У меня есть контакт, веду их уже около полутора месяцев.
Проект по сути простой: корпоративный сайт с набором услуг с индивидуальным дизайном на CMS Битрикс.

Сделал пресейл, провёл несколько раундов переговоров, отправил проект договора на согласование.

И вот тут то включились СБшники. И понеслось.

Требования от СБ:

1) Ответственность за XSS и уязвимости 6 месяцев.

Может быть, выглядит логично.

Но сайт разрабатывается на готовой платформе 1С-Битрикс, где большая часть функционала -- это ядро и модули от вендора.
Разработчик выполняет разработку на уровне компонентов и настроек.
И не может отвечать за то, что лежит внутри коробки Bitrix и обновляется без его участия.

2) Требования уровня DevOps и системного администратора.

Шифрование дисков, VPN-доступ к админке, логирование на уровне системы вне корня, ограничения по IP и прочие вещи из области администрирования сервера.

Разработчик не управляет хостингом заказчика и не может за это отвечать физически.
Но СБ пытается переложить эту зону ответственности на подрядчика по разработке.

3) Отчёт Acunetix.

Классика жанра: "Предоставьте отчёт Acunetix, подтверждающий отсутствие уязвимостей".

Только есть нюанс: лицензия на ПО, для формирования отчёта, стоит $4000.
~350 000 рублей по текущему курсу.
Это отдельная услуга сторонних компаний, а не часть разработки корпоративного сайта.

--

Вместо итога.

Требования ИБ должны соответствовать масштабу проекта и зон ответственности сторон.
Не следует превращать проект в попытку провести банковский аудит за счёт подрядчика.