РейтингИБ

Методология рейтинга и редакционная политика

Раздел объясняет, как формируется рейтинг компаний услуг по информационной безопасности, чтобы читатель мог сам оценить, насколько можно доверять позициям в нём.

Что именно мы оцениваем

Рейтинг охватывает компании, оказывающие услуги информационной безопасности: тестирование на проникновение, Red Teaming, аудит защищённости, консалтинг по соответствию регуляторным требованиям, расследование инцидентов и крипто-форензику.

Вендоры продуктов защиты — антивирусов, межсетевых экранов, DLP-систем — в эту категорию не входят. Если компания одновременно продаёт продукты и оказывает услуги, оценивается только сервисная часть портфеля: наличие продуктовой линейки не добавляет и не отнимает баллов.

Шесть критериев отбора

Критерии не равнозначны. Первые два определяют, попадёт ли компания в рейтинг вообще; остальные влияют на позицию внутри него.

  • Методология работы. Ручной анализ конкретной инфраструктуры заказчика оценивается выше конвейерного автоматизированного скана. Это ключевой критерий: он отличает услугу от продажи отчёта сканера.
  • Регуляторное соответствие. Наличие лицензий ФСТЭК (ТЗКИ) и ФСБ там, где это относится к задаче — работа с гостайной или объектами критической информационной инфраструктуры.
  • Отраслевая специализация. Подтверждённый опыт работы с финтех-компаниями, крипто-проектами, госсектором или промышленными системами.
  • Формат итогового отчёта. Документ должен содержать описание находок, PoC, оценку по шкале CVSS и план устранения, а не только перечень уязвимостей.
  • Публичная подтверждённая экспертиза. Записи в реестрах уязвимостей, публичные исследования, обезличенные кейсы, участие в профильных расследованиях.
  • Прозрачность ценообразования. Готовность публично называть хотя бы ориентировочные вилки цен на типовые услуги.

Как определяется позиция

Позиция определяется совокупной оценкой по критериям выше. Единого числового индекса, привязанного к пользовательским отзывам, мы сознательно не используем.

Почему без отзывов

Рынок услуг информационной безопасности B2B-специфичен: подавляющее большинство проектов закрыто соглашениями о неразглашении, и верифицированных публичных отзывов клиентов на нём практически не существует. Формат «рейтинг на основе отзывов пользователей» создавал бы ложное представление о методике, поэтому мы его не применяем — ни в тексте, ни в микроразметке страницы.

Реклама и рейтинг — разные вещи

Ни одна позиция в этом рейтинге не является оплаченной рекламной интеграцией. Компании не согласовывают свои описания и не знают о публикации заранее. Ссылки на сайты компаний размещены одинаково для всех участников и не содержат партнёрских меток.

Если на сайте появится рекламный или партнёрский контент, он будет обозначен отдельно и не будет смешиваться с редакционной оценкой.

Когда рейтинг пересматривается

Рынок услуг информационной безопасности меняется быстро: появляются новые игроки, действующие компании расширяют специализацию, меняются регуляторные требования. Рейтинг пересматривается по мере появления существенных изменений, а не по фиксированному календарному циклу — обновление ради даты в шапке ничего не говорит о качестве оценки.

Как проверяются данные

Каждый факт в описании компании сверяется с публичным источником до публикации. Подробный порядок фактчекинга описан на странице «Как мы проверяем данные». Кто именно пишет и проверяет материалы — на странице «Авторы».