защиты
от 400 000 ₽
до 900 000 ₽ за проект · 3–6 недель
- ✓Определение области оценки
- ✓Интервью и анализ документов
- ✓Предварительный расчёт балла
- ✓Перечень несоответствий
- ✓План устранения
Соответствие ГОСТ 57580 — выполнение базового состава мер защиты информации финансовых организаций по ГОСТ Р 57580.1-2017, подтверждённое оценкой по методике ГОСТ Р 57580.2-2018. Gap-анализ стоит от 400 тыс. ₽, внешняя оценка с отчётом — 0,8–2,5 млн ₽, полный цикл подготовки и оценки — до 8 млн ₽. Срок — 1–9 месяцев в зависимости от уровня защиты и зрелости процессов.
Кому подходит
ГОСТ 57580 обязателен для банков, некредитных финансовых организаций, платёжных систем и других участников рынка, для которых Банк России установил требования к защите информации. Стандарт задаёт три уровня защиты — усиленный, стандартный и минимальный — и сотни мер по восьми процессам: от управления доступом и сегментации до контроля целостности, защиты от вредоносного кода и мониторинга событий. Требования ГОСТ 57580 проверяются внешней оценкой, которую проводит организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации.
Оценка по ГОСТ Р 57580.2 выражается числовым итоговым показателем, и регулятор ожидает определённого уровня соответствия. Поэтому сильный подрядчик сначала делает gap-анализ по той же методике, что и итоговая проверка, чтобы увидеть реальный балл и меры с наибольшим весом. Затем помогает закрыть разрывы: доработать документы, настроить средства защиты, собрать доказательства. Для банков актуальны и новые части серии — ГОСТ Р 57580.3 и 57580.4 об управлении риском реализации информационных угроз и операционной надёжности.
Стоимость
Организация перед оценкой или после смены уровня защиты
от 400 000 ₽
до 900 000 ₽ за проект · 3–6 недель
Подготовленная организация для регулярной обязательной проверки
от 800 000 ₽
до 2,5 млн ₽ за проект · 1–2 месяца
Банк или НФО с усиленным или стандартным уровнем защиты
от 2,5 млн ₽
до 8 млн ₽ за проект · 4–9 месяцев
| Фактор | Влияние на бюджет |
|---|---|
| Уровень защиты: усиленный, стандартный или минимальный | Усиленный ×1,5–2 к объёму работ |
| Число контуров и систем в области оценки | Основной фактор трудозатрат |
| Филиальная сеть и выезды на площадки | +15–30% к бюджету |
| Объём технических доработок | Отдельный бюджет на средства защиты |
| Состояние документации | +20–40% при разработке с нуля |
Для сравнения — рыночные диапазоны по разделу «Информационная безопасность». Рядом часто лежит услуга, которая решает ту же задачу дешевле или быстрее.
| Услуга | Стоимость | Срок |
|---|---|---|
| Защита персональных данных по 152-ФЗ | 80 000 ₽ — 5 млн ₽ | от 2 недель до 6 месяцев |
| WAF — защита веб-приложений | 100 000 ₽ — 12 млн ₽ | от 1 до 12 недель |
| SOC — мониторинг ИБ на аутсорсе | 150 000 ₽ — 3 млн ₽ в месяц | подключение за 1–3 месяца |
| Категорирование и защита КИИ (187-ФЗ) | 200 000 ₽ — 15 млн ₽ | от 1 до 12 месяцев |
| Пентест (тестирование на проникновение) | 250 000 ₽ — 3 млн ₽ | от 2 до 8 недель |
| Внедрение DLP-системы | 250 000 ₽ — 15 млн ₽ | от 1 до 6 месяцев |
| Bug Bounty программа | 350 000 ₽ — 6 млн ₽ | 1–3 месяца на запуск |
| Соответствие ГОСТ 57580 эта страница | 400 000 ₽ — 8 млн ₽ | от 1 до 9 месяцев |
| Соответствие PCI DSS | 400 000 ₽ — 10 млн ₽ | от 3 до 12 месяцев |
| Внедрение SIEM | 600 000 ₽ — 25 млн ₽ | от 2 до 9 месяцев |
Результат
Контуры, системы и процессы, на которые распространяются требования, с учётом вашего типа организации.
Предварительный расчёт итоговой оценки и список мер, сильнее всего влияющих на балл.
Дорожная карта с приоритетами, ответственными и оценкой затрат.
Политики, регламенты и процедуры по всем процессам защиты информации.
Сегментация, контроль доступа, журналирование, контроль целостности и защита от вредоносного кода.
Проверка лицензированной организацией с итоговым отчётом по установленной форме.
Контроль выполнения мер и подготовка доказательной базы на следующий цикл.
Как проходит работа
Фиксируем, какие системы и процессы попадают под оценку и какой уровень защиты применим.
Проходим меры по методике ГОСТ Р 57580.2 и считаем ожидаемый итоговый показатель.
Дорабатываем документы и технические меры, начиная с мер с наибольшим весом.
Готовим свидетельства выполнения мер: настройки, журналы, протоколы, приказы.
Лицензированная организация проверяет меры и выставляет итоговую оценку.
Получаем отчёт, фиксируем замечания и план до следующего цикла оценки.
Выбор исполнителя
Юрлицо и репутация
Проверяем компанию по ЕГРЮЛ, судебным делам и отзывам на независимых площадках.
Кейсы с цифрами
Смотрим реальные проекты в вашей нише: задачи, сроки, метрики, контакты заказчиков.
Прозрачная смета
Просим разбивку по этапам и часам — без «пакетов на всё» и скрытых доплат.
Договор напрямую
Вы работаете с исполнителем по его договору. Подбор для вас бесплатный.
Инструмент
Готовый текст
Бриф: Соответствие ГОСТ 57580 Задача: (опишите в двух-трёх предложениях, какой результат нужен) Что нужно сделать: — Определение уровня защиты и области оценки — Gap-анализ по методике ГОСТ Р 57580.2 — План устранения несоответствий — Комплект организационных документов — Настройка технических мер — Внешняя оценка соответствия — Сопровождение до следующей оценки Исходные данные: — Уровень защиты: усиленный, стандартный или минимальный: (уточнить) — Число контуров и систем в области оценки: (уточнить) — Филиальная сеть и выезды на площадки: (уточнить) — Объём технических доработок: (уточнить) — Состояние документации: (уточнить) Прошу прислать: смету с разбивкой по этапам, сроки каждого этапа и примеры похожих проектов.
Исполнители
Бесплатный подбор
Ответьте на 3 вопроса — пришлём 2–3 предложения проверенных подрядчиков с ценами, сроками и кейсами в вашей нише.
Отзывы
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего задают перед заказом.
Gap-анализ стоит 400–900 тыс. ₽, внешняя оценка с итоговым отчётом — 0,8–2,5 млн ₽. Полный цикл подготовки и оценки для банка обходится в 2,5–8 млн ₽. Цена зависит от уровня защиты, числа систем и филиалов.
Gap-анализ занимает 3–6 недель, сама внешняя оценка — 1–2 месяца. Если нужно дорабатывать документы и средства защиты, подготовка растягивается до 4–9 месяцев. Начинать лучше минимум за полгода до срока.
Банки, некредитные финансовые организации, операторы платёжных систем и другие участники финансового рынка, для которых требования установлены нормативными актами Банка России. Уровень защиты и периодичность оценки зависят от типа и масштаба организации. Точный перечень обязанностей определяется положением регулятора для вашего сектора.
ГОСТ Р 57580.1-2017 устанавливает базовый состав мер защиты информации для финансовых организаций. ГОСТ Р 57580.2-2018 описывает методику оценки: как проверять меры и рассчитывать итоговый показатель. На практике их применяют вместе.
Оценку проводит внешняя организация с лицензией ФСТЭК на деятельность по технической защите конфиденциальной информации. Проверить лицензию можно в реестре ФСТЭК. Желательно, чтобы оценщик не участвовал в подготовке мер у той же организации.
Низкий итоговый показатель означает невыполнение требований регулятора и может повлечь меры надзорного реагирования. Кроме того, это сигнал о реальных уязвимостях в защите. Обычно после такой оценки составляют план устранения несоответствий и проходят повторную проверку.
Оставьте заявку с типом организации, уровнем защиты и сроком ближайшей оценки. Мы бесплатно подберём 2–3 проверенных лицензиата с опытом оценок в финансовом секторе и поможем сравнить КП. Для заказчика подбор бесплатный — платит подрядчик.
Материал подготовлен редакцией «Рекламного коктейля». Цены — рыночные диапазоны агентств и студий России на 2026 год по данным брифов и коммерческих предложений; точную стоимость называет исполнитель после брифа. Обновлено 2 октября 2026 г.. Как мы считаем цены.
Смотрите также

Выполнение требований 187-ФЗ: перечень и категорирование объектов КИИ, документы для ФСТЭК, построение системы безопасности.

Круглосуточный мониторинг событий ИБ внешним центром: сбор логов в SIEM, выявление атак, реагирование и отчётность.

Санкционированная проверка защищённости периметра, приложений и сети силами команды пентестеров с отчётом и планом устранения уязвимостей.

Межсетевой экран уровня веб-приложений: фильтрация атак на сайты и API, защита от ботов и DDoS, настройка правил без ложных блокировок.