Кібербезпека охоплює консультування, організаційні заходи, технічні роботи й спеціальне оцінювання. Не всі ці дії мають однаковий ліцензійний режим. Для конкретного договору потрібно визначити очікуваний результат, категорію інформації та відповідність робіт установленому переліку ТЗІ або КЗІ.
Назва послуги не замінює її змісту
Фрази «аудит безпеки» чи «пентест» можуть описувати різні за правовою природою результати. Аналіз починають із технічного завдання: що оцінюється, якими документами завершується робота й для чого замовник використовуватиме висновок. Комерційний термін не створює автоматичного звільнення від спеціальних вимог.
Зіставлення з ліцензованими роботами
Урядовий перелік визначає конкретні послуги технічного й криптографічного захисту. Для ТЗІ окремо розглядається оцінювання захищеності інформації, для КЗІ — установлені роботи та категорії інформації. Висновок про ліцензування потрібно робити за цією відповідністю, а не за загальним статусом компанії як ІТ-підрядника.
Питання для правової класифікації договору
Заповнення карти допомагає відділити консультаційну частину від спеціального результату. За змішаного завдання кожний блок оцінюють самостійно.
| Питання | Що встановити |
|---|---|
| Об’єкт | Система, інформація або організаційний процес |
| Результат | Рекомендації, оцінювання чи спеціальний документ |
| Категорія даних | Звичайна, службова або секретна інформація |
| Нормативна роль | Чи належить робота до спеціального переліку |
| Виконавець | Чи охоплює його право потрібну послугу |
Вимоги замовника можуть бути спеціальними
Для державних систем, критичної інфраструктури та інших визначених об’єктів застосовуються окремі законодавчі вимоги. Вони можуть впливати на виконавця, процедуру та прийняття результату. Звичайний комерційний звіт не слід обіцяти як заміну спеціальному оцінюванню без перевірки нормативної підстави.
Право виконувати послугу не дорівнює доступу
Навіть належний ліцензіат потребує законних повноважень працювати з конкретною системою й даними замовника. У договорі визначають об’єкти, межі дозволених дій, відповідальних і порядок обробки результатів. Погодження загального аудиту не слід трактувати як необмежений доступ до сторонніх ресурсів.
Перевірте роль залучених спеціалістів
Якщо спеціальний блок виконує субпідрядник, визначте його право, відповідальність і порядок передання результату. Наявність ліцензії в партнера не робить усі послуги генерального підрядника ліцензованими. Договірний ланцюг має точно показувати, хто виконує регульовану частину завдання.
Як підготувати коректну комерційну пропозицію
Назвіть конкретний результат і його правове призначення, відокремте додаткові рекомендації та вкажіть потрібні передумови від замовника. Якщо класифікація ще не визначена, спочатку погодьте її за технічним завданням. Це допоможе не продавати звичайний огляд як державне підтвердження захищеності.
