Импортозамещение VPN: сколько стоит переход на ГОСТ VPN и как спланировать бюджет
Рынок отечественного ГОСТ VPN продолжает расти на 12–15% в год, но переход на него обходится дороже, чем кажется на старте. Разбираемся, из чего складывается бюджет миграции и какие сложности ждут бизнес.
Импортозамещение VPN: что происходит на рынке в 2026 году
Импортозамещение VPN ещё пару лет назад выглядело как временная антикризисная мера на фоне санкционного давления, а сегодня превратилось в постоянную строку ИТ-бюджета. Компании, обязанные по требованию регуляторов шифровать каналы связи российскими алгоритмами, последовательно меняют зарубежные шлюзы на отечественные аналоги, и рынок защищённых соединений на базе ГОСТ-криптографии продолжает расширяться. Для CISO или ИТ-директора, планирующего такой переход, ключевым становится не сам факт закупки оборудования, а реальная стоимость проекта и статьи затрат, которые на старте нетрудно упустить из виду.
По подсчётам ГК «Солар», объём российского рынка ГОСТ VPN составил 20,4 млрд руб. в 2024 году и 23,5 млрд руб. в 2025-м, а к 2026 году аналитики ждут его увеличения до 27 млрд руб., к 2027-му — до 31 млрд руб. Такие темпы соответствуют среднегодовому приросту около 15%.
| Год | Объём рынка ГОСТ VPN |
|---|---|
| 2024 | 20,4 млрд руб. |
| 2025 | 23,5 млрд руб. |
| 2026 (прогноз) | 27 млрд руб. |
| 2027 (прогноз) | 31 млрд руб. |
Единого мнения о темпах роста, впрочем, нет. В UserGate называют более осторожную цифру — порядка 12% в год — и оценивают объём рынка 2025 года в 23,8 млрд руб. Юлия Косова из UserGate объясняет расхождение разницей в методике подсчёта базовых показателей: у аналитиков разный набор исходных данных. Эта нестыковка в оценках говорит о том, что даже участники рынка считают базу по-разному, поэтому компании, планирующей бюджет на переход к российскому VPN, не стоит ориентироваться лишь на один прогноз.
Нормативная база: почему переход на отечественный VPN стал обязательным
Для многих организаций, которые сейчас обсуждают переход на отечественный VPN, речь идёт вовсе не о добровольном решении, а о прямом требовании закона. Согласно Указу Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации», госорганы, субъекты критической информационной инфраструктуры (КИИ) и некоторые другие организации обязаны поэтапно отказываться от средств защиты информации производства недружественных государств и переходить на сертифицированные российские аналоги, в том числе на средства криптографической защиты каналов связи. Срок, отведённый указом на этот переход, — 1 января 2025 года — уже прошёл, поэтому для значимых объектов КИИ использование сертифицированного ГОСТ VPN — уже не будущая задача, а действующая обязанность.
Конкретный перечень защитных мер раскрывает приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»: в нём определено, какими средствами должны быть защищены такие объекты, включая каналы связи между площадками. Этот приказ действует в отношении организаций, чьи объекты КИИ отнесены к значимым по 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», — соответственно, выбирать VPN-решение им нужно с учётом присвоенной при категорировании степени значимости объекта и класса защищённости.
Бывает и так, что организация формально не подпадает под 187-ФЗ и указ № 250, но всё равно переходит на российский VPN — просто потому, что зарубежные производители сетевого оборудования покидают рынок или прекращают техническую поддержку, а продление лицензий превращается в проблему. В такой ситуации разумнее оценить сроки и бюджет перехода заранее, не дожидаясь момента, когда старое оборудование окончательно перестанет обслуживаться.
Зрелый рынок ГОСТ VPN: что это значит для бизнеса-заказчика
Молодым рынок отечественного VPN назвать уже сложно: на нём работает свыше 10 вендоров, а массового притока новых клиентов эксперты не фиксируют. Александр Чередниченко из ELVIS-PLUS подтверждает, что игроков на рынке ГОСТ VPN уже больше десяти, и ожидает дальнейшего усиления конкуренции между ними. О похожей динамике говорят и в «Коде безопасности»: по словам Павла Коростелева, спрос на их решения растёт стабильно, а уровень конкуренции он оценивает как умеренный.
Практический вывод для заказчика: рынок увеличивается не за счёт притока новых клиентов, а благодаря уже действующим компаниям, которые донастраивают, масштабируют и обновляют развёрнутую инфраструктуру защищённых каналов связи. Кроме того, конкуренция должна возрасти с выходом на рынок NGFW-решений, а значит, у бизнеса в перспективе появится больше вариантов помимо классических крипто-шлюзов.
VPN по ГОСТ: как устроена защита канала связи
По своей технической сути ГОСТ VPN решает ту же задачу, что и привычный корпоративный VPN на базе IPsec или SSL/TLS: формирует защищённый туннель между офисами компании или между удалённым сотрудником и корпоративной сетью. Разница — именно в криптографии, которая отвечает за шифрование передаваемых данных и проверку подлинности участников соединения.
Вместо зарубежных алгоритмов AES, RSA и SHA отечественные крипто-шлюзы опираются на российские стандарты:
- ГОСТ Р 34.12-2018 — блочные шифры «Кузнечик» и «Магма», шифруют трафик внутри туннеля.
- ГОСТ Р 34.10-2012 — алгоритм создания и проверки электронной подписи, на его основе реализуются аутентификация сторон и обмен ключами.
- ГОСТ Р 34.11-2012 («Стрибог») — хэш-функция, которая контролирует целостность передаваемых данных.
Заказчику при выборе важен не сам факт использования российских алгоритмов, а наличие у продукта сертификата ФСБ России как средства криптографической защиты информации (СКЗИ) соответствующего класса — КС1, КС2, КС3 или выше — в зависимости от модели угроз и требуемого уровня защиты. Именно этот класс определяет, от каких нарушителей защищено решение, и показывает, подойдёт ли данный крипто-шлюз для значимого объекта КИИ или для обработки персональных данных повышенного уровня защищённости.
На практике такая система состоит из крипто-шлюзов, установленных на границе сети каждой площадки — головного офиса и филиалов, — и центра управления, откуда администратор настраивает политики, распределяет ключи и следит за состоянием туннелей. Для распределённой сети это значит, что миграция — не просто замена устройств в каждой точке: приходится заново выстраивать схему управления ключами и мониторингом, и именно этот объём работ, а не стоимость самих шлюзов, чаще всего определяет итоговый бюджет проекта.
Сколько стоит переход на отечественный VPN: структура бюджета
Типичная ошибка при планировании перехода на российский VPN — считать бюджет только по стоимости оборудования. На начальном этапе проекта на оборудование действительно приходится основная часть затрат — 60–75%, ещё 15–25% бюджета занимают проектирование и внедрение, а оставшаяся часть уходит на обучение сотрудников и дальнейшую поддержку.
| Статья расходов | Доля в бюджете проекта |
|---|---|
| Оборудование (крипто-шлюзы) | 60–75% на старте проекта |
| Проектирование и внедрение | 15–25% |
| Обучение персонала и поддержка | остаток бюджета |
Оценки доли крипто-оборудования в общей стоимости проекта у интеграторов расходятся. Даниил Левченко из Рексофт отмечает, что криптошлюзы обычно занимают не более 40–50% бюджета, а остальное уходит на интеграцию. В Softline называют ещё меньшую долю: по словам Николая Спирихина, на сами средства криптографии приходится примерно треть затрат, тогда как основную часть составляют сопутствующие работы. Вывод для заказчика в обоих случаях один: чем масштабнее и территориально сложнее инфраструктура, тем больше средств и времени требуют интеграция, обучение персонала и сопровождение, а не закупка самих устройств.
По оценкам участников рынка, бюджет типового проекта по переводу распределённой сети на ГОСТ VPN колеблется от 25 до 100+ млн руб. — диапазон широкий, и итоговая сумма зависит от масштаба сети, числа филиалов и сложности текущей архитектуры.
Сложности миграции распределённой сети на новый VPN
По наблюдению интегратора «Энсайн», полноценная миграция распределённой сети — это не точечная замена устройств, а перестройка всей сетевой архитектуры. Филиалы переводят на новое решение постепенно, и в переходный период старое и новое оборудование вынуждены работать параллельно — из-за этого растут и сроки, и стоимость проекта по сравнению с простой заменой одного устройства в отдельном офисе.
Криптошлюзы занимают редко более 40–50% бюджета. Остальное приходится на интеграцию.
Именно поэтому переход на отечественный VPN лучше рассматривать не как закупку оборудования, а как полноценный ИТ-проект — с отдельной стадией проектирования, пилотом на одном-двух филиалах и только затем масштабированием на всю сеть.
Обзор российских VPN-решений: на что смотреть при выборе вендора
Эксперты оценивают число вендоров на рынке ГОСТ VPN более чем в 10, и выбор среди них правильнее строить не на одном показателе, а на сочетании критериев — от класса сертификации до опыта реализации проектов сопоставимого масштаба. Ниже приведены обобщённые категории для сравнения предложений; конкретные модели, версии прошивок и актуальные цены имеет смысл уточнять напрямую у вендора или интегратора, поскольку продуктовые линейки и условия лицензирования меняются достаточно часто.
| Критерий сравнения | На что обратить внимание |
|---|---|
| Сертификация СКЗИ (ФСБ России) | Действующий сертификат и класс защиты (КС1–КС3+), соответствующие модели угроз, категории объекта КИИ или уровню защищённости персональных данных |
| Реестр отечественного ПО | Присутствие продукта в реестре Минцифры — значимо для госзаказчиков и компаний, обязанных подтверждать использование отечественного софта |
| Производительность и пропускная способность | Заявленная скорость шифрования трафика применительно к реальной нагрузке сети, а не только к синтетическим тестам вендора |
| Отказоустойчивость | Возможность кластеризации и резервирования шлюзов на площадках, где простой канала связи недопустим |
| Совместимость с текущей инфраструктурой | Совместимость с используемыми сетевыми протоколами и существующим оборудованием на время параллельной работы старого и нового VPN |
| Управление и мониторинг | Единая консоль управления политиками и ключами для сети из множества филиалов вместо настройки каждого шлюза отдельно |
| Стоимость владения | Помимо цены лицензии на шлюз — стоимость техподдержки, продления сертификата и обновлений, растянутая на весь срок эксплуатации |
| Опыт вендора и интегратора | Завершённые проекты на сетях сопоставимого масштаба — число филиалов, отраслевая специфика |
Отдельно у вендора стоит выяснить, на какой срок гарантирована поддержка продукта и как будет развиваться линейка: по прогнозам участников рынка, ситуация продолжит меняться с появлением решений на базе NGFW, а оборудование, закупленное сегодня, должно оставаться совместимым с архитектурой сети ещё несколько лет вперёд.
Чек-лист: как выбрать VPN-шлюз для распределённой сети
Перед тем как начинать переговоры с вендорами, полезно пройтись по короткому списку вопросов — это помогает отсеять неподходящие по формальным или техническим причинам решения ещё до этапа пилота:
- Подходит ли класс сертификата СКЗИ (КС1, КС2, КС3 и выше) под категорию вашего объекта КИИ или уровень защищённости обрабатываемых данных.
- Включён ли продукт в реестр отечественного ПО — если это требуется по условиям закупки или для подтверждения импортозамещения.
- Выдержит ли шлюз фактическую нагрузку сети: стоит запрашивать не только цифры производительности от вендора, но и результаты тестирования на пилотном участке.
- Даёт ли решение возможность централизованного управления политиками и ключами сразу для всех филиалов вместо настройки каждого устройства по отдельности.
- Как обеспечивается отказоустойчивость и предусмотрено ли резервирование шлюзов на критически важных площадках.
- Будет ли шлюз совместим с оборудованием, которое ещё останется в сети на переходный период, пока не все филиалы переведены на новое решение.
- Какой опыт есть у вендора и интегратора на проектах похожего масштаба — количество филиалов, отраслевая специфика, сроки реализации аналогичных кейсов.
- Из каких статей складывается совокупная стоимость владения на горизонте 3–5 лет — лицензия, продление сертификата, техподдержка, обновления, — а не только цена на момент покупки.
Есть ещё один момент, который часто выпадает из подобных списков именно потому, что формально не относится к самому шлюзу, — то, как устроен доступ к сети уже после того, как канал связи защищён. Сертифицированный крипто-шлюз шифрует трафик между площадками, но никак не контролирует, кто именно подключается с той или иной стороны туннеля и какими правами этот пользователь наделён внутри сети.
Что учесть бизнесу при планировании перехода на ГОСТ VPN
Перед запуском перехода на отечественный VPN стоит объединить в единый план несколько групп задач — от закупки оборудования до контроля доступа уже после завершения миграции:
- Учесть в бюджете не только сами крипто-шлюзы, но и проектирование, интеграцию с текущей сетью, обучение персонала и дальнейшую поддержку — по оценкам экспертов, эти статьи способны составить половину и более итоговых расходов.
- Заблаговременно продумать переходный этап, когда старое и новое оборудование работают одновременно, и оценить его влияние на доступность сервисов для филиалов.
- Выбирать вендора с учётом того, что рынок уже зрелый — решения предлагают более 10 игроков, — поэтому сравнивать стоит не только цену, но и сроки поддержки, опыт интегратора на схожих по масштабу проектах.
- Иметь в виду, что рынок пополняется NGFW-решениями, а это может повлиять на выбор архитектуры в перспективе ближайших одного-двух лет.
- Не останавливаться на замене крипто-шлюза: новый VPN защищает сам канал связи, но не отвечает на вопрос, кто и с каким уровнем прав получает удалённый доступ к сети.
Частые вопросы
Что такое ГОСТ VPN и чем он отличается от обычного VPN?
ГОСТ VPN — это защищённое соединение, построенное на российских криптоалгоритмах, а не на зарубежных стандартах шифрования. Использование таких решений требуют регуляторы там, где нужна сертифицированная криптозащита каналов связи, поэтому для многих организаций это не добровольный выбор, а обязательное условие работы.
Сколько стоит переход на отечественный VPN в 2026 году?
По оценкам интеграторов, бюджет стандартного проекта по переводу распределённой сети начинается от 25 млн руб. и может превышать 100 млн руб. Крипто-шлюзы составляют лишь часть этой суммы — остальное уходит на проектирование, внедрение, обучение сотрудников и поддержку.
Почему рынок ГОСТ VPN продолжает расти, если он уже сформирован?
По данным ГК «Солар», в 2026 году рынок вырастет примерно на 12–15% и приблизится к 27 млрд руб. Хотя новых заказчиков массово не прибавляется и на рынке уже работает более 10 вендоров, рост обеспечивают действующие клиенты, которые расширяют и донастраивают свою инфраструктуру, а конкуренция дополнительно усиливается за счёт выхода на рынок NGFW-решений.
Какие сложности возникают при миграции распределённой сети на новый VPN?
По словам интеграторов, такой переход требует перестройки сетевой архитектуры, постепенного подключения филиалов и одновременной работы старого и нового оборудования на протяжении всего проекта — это увеличивает и сроки, и итоговую стоимость по сравнению с закупкой одного устройства для одного офиса.
На что обратить внимание при планировании бюджета на импортозамещение VPN?
В бюджет нужно включать не только стоимость крипто-шлюзов — по разным оценкам, это от трети до половины расходов, — но и проектирование, интеграцию с имеющейся инфраструктурой, обучение персонала и последующую поддержку. Именно эти статьи затрат чаще всего недооценивают на старте.
Какие нормативные акты регулируют переход на отечественный VPN?
Основные документы здесь — Указ Президента РФ № 250 от 01.05.2022, который обязывает значимые объекты КИИ и госорганы перейти на сертифицированные российские средства защиты информации, и приказ ФСТЭК России № 239 от 25.12.2017, устанавливающий требования безопасности для значимых объектов КИИ. Статус значимого объект получает по итогам категорирования в рамках 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
Как выбрать VPN-шлюз для распределённой сети компании?
Решения стоит сопоставлять по классу сертификата СКЗИ, наличию в реестре отечественного ПО, реальной производительности под нагрузкой именно вашей сети, возможностям централизованного управления политиками для множества филиалов, отказоустойчивости и совокупной стоимости владения на горизонте нескольких лет, а не только по стоимости самого устройства.
Главное об импортозамещении VPN
Импортозамещение VPN к 2026 году перестало быть разовой закупкой и превратилось в зрелый, но всё ещё растущий рынок со сложной экономикой проекта: стоимость крипто-шлюзов покрывает лишь часть бюджета, а основные деньги и время уходят на проектирование, интеграцию, поэтапный перевод филиалов и обучение персонала — особенно если переход продиктован требованиями 187-ФЗ, указа № 250 и приказа ФСТЭК № 239. Компаниям, которые только готовятся к такому переходу, стоит закладывать бюджет от 25 млн руб. и выше, а также заранее продумать переходный этап с одновременной работой старой и новой инфраструктуры.
Стоит понимать и то, что сама по себе замена VPN не решает: канал связи можно полностью импортозаместить и сертифицировать, но если вход защищён одним лишь паролем, риск компрометации учётной записи никуда не исчезает. Этот уровень защиты закрывает Контур.Эгида — решение партнёра СКБ Контур: многофакторная аутентификация при входе в VPN, RDG, ADFS и Windows, а также контроль прав удалённых пользователей на всех этапах перехода на новую инфраструктуру, включая переходный период, когда старый и новый VPN работают одновременно.