forumСоздать тему

Клиент хочет добавить в договор пункт об аудите безопасности, что это вообще значит?

CCeren A***Эксперт
Должность
Бренд-менеджер
Тип организации
сеть магазинов
Дата регистрации
авг. 2023 г.
Сообщение
154
#1

Мы небольшая команда разработчиков из 6 человек пишем кастомные панели управления заказами для корпоративных логистических компаний на американском рынке. На прошлой неделе подошли к сделке на 55.000 долларов в год но юристы и IT-отдел клиента вписали в договор пункт: «обязательный независимый аудит безопасности третьей стороной перед выходом в прод и ежегодно после этого».

До этого мы работали только с малым бизнесом, так что с подобными формальными требованиями сталкиваемся впервые. Начал гуглить «что такое аудит безопасности» а там вылезают десятки разных вещей — от код-ревью и пентестов до сертификаций на соответствие стандартам и проверки конфигурации серверов. Менеджер с их стороны тоже никакой конкретики не дал, просто перевел стрелки со словами «это стандартная политика компании».

Что именно этот термин подразумевает в корпоративном сегменте и реально ли это обязательная процедура для такой маленькой команды как наша? Какие сейчас вообще рамки и порядок цен на рынке и как нам грамотно обсудить этот пункт с клиентом до подписания договора?

PPerihan T***Новый участникУчастник сообщества
Дата регистрации
июнь 2026 г.
Сообщение
203
Самый полезный#2

Если коротко: аудит безопасности — это независимая проверка и отчет эксперта о том, соответствуют ли ваши системы, инфраструктура и операционные процессы заданным критериям безопасности. Требование клиента связано исключительно с корпоративным риск-менеджментом, но если сразу не зафиксировать четкие рамки, для маленькой команды это может обернуться неподъемными расходами.

В корпоративном мире под этим обычно понимают две вещи: технический аудит безопасности или процессный аудит на соответствие стандартам. Процессный аудит копает под внутренние регламенты вашей компании, права доступа сотрудников и процедуры обработки данных — для небольших команд это выливается в месяцы работы и бешеные деньги. На деле же 90% клиентов нужно совсем другое: чтобы внешние спецы провели пентест веб-приложения и подключений к БД перед релизом, а вы предоставили чистый технический отчет о закрытии всех критических уязвимостей.

В текущем виде договор ни в коем случае не подписывайте. Направьте официальный запрос их команде информационной безопасности и прямо спросите, чего конкретно они ждут от аудита. Если речь идет просто о пентесте приложения, то на рынке США независимые компании берут за панель таких масштабов от 3.000 до 8.000 долларов. Но если оставить формулировку размытой, аудиторы могут затребовать сотни страниц документации. В договоре нужно четко прописать, что аудит ограничивается «ежегодным тестированием безопасности веб-приложения», а стоимость первой проверки должна быть включена в общую сумму контракта.

GGökhan C***Участник
Должность
Основатель студии
Отрасль
Обучение
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
64
#3

Прежде чем садиться за стол переговоров, вам кровь из носу нужно прояснить 3 вещи: 1) Им нужно техническое сканирование уязвимостей или полноценный аудит под сертификацию? 2) Кто выбирает компанию-аудитора и кто оплачивает счета? 3) Если что-то найдут, сколько времени дается на фиксы и как это повлияет на сроки релиза? Не зафиксируете эти три пункта в договоре — процесс встанет намертво.

CCaner G***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
218
#4

Сразу отказываться от договора не стоит, но формулировку нужно обязательно ограничить. Добавьте в текст фразу: «тестирование безопасности на уровне приложения в разумных пределах, согласованных с клиентом, но не чаще одного раза в год». И предложите, чтобы расходы на аудит за первый год взял на себя клиент либо пусть включат их в счет на 55.000 долларов. Корпоративные закупки обычно на такое соглашаются.

KKemal T***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
4
#5

Мы были в похожей ситуации, когда подписывали контракт на 40.000 долларов с компанией из Нью-Йорка. Наняли стороннюю команду тестировщиков и провели обычный пентест API и админки методом серого ящика. Ушло 8 рабочих дней, отдали 4.200 долларов. Закрыли 2 средние уязвимости из отчета за 3 дня, показали клиенту — вопросов больше не возникло.

İİbrahim T***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
279
#6

А какие данные вы будете хранить в системе? Там есть кредитные карты, медицинские данные или чувствительная инфа по персоналу — в общем то, что подпадает под жесткие регуляции? Если у вас только операционные данные по логистике и маршрутам, их отдел комплаенса может удовлетвориться даже стандартным опросником по безопасности. Вы пробовали отправлять им свой документ с описанием безопасности инфраструктуры?

HHasan A***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
203
#7

у нас тоже такое было у корпоратов этот пункт просто зашит в сандартный шаблон договора. мы позвонили спросить они сами толком не знали чё хотят в итоге оказалось достаточно просто заполнить их внутренний опросник по безопасности и не спешите покупать дорогой внешний аудит сначала письменно запросите конкретные требования.

ZZafer S***Участник
Должность
Продавец-консультант
Отрасль
Страхование
Тип организации
индивидуальный предприниматель
Дата регистрации
дек. 2025 г.
Сообщение
67
#8

Многие тут советуют по-быстрому сделать дешевый пентест и забить, но все не так просто. Если в IT-отделе клиента сидят серьезные ребята, они будут смотреть и на формат отчета, и на аккредитацию компании-аудитора. Сунете им автоматический скан за 1.000 долларов, слепленный на коленке, — подорвете доверие к себе. Пытаясь сэкономить на скоупе, не угробьте свою деловую репутацию.

BBurak Y***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
74
#9

Пункт о праве на проведение аудита — стандартная практика для корпоративных договоров. Однако рамки этого права должны быть жестко очерчены. Рекомендую оформить дополнительное соглашение, где будет указано, что аудит проводится строго в рабочие часы, не нарушает текущие операционные процессы, выполняется независимой организацией под NDA, а все сопутствующие расходы заранее закладываются в бюджет.

AAhmet Ç***Участник
Должность
Заведующий складом
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
янв. 2026 г.
Сообщение
399
#10

а во время такого аудита нам придется отдавать исходный код клиенту или этим проверяющим? ну нет ли тут риска утечки нашей интеллектуальной собственности или систему тестируют исключительно снаружи?

EElif V***Участник
Должность
Специалист по контролю качества
Отрасль
Машиностроение
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2025 г.
Сообщение
40
#11

верно но большинство инцидентов начинается не с уязвимости а с украденого пароля.

пииште если есть вопросы, отвечу по мере возможности.

GGülayУчастник
Должность
Текстильная мастерская
Дата регистрации
окт. 2023 г.
Сообщение
84
#12

Обсуждение размылось давайте структурируем. Непроверенная резервная копия — не резервная копия.

Проверено опытом.

BBanu Ş***Участник
Должность
Фармацевт
Дата регистрации
март 2024 г.
Сообщение
81
#13

Я сталкивался с тем же.

OOya Y***Участник
Должность
Редактор контента
Отрасль
стекло
Тип организации
сеть магазинов
Дата регистрации
июнь 2023 г.
Сообщение
129

Doki · перенос инфраструктуры · 2024

#14

есть момент, который я не понял и то, что деелают все не значит, что это правильно.

на этом всё, извините если затянул.

MMelis K***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
29
#15

Отличная работа. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Если напишете результат здесь, это поможет и другим.

EErcan Ç***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
62
#16

Появились три разных мнения, они дополняют друг друга. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Исправьте, если я ошибаюсь.

FFerhat C***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
225
#17

Согласен.

MMustafa C***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
96
#18

Верно.

BBurcu S***Участник
Должность
Оператор ввода данных
Отрасль
Право
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2023 г.
Сообщение
224
#19

Дешевый на вид путь обычно выходит дороже в итоге. Когда пытаешься изменить всё сразу, ничего не приживается.

UUmut Ş***Эксперт
Должность
DevOps
Тип организации
бутиковое агентство
Дата регистрации
авг. 2023 г.
Сообщение
231
#20

Очень актуальная тема.

Написать ответ