В 2026 году выручка от SIEM может вырасти в разы: участники рынка дали прогноз

8 июня, 2026, 09:30

ИБ-интеграторы и вендоры зафиксировали существенный рост выручки по итогам 2025 года от реализации решений класса SIEM. При этом они прогнозируют значительный рост и на 2026 год. В частности, компания «Айтуби» говорит о планах увеличить продажи SIEM почти в 3 раза. Рост спроса на SIEM участники рынка объясняют трендом на импортозамещение и ужесточением регуляторики.

magnific.com
magnific.com

«Жирный» 2025 год

Реализация решений класса SIEM в 2025 году принесла вендорам и ИБ-интеграторам выручку на уровне от 150 до 525 млн рублей. Так, Юрий Губанов, бизнес-лидер по мониторингу и реагированию в «К2 Кибербезопасность», рассказал SecPost, что за 2025 год компания реализовала 18 таких продуктов, за первый квартал 2026 года — четыре. За реализацию этих SIEM «К2 Кибербезопасность» получила в 2025 году 525 млн рублей, за первый квартал этого года – 75 млн рублей.  

«Заказчики уже не рассматривают SIEM как формальное хранилище логов: им нужны готовые сценарии детектирования, качественный контент, интеграции с VM (непрерывный процесс управления уязвимостями – SecPost), NDR (сетевое обнаружение и реагирование – SecPost), EDR (обнаружение и нейтрализация атак на конечные точки – SecPost) и SOAR, а также понятный эффект для расследования инцидентов и управления киберрисками», — подчеркнул Губанов.

По его словам, сдерживающими факторами для реализации SIEM остаются: давление на бюджеты, высокая стоимость внедрения и эксплуатации, дефицит экспертизы и сокращение горизонтов планирования, поэтому часть спроса будет смещаться в сторону гибридных SOC и сервисных моделей.

Продолжение ниже

В интеграторе «Айтуби» оценили сумму реализованных SIEM-решений в 2025 году на уровне 150 млн рублей. Речь идет о 15 сделках по внедрению и продлению SIEM, причем за 1 полугодие 2026 года компания провела уже 31 сделку на 350 млн рублей.

Источник SecPost на рынке сообщил, что выручка «Кросстех» от реализации продуктов в 2025 году составила порядка 371 млн рублей. В самой компании не стали комментировать конкретные цифры, однако заявили о реализации 15 проектов за 2025-й и первый квартал 2026 года, связанных с SIEM. Эти проекты включают поставки, внедрения, а также модернизацию SIEM для повышения эффективности решений.

«Спрос на SIEM по сравнению с 2024 годом находится примерно на одном уровне, количество ежегодных проектов и объем выручки меняются не сильно, главное наблюдение — изменение структуры запросов: все меньше проектов касаются внедрения и настройки SIEM с нуля», — отметил директор технического дивизиона компании «Кросстех» Андрей Маклаков.

По его словам, среди крупных компаний практически все уже установили этот класс решений. «За последний год клиенты чаще приходили с запросами на повышение эффективности SIEM, уже внедренного в SOC: проверки и расширение интеграций с средствами защиты информации, собирающими данные об инфраструктуре и инцидентах, настройка плейбуков, подключение дополнительных источников обогащения событий, таких как TI (киберразведка – SecPost), автоматизация реагирования и так далее», — добавил Маклаков.

Как пояснил SecPost Андрей Новиков, руководитель отдела защиты систем и сервисов компании iTPROTECT, в портфеле компании на сегодня 6 решений класса SIEM, по ключевым из них в 2025 и 2026 году велись проекты по внедрению, сопровождению или техподдержке внедренных SIEM-систем. В общей сложности это около 20 проектов разного масштаба и сложности. Он не уточнил размер выручки от реализации этих проектов, отметив, что рынок SIEM продолжает расти в среднем около 18–20% в год.

«Примерно также выглядит и динамика выручки iTPROTECT в этом направлении. Система окончательно превратилась из «элитного софта для корпораций» в обязательный базовый элемент ИБ-инфраструктуры», — уточнил Новиков.

В свою очередь, компанией R-Vision за 2025 год и первый квартал 2026-го было реализовано более 20 проектов по внедрению решений класса SIEM.

«Общая выручка компании за 2025 год составила 2,7 млрд рублей, выручка от SIEM-решений занимает значимую часть от общей доли выручки и продолжает расти», — рассказал SecPost разработчик.

Ожидания кратного роста

Вендоры и ИБ-интеграторы прогнозируют увеличение выручки от реализации проектов SIEM по итогам 2026 года, некоторые – в несколько раз. Например, Маклаков ожидает рост спроса примерно на 20% за счет роста числа проектов на модернизацию и оптимизацию SIEM, а также подключения новых организаций, в том числе, государственных.

«Требования со стороны регуляторов становятся более строгими, в том числе, в вопросе обязательных систем для мониторинга, расширяется диапазон событий, которые необходимо выявлять», — утверждает специалист.

Кроме того, в процессе эксплуатации SIEM у заказчиков появляется все больше потребности в подключении дополнительных систем и приеме большего потока событий, добавил Маклаков.

В «Айтуби» считают, что драйвером развития рынка SIEM останется сохраняющаяся высокая активность киберугроз, усиление регуляторных требований в области информационной безопасности и сохранение вектора на импортозамещение.

«Таким образом, «Айтуби» прогнозирует рост реализации решений класса SIEM по итогам 2026 года до 450 млн рублей (в три раза больше показателя 2025 года – SecPost)», — отметили в компании.

В «Лаборатории Касперского» в целом говорят о тенденции роста продаж новых перспективных решений и технологий, защищающих компании от самых сложных киберугроз (non-endpoint) – на 30%.

«Одним из ключевых продуктов данного направления является SIEM-платформа Kaspersky Unified Monitoring and Analysis Platform (KUMA), функциональность которой была усилена ИИ-технологиями, включая ИИ-ассистент KIRA. Продажи KUMA в России вновь продемонстрировали высокий рост — 33%», — приводит данные разработчик.

С учетом роста атак и потребности реагировать быстрее iTPROTECT прогнозирует рост этого направления минимум на 10-20% в денежном выражении по итогам 2026 года.

Помимо роста киберугроз, разработчики и ИБ-интеграторы связывают рост спроса на решения класса SIEM с процессом импортозамещения. Так, Новиков обращает внимание, что процесс импортозамещения SIEM близок к завершению, на рынке остается небольшой процент «западного хвоста», который будет полностью замещен ближе к 2027–2028 годам.

Кроме того, свою роль играет ужесточение регуляторики. В первую очередь, речь идет о новых приказах ФСБ и ФСТЭК России.

«Для субъектов КИИ, операторов персональных данных, банков, промышленных предприятий и госсектора мониторинг событий безопасности становится обязательной частью зрелой системы защиты, нужно своевременно выявлять признаки инцидентов, фиксировать действия, обеспечивать реагирование и иметь доказательную базу для внутренних расследований, внешней отчетности и проверок регуляторов», — сказал Новиков.

По его словам, на этом фоне SIEM становится одним из базовых инструментов для выстраивания зрелого мониторинга ИБ. Такие решения помогают организациям закрывать требования регуляторов, быстрее выявлять инциденты, снижать зависимость от ручного анализа и повышать готовность к проверкам, расследованиям и взаимодействию с ГосСОПКА (Государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак), добавил он.

Ранее SecPost подробно написал, что будет значить для отрасли новый приказ ФСБ № 554. В частности, как объяснял помощник начальника аналитического центра компании «Газинформсервис», секретарь Консорциума исследований безопасности технологий ИИ Дмитрий Служеникин, раньше организация могла в теории купить и установить систему обнаружения атак (СОВ), которая работала «в себе». Теперь от средств защиты требуется штатная возможность автоматически и безопасно передавать информацию об инцидентах в вышестоящие органы (в ФСБ) через специальные защищенные каналы.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR

«Это как обновить обычный домашний телефон на видеотелефон с автоматическим переводом вызовов в службу 112 при срабатывании сигнализации», привел в пример эксперт. Также в новом приказе серьезный акцент сделан на возможность автоматического реагирования на инциденты — система должна не только послать оповещение аналитику, но и самостоятельно выполнить заранее прописанные сценарии. Также нужно будет записывать не просто факт события, а указывать его полный контекст: что происходило до и после, какие процессы были задействованы, каков результат.