Фундаментальный подход: почему растет спрос на разработку безопасного ПО
Объем рынка безопасной разработки ПО в России в 2025 году достиг 10 млрд рублей, а к 2027-му может вырасти до 60 млрд. Компании всё чаще встраивают принципы DevSecOps в жизненный цикл разработки, а не проводят проверки на финальном этапе. Но рынок сталкивается с дефицитом кадров: на 4,8% вакансий в ИБ приходится лишь 1,5% резюме по РБПО. Эксперты предупреждают, что компании, не перестроившие процессы, могут быть поглощены более зрелыми игроками.
В России растет спрос на разработку безопасного программного обеспечения — по данным экспертов, в 2025–2026 годах объем этого рынка находится на уровне 10 миллиардов рублей, а к 2027 году он может вырасти в шесть раз. Компании все чаще рассматривают ее не как отдельную проверку перед выпуском продукта, а как полноценную часть разработки. SecPost разбирался, почему РБПО становится все более востребованной среди российских компаний, каковы ее основные принципы и перспективы в ближайшие годы.
Что известно о росте спроса на РБПО?
В России наблюдается устойчивый рост интереса к РБПО: согласно оценкам участников рынка, в 2025 году сегмент этой разработки вырос на 30%, а объем рынка достиг 10 миллиардов рублей, говорит в беседе с SecPost технический директор компании «Стахановец», эксперт в области безопасности Сергей Щербаков.
«В первом полугодии 2026 года динамика сохраняется, хотя темпы роста уже более умеренные. Это объясняется тем, что многие ключевые игроки уже прошли начальный этап внедрения», — говорит эксперт.
Согласно оценкам аналитиков Уральского центра систем безопасности (УЦСБ), общая емкость рынка РБПО в 2026 году сохранилась на прошлогоднем уровне, и сейчас рынок делится между УЦСБ и 2–3 ключевыми игроками, предлагающими сопоставимый комплекс услуг, отмечает руководитель направления безопасной разработки УЦСБ Евгений Тодышев. Даже с учетом отраслевой ситуации и высокой конкуренции по итогам 2026 года в компании ожидают прирост выручки еще на 1/3.
По словам руководителя отдела по информационной безопасности Axiom JDK Дмитрия Карасовского, в 2026 году компании стали активнее искать специалистов по РБПО — так, согласно совместному исследованию «Солар» и HeadHunter, опубликованному в середине минувшей весны, доля вакансий по этому направлению среди всех предложений о работе в сфере информационной безопасности составила 4,8%, а доля резюме была всего 1,5%.
Каковы основные принципы РБПО?
Суть безопасной разработки состоит в том, чтобы при написании кода и применении тех или иных библиотек или модулей быть уверенным в том, что все компоненты готового ПО не будут содержать встроенных «закладок», а сам используемый код не будет подвержен уязвимостям, рассказывает руководитель Управления информационной безопасности АО «Свой Банк» (финтех-группа СВОЙ) Алексей Ахмеев.
«Это базовый принцип безопасной разработки, однако, чтобы его реализовать, необходимо потратить много усилий на внедрение соответствующих процессов. Не всегда команда разработки и сам бизнес готовы к этому», — отмечает собеседник SecPost.
По словам Алексея Ахмеева, зачастую, в угоду конкурентному преимуществу, заключающемуся в высокой скорости выпуска нового ПО, новых версий ПО или новых компонентов в ПО, многие пренебрегают элементарными требованиями безопасности. В то же время, как отмечает Евгений Тодышев, сейчас РБПО (DevSecOps) наиболее востребована в финансовом, промышленном и IT-секторах — везде, где цена ошибки критически высока. В финансах направление «драйвят» регуляторные требования ЦБ и риски штрафов и отзыва лицензий, в промышленности — повышенные требования к безопасности объектов критической инфраструктуры (КИИ), где уязвимость может привести к остановке производства.
«В целом, в любой отрасли выстраивать защиту на этапе проектирования ПО в разы дешевле и эффективнее, чем устранять последствия взлома уже работающей системы», — говорит Евгений Тодышев.
По словам специалиста, вышедший в 2025 году 117-й приказ ФСТЭК перевел требования по безопасной разработке из рекомендательных в обязательные для государственных информационных систем. Формально эти требования адресованы самим госорганам, но поскольку они не всегда разрабатывают ПО собственными силами, фактические обязательства по их выполнению перекладываются на IT-подрядчиков, что напрямую формирует спрос на компетенции и инструменты DevSecOps.
Как российские компании реализуют принципы РБПО?
Практики РБПО подробно описаны в ГОСТ 56939-2024, говорит в беседе с SecPost руководитель отдела безопасности программного обеспечения «Лаборатории Касперского» Дмитрий Шмойлов. Сама «Лаборатория Касперского» выступала одним из основных участников при его разработке.
«В нашей компании реализованы все основные практики, такие как обучение правилам безопасной разработки, управление требованиями по безопасности, моделирование угроз, проведение тестирований (SAST, DAST, фаззинг и так далее), композиционный анализ, управление уязвимостями в продуктах и сторонних библиотеках, ведется программа вознаграждений (Bug Bounty)», — отмечает Дмитрий Шмойлов.
По словам эксперта, «Лаборатория Касперского» прошла аудит, результатом которого стала первая в РФ сертификация процессов безопасной разработки среди компаний-разработчиков ПО. В свою очередь инженер-проектировщик отдела решений безопасности прикладного ПО «Газинформсервиса» Андрей Лебедев рассказывает, что в компании принципы РБПО реализуются как часть жизненного цикла разработки ПО.
Различные инструменты используются для выявления и устранения уязвимостей в разрабатываемом ПО, говорит эксперт. При этом все инструменты интегрированы в CI/CD, поэтому критические уязвимости блокируют дальнейшее продвижение по конвейеру. После релиза специалисты «Газинформсервиса» продолжают контролировать уязвимости, обновлять зависимости и оперативно устранять выявленные проблемы. По принципам жизненного цикла РБПО разрабатывается и программный комплекс «Стахановец», говорит Сергей Щербаков.
«Это означает, что мы учитываем требования информационной безопасности на этапе проектирования, а также проводим постоянный анализ архитектуры и исходного кода на наличие уязвимостей и ошибок. Перед выпуском каждого обновления программное обеспечение проходит финальное тестирование в рамках внутреннего процесса обеспечения качества», — отмечает собеседник SecPost.
Каковы перспективы РБПО в России?
До конца 2026 года можно ожидать дальнейшего роста рынка РБПО: компании будут все чаще переходить от покупки отдельных инструментов к выстраиванию комплексного процесса безопасной разработки, считает руководитель группы направления «Информационная безопасность» Лиги Цифровой Экономики Александра Слынько. Это включает регулярную проверку кода и сторонних компонентов, контроль уязвимостей и автоматизацию этих процессов.
«Дополнительным фактором роста станет использование искусственного интеллекта при создании ПО и связанные с ним новые риски. В итоге безопасная разработка будет все меньше восприниматься как отдельная задача профильных ИБ-специалистов и все больше — как обязательная часть качественного процесса создания программного обеспечения», — прогнозирует эксперт.
По оценке Центра стратегических разработок (ЦСР), рынок безопасной разработки ПО в России может достичь 60 миллиардов рублей к 2027 году, дополняет руководитель разработки GitFlic (входит в «Группу Астра») Эдуард Тихомиров. По словам эксперта, основной сдерживающий фактор сейчас — это отсутствие зрелых отечественных альтернатив и ожидание части компаний, что зарубежные поставщики вернутся.
К концу 2026 года это ожидание будет ослабевать, и фокус еще сильнее сместится на развитие собственных инструментов, а не только на закупку готовых решений у вендоров, считает Эдуард Тихомиров. Компании будут переходить от набора разрозненных сканеров к единым DevSecOps-платформам, где контроль встроен в конвейер разработки. Регуляторное давление, Указ № 250, требования ГОСТ Р 56939-2024, продолжит подталкивать спрос вне зависимости от общей динамики IT-бюджетов.
«Большинство производителей ПО начнут вкладывать ресурсы в безопасную разработку или предъявлять дополнительные требования к разработчикам-подрядчикам. В целом разработка станет дороже, в связи с большим спросом на выпуск безопасного ПО. Компании-разработчики, которые не смогут перестроиться под принципы безопасной разработки, либо исчезнут, либо будут поглощены более крупными игроками», — заключает Алексей Ахмеев.

