Бесплатная проверка
Безопасность

Пентест сайта: как выбрать исполнителя

В 2026 году пентест актуален для сайтов с оплатой и личными кабинетами. Разбираем критерии выбора исполнителя и связь проверки с обязанностями по ст.19 152-ФЗ.

В 2026 году сайты с формами оплаты, личными кабинетами и хранением персональных данных всё чаще становятся целью атак - и одновременно предметом проверок регулятора. Пентест (тестирование на проникновение) - один из инструментов, которым можно подтвердить, что меры защиты информации реально работают, а не существуют только на бумаге.

Коротко

  • Пентест - это имитация реальной атаки на сайт силами специалиста, а не автоматический скан уязвимостей.
  • Нужен не всем: в первую очередь - сайтам с оплатой, личным кабинетом, обработкой персональных данных.
  • Результат пентеста помогает подтвердить исполнение обязанности по ст.19 152-ФЗ обеспечивать организационные и технические меры защиты.
  • Перед заказом пентеста стоит провести базовый аудит сайта - оставить заявку на аудит.

Что такое пентест и чем он отличается от автоматической проверки

Автоматическое сканирование - это работа программы: сканер проходит по сайту, сверяет версии компонентов с базой известных уязвимостей и формирует отчёт. Такая проверка быстрая и недорогая, но она не учитывает логику конкретного сайта и часто даёт как ложные срабатывания, так и пропуски.

Пентест - это работа живого специалиста (или команды), который действует как реальный злоумышленник: пытается обойти авторизацию, подменить параметры запроса, получить доступ к чужим данным через личный кабинет, найти ошибки в логике оплаты. Специалист комбинирует инструменты и ручной анализ, поэтому находит уязвимости, которые сканер пропускает - например, ошибки в правах доступа между аккаунтами пользователей.

ПараметрАвтоматическая проверкаПентест
Кто выполняетПрограмма-сканерСпециалист или команда
Что находитИзвестные уязвимости, устаревшие версии ПОЛогические ошибки, проблемы прав доступа, цепочки атак
Стоимость и срокНиже, быстрееВыше, дольше
ИтогСписок технических находокОтчёт с доказанной эксплуатацией и рекомендациями

Когда пентест действительно нужен

Заказывать полноценный пентест для любого сайта-визитки нецелесообразно - для него обычно достаточно базового аудита конфигурации и регулярного сканирования. Пентест оправдан, если сайт:

  • принимает оплату онлайн (интернет-магазин, сервис с подпиской, приём платежей на сайте);
  • имеет личный кабинет пользователя с персональными данными - ФИО, контакты, история заказов, документы;
  • обрабатывает специальные категории персональных данных или большие объёмы данных субъектов;
  • интегрирован с внешними системами - CRM, платёжным шлюзом, службой доставки, госсистемами;
  • уже подвергался инцидентам или заметным попыткам взлома.

Если ничего из перечисленного к сайту не относится, разумнее начать с более лёгких мер - актуализации ПО, настройки прав доступа, базового технического аудита - и вернуться к вопросу пентеста при росте функциональности сайта.

Критерии выбора исполнителя

Рынок пентеста неоднороден: под этим названием могут продавать как автоматический скан, так и полноценное ручное тестирование. При выборе подрядчика стоит обратить внимание на следующее.

  1. Методология. Исполнитель должен явно опираться на признанные подходы - OWASP Testing Guide, PTES или аналогичные - и объяснить, что именно будет проверяться.
  2. Опыт и портфолио. Стоит спросить примеры обезличенных отчётов, кейсы по сайтам похожего профиля (интернет-магазины, кабинеты, сервисы с оплатой).
  3. Формат отчёта. Хороший отчёт содержит не просто список уязвимостей, а описание, как каждая была подтверждена (proof of concept), оценку критичности и конкретные рекомендации по устранению.
  4. Границы работ (scope). Должно быть письменно зафиксировано, что именно тестируется, какие методы разрешены, а какие исключены (например, DDoS-атаки на прод).
  5. Юридическое оформление. Договор и разрешение на проведение тестирования - обязательны: без письменного согласия действия по проникновению могут расцениваться как неправомерный доступ.
  6. Обработка найденных данных. Если в ходе теста исполнитель получит доступ к персональным данным пользователей, это нужно урегулировать в договоре, включая обязательства по конфиденциальности.
  7. Ретест. Уточните, включена ли повторная проверка после устранения уязвимостей - без неё нельзя убедиться, что найденные проблемы закрыты.

Связь пентеста с обязанностями по 152-ФЗ

Статья 19 152-ФЗ обязывает оператора персональных данных принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения и иных незаконных действий. Закон не называет пентест обязательной процедурой напрямую, но именно проверка эффективности принятых мер защиты входит в состав этой обязанности.

Результаты пентеста дают операторам персональных данных практическое подтверждение того, что технические меры работают, а не просто задокументированы. Это особенно важно для сайтов, где реализована обработка через формы, личные кабинеты и платёжные интеграции: именно там чаще всего находят уязвимости, ведущие к утечке персональных данных.

Наличие пентеста не заменяет остальные обязательные меры по 152-ФЗ - модель угроз, политику обработки персональных данных, назначение ответственного, уведомление Роскомнадзора об обработке. Это дополнительная проверка технической части защиты.

Что проверить у себя на сайте

  • Есть ли на сайте формы с персональными данными (заказ, регистрация, обратная связь) и передаются ли они по защищённому соединению.
  • Разграничены ли права доступа между пользователями личного кабинета - нельзя ли получить данные чужого аккаунта, изменив параметр в адресной строке.
  • Обновляются ли CMS, плагины и серверное ПО - устаревшие версии остаются одной из самых частых причин взлома.
  • Есть ли резервное копирование и понятный план действий при инциденте.
  • Зафиксированы ли меры защиты в документах - политике обработки персональных данных, модели угроз - и соответствуют ли они тому, что реально настроено на сайте.
  • Проводился ли ранее хотя бы базовый технический аудит сайта.

Если часть пунктов вызывает сомнение, разумно начать с бесплатного аудита сайта, а полноценный пентест заказывать точечно - на сайты с оплатой и личными кабинетами.

Частые вопросы

Обязателен ли пентест по закону?
Нет, прямого требования проводить пентест в 152-ФЗ нет. Но обязанность обеспечивать и подтверждать эффективность мер защиты - есть, и пентест - один из способов её выполнить на практике.

Как часто нужно проводить пентест?
Общей нормы нет, но практика - раз в год либо после существенных изменений сайта: новой оплаты, личного кабинета, интеграции с внешней системой.

Чем пентест отличается от аудита сайта на 152-ФЗ?
Аудит на соответствие 152-ФЗ проверяет документы, процессы и общую организацию защиты персональных данных. Пентест проверяет техническую защищённость конкретного сайта путём имитации атаки. Эти проверки дополняют друг друга.

Нужно ли предупреждать хостинг-провайдера о пентесте?
Часто да - многие провайдеры требуют уведомления перед тестированием на проникновение, чтобы не заблокировать сайт как источник подозрительной активности. Это стоит уточнить заранее.

Если вы не уверены, нужен ли сайту пентест прямо сейчас, начните с аудита - он покажет, какие меры защиты уже есть и что стоит проверить в первую очередь. Оставить заявку на аудит сайта.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку