Между легальным пентестом и обвинением по ст. 272–273 УК РФ стоит ровно один документ — письменное разрешение. И его у многих специалистов нет.
🔹 Ст. 272 — неправомерный доступ. Ключевое слово — «неправомерный»: сканирование без согласия, выход за scope, работа по устной договорённости — потенциальное обвинение.
🔹 Ст. 273 — создание и использование вредоносных программ. Metasploit и Cobalt Strike формально подпадают под неё, если применяются для несанкционированных действий.
🔹 Наказание — штраф до 200 тыс. рублей или лишение свободы до 2 лет (до 5 при отягчающих).
«Договора на пентест» в законе нет — используется договор возмездного оказания услуг (гл. 39 ГК РФ). В нём должны быть: конкретные IP и домены, разрешённые методы, список запрещённых действий, временные рамки и процедура экстренной остановки.
Отдельная ловушка — владелец инфраструктуры: у хостингов и облаков (AWS, Azure, GCP) свои политики на тестирование, и без согласия каждого владельца снова ст. 272. А если в ходе теста нашёлся дамп с персональными данными — вы автоматически становитесь оператором ПДн по ФЗ-152.
Полный разбор рисков по этапам kill chain и шаблоны документов — в статье на форуме: https://codeby.net/threads/yuridicheskiye-riski-pentesta-v-rossii-chem-etichnyi-vzlom-otlichayet-sya-ot-prestupleniya-po-st-272-273-uk-rf.94999/