Перейти к содержимому

Практика

Как выбрать компанию по информационной безопасности

Как выбрать компанию по информационной безопасности: 12 вопросов подрядчику о команде, лицензиях, методологии, отчёте и доступах, тревожные сигналы и чек-лист.

14 июн. 2026 г./8 мин. чтения/Виталий Анисимов

Коротко. Чтобы выбрать компанию по информационной безопасности, сравнивайте не презентации, а ответы на конкретные вопросы: кто именно будет работать, по какой методологии, что вы получите на выходе, как защищаются ваши данные во время работ и кто отвечает за результат по договору. Хороший подрядчик до названия цены расспрашивает о ваших системах, показывает обезличенный образец отчёта, не обещает «стопроцентной защиты» и объясняет, что будет после отчёта. Ниже — 12 вопросов для первого разговора, сводная таблица хороших ответов и тревожных сигналов, чек-лист договора и ответы на частые вопросы. Вопросы подходят для пентеста, аудита, сопровождения, мониторинга и подготовки к требованиям регуляторов.

Для руководителей и ИТ-директоров, которые впервые выбирают подрядчика по ИБ или хотят сменить текущего.

Как выбрать компанию по информационной безопасности: начните с задачи

Под словами «услуги информационной безопасности» скрываются очень разные работы: сканирование уязвимостей, пентест, аудит, постоянное сопровождение, круглосуточный мониторинг, подготовка к требованиям ОАЦ и Закона № 99-З. Компания, сильная в одном, не обязательно сильна в другом. Если вы не уверены, что вам нужно, начните со статьи «Пентест, сканирование или аудит: что выбрать» — тогда вопросы ниже будут про конкретную задачу, а не про всё сразу.

Сформулируйте для себя три вещи: какие системы в фокусе, что должно измениться после работ и какой результат вы покажете руководству или регулятору.

12 вопросов подрядчику по информационной безопасности

1. Кто конкретно будет выполнять работу?

Продаёт один человек, делает другой. Спросите, будет ли работать собственная команда или субподрядчик, кто руководит проектом и можно ли поговорить с исполнителем до договора. Для доступа к вашим системам это принципиально: вы доверяете их конкретным людям, а не логотипу.

2. Какой у вас опыт с похожими компаниями и системами?

Отрасль, масштаб и технологии важнее общего стажа. Попросите примеры проектов в вашей сфере или с похожей инфраструктурой: Active Directory, веб-приложения, мобильные приложения, промышленные системы. Кейсы без названий нормальны — конфиденциальность клиентов важна, — но суть задачи и результат подрядчик описать может.

3. Какие лицензии и разрешения нужны для этой работы?

Для части услуг в Беларуси разрешения обязательны. Например, аттестацию систем защиты информации проводят организации, имеющие соответствующую лицензию ОАЦ. Попросите подрядчика назвать, какие документы нужны именно для вашего проекта, и показать их. Перечень лицензируемых видов работ сверьте с юристом.

4. Как вы определяете объём работ и из чего складывается цена?

Честная цена появляется после вопросов о системах: сколько узлов, какие приложения, какие сценарии проверять. Спросите, что входит в стоимость, а что оплачивается отдельно — повторная проверка, выезд, срочность. Цена «за пентест» без обсуждения объёма обычно означает автоматическое сканирование.

5. По какой методологии вы работаете?

Хороший ответ ссылается на признанные подходы — например, OWASP для веб-приложений или NIST для управления рисками — и объясняет, как они адаптируются под вашу задачу. Уточните, сколько ручной работы специалиста, а сколько автоматических инструментов.

6. Можно ли посмотреть обезличенный образец отчёта?

Отчёт — то, за что вы платите. В нём должны быть краткое резюме для руководства, описание каждой находки с уровнем риска, доказательством и рекомендацией, а также приоритеты исправления. Как отличить сильный отчёт от выгрузки сканера, мы разобрали в статье «Как читать отчёт по пентесту».

7. Как вы защищаете наши данные и доступы во время работ?

Подрядчик получит учётные записи, схемы сети, иногда персональные данные. Спросите, где хранятся материалы проекта, кто имеет к ним доступ, как они удаляются после завершения и подписывается ли соглашение о конфиденциальности до выдачи доступов.

8. Как вы избегаете остановки нашего бизнеса?

Работы по безопасности не должны ломать то, что защищают. Хороший подрядчик заранее согласовывает окна работ, исключённые системы, контакты для экстренной остановки и порядок действий, если что-то пошло не так.

9. Что будет после отчёта?

Отчёт без исправлений ничего не меняет. Спросите, помогает ли подрядчик с планом исправлений, консультирует ли ваших администраторов и входит ли в цену повторная проверка закрытых уязвимостей.

10. Что вы делаете, если найдёте следы реального взлома?

Во время проверки иногда выясняется, что в системе уже был посторонний. Подрядчик должен остановить плановые работы, немедленно сообщить вам по согласованному каналу и предложить порядок реагирования, а не дописать находку в отчёт через неделю.

11. Кто отвечает за результат и как это закреплено в договоре?

Проверьте предмет договора, сроки, порядок приёмки, ответственность сторон и конфиденциальность. Для сопровождения и мониторинга — время реакции и эскалации. Устные обещания, которых нет в договоре, при споре не работают.

12. Как защищены вы сами?

Подрядчик по безопасности, которого легко взломать, становится входом в вашу инфраструктуру. Спросите, как защищены его собственные системы, как хранятся ваши доступы и проверяет ли он свои методы на себе, прежде чем применять у клиентов.

Сводная таблица: хороший ответ и тревожный сигнал

№ВопросХороший ответТревожный сигнал
1Кто будет работатьНазваны люди и роли, есть руководитель проекта«Решим после оплаты»
2ОпытПохожие задачи и результаты, пусть без названийТолько логотипы без сути задач
3ЛицензииНазван перечень и показаны документыУклончивый ответ
4Цена и объёмЦена после вопросов о системахЦена до разговора о задаче
5МетодологияПризнанные подходы плюс ручная работа«Собственная секретная методика»
6ОтчётОбезличенный образец с приоритетамиОтказ показать хоть что-то
7Данные и доступыСоглашение о конфиденциальности, хранение, удалениеДоступы в мессенджере, без договора
8НепрерывностьОкна работ и экстренная остановка«Ничего не сломаем, не волнуйтесь»
9После отчётаПлан исправлений и повторная проверкаОтчёт — и до свидания
10Следы взломаНемедленное сообщение и порядок реагированияВопрос застал врасплох
11ДоговорСроки, приёмка, ответственность, время реакцииОбещания только устно
12Своя защитаКонкретные меры и проверка на себе«Нас никто не взламывает»

Отдельный сигнал — любые гарантии полной защиты. Честный подрядчик говорит о снижении рисков, а не об их отсутствии.

Чек-лист договора с подрядчиком по ИБ

  • Предмет и границы работ: системы, адреса, сроки, окна
  • Письменное согласование работ и перечень исключённых систем
  • Соглашение о конфиденциальности подписано до выдачи доступов
  • Порядок хранения и удаления ваших данных после проекта
  • Контакты для экстренной остановки работ с обеих сторон
  • Состав и формат отчёта, срок сдачи
  • Повторная проверка после исправлений: входит ли в цену
  • Порядок действий при обнаружении следов реального взлома
  • Время реакции и эскалации — для сопровождения и мониторинга
  • Условия привлечения субподрядчиков
  • Порядок приёмки и ответственность сторон

Как на эти вопросы отвечает Viviar

Мы строим цифровые системы и сами отвечаем за то, чтобы их не сломали, — поэтому разработка, информационная безопасность, внедрение AI и корпоративная разведка у нас в одной ответственности. Каждый запрос разбирает старший инженер, а не менеджер по продажам; ответ на заявку — за два рабочих дня, затем получасовой разговор и предложение с этапами. Каждое решение сначала работает в нашей собственной работе и только потом попадает к клиенту. Подробнее о подходе и реквизитах — на странице «О компании», примеры задач — в кейсах, состав услуг — в разделе «Кибербезопасность».

Цены открыты: например, экспресс-аудит ИБ до 30 узлов с одним интервью и отчётом с приоритетами и сметой — от 5 200 BYN, неделя работы.

Частые вопросы

Что важнее при выборе подрядчика по ИБ: цена или опыт?

Сравнивать цены имеет смысл только при одинаковом объёме и результате. Дешёвое предложение часто оказывается автоматическим сканированием вместо ручной работы, и потом приходится платить второй раз. Сначала убедитесь, что подрядчики понимают задачу одинаково и показывают сопоставимые образцы отчётов, а уже потом сравнивайте стоимость и сроки.

Нужна ли подрядчику по информационной безопасности лицензия?

Зависит от вида работ. Например, аттестацию систем защиты информации проводят организации с лицензией ОАЦ. Для других услуг требования различаются, поэтому попросите подрядчика назвать, какие разрешения нужны именно для вашего проекта, и показать документы, а ответ сверьте с вашим юристом до подписания договора.

Безопасно ли давать подрядчику доступ к нашим системам?

Да, если доступ оформлен правильно: соглашение о конфиденциальности до начала работ, отдельные учётные записи с ограниченными правами и сроком действия, согласованные окна работ и понятный порядок удаления данных после проекта. Отключайте выданные доступы сразу после завершения и не передавайте пароли через мессенджеры и почту.

Как проверить подрядчика до подписания договора?

Проверьте юридическое лицо по Единому государственному регистру (egr.gov.by), попросите описания похожих проектов и обезличенный образец отчёта, поговорите с будущим руководителем проекта. Задайте 12 вопросов из этой статьи и сравните ответы нескольких компаний: разница в конкретике обычно видна уже на первом разговоре.

Стоит ли брать одного подрядчика на всё?

Один подрядчик на разработку и безопасность упрощает ответственность: не нужно выяснять, кто виноват, когда что-то сломалось. Но для независимой оценки иногда полезен взгляд со стороны, например внешний пентест от другой команды. Решение зависит от размера компании, требований регулятора и того, насколько прозрачно подрядчик работает.

Вывод

Как выбрать компанию по информационной безопасности без лишнего риска: определите задачу, задайте 12 вопросов и сравнивайте конкретику — людей, методологию, образец отчёта, защиту ваших данных и условия договора. Подрядчик, который задаёт вопросы до цены и не обещает стопроцентной защиты, обычно надёжнее того, кто продаёт уверенностью. Если хотите проверить нас по этим же вопросам, опишите задачу — ответим за два рабочих дня.

Источники: OWASP — методологии тестирования веб-приложений (owasp.org); NIST — стандарты и руководства по кибербезопасности (nist.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Единый государственный регистр юридических лиц и индивидуальных предпринимателей (egr.gov.by). Перечень лицензируемых видов деятельности в области защиты информации требует проверки.

Об авторе

Виталий Анисимов

Профиль в LinkedIn