Мы команда из 11 человек, разрабатываем HR-софт для корпоративных клиентов в Великобритании. Один из наших заказчиков на этапе ежегодного продления контракта запросил свежий отчёт о пентесте наших систем и подтверждающий документ от независимого аудита.
Запросили КП у сторонней компании по безопасности: за веб-приложение и серверную инфраструктуру в рамках скоупа они выставили 5.500 GBP. Наш разработчик говорит, что можно купить годовую лицензию на один из популярных автоматических инструментов для пентеста за 1.200 GBP и просканировать всё самим, мол, эти утилиты и так находят уязвимости и выдают отчёт.
Честно говоря, сэкономить 4.300 GBP очень заманчиво, но насколько такой самодельный отчёт вообще котируется у корпоративных заказчиков? Есть ли тут какие-то скрытые технические и юридические риски, о которых мы не подозреваем?