Тестирование на проникновение (пентест) является неотъемлемой частью стратегии кибербезопасности любой современной компании. Однако с юридической точки зрения действия пентестеров — это моделирование компьютерных атак, которые в отсутствие надлежащего правового оформления подпадают под действие статей 272, 273 и 274 УК РФ (неправомерный доступ к компьютерной информации, создание вредоносных программ и нарушение правил эксплуатации систем). Чтобы «этичный хакинг» не превратился в уголовное дело, необходим грамотно составленный договор на пентест риски которого для заказчика и исполнителя должны быть сведены к нулю.

Без подписанного договора и технического задания с четко очерченными границами, любые действия по сканированию уязвимостей могут быть квалифицированы правоохранительными органами как киберпреступление. Договор — это ваша единственная легитимация вмешательства в работу информационных систем.

Ключевые риски при заключении договора на Pentest

Основная проблема типовых договоров на оказание услуг по информационной безопасности заключается в их размытости. В контексте пентеста фраза «оказать услуги по проверке безопасности» недопустима. Договор должен содержать исчерпывающий перечень разрешенных действий и, что еще важнее, запрещенных методов. Основные риски, которые необходимо нивелировать юридически:

  • Риск нарушения доступности сервисов (DoS). Пентест может случайно «положить» боевой сервер. В договоре должны быть прописаны лимиты ответственности исполнителя за простой бизнеса (Downtime) и условия проведения работ (например, только в ночное время или на тестовом контуре).
  • Риск утечки данных третьих лиц. Если в ходе теста пентестер получает доступ к персональным данным клиентов заказчика, возникает вопрос о соблюдении законодательства о ПДн. Исполнитель должен подписать жесткий NDA.
  • Выход за пределы Scope (области тестирования). Атака на подсеть, не принадлежащую заказчику (например, облачного провайдера), приведет к иску от провайдера. Договор должен содержать точные IP-адреса и домены, разрешенные для атаки.

Структура безопасного контракта: Rules of Engagement

Юристы Ви Эф Эс Консалтинг настаивают на включении в текст договора или неотъемлемого приложения к нему раздела «Rules of Engagement» (Правила взаимодействия). Этот раздел детально регламентирует технические и организационные аспекты:

Методология тестирования

Необходимо четко зафиксировать метод проведения работ: Black Box (без предоставления данных), Gray Box (с правами пользователя) или White Box (с полным доступом). Для каждого метода прописываются свои ограничения. Например, при Black Box запрещается использование социальной инженерии в отношении сотрудников бухгалтерии, если это не оговорено отдельно.

VFS Consulting Юридические решения нового поколения
Договор на пентест: риски и правовая легализация взлома
+7 (495) 266-06-93
  • Юридическая помощь в решении проблемных ситуаций
  • Консультации юриста онлайн проводятся Пн-Пт, с 10:00 до 18:00 часов

    Ограничение ответственности (Indemnification)

    Исполнители часто требуют включения пункта об отказе от ответственности за любой ущерб, причиненный в ходе тестирования. Для Заказчика это неприемлемо. Мы рекомендуем сбалансированную формулировку:

    • Исполнитель несет ответственность за ущерб, причиненный умышленными действиями или грубой неосторожностью (выход за пределы Scope).
    • Исполнитель не несет ответственности за временную недоступность системы, если она стала следствием штатного применения согласованных инструментов сканирования.
    • Устанавливается «Cap» (верхний предел) ответственности, обычно привязанный к стоимости контракта, но не менее определенной суммы для покрытия реального ущерба.

    Правовая чистота инструментов (Exploits)

    В договоре важно затронуть вопрос лицензионной чистоты используемого ПО. Использование пиратских сканеров или самописных эксплойтов сомнительного происхождения может создать дополнительные риски. Заказчик вправе потребовать гарантий, что используемые инструменты не содержат «закладок» и не передают данные на сторонние серверы.

    Особое внимание следует уделить процедуре «уборки» (Cleanup). Договор должен обязывать исполнителя удалить все загруженные скрипты, бэкдоры и созданные учетные записи после завершения тестирования. Отчет о пентесте должен передаваться исключительно по шифрованным каналам.

    Согласование с третьими сторонами

    Если инфраструктура заказчика находится в облаке (AWS, Yandex Cloud, Azure) или на хостинге, договор на пентест должен содержать пункт о наличии у заказчика права на проведение аудита. Заказчик гарантирует исполнителю, что получил письменное согласие провайдера на проведение нагрузочного тестирования или сканирования, либо что такое согласие не требуется по условиям оферты провайдера. В противном случае, регрессные иски от дата-центра будут переадресованы заказчику.

    Комплексный подход к составлению договора на пентест позволяет превратить его из формальности в действенный инструмент защиты бизнеса, четко разграничивая ответственность и создавая безопасное пространство для выявления уязвимостей.

    Получить консультацию

    Кейсы из практики

    cs

    Минимизация ответственности пентестеров за сбой в работе банка

    IT-компания, предоставляющая услуги по аудиту ИБ, столкнулась с претензией от крупного банка. В ходе проведения Black Box пентеста произошел отказ в обслуживании (DoS) процессингового шлюза на 40 минут. Банк требовал возмещения упущенной выгоды в размере 15 млн рублей. Мы проанализировали договор и логи действий. Было доказано, что сбой произошел из-за некорректной настройки балансировщика нагрузки на стороне Банка, а действия пентестеров строго соответствовали согласованным «Rules of Engagement».

    Результат

    Претензия отозвана в досудебном порядке. Исполнитель не понес финансовых потерь.

    cs

    Разработка контракта для Red Teaming с международным элементом

    Клиент, международная Fintech-компания, планировала заказать комплексные учения Red Teaming (имитация целевой атаки) у подрядчика из СНГ. Требовалось составить договор, учитывающий законодательство РФ и GDPR, так как атака затрагивала сервера в Европе. Основной задачей было легализовать методы социальной инженерии и фишинга в отношении сотрудников. Мы разработали детальное соглашение с многоуровневым согласованием сценариев атак и жесткими пунктами о конфиденциальности полученных данных.

    Результат

    Учения проведены успешно. Юридических претензий со стороны регуляторов и сотрудников не поступило.

    Часто задаваемые вопросы

    Ответы юриста на вопросы о рисках при проведении аудита безопасности.

    Нужно ли получать согласие хостинг-провайдера на пентест?
    Обязательно, если это предусмотрено офертой провайдера. Иначе IP-адреса пентестеров будут заблокированы, а заказчику могут выставить штраф за вредоносную активность.
    Кто несет ответственность, если во время пентеста упадет сервер?
    Это зависит от условий договора. Обычно исполнитель ограничивает ответственность, если действовал в рамках согласованного сценария. Если был превышен лимит нагрузки, отвечает исполнитель.
    Как защитить полученные в ходе теста данные?
    В договоре прописывается обязанность шифрования отчетов, использование защищенных каналов связи и полное удаление данных (Wipe) после сдачи работ.

    Консультация юриста

    Заполните форму, и наш эксперт свяжется с вами для бесплатной консультации





      Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности