PCI DSS v4.0.1
Требования 11.4.1 – 11.4.7
- Что требуется
- Внешний и внутренний пентест не реже одного раза в 12 месяцев и после любого значимого изменения. Проверка сегментации — каждые 12 месяцев, для поставщиков услуг — каждые 6 месяцев.
- Ожидаемые доказательства
- Отчёт с описанием метода, объём, соответствующий среде данных держателей карт, и подтверждение того, что эксплуатируемые находки исправлены и перепроверены.
DORA, Регламент (ЕС) 2022/2554
Статьи 24 – 27; Делегированный регламент (ЕС) 2025/1190
- Что требуется
- Программа тестирования ИКТ-систем. Системы, поддерживающие критичные или важные функции, тестируются не реже раза в год. Определённые регулятором организации проходят TLPT не реже раза в 3 года.
- Ожидаемые доказательства
- Отчёты о тестировании и планы устранения. Для TLPT — документы, предписанные техническими стандартами.
NIS2, Директива (ЕС) 2022/2555
Статья 21(2)(e) и (f)
- Что требуется
- Безопасность при приобретении, разработке и сопровождении систем, включая обработку и раскрытие уязвимостей. Политики и процедуры оценки эффективности мер управления рисками.
- Ожидаемые доказательства
- Результаты тестирования безопасности как подтверждение эффективности и политика раскрытия уязвимостей.
ISO/IEC 27001:2022
Приложение A, меры 8.8 и 8.29
- Что требуется
- Управление техническими уязвимостями и тестирование безопасности при разработке и приёмке.
- Ожидаемые доказательства
- Отчёты о тестировании как подтверждение того, что меры работают.
SOC 2
Trust Services Criteria CC4.1 и CC7.1
- Что требуется
- Оценки, устанавливающие, что меры контроля присутствуют и работают, и процедуры выявления уязвимостей.
- Ожидаемые доказательства
- Отчёт независимого исполнителя, датированный в пределах периода аудита, с повторной проверкой.
GDPR, Регламент (ЕС) 2016/679
Статья 32(1)(d)
- Что требуется
- Процесс регулярной проверки, оценки и анализа эффективности технических и организационных мер.
- Ожидаемые доказательства
- Записи, подтверждающие, что меры защиты персональных данных регулярно проверяются.
HIPAA Security Rule
45 CFR 164.308(a)(8)
- Что требуется
- Периодическая техническая и нетехническая оценка мер, защищающих электронную медицинскую информацию.
- Ожидаемые доказательства
- Записи об оценке; их техническая часть — отчёт о пентесте.
Cyber Resilience Act, Регламент (ЕС) 2024/2847
Приложение I, часть II; статья 14
- Что требуется
- Обработка уязвимостей в продуктах с цифровыми элементами: политика согласованного раскрытия и регулярные проверки безопасности. Уведомление об активно эксплуатируемых уязвимостях применяется с 11 сентября 2026 года, полный набор обязанностей — с 11 декабря 2027 года.
- Ожидаемые доказательства
- Политика раскрытия, записи о проверках и процедура обработки уязвимостей.
Тест, который запросит ваш аудитор
Регламенты и стандарты редко говорят «пентест» дословно, а аудиторы почти всегда его ожидают. На этой странице требования сопоставлены с доказательствами и услугами, которые эти доказательства дают.
01Требования
Стандарты и регламенты — требование за требованием
Ссылки сверены с опубликованными текстами 28 сентября 2026 г.. Они служат для ориентира; приоритет имеет текст самого регламента или стандарта.
02Границы
Чего тест не даёт
- Пентест не делает организацию соответствующей требованиям. Соответствие устанавливает ваш аудитор по совокупности всех мер.
- Мы не являемся органом по аудиту или сертификации и не выдаём сертификатов соответствия.
- Применим ли к вам тот или иной регламент — юридический вопрос для ваших юристов.
- Тест, рассчитанный только на прохождение аудита, ничего не защищает. Объём следует за требованием, глубина — за риском.
03Заявка
Расскажите, что нужно проверить
- Проверка сайта — бесплатно
- Ответ в течение 1 рабочего дня
- NDA до передачи технических деталей
- Фиксированная стоимость платных проектов
- Без обязательств
Заявка принята
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
Что дальше
- Менеджер изучит заявку и ответит в течение 1 рабочего дня.
- Согласуем объём работ, правила проведения и защищённый канал для чувствительных материалов.
- Вы получите предложение: метод, график и фиксированная стоимость. Для бесплатной проверки сайта — разрешение на подпись.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.