Лицензия ФСТЭК на ТЗКИ — обязательное условие легальности работы с чувствительной инфраструктурой для государственных систем и желательный, хотя не всегда обязательный, сигнал зрелости для коммерческого проекта; реестр лицензий открыт на сайте fstec.ru, и проверить конкретную компанию можно по названию или ИНН за несколько минут.
Формат отчёта — попросите пример: в нём должны быть PoC и CVSS-оценка каждой находки, а не только список названий уязвимостей с общей рекомендацией «обновить версию» без конкретики. Отраслевой опыт — пентест платёжного шлюза и пентест внутреннего портала требуют разной экспертизы, спрашивайте обезличенные кейсы именно из вашей отрасли, а не общий список клиентов компании.
Простой способ проверить подрядчика за пять минут: найдите его в реестре лицензий на fstec.ru по названию или ИНН, затем поищите название команды в базе BDU ФСТЭК и в реестре CVE. Обе проверки бесплатны, не требуют обращения к самой компании и дают факты вместо презентации.
Прозрачность — наличие публичных CVE, участия в программах Bug Bounty или открытой Disclosure Policy говорит о зрелости команды больше, чем красивая презентация с логотипами клиентов. SLA по ретесту — уточните заранее, входит ли повторная проверка после устранения уязвимостей в стоимость проекта или тарифицируется отдельно, и сколько итераций такой проверки предусмотрено договором.
К этим пяти пунктам стоит добавить два, о которых заказчики спрашивают реже всего.
- Состав команды
- Название компании в договоре не гарантирует, что проект поведёт тот старший эксперт, который указан в презентации. Спрашивайте, кто персонально будет работать с приложением и сколько параллельных проектов эти люди ведут одновременно.
- Порядок эскалации
- Как быстро подрядчик обязан сообщить о критической уязвимости, найденной в середине проекта, а не в финальном отчёте. Задержка может стоить компании реального инцидента, если уязвимость уже эксплуатируется третьей стороной.
Наконец, сравнивайте предложения не по итоговой цифре, а по составу работ за этой цифрой: заявленный метод тестирования, срок по этапам, формат отчёта, включённость ретеста, наличие лицензии. Часто самое дорогое предложение включает то, что остальные тарифицируют отдельно или не предлагают вовсе.
Подробный разбор каждого пункта, включая чек-лист из семи пунктов перед подписанием договора, — на странице критериев выбора подрядчика.