Аудит и оценка соответствия в области информационной безопасности — комплекс услуг для проверки эффективности мер защиты информации, выявления уязвимостей и рисков, а также подтверждения соответствия требованиям регуляторов и отраслевых стандартов.

В зависимости от целей работы проводятся в одном из двух форматов:

Оценка соответствия требованиям регулятора
с подготовкой отчёта для представления надзорным органам.
Аудит информационной безопасности
с оценкой текущего состояния ИБ и рекомендациями, учитывающими бизнес-приоритеты организации.

Что такое аудит информационной безопасности

Аудит ИБ — это системная оценка того, как в компании организована защита информации и насколько фактическое состояние соответствует установленным требованиям, внутренним правилам и принятым в отрасли стандартам.

Что анализируют

Технические настройки, сетевую архитектуру, доступы, журналы событий, отчёты средств защиты, реагирование на инциденты, резервное копирование, управление изменениями и работу с подрядчиками.

Что получает заказчик

Независимую картину состояния ИБ: какие меры защиты работают, какие выполняются формально, а какие требуют доработки.

Кому нужен аудит информационной безопасности

Требования к защите информации зависят от отрасли, статуса организации, используемых информационных систем и характера обрабатываемых данных.

01

Банки и платёжные организации

Требования

Положение Банка РФ № 821-П, ГОСТ Р 57580.1 и ГОСТ Р 57580.2.

Задача бизнеса

Выявить несоответствия, оценить меры защиты и подготовить план устранения замечаний.

02

Некредитные финансовые организации

Требования

Положение Банка РФ № 757-П и применимые положения ГОСТ Р 57580.

Задача бизнеса

Проверить организационные и технические меры и подготовить подтверждающие материалы.

04

Государственные организации и операторы ГИС

Требования

Приказ ФСТЭК РФ № 117.

Задача бизнеса

Проверить документацию и технические меры, подготовить систему к аттестации или контролю.

05

Субъекты критической информационной инфраструктуры

Требования

Федеральный закон № 187-ФЗ и применимые требования ФСТЭК РФ.

Задача бизнеса

Определить перечень объектов, проверить категорирование и выполнение требований к защите.

06

Операторы персональных данных

Требования

Федеральный закон № 152-ФЗ и требования к защите ИСПДн.

Задача бизнеса

Выявить нарушения в документах, процессах обработки, доступах и технической защите.

07

Компании с корпоративной ИТ-инфраструктурой

Основание

Требования клиентов, договорные обязательства, сертификация или внутреннее управление рисками.

Задача бизнеса

Оценить зрелость процессов, определить критичные риски и сформировать дорожную карту.

Состав применимых требований и периодичность оценки определяются после уточнения статуса организации, состава систем и выполняемых операций.

Не уверены, какие требования применимы к вашей организации?

Определим регуляторную базу и подходящий формат оценки после уточнения статуса организации и состава систем.

Матрица услуг по аудиту и оценке соответствия

Оценка соответствия требованиям регуляторов

Цели, критерии и состав таких работ определяются нормативными правовыми актами и отраслевыми стандартами, обязательными для организаций определённого статуса или сферы деятельности.

Требование Область оценки
Федеральный закон № 152-ФЗ «О персональных данных» Защита персональных данных операторами ПДн. Оценка соответствия и технический аудит информационных систем персональных данных.
Федеральный закон № 187-ФЗ «О безопасности КИИ» Защита информации субъектами КИИ. Оценка соответствия и аттестация объектов критической информационной инфраструктуры.
Приказ ФСТЭК РФ № 117 Защита государственных информационных систем. Аудит ГИС на соответствие установленным требованиям.
Указ Президента РФ № 250 Дополнительные меры обеспечения ИБ для субъектов КИИ, стратегических предприятий и организаций финансовой сферы, включая требования в области импортозамещения.
Положение Банка РФ № 821-П Защита информации при осуществлении переводов денежных средств финансовыми организациями.
Положение Банка РФ № 802-П Защита информации участниками платёжной системы Банка РФ.
Положение Банка РФ № 851-П Противодействие осуществлению переводов денежных средств без согласия клиента.
Положение Банка РФ № 757-П Защита информации некредитными финансовыми организациями.
ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018 Оценка соответствия базовому составу организационных и технических мер защиты информации финансовых организаций.
ГОСТ Р 57580.3-2022 и ГОСТ Р 57580.4-2022 Управление риском реализации информационных угроз и обеспечение операционной надёжности.
SWIFT Customer Security Programme Аудит выполнения требований программы безопасности клиентов SWIFT CSP.
PCI DSS QSA-аудит, ASV-сканирование и подготовка отчётности по требованиям PCI SSC.

Аудит информационной безопасности и оценка зрелости

В этом формате цели и задачи определяет заказчик, при необходимости — совместно с аудитором. На предварительном обследовании учитываются недопустимые события, критичные бизнес-процессы, значимые информационные активы и действующие риски ИБ.

Методологической основой становятся стандарты и фреймворки, применимые к организации и поставленной задаче.

ISO/IEC 27001

Соответствие системы менеджмента информационной безопасности требованиям международного стандарта, в том числе при подготовке к сертификации.

COBIT, ITIL, ITSM

Зрелость процессов управления ИТ и связанных с ними процессов информационной безопасности.

NIST Cybersecurity Framework

Зрелость функций управления киберрисками: Govern, Identify, Protect, Detect, Respond и Recover.

Цели аудита ИБ

Аудит может проводиться, чтобы:

Подтвердить соответствие
Проверить выполнение нормативных требований и получить независимое заключение.
Подготовиться к внешней проверке
Заранее выявить замечания перед проверкой регулятора или аудитом контрагента.
Оценить защищённость
Получить независимую картину состояния инфраструктуры и действующих мер защиты.
Определить приоритеты
Сформировать обоснованную дорожную карту развития информационной безопасности.
Найти технические проблемы
Выявить уязвимости, ошибки конфигурации и незащищённые компоненты.
Проверить готовность к инцидентам
Оценить процессы обнаружения, реагирования, восстановления и эскалации.
Проверить выполнение регламентов
Сопоставить внутренние политики с реальными настройками и действиями сотрудников.
Подготовить систему к запуску
Оценить защищённость новой информационной системы до ввода в эксплуатацию.

Критерии оценки

До начала работ определяется, с какими требованиями будет сопоставляться фактическое состояние защиты. Критериями могут быть:

  • Требования стандарта или нормативного правового акта
  • Предписания и частные требования регулятора
  • Требования совета директоров или других органов управления
  • Утверждённые внутренние регламенты
  • Договорные обязательства перед контрагентами
  • Модель угроз и нарушителя, перечень недопустимых событий
  • Утверждённый план корректирующих мероприятий

Когда нужен аудит ИБ

Изменилась инфраструктура
Появились новые системы, филиалы, облачные сервисы или удалённый доступ.
Нет единой картины по ИБ
Защита развивалась фрагментарно: отдельно по процессам, документам и техническим мерам.
Ожидается проверка регулятора
Нужно заранее определить несоответствия и подготовить подтверждающие материалы.
Появились требования контрагента
Заказчик или партнёр запрашивает подтверждение защищённости.
Произошёл инцидент
Обнаружена компрометация или признаки реализации угроз информационной безопасности.
Планируется запуск новой системы
ИС, CRM, ERP, личный кабинет или мобильное приложение готовятся к эксплуатации.
Нужно обосновать бюджет
Требуется связать затраты на развитие ИБ с выявленными рисками и приоритетами.
Нужно проверить внутренние правила
Важно подтвердить, что утверждённые политики действительно выполняются.

Отдельно аудит полезен компаниям, которые уже используют средства защиты, но не знают, насколько корректно они настроены и закрывают ли актуальные угрозы.

Область аудита

Границы проекта определяются до начала работ. В область аудита могут входить:

ИТ-инфраструктура
Вся инфраструктура организации или отдельная информационная система.
Сетевой периметр
Внешний периметр, внутренняя сеть и доступные сетевые сервисы.
ИСПДн и объекты КИИ
Системы, для которых установлены специальные требования к защите информации.
Облачная инфраструктура
Облачные среды, удалённый доступ и связанные средства защиты.
Филиальная сеть
Инфраструктура филиалов и порядок их взаимодействия с ц