Печатный договор на пентест лежит на светлом столе, в шапке видны разделы «Scope» и ссылка на ст. 272-273 УК РФ, рядом бронзовое пресс-папье и перьевая ручка с пометкой «Правомерность доступа». На...


В штатах пентестеры, получившие контракт на проверку физической безопасности объекта, периодически оказываются в наручниках - потому что в authorization letter не прописали конкретный адрес здания или имя охранника, которого нужно предупредить. Спасает подписанный документ с перечнем лиц, объектов и разрешённых действий. В России аналогичный кейс с размытой документацией закончился бы обвинениями по ст. 272 или ст. 273 УК РФ. Между легальным тестированием на проникновение и уголовным делом стоит один правильно составленный договор на проведение пентеста. Один. И его у вас может не быть.

Уголовная ответственность за взлом: ст. 272 и 273 УК РФ​

Ст. 272: неправомерный доступ к компьютерной информации​

Ст. 272 УК РФ запрещает неправомерный доступ к охраняемой законом компьютерной информации, если он повлёк уничтожение, блокирование, модификацию или копирование данных. Ключевое слово здесь - «неправомерный». Именно правомерность доступа отделяет работу пентестера от действий злоумышленника. Не намерения, не сертификаты, не цвет шляпы - а юридический факт наличия разрешения.

Что делает доступ правомерным при пентесте:
  • Письменный договор на оказание услуг с зафиксированным scope
  • Явное согласие владельца информационной системы
  • Техническое задание с перечнем разрешённых действий и запрещённых методов
Что квалифицируется как неправомерный доступ - даже при добрых намерениях:
  • Сканирование чужих систем без письменного разрешения
  • Выход за scope: тестировали веб-приложение, полезли в HR-базу
  • Работа по устной договорённости без подписанного документа
Санкция - штраф до 200 000 рублей, ограничение свободы или лишение свободы до двух лет. Квалифицированные составы (группой лиц, с использованием служебного положения) увеличивают срок до пяти лет.

Ст. 273: создание и использование вредоносных программ​

Ст. 273 УК РФ наказывает за создание, распространение или использование программ, заведомо предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования информации или нейтрализации средств защиты.

Для пентестера вопрос прямой: Metasploit, Cobalt Strike, кастомные exploit-скрипты - это «вредоносные программы» по смыслу статьи? Формально да, если применяются для несанкционированных действий. Ключевой квалифицирующий признак - «заведомо предназначенных». При использовании тех же инструментов в рамках авторизованного тестирования по договору контекст меняется: инструмент применяется с санкции владельца, а не для несанкционированного доступа.

Проблема в том, что формулировка статьи размыта. Nmap - средство сетевой разведки или инструмент подготовки к неправомерному доступу? Burp Suite - легитимный сканер или средство атаки? Ответ целиком зависит от контекста применения, и именно договор на проведение пентеста фиксирует этот контекст юридически. Без договора ваш Metasploit - потенциальная статья. С договором - рабочий инструмент.

Санкция - ограничение свободы или лишение свободы до четырёх лет со штрафом до 200 000 рублей.

Договор на проведение пентеста и разрешение на тестирование​

Специального понятия «договор на пентест» в российском законодательстве не существует. Ближайшая правовая конструкция - договор возмездного оказания услуг по главе 39 ГК РФ. Качество юридической защиты целиком зависит от содержания документов - и тут дьявол буквально в деталях.

Предмет и scope. Формулировка «анализ защищённости систем Заказчика» не защищает ни одну из сторон. Я видел такие договоры - они стоят примерно столько же, сколько бумага, на которой напечатаны. Scope фиксируется в техническом задании и содержит:
  • Конкретные IP-адреса, домены, поддомены
  • Перечень тестируемых приложений и сервисов поимённо
  • Разрешённые методы: black box, grey box, white box, social engineering - или явный запрет каждого
  • Список запрещённых действий: DoS на продакшне, физическое проникновение, атака на третьи системы
  • Временные рамки: даты, часы, blackout-периоды
Письменное согласие владельца системы. Заказчик по договору не всегда владеет тестируемой инфраструктурой. Сайт на хостинге - серверами владеет хостинг-провайдер. Приложение в облаке - AWS, Azure, GCP публикуют собственные политики разрешения на тестирование на проникновение. Без отдельного согласия от каждого владельца тестирование его инфраструктуры - потенциальная ст. 272. По данным NIST SP 800-115, письменная авторизация - обязательное предварительное условие любого тестирования, первая фаза корректного проекта.

NDA. Двустороннее: пентестер не разглашает уязвимости и данные заказчика, заказчик не раскрывает методы и персональные данные тестировщиков.

Процедура остановки. Контактное лицо, канал связи, полномочия на приостановку работ. Согласно NIST SP 800-53 Rev 5, контроль CA-8 (Penetration Testing) описывает пентест как специализированный тип оценки для выявления уязвимостей, которые могут быть использованы противниками. Нет процедуры остановки - нет способа корректно прервать работу, если что-то пошло не так. А что-то всегда идёт не так.

Обращение с данными и ФЗ-152. При обнаружении персональных данных в ходе тестирования возникают обязательства по Федеральному закону №152-ФЗ. Статья 9 ФЗ-152 требует, чтобы согласие субъекта на обработку ПДн содержало цель обработки, перечень данных и срок действия. При хранении извлечённых данных с ПДн могут применяться требования к криптографической защите (СКЗИ) в соответствии с Приказом ФСБ №378 - в зависимости от уровня защищённости ИСПДн. Порядок хранения скриншотов, логов, дампов и сроки их уничтожения фиксируются в договоре. Нашли дамп с паспортными данными - и теперь вы оператор ПДн со всеми вытекающими.

Юридические риски пентестера на каждом этапе kill chain

Каждый этап тестирования на проникновение создаёт собственную правовую экспозицию. Привязка к фреймворку MITRE ATT&CK помогает системно оценить, где возникает риск уголовного преследования и какие пункты должны быть прописаны в техническом задании.

ЭтапТехника MITRE ATT&CKПравовой рискКак закрыть в договоре
РазведкаActive Scanning (T1595, Reconnaissance)Сканирование без авторизации = подготовка к неправомерному доступуВключить диапазоны IP и допустимые методы сканирования в scope
Первичный доступExploit Public-Facing Application (T1190, Initial Access)Эксплуатация уязвимости вне scope = ст. 272Перечислить приложения поимённо
Подбор учётокBrute Force (T1110, Credential Access)Массовый подбор может блокировать аккаунты = «блокирование информации» по ст. 272Согласовать допустимость и лимит попыток
Повышение привилегийAbuse Elevation Control Mechanism (T1548, Privilege Escalation)Выход за согласованный уровень доступаПрописать допустимый уровень привилегий в ТЗ
Перемещение по сетиExploitation of Remote Services (T1210, Lateral Movement)Переход на out-of-scope системы = отдельный состав ст. 272Жёстко разграничить in-scope и out-of-scope хосты
Дамп учётокOS Credential Dumping (T1003, Credential Access)Копирование хешей = «копирование охраняемой информации»Определить порядок обращения с извлечёнными данными
Загрузка инструментовIngress Tool Transfer (T1105, Command and Control)Размещение exploit-фреймворка на целевой системе = потенциальная ст. 273Согласовать перечень инструментов в приложении к договору

Принцип простой: действие, не описанное в договоре как разрешённое, по умолчанию - потенциальное нарушение. Не «серая зона», а именно нарушение - пока не доказано обратное.

Лицензия ФСТЭК, OSCP и легальный взлом систем в России​

Кто имеет право проводить пентест​

По российскому законодательству услуги по тестированию защищённости - лицензируемый вид деятельности. Организация-исполнитель должна иметь лицензию ФСТЭК на деятельность по технической защите конфиденциальной информации (виды работ - согласно актуальной редакции Постановления Правительства РФ №79).

СценарийЛицензия ФСТЭККомментарий
Компания с лицензией тестирует клиентаЕстьМинимальный юридический риск
ИП-пентестер работает по договоруТребуется по закону, но правоприменение неоднозначноРиск оспаривания результатов и претензий регулятора
Внутренний red team своей организацииНе нужнаТестирование собственных систем не лицензируется
Участие в bug bountyЗависит от программыBug bounty - не пентест в юридическом смысле, правовая определённость ниже

Для тех, кто готовится к OSCP или PNPT: сертификат не даёт права проводить коммерческие пентесты в России как ИП. Работать нужно через лицензированную организацию. Это не рекомендация - это закон.

Западные сертификации и российские реалии​

Программы OSCP, CEH, CompTIA PenTest+ уделяют внимание правовым вопросам, но в контексте американского законодательства - CFAA (Computer Fraud and Abuse Act) и ECPA.

Что не переносится напрямую в российское правовое поле:
  • В США нет аналога лицензии ФСТЭК - право на пентест привязано к контракту, а не к государственной лицензии
  • GDPR-требования заменяются ФЗ-152 с собственной спецификой обработки ПДн
  • Программы bug bounty в США имеют устоявшуюся судебную практику и safe harbor policies. В России safe harbor для баг-хантеров фактически не существует - ответственность за пентест без согласия остаётся зоной правовой неопределённости
  • Понятие «white hat хакер» в российском уголовном праве отсутствует - есть «лицо, осуществляющее авторизованный доступ к информации на основании договора»

Чеклист юридической защиты перед стартом проекта​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Избыточное документирование ни разу не навредило ни одному пентестеру. Недостаточное - навредило многим. Российское уголовное право не оперирует понятием «этичный хакер против неэтичного» - оно оперирует понятием «авторизованный доступ против неправомерного». Это принципиально другая конструкция, и строить защиту нужно на ней, а не на западных концепциях responsible disclosure.

Главная проблема для тех, кто приходит в профессию через западные сертификации, - ложное чувство юридической безопасности. Человек сдаёт OSCP, проходит модуль по Legal & Compliance, запоминает про CFAA и Rules of Engagement - и выходит на российский рынок, считая, что знает правила. В России нет safe harbor для баг-хантеров, нет устоявшейся судебной практики по разграничению пентеста и неправомерного доступа к информации, зато есть обязательная лицензия ФСТЭК и ст. 273, под которую формально подпадает запуск Metasploit на чужой инфраструктуре без договора. Если хочешь сдать OSCP - WAPT даёт ту же глубину, но с русскоязычным разбором, включая правовой контекст, который западный курс за вас не закроет.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab