Пентест стал массовой услугой быстрее, чем рынок успел договориться, что именно под ним понимать. За одинаковые деньги сегодня продают и четырехнедельную ручную работу с эксплуатацией находок, и выгрузку сканера с проставленными оценками CVSS. Разброс цен при одинаковом техническом задании достигает 2–4 раз, и в большинстве случаев это разница не в качестве команды, а в содержании работ. Разобрал, как устроен российский рынок тестирования на проникновение: сколько он стоит, кто платит, что покупают на самом деле и по каким признакам отличить одно от другого.
Под словом «пентест» на рынке уживаются четыре разные услуги, и путаница между ними — основной источник претензий к подрядчикам.
Сканирование уязвимостей — автоматический прогон инфраструктуры с выдачей списка потенциальных проблем и заметной долей ложных срабатываний. Полезно для регулярного управления уязвимостями, но ничего не говорит о том, реализуема ли находка на практике.
Тестирование на проникновение — проверка находок эксплуатацией в согласованных границах. Результат — не перечень, а цепочка: где вход, что за ним, до чего атакующий реально добрался.
Автоматизированная эмуляция атак прогоняет заранее известный набор сценариев и проверяет, сработают ли средства защиты. Формат смежный, но он не ищет путей, которые в сценарий не заложены.
Red Teaming ставит цель и проверяет не только инфраструктуру, но и реакцию службы мониторинга. О работах знает узкий круг, объем не фиксируется списком систем.
Отдельно стоит багбаунти: это не услуга подрядчика, а программа вознаграждений для независимых исследователей. Она работает непрерывно и хорошо закрывает поверхность, до которой у подрядчика не дошли руки, но не дает ни фиксированных сроков, ни отчета в формате, который примет проверяющий.
Признак подмены простой: если в отчете нет ни одной цепочки эксплуатации с подтверждением, а есть таблица находок с оценками CVSS, вы купили сканирование под названием пентеста.
Отдельной официальной статистики по пентесту в России нет: услуга учитывается внутри более широкой категории анализа защищенности. Ориентиры по смежным сегментам:
Российский сегмент отличается от мирового структурой спроса. За рубежом рынок тянут страховые требования и контракты с корпоративными клиентами, в России — регуляторика и последствия громких инцидентов. Это влияет и на содержание проектов: значительная часть заказов формулируется от нормативного документа, а не от модели угроз конкретного бизнеса.
Структура спроса в России заметно смещена в сторону регулируемых отраслей: там, где есть нормативное требование, пентест проводится по графику независимо от того, считает ли его нужным служба безопасности.
Самый зрелый и самый требовательный сегмент. Для кредитных организаций действует Положение Банка России 683-П, для некредитных финансовых организаций — 757-П; прикладное программное обеспечение, которое организация распространяет клиентам, должно быть либо сертифицировано, либо пройти анализ уязвимостей по требованиям ОУД-4. По данным отраслевых исследований, на финансы и страхование приходится около 40% проектов по анализу защищенности.
Второй по объему сегмент, и он растет быстрее остальных. Указ Президента № 250 распространил требования на госорганы, системообразующие организации и субъектов критической информационной инфраструктуры, а Минцифры выпустило типовое техническое задание на оценку уровня защищенности. В сентябре 2025 года регулятор утвердил методику проведения пентестов, обязательную для государственных информационных систем первого и второго классов защищенности.
На телеком и ИТ приходится около 29% проектов анализа защищенности. Здесь пентест чаще привязан не к нормативу, а к релизному циклу: проверка перед запуском крупного сервиса, после миграции в облако, при подключении внешних интеграций. Заказчик в этом сегменте обычно технически грамотный, сам пишет техническое задание и способен оценить отчет по существу, а не по объему. Это дисциплинирует подрядчиков сильнее, чем любая методика.
Самый новый сегмент. Компании, которые раньше не считали себя целью, становятся ею дважды: как самостоятельный объект и как точка входа к крупному заказчику. Отсюда растущая практика, когда пентест подрядчика оплачивает не он сам, а корпорация, которая пускает его в свой контур. Для рынка это означает приток заказчиков с небольшим бюджетом и без собственной экспертизы — именно в этом сегменте чаще всего и продают сканирование под видом пентеста.
Структура заказов показательна. По данным Центра кибербезопасности УЦСБ за 2025 год, больше половины заказчиков берут проверку сразу по нескольким направлениям, а среди отдельных работ распределение почти ровное: внешний периметр — 16%, аудит веб-приложений — 15%, внутренние сети — 14%.
Бюджеты сконцентрированы в среднем сегменте: по исследованию Angara Security, около 60% проектов анализа защищенности укладываются в диапазон от 500 тыс. до 2 млн ₽, причем нижняя половина вилки обычно включает внешний и внутренний пентест или анализ приложений.
Ориентировочные рыночные вилки на 2026 год:
Разброс в 2–4 раза при одинаковом техническом задании объясняется тремя вещами: долей ручной работы, глубиной проверки находок и тем, входит ли в стоимость повторная проверка после устранения. Низкая цена сама по себе не признак слабой команды, но она всегда означает меньший объем — и стоит заранее выяснить, какой именно.
По трем признакам. В отчете есть хотя бы одна воспроизводимая цепочка с подтверждением эксплуатации, а не только перечень находок. Описаны шаги, которые сканер выполнить не может: работа с бизнес-логикой, разграничением прав, ошибками конфигурации. И указано, что именно проверялось вручную, а что инструментами.
Внешний пентест среднего масштаба — две-четыре недели. Комплекс внешнего и внутреннего периметра — от месяца. Red Teaming — от нескольких недель до нескольких месяцев. Проект на неделю при большом объеме работ почти всегда означает, что основную часть сделает сканер.
Лицензия на техническую защиту конфиденциальной информации обязательна, если объект тестирования относится к критической информационной инфраструктуре или обрабатывает сведения, составляющие гостайну. Для коммерческого пентеста вне этих категорий закон лицензии не требует, но ее наличие — проверяемый по реестру факт, а не заявление в презентации.
Ориентир для большинства организаций — раз в год плюс отдельная проверка после существенных изменений инфраструктуры. Для финансового сектора и субъектов КИИ периодичность определяется нормативными требованиями, а не внутренним решением. Отдельный аргумент за регулярность — сравнимость: второй проект у того же подрядчика показывает динамику, а не просто новый список находок.
Российский рынок пентеста растет быстрее рынка информационной безопасности в целом и на этом росте набрал типичную болезнь массового сегмента: одно слово обозначает работы, отличающиеся по объему на порядок. Регуляторика будет и дальше главным драйвером — Указ № 250, методика для государственных систем, нормативы финансового сектора обеспечивают поток заказов независимо от зрелости заказчика. Но именно в этом потоке проще всего купить отчет вместо проверки. Единственная защита от этого на стороне заказчика — читать не коммерческое предложение, а образец отчета: там видно все, что не видно в презентации.