Выбор между локальным размещением (on-premise) и облаком должен основываться на оценке того, что больше подойдёт конкретно под ваши ресурсы, задачи и цели. У каждой модели есть свои плюсы и минусы.
По прогнозам компаний «Яков и Партнёры» и Yandex B2B Tech, отечественный рынок облачных технологий вырастет в три раза к 2030 году. При этом, по данным аналитиков, более 70% российских компаний в 2025 году перешли на гибридные модели: облако используют для хранения некритичных данных, а чувствительную информацию держат под контролем внутри инфраструктуры компании.
В то же время продажи в сегменте локальных решений (on-premise) стабильно растут, отмечается в отчёте J’son & Partners Consulting. Вместе с экспертами разбирались, чем отличаются варианты развёртывания ПО, какие решения подходят разным компаниям и что учитывать при выборе модели.
Модель on-premise (с англ. «на месте», «серверное размещение») — это вариант локального размещения ПО в пределах ИТ-инфраструктуры клиента. В этом случае поддержка, настройка, обеспечение безопасности и установка обновлений ложатся на плечи собственной ИТ-команды. Система может работать только во внутренней сети и быть полностью изолированной от интернета или же в ней можно настроить доступ для конкретных внешних пользователей: удалённых сотрудников, подрядчиков, партнёров.
В отличие от локальных решений облачные (с англ. on-cloud или cloud-based, «основанные на облачных технологиях») работают на удалённых серверах провайдера и доступны через интернет. Провайдер может предоставлять программное обеспечение, базы данных. Он берёт на себя управление серверами, обновление и техническую поддержку, а на заказчике остаётся только администрирование и пользовательская часть. Этот вариант выбирают компании, которые не хотят покупать собственное оборудование, а предпочитают арендовать нужные решения, оплачивая только фактическое время использования. Облачные решения доступны в трёх вариантах использования:
SaaS (Software as a Service, программное обеспечение как услуга) — готовые приложения, к которым подключаются через браузер (например, Документы и Диск от МТС Линк, облачные CRM-системы)
PaaS (Platform as a Service, платформа как услуга) — виртуальная среда для работы
IaaS (Infrastructure as a Service, инфраструктура как услуга) — аренда удалённых виртуальных серверов, мощностей и хранилищ данных.
Помимо облачного и локального развёртывания ПО, существует ещё один вариант — гибридный. Для многих компаний он становится золотой серединой. В гибридной архитектуре критически важные документы и чувствительные данные остаются внутри корпоративного контура, остальное может выноситься в публичное облако.
Руководитель направления on-premise в МТС Линк Иван Перец отмечает, что благодаря использованию гибридной модели компания может сократить расходы на владение дорогостоящим оборудованием с ИИ-функциями.
МТС Линк предлагает любой вариант развёртывания ПО: облачную, коробочную версии или гибридную модель. В гибридной модели решение устанавливается на сервера заказчика, но при этом определённые функции (транскрибации, резюме) используются в облаке. То есть, например, результаты встречи отправляются на расшифровку в облако, там распределяются по спикерам и в итоге возвращаются в периметр компании. Важно, что в облаке файлы не хранятся: после обработки они уничтожаются.
Иван Перец
Руководитель направления On-premise в МТС Линк
Плюсы и минусы разных вариантов развёртывания ПО
Каждая модель развёртывания ПО имеет свои плюсы и минусы. Правильно выбрать решение поможет его анализ по семи основным параметрам.
Параметр
Локальное размещение (on-premise)
Облачное решение (cloud-based)
Гибридная модель
Контроль и управление
Заказчик полностью сам обслуживает ИТ-систему. Он может контролировать все данные, настраивать дополнительные метрики и мониторинг, управлять контурами безопасности, интеграциями и внутренними сервисами
Поставщик отвечает за управление серверами, обновление ПО и техническую поддержку
Критически важные системы и данные остаются под полным контролем компании, остальные сервисы управляются через облако
Стоимость
Единовременная оплата за лицензию, инвестиции в оборудование (относится к CapEx, с англ. Capital Expenditure — капитальные затраты)
Работает по модели подписки: ежемесячная оплата за хранилище, серверы и другую инфраструктуру (относится к OpEx, с англ. Operating Expenses — операционные расходы)
Позволяет оптимизировать расходы: дорогостоящие ресурсы используются только для критически важных систем
Безопасность
Физическая защита серверов и сетевая безопасность — ответственность компании-заказчика. Все системы, сегментация сети и средства обнаружения угроз находятся под управлением внутренних специалистов
Физическая и сетевая безопасность — ответственность провайдера. Обычно решение провайдера уже имеет встроенные технологии (межсетевые экраны, протоколы защиты и другие). При этом клиент отвечает за корректную настройку доступа и пользовательских прав
Позволяет применять усиленные меры защиты для чувствительных данных и использовать преимущества облака для менее критичных процессов
Шифрование данных, резервное копирование
Настраивается заказчиком самостоятельно
Обычно реализовано в сервисе провайдера по умолчанию
Критически важные данные резервируются по внутренним регламентам, остальные — средствами облачной платформы
Соответствие требованиям регуляторов
Полный контроль компании над соблюдением требований, но высокая нагрузка на юристов и специалистов по ИБ
Соблюдение требований закона — ответственность провайдера. Он может предоставлять сертификаты соответствия
Позволяет хранить регулируемые данные локально, сохраняя преимущества облачных сервисов для остальных задач
Мониторинг и реагирование на инциденты
Аутсорсинг или собственный SOC (с англ. Security Operations Center — центр мониторинга безопасности) — команда специалистов, которая защищает ИТ-инфраструктуру компании от хакеров и утечек данных
Обычно обеспечивается провайдером, в режиме 24/7
Ответственность разделяется: внутренние службы контролируют критичные сегменты, провайдер — облачную инфраструктуру
Доступ и идентификация
Полный контроль и гибкость настройки, возможность настроить доступ для отдельных пользователей и доступ без интернета
Зависит от сервиса. Многие провайдеры предлагают встроенные решения (технология единого входа SSO (с англ. Single Sign-On), многофакторная аутентификация, интеграция с корпоративной базой). Для доступа к сервисам необходим интернет
Единая система идентификации может охватывать и локальные, и облачные сервисы, сохраняя контроль над доступом к чувствительным данным
Независимо от варианта размещения ПО защита данных строится вокруг одинаковых принципов, которые должны быть реализованы:
шифрование данных при хранении и передаче
настройка доступа и способов идентификации (например, технология единого входа и т.д.)
журналирование действий пользователей
мониторинг инцидентов
резервное копирование
контроль любых изменений.
Если хотя бы один из принципов не будет учтён, безопасность нельзя гарантировать, — вне зависимости от того, находится система в облаке или на собственных серверах.
По словам директора по ИТ-поддержке и инфраструктуре РАНХиГС Константина Михайлова, поддержка собственной инфраструктуры требует наличия помещений, оборудования, квалифицированных специалистов. Нужна поддержка высокого уровня доступности: обеспечение резервирования каналов связи, георезервирование, дежурные смены — это сложная и дорогая задача, которая чаще доступна только крупному бизнесу.
По моему опыту, крупный бизнес для корпоративных систем использует локальные решения, а облачные сервисы для масштабирования ресурсов под пиковые нагрузки, решения специфичных задач и тестирования гипотез, выноса за периметр публичных сервисов.
Константин Михайлов
Директор по ИТ-поддержке и инфраструктуре РАНХиГС
В РАНХиГС применяется гибридная модель: информационные системы, предназначенные для внешнего взаимодействия, расположены в облаке, а в локальной инфраструктуре компании находятся бухгалтерские системы, сервис ERP (с англ. Enterprise Resource Planning — планирование ресурсов предприятия), система электронного документооборота. Кроме того, облачные ресурсы используются для мониторинга собственных сервисов из интернета, так как в РАНХиГС учится более 100 000 студентов и слушателей — важно обеспечить высокую доступность информационных систем и низкое время отклика.
Локальная и облачная модели вызывают у пользователей разные мнения — одни доверяют только коробочным решениям, другие предпочитают облако. Главная особенность состоит в том, что в реальности ни один из подходов не является абсолютно неуязвимым. Безопасность зависит от многих нюансов: главные риски обычно связаны с человеческим фактором и ошибками в настройке прав доступа. Есть четыре основных заблуждения, которые могут мешать в выборе правильного решения.
Миф № 1. On-premise безопаснее по определению
Одно из самых распространённых заблуждений. On-premise размещение действительно даёт компании максимальный контроль над инфраструктурой: серверы находятся на собственной территории или в проверенном дата-центре, настройки безопасности определяются внутренними специалистами, а данные не покидают контур компании. Но сам по себе контроль не гарантирует высокий уровень защиты.
Если компания не располагает квалифицированной командой из специалистов по информационной безопасности, не обновляет системы, не проводит аудит и не отслеживает инциденты круглосуточно, локальная инфраструктура может оказаться более уязвимой, чем облако. Другими словами, on-premise предоставляет больше контроля, но одновременно требует больше ресурсов и компетенций.
В практике работы с нашими клиентами мы часто видим, что свои серверы воспринимаются как более безопасный вариант просто потому, что они стоят в помещении компании. Но если нет нормального резервирования, регламентов доступа, регулярных обновлений и мониторинга, это скорее иллюзия контроля, а не безопасность.
Максим Захаренко
Руководитель сервиса размещения и сопровождения облачных ИТ-инфраструктур «Облакотека», эксперт по кибербезопасности
Миф № 2. Облако менее защищено
Это утверждение могло быть актуальным лет 10–15 назад, когда облачные технологии только развивались. Сегодня ситуация выглядит иначе. Крупные облачные провайдеры инвестируют ресурсы и средства в защиту инфраструктуры:
многоуровневые системы контроля доступа
профессиональные SOC (Security Operations Center, центр мониторинга безопасности)
автоматическое резервное копирование
шифрование данных
круглосуточный мониторинг угроз и регулярные аудиты безопасности.
Для многих компаний, особенно для малого и среднего бизнеса, самостоятельно создать аналогичный уровень защиты оказывается значительно дороже. Поэтому вопрос не сводится к простому выбору облака или локального размещения — важно понять, какая модель больше соответствует рискам компании.
Миф № 3. За безопасность в облаке полностью отвечает провайдер
Ошибочно думать, что, перемещая данные в облако, компания полностью снимает с себя заботу о безопасности. Провайдер действительно отвечает за безопасность инфраструктуры (дата-центры, физическое оборудование, серверы), но ответственность за безопасность данных (надёжность паролей, настройка прав доступа, защита от утечек со стороны пользователей) всегда лежит на компании-заказчике.
Миф № 4. On-premise в итоге обходится дешевле и дает полный контроль
Многие считают, что собственная система будет полностью под контролем и исключит непредвиденные расходы. Контроль остаётся на стороне компании, но и поддержание высоких стандартов безопасности тоже ложится на плечи организации. Приобретение межсетевых экранов, содержание мощных серверов резервного копирования, антивирусы — всё это требует больших затрат и штата высококвалифицированных специалистов. Поэтому on-premise может быть дороже, чем гибкие облачные решения.
По данным исследования «Яков и Партнёры» и Yandex B2B Tech, за последние несколько лет заметно выросла популярность облачных решений. Компании их выбирали из-за быстрой скорости внедрения, гибкости в использовании и отсутствия затрат на собственную инфраструктуру. При этом, по данным компании J’son & Partners Consulting, динамика объёма продаж в сегменте on-premise также демонстрирует стабильный рост: например, объём российского рынка ПО ВКС в сегменте on-premise вырос с 8,9 миллиарда рублей в 2023 году до 13,6 миллиарда рублей в 2025 году, и, по прогнозам аналитиков, составит более 24 миллиардов рублей в 2028 году. Очевидно, что вопрос выбора между моделями развёртывания ПО остаётся актуальным.
На выбор компаний влияют сразу несколько факторов: рост числа кибератак, ужесточение требований к защите информации, импортозамещение ПО, уход некоторых зарубежных поставщиков с российского рынка и необходимость сохранять полный контроль над корпоративными данными. Остро встаёт вопрос безопасности — это касается любых приложений, в которых ежедневно работают сотрудники, в том числе сервисов для работы с документами. Ошибка в выстраивании ИТ-архитектуры может привести к финансовым потерям и серьёзным репутационным рискам.
После ухода зарубежных поставщиков российский бизнес перестраивается: сегодня компании всё чаще интегрируют отечественные платформы. Такие сервисы не уступают по функциональности, но в то же время обеспечивают безопасность и стабильную работу. Например, Документы и Диск от МТС Линк — онлайн-редактор документов и облачный диск, который отвечает требованиям регуляторов. Это безопасное облачное хранилище, все данные хранятся в российских дата-центрах. Клиентам доступна версия on-premise для развёртывания на собственных серверах.
Также в сервисе есть функции контроля доступа: администратор может устанавливать разрешения на доступ пользователей к файлам и папкам в общем пространстве. Можно, например, ограничить возможность размещения в интернете любых документов, созданных на Диске, или запретить добавление соавторов и замену администраторов. Кроме того, есть возможность логирования действий пользователей — это позволит соблюдать стандарты безопасности организации.
Сервис даёт сотрудникам компаний возможность вместе работать с контентом. С помощью него можно:
быстро создавать тексты в Заметках
создавать статьи в Документах
делать отчёты в Таблицах
оформлять слайды в Презентациях
запускать анкеты и тесты в Формах
хранить, редактировать файлы в облачном Диске.
Диск поддерживает загрузку в облако больших файлов, также на нём можно создавать, редактировать и сохранять файлы в формате DOCX, PPTX, XLSX
Одновременно редактировать документ могут до 200 участников, а просматривать — любое число. В сервисе есть режимы комментирования, внесения правок, сохранения изменений, сотрудники могут в любой момент вернуться к прежней версии — это поможет избежать хаоса при совместной работе.
Онлайн-редактор документов и облачный диск работают внутри коммуникационной платформы с чатами и видеозвонками.
Администраторы могут настраивать доступ и полностью контролировать действия пользователей
Как выбрать решение для коммуникации и работы с документами: 4 сценария
По словам руководителя группы разработки компании Umbrella IT Романа Савченко, на практике компании, проекты которых не относятся к объектам критической информационной инфраструктуры (КИИ), не являются государственными информационными системами (ГИС) и не подпадают под специальные требования регуляторов, чаще выбирают облачную инфраструктуру, поскольку это позволяет не создавать собственный ЦОД и не содержать штат ИТ-специалистов. Собственная инфраструктура обычно оправдана в крупных организациях, где уже есть действующий ЦОД и соответствующие специалисты, либо когда этого требуют регуляторные ограничения.
При принятии решения стоит оценивать несколько факторов: наличие собственной инфраструктуры, требования регуляторов, стоимость владения, скорость запуска проекта и характер нагрузки. Универсального ответа здесь нет, но в большинстве случаев выбор определяется балансом между экономикой проекта, требованиями безопасности и удобством эксплуатации.
Роман Савченко
Руководитель группы разработки компании Umbrella IT, создающей цифровые решения для крупного бизнеса
Можно выделить несколько сценариев использования разных моделей в зависимости от отрасли, размера компании и регуляторных требований.
Сценарий 1. Государственные и окологосударственные структуры, компании с гостайной
В подобных организациях предъявляются жёсткие требования к безопасности данных: они не должны покидать контролируемый контур. Основные требования:
изолированный контур
сертифицированные средства защиты
строгий контроль доступа
соответствие требованиям 152-ФЗ и другим стандартам.
Рекомендуемая модель
Локальные решения on-premise с подтверждённой совместимостью со средствами защиты информации. Документы, файловые хранилища и приложения для совместной работы обычно разворачиваются на собственных серверах, может использоваться серверная версия платформы для коммуникаций и работы.
Сценарий 2. Крупный коммерческий бизнес
К таким организациям относятся банки, крупные торговые и промышленные холдинги, страховые компании, телеком-компании. Основные требования:
защита чувствительных данных
соответствие отраслевым стандартам (например, PCI DSS, ГОСТ 57580.1)
высокий уровень отказоустойчивости (способность ИТ-инфраструктуры продолжать работу, даже если отдельные её компоненты вышли из строя)
централизованное управление доступом.
Рекомендуемая модель
On-premise или гибридная версия. В этом случае можно разделять данные по уровню критичности и использовать разные модели хранения для разных категорий. Наиболее чувствительные данные и ключевые бизнес-процессы размещаются локально, а менее критичные — в облаке.
Сценарий 3. Средний бизнес
Для большинства компаний этого сегмента (примерно до 250 сотрудников) баланс между безопасностью и стоимостью оказывается главным фактором выбора. Основные требования:
быстрый запуск
ограниченное число ИТ-специалистов
соответствие требованиям по защите персональных данных
удобство совместной работы с документами.
Рекомендуемая модель
Локальная, облачная или гибридная. Гибридный вариант позволяет снизить расходы на инфраструктуру и одновременно сохранить контроль над чувствительными данными. Можно рассматривать готовые защищённые решения от российских вендоров, предлагающие разные варианты развёртывания ПО. Например, МТС Линк предлагает все три модели размещения.
Для среднего бизнеса облачная инфраструктура — это возможность снизить затраты, например на квалифицированных администраторов или инженеров. Для простых задач может быть достаточно одного системного администратора в команде, для решения сложных задач нужен штат администраторов, а в облаке можно получить разнообразные уже настроенные системы и сервисы, на которые остаётся только установить необходимую информационную систему.
Константин Михайлов
Директор по ИТ-поддержке и инфраструктуре РАНХиГС
Сценарий 4. Малый бизнес и стартапы
Небольшие компании со штатом до 100 человек, как правило, выбирают модель с учётом таких условий:
минимальные первоначальные инвестиции
быстрое внедрение
отсутствие собственной ИТ-команды
возможность масштабирования.
Рекомендуемая модель
Облачное решение — экономичный и быстро развёртываемый вариант с необходимым уровнем защиты. Для небольших компаний облачные сервисы могут обеспечить более высокий уровень безопасности, чем инфраструктура, которую такая компания бы создала самостоятельно в рамках ограниченного бюджета. Вместо выстраивания собственной серверной инфраструктуры на начальном этапе компания может выбрать облачное решение и сосредоточиться на настройке доступа, многофакторной аутентификации и обучении сотрудников.
Если говорить о сценариях, то для малого и среднего бизнеса облако часто рациональнее. Не нужно покупать серверы, строить инфраструктуру и содержать большую команду администраторов. Можно быстро запустить CRM, 1С, корпоративные порталы, системы совместной работы, наладить резервное копирование. Для компаний с сезонными нагрузками облако тоже удобно: ресурсы можно увеличивать и сокращать под бизнес-задачи.
Максим Захаренко
Руководитель сервиса размещения и сопровождения облачных ИТ-инфраструктур «Облакотека», эксперт по кибербезопасности
Чек-лист для выбора модели
Выбор между on-premise и облаком нельзя сводить к вопросу «Что безопаснее?». На практике безопасность определяется не столько моделью размещения, сколько внутренними процессами организации. Большое значение имеет уровень зрелости информационной безопасности в компании, управление доступом, мониторинг и в целом готовность бизнеса инвестировать в защиту данных.
Вот краткий чек-лист вопросов, ответы на которые помогут понять, какая модель подходит вашей компании. Если хотя бы на один из этих вопросов ответ «да», стоит выбрать модель on-premise:
Требуется ли полный контроль над инфраструктурой?
Действуют ли для компании строгие регуляторные ограничения?
Есть ли данные, которые нельзя доверять сторонним провайдерам (например, гостайна)?
Вот несколько дополнительных вопросов, которые стоит задать перед выбором модели развёртывания ПО:
Ограничен ли бюджет на инфраструктуру?
Вы предпочитаете платить за ПО по подписке равными частями, списывая расходы на операционные затраты (OPEX)?
Готовы ли вы сразу инвестировать сумму в покупку лицензий и собственных серверов (капитальные затраты — CAPEX)?
Есть ли у вас квалифицированные ИТ-специалисты для обслуживания серверов, установки обновлений?
Хотите ли вы полностью переложить заботу о серверах и поддержке работоспособности на плечи провайдера?
Зависит ли ваш бизнес от сезонности, планируете ли вы резкое расширение или сокращение мощностей?
Важна ли скорость развёртывания, есть несколько часов или целые недели/месяцы?
Критически ли для вас непрерывное управление всеми настройками сети и безопасности?
Не существует универсально безопасной модели. Для государственных структур и организаций с максимальными требованиями к защите чаще всего оптимален вариант on-premise. Другие организации могут выбирать любые модели или гибридный подход, который позволяет сочетать высокий уровень контроля над данными с преимуществами современных облачных технологий.
Другие статьи про безопасность и инструменты для работы