Быстрый ответ
Любой проект в НЬЮ-ССТ идёт по одной рамке: разбор задачи → КП со сметой цифрами и договор → работы по этапам с демо → приёмка с передачей результатов. Внутри рамки — три маршрута: аудит ИБ строится на целях, границах и плане сбора доказательств; подготовка к аттестации — на обследовании, модели угроз и комплекте документов с испытаниями у лицензиата; разработка — на итерациях с передачей кода заказчику. Требования к защите при этом берём из действующих норм, а не из памяти: с 01.03.2026 базовые требования к ГИС определяет приказ ФСТЭК № 117.
Рамка сделки: пять шагов
- Заявка. Письмо или форма — достаточно пары слов о задаче, остальное уточним сами. Ответ — в течение 2 рабочих часов в рабочее время.
- Разбор задачи. Созвон или переписка: вводные, цели, ограничения. При необходимости — NDA до обсуждения деталей.
- КП и договор. Состав работ, смета цифрами, сроки, требования к результату — фиксируются до начала работ. Для лицензируемых работ в договоре указывается состав исполнителей, включая лицензиата.
- Оплата по счёту. Работаем с юридическими лицами и ИП; поддерживаем контур закупок 44-ФЗ и 223-ФЗ.
- Работы и приёмка. Демо по итерациям, передача кода и документации, закрывающие документы (акт или УПД) — в срок по договору.
Маршрут 1. Аудит информационной безопасности
Аудит начинается не со сканера, а с трёх вопросов: цели (что защищаем и от чего), границы (какие системы, процессы и люди в контуре) и критерии результата. Дальше — план сбора доказательств: интервью, изучение документации, технические проверки в согласованном объёме. Выход — отчёт с выводами по каждому критерию и приоритезированным списком мер; формат отчёта согласуем заранее, чтобы документ подошёл вашему регуляторному контуру (152-ФЗ, 187-ФЗ, отраслевые требования).
Маршрут 2. Подготовка к аттестации
Этапы, которые проходит система:
- Обследование — состав и связи системы, категории обрабатываемой информации, класс защищённости (для ГИС — по трём классам, которые определяет приказ ФСТЭК № 117).
- Модель угроз — актуальные угрозы для вашего контура; оценка эффективности мер защиты строится по критериям, включая 16 критериев оценки защищённости.
- Комплект документов — организационно-распорядительная документация, план мер, регламенты.
- Внедрение мер защиты — от СЗИ до непрерывного мониторинга: приказ № 117 сместил акцент с разовой аттестации на эффективность и постоянный контроль, включая взаимодействие с ГосСОПКА.
- Аттестационные испытания — проводит испытательная лаборатория лицензиата; полученный аттестат действует до истечения своего срока, включая аттестаты, выданные по прежним требованиям.
Типовые сроки таких проектов на рынке — 35–45 рабочих дней, но итоговый срок зависит от объёма системы и графика органа по аттестации, поэтому мы фиксируем не «дату победы», а этапность с критериями готовности каждого этапа.
Маршрут 3. Заказная разработка и интеграции
Разработка идёт итерациями: работающий инкремент → демо → обратная связь → следующая итерация. Исходный код и документация передаются заказчику — результат остаётся у вас, а не «арендуется». Для интеграций с государственными системами (ГИС, ФРДО, ЕГИСЗ и другие) маршрут начинается с определения роли вашей организации и полномочий — от этого зависят точки интеграции и состав данных; техусловия и шаблоны системы разбираем до оценки сроков.
Отдельный класс — тестирование на проникновение: оно проводится только в разрешённом контуре, по письменному разрешению заказчика, с зафиксированными целями и ограничениями. Найденные критические уязвимости закрываются в приоритете: по требованиям ФСТЭК 2025 года на устранение критических уязвимостей отводится 24 часа — этот норматив мы используем как ориентир и в собственных системах.
Почему методология — это гарантия
Методология не обещает результат «любой ценой» — она делает процесс проверяемым: вы видите этапы, критерии готовности и документы на каждом шаге. Что именно мы фиксируем письменно и чего сознательно не обещаем — в гарантиях и договоре. Кто выполняет работы — в команде и экспертизе; реальные примеры состава проектов — в кейсах.