# Как выбрать компанию для аудита информационной безопасности

*Редакция рейтинга · Опубликовано 29.09.2026 · Обновлено 29.09.2026*
*Как мы проверяли: 25.09.2026 открыты Методика ФСТЭК 2021 и PTES (Penetration Testing Execution Standard). В тот же день открыты NIST SP 800-115 (руководство американского института стандартов NIST) и OWASP (Open Worldwide Application Security Project). Реестр лицензий и Банк данных угроз ФСТЭК (БДУ) в день проверки были недоступны.*

Компанию для аудита информационной безопасности выбирают по признакам, которые проверяются до договора. Первый признак: лицензия ФСТЭК на техническую защиту конфиденциальной информации (ТЗКИ) с открытым номером и перечнем работ в реестре ФСТЭК. Второй признак: публичная экспертиза. Её подтверждают уязвимости в Банке данных угроз ФСТЭК или CVE (Common Vulnerabilities and Exposures), технический блог и кейсы. Третий признак: образец отчёта с оценкой уязвимостей по CVSS (Common Vulnerability Scoring System) и планом устранения.

Четвёртый признак: открытая методология, например PTES и NIST SP 800-115 для сетей и OWASP для приложений. Коммерческие предложения сравнивают при одинаковом объёме работ. Цена ниже рынка и срок в 3 дня на всю инфраструктуру указывают на автоматическое сканирование вместо тестирования на проникновение. Восемь компаний, которые проводят [аудит безопасности](https://rejting-kompanij-po-auditu-bezopasnosti.com/), сравнены по этим признакам в рейтинге.

## 6 критериев выбора компании для аудита ИБ

Аудит информационной безопасности компании доверяют подрядчику, который проходит проверку по шести критериям. Таблица показывает, как проверить каждый критерий и что считать признаком проблемы.

| Критерий | Как проверить | Признак проблемы |
|---|---|---|
| Лицензия ФСТЭК на ТЗКИ | Поиск по ИНН в [реестре ФСТЭК](https://reestr.fstec.ru), статус и перечень работ | Нет в реестре или нет контроля защищённости в перечне |
| Публичная экспертиза | Поиск компании в [БДУ ФСТЭК](https://bdu.fstec.ru) и базах CVE, разборы в блоге | Только маркетинговые статьи |
| Методология | Названа в предложении или договоре: PTES, NIST SP 800-115, OWASP | «Авторская методика» без описания |
| Образец отчёта | Обезличенный отчёт с CVSS, PoC (proof of concept, подтверждение воспроизводимости уязвимости) и планом устранения | Отказ показать даже фрагмент |
| Команда | Роли и стаж исполнителей, кто ведёт проект | Состав неизвестен до подписания |
| Коммерческое предложение | Объём работ, модель, сроки и ретест расписаны | Цена без обследования, срок 1-3 дня |

Проверка по шести критериям отсеивает подрядчиков, которые продают автоматическое сканирование под видом пентеста.

## Лицензии ФСТЭК и ФСБ: какие нужны аудитору

Лицензия ФСТЭК на ТЗКИ даёт подрядчику право выполнять только те виды работ, которые перечислены в ней. Поэтому лицензию проверяют не только по факту наличия, но и по перечню работ.

Лицензия ФСТЭК ТЗКИ перечисляет виды работ отдельными пунктами. Для аудита важен пункт о контроле защищённости информации от несанкционированного доступа. Лицензия с этим пунктом даёт право оказывать анализ уязвимостей и пентест объектов критической информационной инфраструктуры (КИИ) как услугу. Методика оценки угроз ФСТЭК 2021 года требует такой анализ при эксплуатации значимых объектов КИИ.
Лицензия ФСБ нужна при работах с шифровальными средствами защиты информации. Для анализа защищённости без таких средств лицензия ФСБ не обязательна.

### Как проверить лицензию в реестре ФСТЭК

Реестр лицензий ФСТЭК открыт для любого пользователя, проверка занимает 4 шага:

1. Откройте реестр лицензий ФСТЭК на сайте reestr.fstec.ru.
2. Найдите компанию по ИНН или названию юридического лица.
3. Проверьте статус лицензии: «действующая».
4. Проверьте перечень работ: в нём указан контроль защищённости информации.

Номер лицензии на ТЗКИ в новом формате начинается с «Л024», в старом формате записан как регистрационный номер. Оба формата действуют, если статус в реестре «действующая».

## Как проверить экспертизу и референсы

Экспертизу компании подтверждают публичные следы работы, а не отзывы на её собственном сайте. Заказчик проверяет три источника:

- БДУ ФСТЭК и CVE показывают уязвимости, где компания указана как нашедшая.
- Технический блог показывает разборы уязвимостей и атак.
- Обезличенные кейсы показывают работу в формате «отрасль, задача, методология, результат».

Названия клиентов в кейсах часто не раскрываются, так как проекты идут по соглашению о неразглашении (NDA). Закрытые названия считаются нормой отрасли и не снижают доверие. Отзыв без названия компании и контакта для проверки служит слабым сигналом.

## Как сравнивать коммерческие предложения

Аудит информационной безопасности организации заказывают после сравнения предложений, и сравнивают их только при одинаковом объёме работ. Предложение без объёма работ сравнить невозможно.

В каждом предложении проверяют пять параметров: число систем и IP-адресов, модель тестирования, сроки, ретест и формат отчёта. Фиксированная цена без обследования и срок 1-3 дня на всю инфраструктуру указывают на автоматическое сканирование. Опубликованные цены компаний рынка собраны на странице [стоимость аудита ИБ](https://rejting-kompanij-po-auditu-bezopasnosti.com/stoimost-audita-ib/).

## 8 вопросов подрядчику до договора

Восемь вопросов ниже заказчик задаёт на первом звонке с подрядчиком. Ответы показывают, кто и как будет проверять системы.

1. Какие специалисты войдут в команду проекта, какие у них роли и опыт?
2. По какой методологии идёт проверка?
3. Какая модель тестирования предлагается и почему?
4. Что входит в объём работ, что не входит и каков срок каждого этапа?
5. Как согласуется эксплуатация найденных уязвимостей и что происходит при сбое сервиса?
6. Можно ли увидеть обезличенный образец отчёта?
7. Входит ли ретест в стоимость?
8. Как оформляются соглашение о неразглашении и разрешение на тестирование?

Компании, сравнённые по этим критериям, собраны в [рейтинге компаний по аудиту безопасности](https://rejting-kompanij-po-auditu-bezopasnosti.com/). Критерии и веса рейтинга описаны на странице [«Методология»](https://rejting-kompanij-po-auditu-bezopasnosti.com/metodologiya/).

## Частые вопросы

**Какие лицензии обязательны у компании для аудита ИБ?**

Главная лицензия для аудита ИБ: лицензия ФСТЭК на ТЗКИ с контролем защищённости в перечне работ. Она даёт право проводить анализ уязвимостей и пентест объектов КИИ как коммерческую услугу. Лицензия ФСБ нужна при работах с шифровальными средствами.

**Нужен ли внешний аудит ИБ, если есть своя служба ИБ?**

Внешний аудит ИБ нужен даже при своей службе ИБ, так как даёт независимую оценку. Регулятор, инвестор и партнёр принимают внешний результат; внутренний аудит служба ИБ проводит раз в квартал между внешними проверками.

**Можно ли доверять рейтингам подрядчиков по аудиту ИБ?**

Рейтингу подрядчиков по аудиту ИБ доверяют, если он публикует критерии, веса и источники данных. Второе условие: рейтинг раскрывает связь с компаниями из списка. Методология этого сайта открыта на странице [«Методология»](https://rejting-kompanij-po-auditu-bezopasnosti.com/metodologiya/).

**Источники**

- [Реестр лицензий ФСТЭК](https://reestr.fstec.ru) используется для проверки лицензий на ТЗКИ.
- [Банк данных угроз ФСТЭК](https://bdu.fstec.ru) используется для проверки опубликованных уязвимостей.
- Методика оценки угроз безопасности информации ФСТЭК России 2021 года требует анализ уязвимостей при эксплуатации значимых объектов КИИ.
- [Спецификация CVSS от FIRST](https://www.first.org/cvss/) задаёт шкалу критичности уязвимостей.
- [PTES](http://www.pentest-standard.org) описывает этапы тестирования на проникновение.
- NIST SP 800-115 описывает планирование, проведение технических проверок безопасности и отчётность по ним.
- [OWASP](https://owasp.org) публикует открытые руководства по безопасности приложений.
