Ошибки в ТЗ на внедрение DLP, которые приводят к доплатам: опыт взаимодействия с подрядчиками

Средний рост сметы на внедрение DLP в процессе реализации составляет 30–50% из-за размытого ТЗ, где заказчик забывает описать специфику своих данных. В итоге за «дополнительные работы» по настройке политик и интеграции с AD компания переплачивает от 500 000 до нескольких миллионов рублей.

Ошибка в определении периметра контроля

Типичный провал — запись в ТЗ «защита всех каналов утечки». Для интегратора это сигнал к минимальной оценке, но при старте выясняется, что нужно контролировать не только почту и USB, но и специфические мессенджеры (Telegram, WhatsApp Desktop), облачные хранилища или терминальные серверы. Настройка одного нестандартного канала может стоить от 150 000 до 300 000 рублей дополнительно.

Пример: компания заказала внедрение на 500 рабочих станций, но не указала наличие 20 серверов приложений с общим доступом. Итог — доплата за развертывание агентов на серверных ОС и настройку специфических прав доступа, что увеличило сроки на 3 недели и смету на 15%.

Экспертный вывод: Четко фиксируйте список всех протоколов (HTTP/S, FTP, SMTP) и приложений, которые должны мониториться. Любой «серый» канал, не указанный в ТЗ, станет рычагом для завышения цены.

Отсутствие классификации данных и словарей

Заказчики часто пишут «настройка политик обнаружения утечек», перекладывая аналитику на подрядчика. В реальности создание качественного словаря (регулярные выражения, хеш-суммы, шаблоны документов) занимает до 40% времени всего проекта. Если вы не предоставили образцы данных, интегратор выставит счет за «аналитическую работу по выявлению признаков конфиденциальной информации» из расчета 2 000–5 000 рублей за одну настроенную политику.

Кейс: в финансовой организации не описали формат внутренних отчетов. Подрядчик потратил 80 часов на ручной подбор паттернов вместо 10 часов автоматизации. Результат — доплата за часы работы аналитика в размере 400 000 рублей.

Экспертный вывод: В ТЗ должен быть перечень конкретных типов данных (ИНН, номера счетов, грифы «Коммерческая тайна») с примерами. Чем точнее описание, тем ниже стоимость этапа настройки.

Игнорирование архитектуры сети и нагрузки

Ошибка «мы просто ставим софт» приводит к тому, что DLP-система «кладет» сеть или тормозит работу пользователей. Если в ТЗ не указаны требования к пропускной способности каналов и пиковые нагрузки (например, рассылка отчетов в конце месяца), интегратор предложит минимальный сервер. Когда система начнет тормозить, вам предложат дорогостоящий апгрейд железа и перенастройку архитектуры с нуля.

Цифры: ошибка в расчете мощности сервера хранения архива (стораджа) при объеме трафика 1 ТБ в сутки может привести к необходимости закупки нового оборудования на сумму от 1 млн рублей через 2 месяца после запуска.

Экспертный вывод: Требуйте включить в ТЗ этап технического аудита инфраструктуры. Сравнение стоимости услуг по внедрению DLP покажет, что аудит в начале проекта дешевле, чем переделка архитектуры в середине.

Размытые критерии приемки и KPI

Фраза «система должна работать корректно» — подарок для недобросовестного подрядчика. Без четких метрик (например, уровень ложноположительных срабатываний — False Positive — не более 10% на ключевых политиках) вы никогда не подпишете акт приемки без доплат за «дошлифовку». В итоге проект затягивается с 4 до 8 месяцев, а вы платите за ежемесячное сопровождение, которое не должно было начаться.

Пример: заказчик принял систему, но обнаружил, что она не видит зашифрованные архивы. Подрядчик заявил, что это «дополнительный функционал», так как в ТЗ не было требования к расшифровке трафика SSL/TLS. Доплата составила 300 000 рублей за настройку прокси-сервера.

Экспертный вывод: Описывайте ожидаемый результат в цифрах. Используйте конкретные KPI и метрики приемки проекта, чтобы зафиксировать финальную стоимость работ.

Вывод

Чтобы избежать доплат, ТЗ должно превратиться из «пожеланий» в технический регламент. Начните с детального описания типов данных и карты потоков информации. Избегайте дешевых подрядчиков, которые соглашаются на размытое задание — это ловушка для последующего завышения сметы. Мой совет: фиксируйте в договоре жесткий перечень исключений и стоимость одного дополнительного часа работ, чтобы интегратор не диктовал условия в разгар проекта.