Зависит от того какой у тебя уровень ответственности, и уровень знаний.
И в итоге кто, как и за что отвечает, там где ты работаешь.
Если ты сделал так что пойманный вирус, порушив все, не убьет важные данные, и не приведет к катастрофе.
Можно вообще без антивируса быть или в дефолтным дефендером.
Если хочешь переложить отвественность, покупаешь кашпировского, или паука.
Или еще что-то.
Лучше на выбор начальству дать список решений.
Тогда ответсвенность ты перекладываешь на плечи начальства, и того решения за которое заплатили.
И если юзер накачает вирусни и порушит все - ты разведешь руками и свалишь все на того кто выбрал решение из списка и того кто писал антивирус...
В общем как-то так.
Я обычно выстраиваю паронаидальную систему бэкапа, резервирования, мониторинга, и ограничений прав юзеров по максимуму, и пользуюсь дефолтным дефендером. Беря на себя ответсвенность за бесперебойность работы. И при этом забирая те деньги которые бизнес заплатил бы за того же минимального кашпировского ежегодно - себе.