Методология рейтинга и редакционная политика
Раздел объясняет, как формируется рейтинг компаний услуг по информационной безопасности, чтобы читатель мог сам оценить, насколько можно доверять позициям в нём.
Что именно мы оцениваем
Рейтинг охватывает компании, оказывающие услуги информационной безопасности: тестирование на проникновение, Red Teaming, аудит защищённости, консалтинг по соответствию регуляторным требованиям, расследование инцидентов и крипто-форензику.
Вендоры продуктов защиты — антивирусов, межсетевых экранов, DLP-систем — в эту категорию не входят. Если компания одновременно продаёт продукты и оказывает услуги, оценивается только сервисная часть портфеля: наличие продуктовой линейки не добавляет и не отнимает баллов.
Шесть критериев отбора
Критерии не равнозначны. Первые два определяют, попадёт ли компания в рейтинг вообще; остальные влияют на позицию внутри него.
- Методология работы. Ручной анализ конкретной инфраструктуры заказчика оценивается выше конвейерного автоматизированного скана. Это ключевой критерий: он отличает услугу от продажи отчёта сканера.
- Регуляторное соответствие. Наличие лицензий ФСТЭК (ТЗКИ) и ФСБ там, где это относится к задаче — работа с гостайной или объектами критической информационной инфраструктуры.
- Отраслевая специализация. Подтверждённый опыт работы с финтех-компаниями, крипто-проектами, госсектором или промышленными системами.
- Формат итогового отчёта. Документ должен содержать описание находок, PoC, оценку по шкале CVSS и план устранения, а не только перечень уязвимостей.
- Публичная подтверждённая экспертиза. Записи в реестрах уязвимостей, публичные исследования, обезличенные кейсы, участие в профильных расследованиях.
- Прозрачность ценообразования. Готовность публично называть хотя бы ориентировочные вилки цен на типовые услуги.
Как определяется позиция
Позиция определяется совокупной оценкой по критериям выше. Единого числового индекса, привязанного к пользовательским отзывам, мы сознательно не используем.
Рынок услуг информационной безопасности B2B-специфичен: подавляющее большинство проектов закрыто соглашениями о неразглашении, и верифицированных публичных отзывов клиентов на нём практически не существует. Формат «рейтинг на основе отзывов пользователей» создавал бы ложное представление о методике, поэтому мы его не применяем — ни в тексте, ни в микроразметке страницы.
Реклама и рейтинг — разные вещи
Ни одна позиция в этом рейтинге не является оплаченной рекламной интеграцией. Компании не согласовывают свои описания и не знают о публикации заранее. Ссылки на сайты компаний размещены одинаково для всех участников и не содержат партнёрских меток.
Если на сайте появится рекламный или партнёрский контент, он будет обозначен отдельно и не будет смешиваться с редакционной оценкой.
Когда рейтинг пересматривается
Рынок услуг информационной безопасности меняется быстро: появляются новые игроки, действующие компании расширяют специализацию, меняются регуляторные требования. Рейтинг пересматривается по мере появления существенных изменений, а не по фиксированному календарному циклу — обновление ради даты в шапке ничего не говорит о качестве оценки.
Как проверяются данные
Каждый факт в описании компании сверяется с публичным источником до публикации. Подробный порядок фактчекинга описан на странице «Как мы проверяем данные». Кто именно пишет и проверяет материалы — на странице «Авторы».