Аудит технического долга ИТ-инфраструктуры: сколько компания теряет на старом железе и просроченных лицензиях
За пятнадцать лет в аутсорсинге я привык, что руководитель компании видит в ИТ статью расходов, а не риск. Пока сервер гудит и 1С открывается — вроде всё нормально. А потом сервер падает в пятницу вечером перед сдачей отчётности, и выясняется, что бэкапа три месяца не было, а лицензия на антивирус кончилась в марте. В этой статье я разложу технический долг на деньги — конкретные, в рублях, — и покажу, как я сам считаю его для клиентов на аудите.
Что вообще такое технический долг в ИТ
Термин пришёл из разработки software, но в инфраструктуре работает один в один. Технический долг — это разница между тем, как должно быть настроено и обновлено ваше ИТ-хозяйство, и тем, как оно настроено на самом деле. Каждый раз, когда вы откладываете замену сервера, продление лицензии или обновление ОС «на потом», вы берёте в долг. И, как у любого долга, там есть проценты.
У одного клиента, юрфирмы на 18 рабочих мест, сервер терминалов стоял с 2014 года. Windows Server 2012, поддержка которого закончилась ещё в 2023-м. Формально всё работало. Реально — каждое обновление 1С занимало на нём в три раза дольше, чем на нормальном железе, а раз в два месяца сервер уходил в перезагрузку сам по себе, без предупреждения. Никто это не считал как расход. А зря — там были потерянные часы юристов, которые сидели и ждали, пока сервер соизволит подняться.
Технический долг не появляется в отчёте о прибылях и убытках отдельной строкой. Он размазан по десяткам мелких потерь: минута простоя тут, лишний час IT-специалиста там, штраф от налоговой из-за просроченной ЭЦП где-то ещё. Собрать это всё в одну цифру — и есть задача аудита.
Железо: во сколько обходится «оно же работает»
Начну с простого вопроса, который я задаю на каждом первом визите: сколько лет вашему серверу? Если ответ «не помню, давно» — это уже диагноз. Средний срок жизни сервера до заметной деградации — пять-семь лет, дальше начинает расти вероятность отказа дисков, блоков питания, памяти. У меня в практике был случай на производственном предприятии в Подмосковье: сервер 1С на старом Dell PowerEdge, 2012 года выпуска, диски проработали 11 лет без замены RAID-массива. Когда один диск умер, второй посыпался через три дня при ребилде. Восстанавливали базу из бэкапа недельной давности — потеряли неделю проводок, бухгалтерия перебивала документы вручную почти месяц.
Посчитаем это в деньгах. Три бухгалтера по 60 000 рублей условно в месяц, каждый потратил на восстановление данных суммарно недели полторы рабочего времени — это примерно 90 000 рублей прямых потерь только на зарплату, без учёта штрафов и нервов директора. А новый сервер такого класса, который бы просто не сломался, стоил на тот момент около 280 000 рублей. То есть один инцидент почти окупил бы треть замены.
Другая сторона медали — рабочие станции. У меня есть клиент, медицинская клиника на 25 РМ, где половина компьютеров регистратуры — это машины 2016 года с HDD вместо SSD. Загрузка Windows — четыре минуты. Открытие медицинской информационной системы — ещё две. Умножьте на количество запусков в день, на количество сотрудников, на 250 рабочих дней в году, и получится не абстракция, а конкретные потерянные человеко-часы, которые можно было бы потратить на приём пациентов.
Отдельно скажу про энергопотребление. Старые серверы жрут электричество ощутимо больше современных аналогичной мощности — иногда в полтора-два раза. При тарифе для юрлиц в районе 8-9 рублей за кВт·ч старый сервер, работающий 24/7, может добавлять в счёт за электричество 15-20 тысяч рублей в год просто за счёт неэффективного блока питания и охлаждения. Это тоже часть технического долга, просто она приходит не разовым платежом, а тихо капает каждый месяц.
Лицензии: тихая дыра в бюджете
Если с железом всё более-менее наглядно — оно либо работает, либо ломается, — то с лицензиями всё коварнее. Просроченная лицензия часто продолжает работать какое-то время, и это создаёт ложное чувство безопасности. КриптоПро для сдачи отчётности, сертификат ЭЦП, лицензии на 1С, Windows Server CAL, антивирус — каждая из этих вещей имеет срок, и когда он истекает, компания либо платит штраф, либо теряет время на экстренное продление, либо — что хуже всего — работает с нелицензионным софтом, даже не подозревая об этом.
У меня был показательный случай с торговой компанией: ЭЦП директора протухла за два дня до сдачи декларации по НДС. Продление у удостоверяющего центра — это не «нажал кнопку», а визит, подтверждение личности, иногда пара дней ожидания. В итоге декларацию сдали с опозданием, штраф от налоговой — 1000 рублей минимум, но реальная боль была не в штрафе, а в панике бухгалтера и внеплановой работе всей команды по выходным.
Отдельная история — лицензии на серверные ОС и терминальный доступ. Многие компании, особенно те, что росли органически, добавляли рабочие места без пересчёта лицензий CAL для Windows Server. Формально это нарушение лицензионного соглашения, и при проверке Microsoft — а такие проверки случаются, особенно у компаний с госконтрактами — доначисление может составить сотни тысяч рублей задним числом плюс штраф. Я всегда советую: посчитайте реальное количество активных пользователей терминального сервера и сверьте с числом купленных CAL. В девяти случаях из десяти цифры не сходятся.
И да, антивирус. Звучит банально, но у меня на аудитах примерно в трети случаев обнаруживается, что корпоративный антивирус просто перестал обновлять базы — лицензия кончилась полгода назад, а никто не заметил, потому что программа продолжает висеть в трее зелёной иконкой. Это уже не экономия, это прямой риск шифровальщика, а восстановление после атаки шифровальщика — это уже не десятки тысяч, а сотни тысяч и иногда полная потеря данных.
Как я считаю технический долг на аудите
Методика у меня не заумная, я специально делаю её простой, чтобы директор без ИТ-образования мог сам прочитать таблицу и понять, о чём речь. Беру три блока: железо, лицензии, процессы. По каждому — три колонки: что есть сейчас, что должно быть по нормативному сроку жизни, и сколько стоит разница.
По железу считаю возраст каждой единицы техники, сверяю с производительностью задач — тянет ли сервер текущую нагрузку 1С, баз данных, терминальных сессий — и прикидываю вероятность отказа в ближайший год по статистике отказов дисков и блоков питания для соответствующего возраста. Дальше умножаю вероятность на стоимость простоя одного дня работы компании. Для компании на 20-30 человек день простоя обычно обходится в диапазоне от 40 до 150 тысяч рублей, в зависимости от того, насколько бизнес завязан на компьютеры — торговля с кассами теряет больше, чем, например, юрфирма, где можно временно поработать с бумагами.
По лицензиям — банальная сверка дат истечения по всем продуктам, от Windows и 1С до КриптоПро и антивируса, плюс проверка соответствия числа лицензий числу реальных пользователей. Тут почти всегда всплывают сюрпризы, и не в пользу компании.
По процессам смотрю на бэкапы — есть ли вообще, тестировались ли когда-нибудь восстановлением, а не просто «галочка стоит, значит работает». У меня правило: бэкап, который никогда не восстанавливали тестово, для меня не существует. Я видел компании, где Veeam стоял, задания шли зелёным цветом три года подряд, а при попытке восстановить файл выяснялось, что бэкапится пустая папка из-за неправильно настроенного пути. Обнаружили это только когда реально понадобилось восстановить данные после атаки шифровальщика — и было уже поздно.
В итоге получается таблица на одну страницу А4 с суммой внизу — вот столько ваша компания теряет или рискует потерять в течение ближайшего года, если ничего не менять. Обычно эта цифра сильно превышает бюджет, который директор мысленно закладывал на ИТ.
Реальные цифры из практики: три примера
Бухгалтерская фирма, 15 рабочих мест. Технический долг по итогам аудита — примерно 620 тысяч рублей за год. Из них 340 тысяч — риск простоя из-за старого сервера терминалов (возраст 9 лет, диски без замены), 180 тысяч — просроченные и несоответствующие количеству пользователей лицензии на 1С и Windows, ещё 100 тысяч — упущенное время сотрудников на медленных компьютерах, посчитанное по средней зарплате и замерам скорости работы приложений.
Производственное предприятие, 45 РМ. Тут долг вышел больше — около 1,4 миллиона рублей, в основном за счёт единой точки отказа: весь учёт и производственное планирование крутились на одном сервере без резервирования, и цена простоя производства оценивалась в 200 тысяч рублей в сутки. Даже риск однодневного простоя раз в год перевешивал стоимость нормального резервного сервера, который стоил около 450 тысяч.
Медицинская клиника, 25 РМ. Долг — 380 тысяч рублей, из которых почти половина — это старые рабочие станции регистратуры, замедляющие приём пациентов и, соответственно, снижающие пропускную способность и выручку клиники. Здесь я специально пересчитал в упущенную выручку, а не только в зарплату — так директору было понятнее, почему это важно.
Во всех трёх случаях цифра технического долга оказалась неожиданностью для руководителя. Не потому что они плохие управленцы — а потому что никто раньше не переводил состояние серверной в понятную им единицу измерения, то есть в рубли.
Что делать: план на квартал, а не на «когда-нибудь»
После того как долг посчитан, дальше — приоритизация. Я всегда советую закрывать сначала не самое дорогое, а самое рискованное. Просроченный бэкап или живая лицензия на антивирус часто стоят копейки в исправлении, но защищают от катастрофического сценария. Замена сервера — это капитальные вложения, их можно растянуть на квартал-два, найти бюджет, спланировать миграцию без простоя в рабочее время.
Практический порядок такой: сначала проверяем и чиним бэкапы — это обычно недорого и делается за неделю. Потом закрываем лицензионные дыры — продлеваем то, что просрочено, докупаем недостающие CAL, чтобы не попасть под штраф при проверке. Дальше смотрим на единые точки отказа — если весь бизнес держится на одном сервере без резерва, это приоритет номер один после безопасности данных. И только в конце — плановая замена изношенного железа по графику, не в панике, а спокойно, с тестовым периодом.
Отдельно скажу про бюджетирование. Я рекомендую клиентам закладывать на ИТ-инфраструктуру не разовые крупные траты раз в семь лет, когда всё сразу сыплется, а регулярную статью расходов — условно 3-5% от оборота компании на поддержку и постепенное обновление. Тогда технический долг просто не успевает накапливаться до критической массы, и вы не оказываетесь перед выбором — экстренно искать 1,5 миллиона на новый сервер в разгар отчётного периода.
Почему это выгоднее считать, чем игнорировать
Мне часто говорят: зачем платить за аудит, если и так понятно, что сервер старый. Понятно, да. Но директор не может защитить перед учредителями или перед самим собой решение потратить полмиллиона на железо без цифр. А когда на столе таблица с посчитанным риском в рублях, разговор идёт совсем по-другому — это уже не «хочу новый сервер», а «мы теряем 620 тысяч в год, и вот план, как это остановить за 180 тысяч инвестиций».
Плюс аудит вскрывает вещи, которые вы бы не нашли сами. Не потому что вы невнимательны, а потому что у вас другой фокус — вы управляете бизнесом, а не мониторите сроки истечения сертификатов ЭЦП по двадцати сотрудникам. Это моя работа, и я её делаю системно, а не «между делом», когда что-то уже сломалось.
Частые вопросы
Сколько стоит такой аудит и как долго он длится?
Для компании на 20-30 рабочих мест обычно уходит от двух до пяти рабочих дней в зависимости от сложности инфраструктуры. Стоимость сильно варьируется в зависимости от масштаба, но в моей практике это всегда в разы дешевле, чем один серьёзный инцидент из-за необнаруженной проблемы. Точную цифру я называю после короткого созвона, когда понимаю масштаб парка техники и серверов.
Можно ли провести такой аудит своими силами, без привлечения подрядчика?
Частично да — сверить даты лицензий и возраст техники по бухгалтерским данным вы можете сами. Но реальную оценку рисков отказа железа, качество настройки бэкапов и соответствие лицензий факту использования сложно оценить без профильной экспертизы. Плюс свежий взгляд со стороны часто видит то, что штатный админ, привыкший к своей инфраструктуре, годами не замечает.
Что если бюджета на замену всего сразу нет?
Это нормальная ситуация, и как раз для неё нужна приоритизация из аудита. Обычно закрытие самых острых рисков — бэкапы, критичные лицензии, резервирование единой точки отказа — стоит на порядок дешевле полной замены парка и даёт основную часть снижения риска. Полное обновление можно растянуть на два-три года по плану.
Как часто нужно повторять такой аудит?
Я советую делать полный аудит раз в год, а лёгкую проверку лицензий и сроков — раз в квартал, это занимает пару часов. Технический долг накапливается постепенно, и ежегодная сверка не даёт ему вырасти до суммы, которая пугает.
Оставьте заявку на аудит — приедем, посмотрим серверную и парк техники, переведём состояние инфраструктуры в понятные цифры за пару дней.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
