Перейти к содержимому
Рекламный
коктейль

Информационная безопасность

Пентест: тестирование на проникновение для компаний

Пентест (тестирование на проникновение) — санкционированная проверка защищённости компании: специалисты по договору ищут уязвимости в периметре, приложениях и сети так, как это сделал бы злоумышленник, и дают план устранения. Пентест внешнего периметра стоит от 250 000 ₽ и занимает 2–3 недели, комплексный проект с внутренней сетью и веб-приложениями — 1–3 млн ₽ и до 8 недель.

Стоимость
от 250 000 ₽
Сроки
от 2 до 8 недель
Подбор
бесплатно
Предложений
2–3 за 1 день

Кому подходит

Пентест: когда и зачем заказывать

Тестирование на проникновение заказывают, когда нужно понять реальную, а не бумажную защищённость: перед запуском нового сервиса, после крупных изменений инфраструктуры, для выполнения требований регулятора или крупного заказчика, а также после инцидента. В отличие от автоматического сканирования, пентест показывает, какие цепочки уязвимостей действительно приводят к доступу к данным или управлению системами, и ранжирует их по критичности для бизнеса.

Сильный подрядчик начинает с согласования рамок: какие системы входят в объём, какие методы разрешены, в какое время можно проводить работы и кто на стороне заказчика знает о проверке. Работы идут строго по договору и соглашению о конфиденциальности, результаты передаются в виде отчёта для руководства и технического отчёта для ИТ-команды с воспроизводимыми описаниями и рекомендациями. Стоимость пентеста зависит от объёма, модели (чёрный, серый или белый ящик) и требований к повторной проверке после исправлений.

Кому нужна услуга

  • Компаниям перед запуском интернет-сервиса, личного кабинета или мобильного приложения
  • Финансовым организациям и владельцам КИИ, которым регулятор предписывает регулярный анализ защищённости
  • Поставщикам для крупных заказчиков, которые требуют отчёт о пентесте в тендере или договоре
  • Бизнесу после инцидента или смены ИТ-подрядчика — чтобы проверить, что уязвимости закрыты
  • Компаниям, готовящимся к сертификации или аудиту по ГОСТ 57580, PCI DSS или ISO 27001

Стоимость

Сколько стоит пентест в 2026 году

Рыночный диапазон — 250 000 ₽ — 3 млн ₽ за проект. Ниже — типовые пакеты у агентств и студий; точную смету исполнитель называет после брифа.

Внешний периметр

Первая проверка публичных сервисов и сайта

от 250 000 ₽

до 600 000 ₽ за проект · 2–3 недели

  • ✓Разведка по открытым источникам
  • ✓Тестирование сервисов, доступных из интернета
  • ✓Проверка одного веб-приложения
  • ✓Отчёт с приоритетами устранения
  • ✓Ретест критичных уязвимостей
Чаще выбирают

Комплексный пентест

Средний бизнес, финтех, поставщики крупных заказчиков

от 700 000 ₽

до 1,5 млн ₽ за проект · 4–6 недель

  • ✓Внешний периметр и внутренняя сеть
  • ✓До трёх веб-приложений или API
  • ✓Модель «серый ящик» с учётными записями
  • ✓Отчёт для руководства и технический отчёт
  • ✓Презентация результатов и ретест

Red Team и регуляторный пакет

Банки, КИИ, крупные компании с SOC

от 1,6 млн ₽

до 3 млн ₽ за проект · 6–8 недель

  • ✓Сценарное тестирование с проверкой реакции SOC
  • ✓Социальная инженерия по согласованию
  • ✓Мобильные приложения и API
  • ✓Отчёт в формате требований регулятора
  • ✓Сопровождение устранения и повторная проверка

От чего зависит цена

ФакторВлияние на бюджет
Объём: число внешних адресов, приложений и сегментов сетиосновная статья расходов
Модель тестирования (чёрный, серый или белый ящик)белый ящик с доступом к коду — +30–60%
Социальная инженерия и проверка SOC+20–40% к бюджету
Отчёт по требованиям регулятора (ЦБ, ФСТЭК)+10–25%
Работы в нерабочее время и на продуктивных системах+10–20%

Цены на соседние услуги раздела

Для сравнения — рыночные диапазоны по разделу «Информационная безопасность». Рядом часто лежит услуга, которая решает ту же задачу дешевле или быстрее.

УслугаСтоимостьСрок
Защита персональных данных по 152-ФЗ80 000 ₽ — 5 млн ₽от 2 недель до 6 месяцев
WAF — защита веб-приложений100 000 ₽ — 12 млн ₽от 1 до 12 недель
SOC — мониторинг ИБ на аутсорсе150 000 ₽ — 3 млн ₽ в месяцподключение за 1–3 месяца
Категорирование и защита КИИ (187-ФЗ)200 000 ₽ — 15 млн ₽от 1 до 12 месяцев
Пентест (тестирование на проникновение) эта страница250 000 ₽ — 3 млн ₽от 2 до 8 недель
Внедрение DLP-системы250 000 ₽ — 15 млн ₽от 1 до 6 месяцев
Bug Bounty программа350 000 ₽ — 6 млн ₽1–3 месяца на запуск
Соответствие PCI DSS400 000 ₽ — 10 млн ₽от 3 до 12 месяцев
Соответствие ГОСТ 57580400 000 ₽ — 8 млн ₽от 1 до 9 месяцев
Внедрение SIEM600 000 ₽ — 25 млн ₽от 2 до 9 месяцев

Результат

Что входит в пентест

  • 01

    Согласованные рамки и правила работ

    Перечень систем в объёме, разрешённые методы, окна проведения, контакты и порядок остановки работ при риске для сервисов.

  • 02

    Тестирование внешнего периметра

    Проверка публичных сервисов, почты, VPN и облачных ресурсов компании, доступных из интернета.

  • 03

    Анализ защищённости веб-приложений

    Проверка сайтов и личных кабинетов на уязвимости по методологиям OWASP с подтверждением находок.

  • 04

    Тестирование внутренней сети

    Оценка того, что сможет сделать нарушитель, оказавшийся внутри сети: доступ к серверам, учётным записям и данным.

  • 05

    Проверка осведомлённости сотрудников

    По согласованию — учебные фишинговые рассылки и сценарии социальной инженерии с обезличенной статистикой.

  • 06

    Отчёт для руководства и ИТ-команды

    Краткое резюме рисков для бизнеса и технический отчёт с критичностью, доказательствами и рекомендациями по каждой уязвимости.

  • 07

    Повторная проверка

    Ретест после устранения уязвимостей с подтверждением, что критичные находки закрыты.

Как проходит работа

Как заказать пентест: этапы и сроки

Общий срок — от 2 до 8 недель. Длительность этапов зависит от объёма и скорости согласований.
  1. 1

    Определение целей и объёма

    Фиксируем, какие системы проверяем, какие риски важны бизнесу и какая модель тестирования нужна.

    ⏱ 3–5 дней
  2. 2

    Договор, NDA и правила проведения

    Подписываем договор с письменным разрешением на работы, согласуем окна, контакты и порядок остановки.

    ⏱ 3–7 дней
  3. 3

    Разведка и анализ

    Команда собирает сведения об объектах в объёме и составляет план проверки.

    ⏱ 3–5 дней
  4. 4

    Тестирование и подтверждение уязвимостей

    Специалисты проверяют системы в согласованных рамках и подтверждают находки без ущерба для сервисов.

    ⏱ 1–4 недели
  5. 5

    Отчёт и презентация

    Передаём отчёт для руководства и технический отчёт, разбираем результаты с ИТ-командой.

    ⏱ 1 неделя
  6. 6

    Ретест после устранения

    Проверяем, что критичные уязвимости закрыты, и выпускаем итоговое заключение.

    ⏱ 3–5 дней

Выбор исполнителя

Как выбрать подрядчика для пентеста

На что смотреть

  • ✓Проверьте лицензию ФСТЭК на деятельность по технической защите конфиденциальной информации — её требуют многие заказчики и регуляторы.
  • ✓Попросите обезличенный пример отчёта: в нём должны быть доказательства, критичность и понятные рекомендации, а не выгрузка сканера.
  • ✓Уточните опыт команды в вашей отрасли и с вашими технологиями: банковские системы, 1С, облака, мобильные приложения.
  • ✓Убедитесь, что в договоре прописаны рамки работ, ответственность, конфиденциальность и порядок хранения полученных данных.
  • ✓Спросите, входит ли ретест в стоимость и сколько времени есть на устранение уязвимостей до повторной проверки.

Тревожные сигналы

  • !Предлагают начать работы без договора и письменного разрешения на тестирование.
  • !Под видом пентеста продают только автоматическое сканирование с шаблонным отчётом.
  • !Не готовы согласовать рамки, окна проведения и порядок остановки работ при риске для сервисов.
  • !Не объясняют, как будут храниться и уничтожаться данные, полученные в ходе проверки.

Как «Рекламный коктейль» проверяет исполнителей

  • 01

    Юрлицо и репутация

    Проверяем компанию по ЕГРЮЛ, судебным делам и отзывам на независимых площадках.

  • 02

    Кейсы с цифрами

    Смотрим реальные проекты в вашей нише: задачи, сроки, метрики, контакты заказчиков.

  • 03

    Прозрачная смета

    Просим разбивку по этапам и часам — без «пакетов на всё» и скрытых доплат.

  • 04

    Договор напрямую

    Вы работаете с исполнителем по его договору. Подбор для вас бесплатный.

Инструмент

Бриф на пентест: соберите за две минуты

Отметьте нужные работы и впишите исходные данные — получится текст, который можно отправить любому исполнителю. Одинаковый бриф для всех упрощает сравнение смет.
Формат
Что нужно сделать
Исходные данные

От этого зависит смета — исполнитель спросит в первую очередь.

Готовый текст

Бриф: Пентест (тестирование на проникновение)

Задача: (опишите в двух-трёх предложениях, какой результат нужен)

Что нужно сделать:
— Согласованные рамки и правила работ
— Тестирование внешнего периметра
— Анализ защищённости веб-приложений
— Тестирование внутренней сети
— Проверка осведомлённости сотрудников
— Отчёт для руководства и ИТ-команды
— Повторная проверка

Исходные данные:
— Объём: число внешних адресов, приложений и сегментов сети: (уточнить)
— Модель тестирования (чёрный, серый или белый ящик): (уточнить)
— Социальная инженерия и проверка SOC: (уточнить)
— Отчёт по требованиям регулятора (ЦБ, ФСТЭК): (уточнить)
— Работы в нерабочее время и на продуктивных системах: (уточнить)

Прошу прислать: смету с разбивкой по этапам, сроки каждого этапа и примеры похожих проектов.
Отправить на подбор

Исполнители

Проверенные подрядчики на платформе

Партнёры с подтверждённым опытом в направлении. Под вашу задачу подберём 2–3 исполнителя и сравним их предложения.

Бесплатный подбор

Подберём исполнителя
для пентеста

Ответьте на 3 вопроса — пришлём 2–3 предложения проверенных подрядчиков с ценами, сроками и кейсами в вашей нише.

  • ✓Для заказчика бесплатно — подрядчик платит нам комиссию
  • ✓Только исполнители с проверенными кейсами и юрлицом
  • ✓Сравнение КП и помощь с выбором до подписания договора
  • ✓Ответим в течение 30 минут в рабочее время

Шаг 1 из 4

≈ 1 минута

Какой формат вам ближе?

Отзывы

Отзывы о работе подрядчиков: пентест

Отзывы публикуются только от реальных заказчиков после проверки редакцией. Работали с подрядчиком по этой услуге? Поделитесь опытом — это поможет другим выбрать.

Вопросы и ответы

Пентест (тестирование на проникновение): частые вопросы

Короткие ответы на вопросы, которые чаще всего задают перед заказом.

Сколько стоит пентест?+

Пентест внешнего периметра у профессиональной команды стоит от 250 до 600 тыс. ₽. Комплексная проверка периметра, внутренней сети и веб-приложений — 0,7–1,5 млн ₽, сценарные проекты Red Team с проверкой SOC — от 1,6 млн ₽. Цена зависит от объёма систем, модели тестирования и требований к отчёту.

Сколько длится тестирование на проникновение?+

Проверка внешнего периметра занимает 2–3 недели, комплексный проект — 4–6 недель, сценарный Red Team — до 8 недель. К этому добавляется время на согласование договора и ретест после устранения уязвимостей.

Чем пентест отличается от сканирования уязвимостей?+

Сканер находит известные ошибки конфигурации и версии ПО, но не проверяет, можно ли ими воспользоваться. Пентестеры вручную подтверждают уязвимости и показывают цепочки, которые реально ведут к доступу к данным, поэтому отчёт отражает бизнес-риски, а не список предупреждений.

Безопасно ли проводить пентест на рабочих системах?+

Да, если рамки и методы согласованы заранее. Опасные проверки проводят в окна низкой нагрузки или на тестовых стендах, у заказчика есть контакт для немедленной остановки работ, а подрядчик несёт ответственность по договору.

Как часто нужно делать пентест?+

Обычно — раз в год и после значимых изменений: запуска новых сервисов, миграции в облако, смены архитектуры. Для финансовых организаций и владельцев КИИ периодичность может задаваться требованиями регулятора.

Нужна ли подрядчику лицензия для проведения пентеста?+

Многие заказчики и регуляторы требуют, чтобы исполнитель имел лицензию ФСТЭК на техническую защиту конфиденциальной информации. Для работ в финансовом секторе и на объектах КИИ наличие лицензий стоит проверить до подписания договора.

Что входит в отчёт по результатам пентеста?+

Резюме для руководства с оценкой рисков, перечень уязвимостей с критичностью и доказательствами, описание воспроизведения для ИТ-команды и рекомендации по устранению. Хороший отчёт позволяет сразу завести задачи на исправление.

Как подобрать исполнителя пентеста через «Рекламный коктейль»?+

Оставьте заявку с описанием систем и целей проверки — мы бесплатно подберём 2–3 лицензированные команды с опытом в вашей отрасли, поможем сравнить объём и стоимость предложений. Комиссию платит подрядчик, для заказчика подбор бесплатный.

Материал подготовлен редакцией «Рекламного коктейля». Цены — рыночные диапазоны агентств и студий России на 2026 год по данным брифов и коммерческих предложений; точную стоимость называет исполнитель после брифа. Обновлено 2 октября 2026 г.. Как мы считаем цены.

Все услуги раздела «Информационная безопасность»