Требований по безопасности всё больше, а специалистов взять негде. Что делать бизнесу в Казахстане
За последний год казахстанский бизнес получил сразу несколько новых требований по информационной безопасности и почти каждое из них означает, что систему нужно проверять на уязвимости.
С 1 ноября 2025 года действует постановление АРРФР №38: финансовые организации обязаны внедрить биометрию и двухфакторную аутентификацию в клиентских сервисах. В январе 2026-го вступил в силу закон «Об искусственном интеллекте» для банков и финтеха — это требования к объяснимости и аудируемости ML-моделей. А постановлением правительства от 25 февраля 2026 года требования по ИБ распространили не только на госорганы, но и на владельцев негосударственных информационных систем, интегрируемых с госданными, и на критически важные объекты инфраструктуры.
Каждое из этих требований на практике сводится к одному и тому же: конфигурации, права доступа и код нужно регулярно проверять на уязвимости. А для этого нужны люди.
Проблема не в бюджете, а в людях
Ключевой барьер для киберустойчивости в Казахстане — не деньги, а нехватка квалифицированных специалистов. Наиболее востребованы эксперты по оценке уязвимостей (Vulnerability Assessment), безопасной разработке (DevSecOps) и расследованию инцидентов (Digital Forensics). Именно тех, кто закрывает новые регуляторные требования, на рынке меньше всего.
Нанять такого специалиста в штат — это не одна вакансия, а последовательность проблем. Сначала — долгий поиск на пустом рынке. Потом — зарплата, которая в сегменте ИБ уже оторвалась от средних ИТ-показателей. Потом удержание: сильного пентестера будут перекупать. И всё это ради задачи, которая по своей природе периодическая — оценку уязвимостей проводят перед релизом, перед аудитом, после серьёзных изменений в системе, а не каждый день.
В итоге компания либо держит дорогого специалиста, загруженного не полностью, либо закрывает требование формально и узнаёт о реальных дырах уже во время инцидента.
Почему внешний подрядчик — это не «дешевле», а правильнее
Есть третий вариант, и для большинства компаний он логичнее: заказывать пентест и оценку уязвимостей у внешней команды.
Дело не только в экономии на зарплате. Внешний исполнитель смотрит на систему свежим взглядом — без «замыленности» человека, который сам эту инфраструктуру и строил. Он приходит с наработанной методологией и опытом на десятках разных систем, а не на одной вашей. И он масштабируется под задачу: перед крупным релизом можно взять расширенную команду, в спокойный период — не платить за простой.
Для соответствия требованиям это к тому же удобнее: отчёт независимого подрядчика с понятной методологией и приоритизацией находок — то, что регулятор и аудитор хотят видеть, и то, что внутренняя проверка «самих себя» закрывает хуже.
На что смотреть при выборе команды
Не всякий пентест одинаково полезен. Разумный минимум, который стоит проверять у любого подрядчика:
- Методология и стандарты. Команда должна работать по признанным международным рамкам — ISO 27001, SOC 2, требования GDPR и NIS2. Это важно вдвойне, потому что казахстанское регулирование и требования к облачным провайдерам прямо ссылаются на эти же сертификации. Соответствие международным стандартам — это тот язык, на котором вы будете разговаривать и с регулятором, и с зарубежными партнёрами.
- Реальные проекты, а не сертификаты на стене. Спрашивайте про завершённые работы: что тестировали, какие классы уязвимостей находили, как оформляли отчёт.
- Понятный результат. Хороший отчёт — это не список из сканера. Это приоритизированные находки с оценкой реального риска и конкретными шагами по устранению, написанные так, чтобы их поняли и разработчики, и руководство.
Кто мы
Optimum Code — команда разработки и информационной безопасности из Молдовы. Мы проводим ручное тестирование на проникновение и оценку уязвимостей веб-приложений и B2B-платформ, работая по международным стандартам — ISO 27001, SOC 2, GDPR, NIS2. За плечами — реальные завершённые пентест-проекты для европейских компаний, работающих с чувствительными данными.
Мы честны в одном: мы не консультируем по тонкостям казахстанского законодательства о персональных данных — для этого есть местные юристы. Наша зона — привести вашу инфраструктуру и код в соответствие с теми международными сертификациями, на которые ваш регулятор ссылается, и найти уязвимости раньше, чем это сделает злоумышленник.
Если вам нужно закрыть требование по оценке уязвимостей, подготовиться к аудиту или просто проверить, насколько защищена ваша система, напишите нам. Первичная консультация ни к чему не обязывает: посмотрим на вашу задачу и честно скажем, чем можем быть полезны.
⏱ 7 рабочих дней · ✓ гарантия · ⭐ 4.8/5