У меня есть контакт, веду их уже около полутора месяцев.
Проект по сути простой: корпоративный сайт с набором услуг с индивидуальным дизайном на CMS Битрикс.
Сделал пресейл, провёл несколько раундов переговоров, отправил проект договора на согласование.
И вот тут то включились СБшники. И понеслось.
Требования от СБ:
1) Ответственность за XSS и уязвимости 6 месяцев.
Может быть, выглядит логично.
Но сайт разрабатывается на готовой платформе 1С-Битрикс, где большая часть функционала -- это ядро и модули от вендора.
Разработчик выполняет разработку на уровне компонентов и настроек.
И не может отвечать за то, что лежит внутри коробки Bitrix и обновляется без его участия.
2) Требования уровня DevOps и системного администратора.
Шифрование дисков, VPN-доступ к админке, логирование на уровне системы вне корня, ограничения по IP и прочие вещи из области администрирования сервера.
Разработчик не управляет хостингом заказчика и не может за это отвечать физически.
Но СБ пытается переложить эту зону ответственности на подрядчика по разработке.
3) Отчёт Acunetix.
Классика жанра: "Предоставьте отчёт Acunetix, подтверждающий отсутствие уязвимостей".
Только есть нюанс: лицензия на ПО, для формирования отчёта, стоит $4000.
~350 000 рублей по текущему курсу.
Это отдельная услуга сторонних компаний, а не часть разработки корпоративного сайта.
--
Вместо итога.
Требования ИБ должны соответствовать масштабу проекта и зон ответственности сторон.
Не следует превращать проект в попытку провести банковский аудит за счёт подрядчика.