Аудит по информационной безопасности (ИБ) — это не «проверка бумажек». Это проверка реальности: какие меры защиты действительно работают, где есть разрывы, чем это подтверждается (тикеты, логи, выгрузки, отчёты), и что нужно сделать, чтобы снизить риск простоя, утечки, штрафов и срыва обязательств.

1. Зачем нужен аудит и какие цели

  • Снизить риски: простои, утечки, штрафы, претензии клиентов, срыв контрактов.
  • Проверить работоспособность мер: не «написано ли», а «выполняется ли» и «где следы».
  • Поставить приоритеты: что чинить первым, что можно отложить, где нужен бюджет.
  • Собрать доказательную базу — «папку доказательств» для проверок, клиентов и повторных аудитов.
  • Наладить управление ИБ: владельцы процессов, сроки, контроль исполнения, метрики.

2. Создание группы аудита по ролям

👤 Инициатор/спонсор аудита

Руководитель компании/направления — даёт полномочия, снимает блокировки, принимает решения по ресурсам.

📋 Руководитель аудита (Audit Lead)

Управляет планом, коммуникациями, запросами, журналом находок, отчётом и защитой.

📊 Аудитор по процессам ИБ

Проверяет доступы, уязвимости, инциденты, подрядчиков, обучение; собирает «следы выполнения».

🔧 Технический аудитор

Подтверждает факты в системах (права, логи, бэкапы, мониторинг, конфигурации), делает выборки.

🤝 Координатор со стороны проверяемых

Организует интервью, доступы и сбор материалов.

⚠️ Экспертиза: без технической проверки аудит легко становится «бумажным»: по регламентам всё красиво, а по факту — нет.

3. План аудита: цель, объект, отчёт

План аудита — это договорённость, чтобы потом не спорить: «мы думали вы другое проверяете».

✅ Что обязательно должно быть в плане (коротко и конкретно):
  • Цель аудита (одной фразой).
  • Объект/периметр: какие системы/контуры/процессы, какие площадки/облако.
  • Исключения: что не входит (например, пентест, код-ревью, филиал X).
  • Критерии: по каким требованиям оцениваем (внутренние политики, договоры, выбранные практики).
  • Методика и глубина: интервью + документы + выборки + демонстрации; период выборки (например, 90 дней).
  • Этапы и сроки: kick-off → сбор → полевые работы → промежуточное согласование → отчёт → защита.
  • Выходные материалы: Executive Summary, полный отчёт, реестр находок, план мероприятий.
💡 Экспертиза: заранее пропишите, что считается доказательством (тикет, лог, выгрузка, акт, отчёт).

4. Сбор информации: чек-листы, опросники, устный сбор, выборки

Каналы сбора данных

  • Документы и записи: регламенты, политики, матрицы доступа, отчёты, акты, протоколы, тикеты.
  • Интервью (устный сбор): только с протоколом + обязательным запросом подтверждений.
  • Демонстрации: «покажите на экране, как делаете X».
  • Технические выборки: права, группы, логи, статусы бэкапов, отчёты сканеров, настройки.

Чек-лист как универсальный инструмент

  • Доступы: выдача/изменение/отзыв, ревизия прав, админ-доступы, сервисные учётки.
  • Уязвимости/обновления: как находите, сроки устранения, подтверждение закрытия, исключения.
  • Логи/мониторинг/инциденты: что собираете, как реагируете, таймлайны, разборы.
  • Бэкапы: делаются ли, контролируются ли, тестировалось ли восстановление.
  • Подрядчики/внешние доступы: список доступов, владельцы, отключение, контроль действий.
  • Обучение: подтверждения инструктажа/обучения.
❌ Экспертиза: интервью без артефактов — это «рассказ». Аудит — это «доказательства».

5. Промежуточные этапы: обсуждение проблем до финального отчёта

Чтобы финальный отчёт не стал сюрпризом:

  • 1–2 раза в неделю коротко обсуждаем ключевые находки;
  • уточняем факты, если что-то спорное;
  • фиксируем, что нужно донести и в какой срок.

⚠️ Экспертиза: критические риски сообщайте сразу, не ждите финального отчёта.

6. Отчёт аудита: структура, нарушения, план действий

Отчёт должен быть понятен двум аудиториям:

  • руководству — риски и решения;
  • исполнителям — что делать и как проверить, что сделано.
✅ Рабочая структура отчёта:
  1. Executive Summary (1–2 страницы): ТОП-5/ТОП-10 проблем, чем грозит, что делать в первую очередь.
  2. Периметр и методика: что проверяли, как, какой период выборки.
  3. Результаты по темам: доступы, уязвимости, логи/инциденты, бэкапы, подрядчики, обучение.
  4. Реестр находок (таблица/приложение).
  5. План мероприятий: действие → владелец → срок → приоритет → ресурс/зависимости.
  6. Приложения: список артефактов, список интервью, методика выборок.
💡 Экспертиза: формат «минимум / нормально / правильно» по ресурсам помогает руководству быстрее принять решение.

7. Защита отчёта перед руководством

Как защищать:

Презентация на 10–12 слайдов:

  • периметр и метод (1);
  • общая картина рисков (1);
  • ТОП-5 находок (5);
  • план действий (2–3);
  • что нужно от руководства (1): решения/ресурсы/владельцы/сроки.

⚠️ Экспертиза: говорите языком последствий — простой, утечка, штрафы, срыв контрактов.

8. Внутренний и внешний аудит: в чём разница

🏢 Внутренний аудит
  • дешевле, быстрее, можно делать чаще и глубже;
  • сложнее с независимостью.
🌐 Внешний аудит
  • независимость и «вес» для руководства/клиентов;
  • дороже и без вовлечения/доступов может быть поверхностным.
💡 Практика: внутренний — регулярно, внешний — раз в год / перед проверками / крупными контрактами.

9. Перечень документов на каждом этапе

Этап 1. Запуск аудита
  • Приказ/распоряжение о проведении аудита
  • Состав рабочей группы (ФИО/роли/контакты)
  • RACI на время аудита
  • Правила доступа и конфиденциальности
  • Календарь/план встреч
Этап 2. Планирование
  • План аудита
  • Программа/матрица проверок
  • Чек-листы по темам
  • Опросники/гайд интервью
  • Реестр запросов
  • Правила выборки
Этап 3. Предварительный сбор
  • Перечень систем + владельцы
  • Схема инфраструктуры/контуров
  • Комплект ключевых политик/регламентов
  • Реестры активов, рисков, исключений
  • Evidence Register
Этап 4. Полевые работы
  • Протоколы интервью
  • Протоколы демонстраций
  • Выгрузки/выборки
  • Примеры «следов выполнения»
  • Рабочие заметки аудитора
Этап 5. Промежуточное согласование
  • Протоколы промежуточных встреч
  • Журнал находок (Issue Log)
  • Список спорных пунктов
  • Черновой ТОП проблем
Этап 6. Подготовка отчёта
  • Отчёт аудита (полная версия)
  • Executive Summary
  • План мероприятий (CAPA)
  • Приложения
Этап 7. Защита
  • Презентация защиты
  • Матрица «риск → влияние → ресурс»
  • Протокол решений руководства
Этап 8. Закрытие и контроль
  • Статус-отчёты по CAPA
  • Подтверждения закрытия находок
  • Заключение о закрытии аудита

10. Чек-лист: готовность к аудиту ИБ

Отметьте пункты, которые уже выполнены в вашей компании.

Выполнено: 0 из 14
  • Определён спонсор аудита
  • Сформирована аудиторская группа
  • Разработан план аудита
  • Определён периметр проверки
  • Подготовлены чек-листы и опросники
  • Согласованы критерии оценки
  • Проведён предварительный сбор документов
  • Проведены интервью с ключевыми сотрудниками
  • Сделаны технические выборки
  • Проведены промежуточные согласования
  • Подготовлен проект отчёта
  • Сформирован план мероприятий (CAPA)
  • Проведена защита отчёта перед руководством
  • Организован контроль исполнения мероприятий

Сохраните чек-лист, чтобы оценить готовность к проведению аудита ИБ.

11. Как МАСО ИТ помогает с аудитом ИБ

Что мы делаем в программах и курсах

Мы обучаем специалистов проведению внутренних аудитов ИБ. Наши курсы по управлению ИБ и регулированию включают практические модули по планированию аудитов, сбору доказательств, работе с находками и защите результатов.

Наш подход

  • Практическая направленность: отработка навыков аудита на реальных кейсах.
  • Работа с документацией: как правильно оформлять план, отчёт и план мероприятий.
  • Коммуникации: как проводить интервью, договариваться о доступах и защищать отчёт.
  • Технические аспекты: как делать выборки, проверять логи и настройки.

Связанные материалы (статьи в блоге МАСО ИТ)

12. FAQ

Чем аудит ИБ отличается от проверки соответствия?
Проверка соответствия отвечает на вопрос «соответствует ли требованиям?», а аудит — на вопрос «работает ли это на практике и где есть разрывы?». Аудит глубже и включает сбор доказательств.
Как часто нужно проводить внутренний аудит ИБ?
Рекомендуется не реже 1–2 раз в год. Регулярность зависит от зрелости ИБ, размера компании и отраслевых требований.
Что делать, если проверяемые не дают доступы?
В этом случае нужно подключать спонсора аудита. Доступы — обязательное условие для качественного аудита, и это должно быть зафиксировано в плане.
Как убедить руководство выделить ресурсы на аудит?
Говорите языком последствий: стоимость простоя, утечки, штрафа. Покажите, что аудит — это инвестиция в снижение рисков, а не расход.
Что должно быть в Executive Summary?
ТОП-5/ТОП-10 проблем, чем они грозят бизнесу, и что нужно сделать в первую очередь. Кратко, без технических деталей.
В чём разница между внутренним и внешним аудитом?
Внутренний — быстрее и дешевле, но может страдать независимость. Внешний — дороже, но даёт объективность и «вес» для руководства/клиентов.

13. Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт проведения внутренних и внешних аудитов ИБ на объектах КИИ и в коммерческих организациях. Специализируется на вопросах управления рисками, организации аудитов и обучении персонала.

Страница автора: https://maso-it.ru/author

Хотите научиться проводить аудиты ИБ профессионально?

Запишитесь на консультацию по обучению →