
Программа BAS Бухгалтерия для некоммерческих организаций
03.07.2026По результатам ImmuniWeb констатируем, на середину 2026 года флагманские продукты BAS на 90% соответствуют всем современным требованиям и стандартам кибербезопасности. Это отличный показатель, поскольку помимо базового функционала, приоритетным аспектом работы информационных систем на предприятии, а именно – программного обеспечения, которое формирует и реализует функционал ИС, является защита бизнес-данных и безопасность программ BAS с точки зрения способности противостоять уязвимостям безопасности, существующим в современном киберпространстве. И наши основные продукты BAS ERP и BAS Бухгалтерии отлично справились с большинством этих требований.
По каким критериям проверяли безопасность программ BAS?
Проверкой занималась известная швейцарская компания ImmuniWeb – разработчик SaaS-платформы в сфере кибербезопасности, которая использует ИИ-интеллект для анализа уровня защищенности информационных систем, что помогает выявлять соответствующие уязвимости программного обеспечения.
Объектами независимой оценки ImmuniWeb стали программы BAS ERP и BAS Бухгалтерии – универсальные флагманские решения в сфере автоматизации учетных, интеграционных, аналитических и других бизнес-процессов на предприятиях разного типа.
Проверка осуществлялась с использованием стандартных возможностей SaaS-платформы, а именно функции Penetration Testing, которая имитирует санкционированную кибератаку на информационную систему, сеть и саму программу.
Для оценки возможностей программ BAS сопротивляться современным киберугрозам, а главное – с целью выявления «слепых зон» в системе защиты бизнес-данных, были задействованы стандартные тесты (8 шт.) ImmuniWeb, а именно:
- 1Управление рисками IT-инфраструктуры – включает выявление, оценку, смягчение и контроль киберугроз, основные критерии проверки:
- оценка политики безопасности;
- оценка рисков;
- уровень безопасности SDLC;
- степени риска для 3-х лиц.
- 2Конфиденциальность данных – включает разграничение доступа, шифрование данных, предотвращение копирования и т.д., основные критерии проверки:
- принцип Data Minimization;
- шифрование данных (во время работы/в состоянии покоя);
- контроль доступа (предоставление, разграничение, отслеживание, регистрация и т.д.);
- право на внесение изменений (удаление/редактирование);
- хранение данных.
- 3Управление идентификацией и доступом (IAM) – система политик, контролирующая идентификацию, аутентификацию и авторизацию пользователей на уровнях RBAC, MFA и SSO, основные критерии проверки:
- надежность аутентификации;
- защищенность хранилища данных;
- безопасность сеанса (перехват, контроль сценариев и т.д.);
- управление привилегиями (для пользователей с повышенными правами доступа);
- блокировка учетной записи при выявлении несанкционированного доступа.
- 4Безопасность клиент-серверной архитектуры – включает централизованную защиту данных на уровне клиента и на уровне сервера, в том числе авторизацию/аутентификацию, защиту передачи данных, защиту DDoS, резервное копирование, валидацию данных, защиту от SQL-инъекций и межсайтового скриптинга, управление сессиями и т.д., основные критерии проверки:
- авторизация API;
- проверка сертификата;
- критические уязвимости (жестко закодированные секреты);
- проверка целостности обновления;
- защита отката к старым версиям (Anti-Rollback).
- 5Безопасность конечных точек и операционных систем (ОС) – включает комплексную защиту всех устройств, которые подключены к сети и задействованы в информационной системе, основные критерии проверки:
- права администратора;
- безопасность услуг;
- управление разрешениями локального хранилища;
- безопасность памяти (лимитирование ОЗУ для предотвращения обрыва сеанса и потери данных).
- 6Эффективность системы управления инцидентами – процесс выявления, регистрации, реагирования, локализации и устранения последствий кибератак или сбоев, основные критерии проверки:
- регистрация параметров безопасности;
- план реагирования на инцидент;
- фиксация нарушения;
- управление уязвимостями (мониторинг, анализ, сдерживание, ликвидация, пост-анализ).
- 7Соответствие директиве ЕС NIS2 относительно требований непрерывности и устойчивости – включает необходимость иметь планы аварийного восстановления, действенные системы резервного копирования, а также методы управления кризисными ситуациями, основные критерии проверки:
- эффективность резервного копирования;
- восстановление после катастроф;
- безопасность цепи поставок;
- контроль доступности.
- 8Криптографическая защита данных и управление ключами – включает комплекс алгоритмов и правил безопасного шифрования/передачи/хранения данных, что преимущественно зависит от секретности ключей и контроля их жизненного цикла, основные критерии проверки:
- имеющиеся алгоритмы криптографической защиты;
- система хранения ключей (в том числе их периодическая замена – ротация).
Кибербезопасность BAS по этим 8 тестам показала отличные результаты, подавляющее большинство показателей имело 100% соответствие современным стандартам хранения бизнес-данных и противостояния уязвимостям безопасности высокого и критического уровня.
Результаты проверки BAS ERP и BAS Бухгалтерии
Независимое тестирование ImmuniWeb показало, что безопасность бухгалтерских программ BAS находится на уровне 89,19% от максимально возможного показателя. При этом констатируем 100% соответствие алгоритмов киберзащиты от угроз высокого и критического уровня у программ BAS ERP и BAS Бухгалтерии.
В целом из 37 тестов было успешно пройдено 33 теста, что говорит о защите персональных данных в BAS на очень высоком уровне. Были выявлены некоторые уязвимости низкого и среднего уровня, над устранением которых вендор уже начал работу.
Перечень результатов тестирования по основным группам показателей:
| Группа показателей | Результат |
| Управление рисками IT-инфраструктуры | 4/4 тестов успешно пройдено |
| Конфиденциальность данных | 8/8 тестов успешно пройдено |
| Управление идентификацией и доступом (IAM) | 5/5 тестов успешно пройдено |
| Безопасность клиент-серверной архитектуры | 5/5 тестов успешно пройдено |
| Безопасность конечных точек и операционных систем (ОС) | 4/4 тестов успешно пройдено |
| Эффективность системы управления инцидентами | 4/4 тестов успешно пройдено |
| Соответствие директиве ЕС NIS2 относительно требований непрерывности и устойчивости | 4/4 тестов успешно пройдено |
| Криптографическая защита данных и управление ключами | 3/3 тестов успешно пройдено |
То есть по показателям, которые тестируют информационную систему на защищенность от угроз критического и высокого уровня, можем утверждать, что защита данных в BAS – 100%. Тестирование не выявило ни одного случая несанкционированной передачи данных или других критических сбоев во время имитации кибератаки со стороны ImmuniWeb.
Что результаты аудита означают для пользователей BAS?
На основании результатов независимой проверки ImmuniWeb, констатируем – пользователи продуктов BAS имеют надежную защиту бизнес-данных от любых внешних атак. Программы BAS ERP и BAS Бухгалтерия, безопасность этих прикладных решений, уровень управляемости в критических ситуациях – все это на 100% соответствует требованиям кибербезопасности современных ИС.
Где ознакомиться с детальными результатами проверки?
Больше информации о тестировании ImmuniWeb программ BAS Бухгалтерия и BAS ERP, безопасность которых, как показали результаты, находится почти на праймовом уровне, можно найти по ссылкам https://legalsoft.ua/korysni-materialy/ (пресс-релиз). Также, если вас интересует расширенная информация по этому поводу, просим обращаться по адресу info@legalsoft.ua, указав реквизиты запрашивающего – компании-конечного пользователя.



