forumСоздать тему

Великобритания: открываем услуги по кибербезопасности — регулируется ли сфера и где регистрироваться?

AAleyna G***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
54
#1

Планируем открыть консалтинговую компанию в сфере кибербезопасности в Лондоне для работы на рынке Великобритании. Нас двое сооснователей, в Турции в этом секторе у нас более 10 лет корпоративного опыта. Стартовый бюджет заложили около 25.000 фунтов. Целевая аудитория — местный малый и средний бизнес. На старте хотим предлагать сканирование уязвимостей, пентесты и базовый аудит сетевой безопасности.

Запустили процесс регистрации компании в Англии, но возникли вопросы по юридической и регуляторной части. Нужна ли здесь обязательная лицензия, спецразрешение или профессиональный допуск от конкретного регулятора, как это устроено в финансовом секторе?

Требуется ли где-то обязательно регистрироваться перед стартом — в госорганах или отраслевых надзорных структурах? Какие требования и законы нужно соблюсти на этапе запуска, чтобы не нарваться на штрафы и спокойно выходить на корпоративных клиентов?

NNazlı T***Новый участник
Должность
Бухгалтер
Отрасль
Морепродукты
Тип организации
Производственная компания из 40 человек
Дата регистрации
май 2026 г.
Сообщение
32
Самый полезный#2

Если коротко: в Великобритании для оказания общего консалтинга по ИБ или пентестов нет обязательного гослицензирования или требований состоять в профессиональной палате, как у финансистов. Открываете стандартное юрлицо, регистрируетесь как оператор персданных, оформляете профессиональную страховку — и можно выставлять инвойсы и работать.

По закону обязательных шагов всего два: 1) После регистрации компании нужно зарегистрироваться в Information Commissioner's Office (ICO) и платить ежегодный сбор за обработку данных, так как вы работаете с клиентскими данными и системными логами. 2) Обязательно оформить страховку профессиональной ответственности (Professional Indemnity Insurance) с покрытием хотя бы на 1.000.000–2.000.000 фунтов на случай сбоев или утечек при тестах. В Великобритании корпораты без этого полиса даже разговаривать не станут.

Хотя прямого закона нет, в индустрии есть негласные стандарты. В частности, для пентестов клиенты часто требуют отраслевые сертификации (вроде CREST или CHECK) в тендерных условиях. Если вы не целитесь в госсектор или жестко регулируемый финтех, на первом этапе эти дорогие сертификаты не нужны. Для работы с частным малым и средним бизнесом страховки, грамотного договора и регистрации в ICO с юридической точки зрения вполне достаточно.

BBurak Ö***Эксперт
Должность
Оператор ввода данных
Отрасль
Спорт и фитнес
Тип организации
кооператив
Дата регистрации
март 2022 г.
Сообщение
104
#3

С точки зрения права самый скользкий момент — Computer Misuse Act 1990. Доступ к чужой системе без явного согласия владельца считается уголовным преступлением, даже если это пентест. Поэтому перед каждым проектом критически важно подписывать подробный договор с авторизацией работ (scope of work), где четко зафиксированы цели, время и границы тестирования.

CCem E***Участник
Должность
Руководитель проектов
Отрасль
Право
Тип организации
компания из 20 человек
Дата регистрации
май 2023 г.
Сообщение
213
#4

Мы открылись два года назад с похожей структурой. Регистрация компании обошлась примерно в 50 фунтов. Регистрационный сбор в Информационную комиссию для масштаба МСП был около 40 фунтов в год. За профессиональную компенсационную страховку на 2 000 000 фунтов и страхование киберрисков мы заплатили 850 фунтов премии за первый год. Полностью вышли на операционную работу за две недели.

DDeniz K***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
21
#5

По законодательству о защите данных вы обязательно должны заключить с клиентами договор об обработке данных. Поскольку во время пентеста может возникнуть вероятность доступа к персональным данным третьих лиц, заранее прописанные протоколы защиты данных и процедуры уведомления на случай возможной утечки станут вашей юридической гарантией.

AAli D***Участник
Должность
Специалист по социальным сетям
Отрасль
Туризм
Тип организации
бутиковое агентство
Дата регистрации
июль 2024 г.
Сообщение
114
#6

Для старта придерживайтесь такого порядка: 1) Зарегистрируйте компанию. 2) Откройте регистрацию в Информационной комиссии и оплатите сбор. 3) Оформите полис профессиональной компенсационной ответственности у хорошего страхового агента. 4) Закажите договор на оказание услуг и форму авторизации на тестирование, соответствующие британскому праву. Всё, вы готовы давать предложения.

EEmre K***Участник
Должность
Руководитель проектов
Отрасль
ПО
Тип организации
производство
Дата регистрации
нояб. 2023 г.
Сообщение
1
#7

Ваша клиентская база будет только малым бизнесом в частном секторе, или вы планируете участвовать в госзакупках и предлагать услуги местным органам власти? Потому что на государственной стороне правила меняются, и наличие сертификатов кибербезопасности, одобренных государством, становится фактически обязательным.

KKader Ş***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
297
#8

Не надо путать лицензию и аккредитацию. Государство не говорит "без лицензии тестировать нельзя". Но участники рынка и аудиторские организации могут сказать "если ты не аккредитован твоему отчёту я не доверяю". На этапе становления, чтобы не проесть бюджет самое разумное — сначала запустить услугу и на первые доходы податься на добровольные отраслевые аккредитации.

AAhmet A***Эксперт
Должность
Технический директор
Отрасль
кожа
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2025 г.
Сообщение
2

Doki · Фирменный стиль · 2023

#9

добро пожаловать в Лондон, рынок очень живой, но порог доверия высокий. британские МСП даже без регуляции очень внимательно смотрят на вашу страховку. пока вы вкладываете полис в досье и крепко составляете договор на старте никаких официальных препятствий не возникнет, удачи.

CCansu K***Участник
Должность
Логистическое планирование
Отрасль
Право
Тип организации
компания в составе холдинга
Дата регистрации
дек. 2022 г.
Сообщение
191
#10

Официального лицензионного требования нет; достаточно оплатить сбор за защиту данных и оформить надёжную страховку профессиональной компенсационной ответственности.

AAleyna P***УчастникУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
8
#11

Буду рад, если напишете о результате.

ZZerrinУчастник
Должность
Организация свадеб
Дата регистрации
апр. 2024 г.
Сообщение
84
#12

Я бы не торопился. Время обнаружения проблемы напрямую определяет ее стоимость.

Проверено опытом.

EEmre G***УчастникУчастник сообщества
Дата регистрации
дек. 2022 г.
Сообщение
198
#13

Мы тоже какое-то время назад застряли на том же месте. Без измерений мы всегда приходим к одному и тому же.

SSelim Z***Участник
Должность
Стажер
Отрасль
Грузоперевозки
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2022 г.
Сообщение
320
#14

Спасибо, очень помогло.

ZZeynep B***Участник
Должность
Директор по маркетингу
Отрасль
кожа
Тип организации
компания в составе холдинга
Дата регистрации
май 2025 г.
Сообщение
254
#15

хочу задать вопрос. ну если путь уведомления длинный уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

исправьте, если я ошибаюсь.

KKadriyeУчастник
Должность
Керамическая мастерская
Дата регистрации
июнь 2024 г.
Сообщение
72
#16

Взял на заметку, спасибо. в общем если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Конечно, если ваша ситуация отличается всё меняется.

FFatma G***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
202
#17

Мы тоже какое-то время назад застряли на том же месте. Ошибка, сделанная на стороне регулирование услуг кибербезопасности, обычно исправима, но дорого.

Проверено опытом.

OOrhan E***Участник
Должность
Специалист по экспорту
Отрасль
Право
Тип организации
сеть магазинов
Дата регистрации
дек. 2025 г.
Сообщение
91

Doki · Сканирование уязвимостей · 2023

#18

Не могли бы вы это пояснить? Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Ошибка, сделанная на стороне регулирование услуг кибербезопасности, обычно исправима, но дорого. Удачи.

VVeli S***ЭкспертУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
62
#19

Попробую. Главное не цифра, а то, на основе чего она получена.

При принятии решений записывайте и худший сценарий, а не только лучший. Пишите, если есть вопросы, отвечу по мере возможности.

İİlker A***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
292
#20

У нас было так. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Надеюсь это будет полезно.

Написать ответ