SecRadar / Комплаенс / Аудит ИБ
ГОСТ Р 57580 · Приказ ФСТЭК №21 · ISO 27001 · Комплаенс

Аудит информационной безопасности: виды, этапы, требования

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Аудит информационной безопасности — независимая оценка состояния защищённости информационной системы или организации в целом на соответствие заданным критериям: требованиям закона, отраслевого регулятора, международного стандарта или внутренней политики компании. В России единого закона «об обязательном аудите ИБ» нет — обязательность возникает точечно, из отдельных норм для банков, операторов персональных данных и субъектов КИИ.

Материал разбирает виды аудита, его отличие от пентеста и аттестации, типовые этапы проекта и то, какая нормативная база стоит за каждым видом проверки в России.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~12 мин чтения сверено по fstec.ru, cbr.ru, consultant.ru, garant.ru, protect.gost.ru

Кратко

Что это
Независимая проверка защищённости системы или организации на соответствие заданному критерию — закону, стандарту или внутренней политике, с итоговым отчётом о несоответствиях (gap-анализ).
Виды
Внутренний (силами штатной службы ИБ) и внешний (сторонняя организация); аудит на соответствие (152-ФЗ, ФСТЭК, ГОСТ 57580, ISO 27001, PCI DSS); технический аудит / оценка защищённости; аудит объектов КИИ.
Не путать с
пентестом — практической попыткой взлома, и аттестацией — формальной процедурой с выдачей аттестата: обязательной для ГИС и объектов гостайны, а для коммерческих ИСПДн и большинства значимых объектов КИИ — по выбору оператора.
Этапы
Подготовка и scope → сбор данных (интервью, конфигурации, сканирование уязвимостей) → анализ и оценка риска → отчёт с рекомендациями → повторная проверка выполнения.
Обязателен ли
Не как таковой. Обязательность приходит из отдельных норм: оценка соответствия по ГОСТ Р 57580.2 для банков и НФО, оценка эффективности мер по приказу ФСТЭК №21 для операторов ПДн, периодический анализ защищённости для субъектов КИИ.
Кто проводит
Для регуляторных проверок — организация с лицензией ФСТЭК на ТЗКИ; для ISO 27001 — аккредитованный орган по сертификации; для внутреннего аудита — штатная служба ИБ.

Что такое аудит информационной безопасности

Аудит информационной безопасности — независимая оценка состояния защищённости информационной системы или организации в целом на соответствие заданным критериям: требованиям закона, отраслевого регулятора, международного стандарта или внутренней политики. Итог — не общий рейтинг «хорошо/плохо», а перечень конкретных несоответствий (gap-анализ) с приоритизированными рекомендациями по их устранению. Ключевое слово здесь — «независимая»: аудитор не отвечает за построенную систему защиты и не заинтересован приукрасить результат, в отличие от службы ИБ, которая проверяет саму себя.

Аудит решает три разные задачи одновременно, и от того, какая из них приоритетна, зависит формат конкретного проекта:

Найти пробелы

Выявить конкретные слабые места — устаревшие настройки, отсутствующие процессы, незакрытые уязвимости — до того, как ими воспользуется злоумышленник.

Подтвердить соответствие

Формально показать регулятору, партнёру или совету директоров, что организация выполняет обязательные или добровольно принятые требования.

Снизить риск и обосновать бюджет

Перевести технические находки в термины бизнес-риска — аргумент для выделения бюджета на устранение конкретных, а не абстрактных проблем.

Аудит ИБ — зонтичный термин, под которым на практике скрываются очень разные по глубине и предмету проверки процедуры: от однодневного экспресс-опроса по чек-листу до многомесячного проекта сертификации по ISO 27001. Разбор конкретных видов — в следующем разделе.

оценка определение и три цели аудита — редакционное обобщение по отраслевой практике, не дословная норма конкретного НПА

Виды аудита информационной безопасности

Аудиты ИБ различают по тому, кто их проводит (внутренний / внешний), и по тому, что именно проверяется: аудит на соответствие конкретному стандарту, технический аудит инфраструктуры или отдельный аудит объектов значимой инфраструктуры (АСУ ТП, КИИ). Один проект часто сочетает несколько признаков сразу.

По исполнителю: внутренний и внешний

Внутренний аудит ИБ

Проводит штатная служба ИБ или внутренний аудит компании. Дешевле и быстрее, хорошо знает контекст изнутри, но по определению не полностью независим — те же люди могли принимать проверяемые решения.

Внешний аудит ИБ

Проводит сторонняя организация, не связанная с проверяемой компанией. Дороже, но именно внешний, независимый аудит требуют регуляторные нормы там, где заявлена обязательная оценка соответствия — например, по ГОСТ Р 57580.2.

По предмету проверки

↔ таблицу можно прокрутить вбок

ВидЧто проверяетТипичный результатПример стандарта / нормы
Аудит на соответствие (compliance)Формальное соблюдение требований конкретного закона, приказа или стандарта — документы, настройки, процессыОтчёт о соответствии/несоответствии по каждому пункту требований152-ФЗ, приказы ФСТЭК, ГОСТ Р 57580, ISO 27001, PCI DSS
Технический аудит / оценка защищённостиРеальное состояние технической защиты — конфигурации, права доступа, сегментация сети, наличие уязвимостейПеречень технических находок с приоритетом устраненияВнутренние методики, часто с элементами сканирования уязвимостей
Аудит объектов КИИ / АСУ ТПВыполнение требований к значимым объектам критической информационной инфраструктурыОтчёт о соответствии требованиям ФСТЭК к значимому объекту187-ФЗ, приказ ФСТЭК №239
Технический аудит — не то же самое, что сканирование уязвимостей. Сканирование (класс продуктов Vulnerability Management) — автоматизированная, непрерывная процедура поиска известных уязвимостей по базам CVE/БДУ ФСТЭК. Технический аудит шире: он включает сканирование как один из инструментов сбора данных, но добавляет ручной анализ конфигураций, прав доступа и архитектуры — то, что автоматический сканер не оценивает.

Аудит vs пентест vs аттестация

Эти три процедуры часто путают, хотя они решают разные задачи и опираются на разную нормативную базу:

↔ таблицу можно прокрутить вбок

ПроцедураЧто делаетМетодИтоговый документ
Аудит ИБСверяет систему, процессы и документы с чек-листом требований или лучшими практикамиИнтервью, анализ документов и конфигураций, иногда — привлечение сканеров и элементов пентестаОтчёт с перечнем несоответствий и рекомендациями (gap-анализ)
ПентестПрактически имитирует атаку злоумышленника и пытается реально эксплуатировать найденные уязвимостиРучная работа тестировщика с подтверждением эксплуатируемостиТехнический отчёт с доказательством эксплуатации (Proof of Concept) по каждой уязвимости
АттестацияФормальная процедура: обязательна для ГИС и объектов гостайны; для коммерческих ИСПДн и большинства значимых объектов КИИ — по выбору оператораАттестационные испытания по приказу ФСТЭК №77 аккредитованным органом или испытательной лабораториейАттестат соответствия — официальный документ, дающий право на эксплуатацию объекта

На практике границы размыты: пентест часто заказывают как часть технического аудита, а оценка соответствия по ГОСТ Р 57580.2 — по сути и есть регуляторный аудит банка независимым лицензированным исполнителем, просто с этим термином не называется в тексте стандарта. Подробнее об отличии оценки соответствия от сертификации СЗИ конкретного продукта — на странице «Оценка соответствия и сертификация СЗИ».

оценка классификация видов аудита — согласованное отраслевое деление, не привязано к единому НПА факт определения пентеста и аттестации по приказу №77 — согласно материалам /komplaens/pentest/ и /komplaens/attestaciya-obektov/

Этапы аудита информационной безопасности

Типовой проект аудита ИБ проходит пять этапов: подготовка и определение границ проверки (scope), сбор данных, анализ и оценка риска, подготовка отчёта с рекомендациями и повторная проверка выполнения рекомендаций. Конкретное наполнение каждого этапа зависит от вида аудита, но сама последовательность устойчива и для внутреннего, и для внешнего аудита.

Шаг 1

Подготовка и scope

Согласование целей, границ проверки (какие системы, площадки, процессы входят в периметр), критериев соответствия и правил доступа аудитора к информации.

Шаг 2

Сбор данных

Интервью с сотрудниками, анализ политик и регламентов, проверка конфигураций систем, сканирование уязвимостей, иногда — элементы пентеста для проверки практической защищённости.

Шаг 3

Анализ и оценка риска

Сопоставление собранных данных с критериями (чек-лист стандарта или закона), приоритизация найденных несоответствий по критичности и вероятному ущербу.

Шаг 4

Отчёт с рекомендациями

Итоговый документ: обычно executive summary для руководства плюс детальная часть с конкретными, выполнимыми рекомендациями по каждому найденному несоответствию.

Шаг 5

Повторная проверка

Контроль того, что рекомендации реализованы — либо отдельным follow-up визитом, либо как часть следующего цикла аудита или инспекционной проверки при сертификации.

Роль сканеров и SIEM на этапе сбора данных. Класс продуктов Vulnerability Management (VM) закрывает автоматизированную часть технического сбора данных — регулярное сканирование известных уязвимостей по версиям ПО и конфигурациям, что экономит аудитору время на ручную инвентаризацию. Класс SIEM даёт аудитору исторические данные о событиях безопасности — логи доступа, инциденты, реакцию на них — которые невозможно реконструировать только по интервью и снимку текущих настроек.

Ни один из инструментов не заменяет экспертную оценку аудитора — они снабжают его исходными данными для анализа.

оценка пятиэтапная модель — редакционное обобщение общей проектной практики аудита ИБ, не отдельный формальный стандарт

Нормативная база и обязательность аудита ИБ в России

Единого закона «об обязательном аудите информационной безопасности» в России нет. Обязательность возникает точечно, из отдельных отраслевых норм — для банков и некредитных финансовых организаций, для операторов персональных данных, для субъектов критической информационной инфраструктуры, а с 1 сентября 2026 года — и для владельцев государственных информационных систем 1 и 2 класса. Для остальных организаций аудит ИБ — добровольная практика управления риском, а не требование закона.

↔ таблицу можно прокрутить вбок

НормаКого касаетсяЧто требуетПериодичность
Положения ЦБ 851-П / 757-П (методика — ГОСТ Р 57580.2)Банки, участники платёжной системы Банка России, некредитные финансовые организацииОценка соответствия защиты информации требованиям 57580.1 независимым лицензированным исполнителем — по сути регуляторный аудитРаз в 2 года для банков; раз в год или раз в 3 года для НФО — в зависимости от уровня защиты
Приказ ФСТЭК №21, п.6Операторы персональных данныхОценка эффективности реализованных мер защиты ПДн — самостоятельно или с привлечением лицензиата ТЗКИНе реже 1 раза в 3 года
Приказ ФСТЭК №239Субъекты КИИ — владельцы значимых объектовПериодический анализ защищённости значимого объекта при эксплуатацииПериодичность определяет сам субъект КИИ
Приказ ФСТЭК № 60 (поправки в приказ № 77)Госорганы, ГУП и госучреждения — владельцы государственных ИС 1 и 2 класса защищённости с подключением к интернетуПериодический контроль защищённости с обязательным тестированием на проникновение — первый случай, когда пентест закреплён нормой как обязательный методНе реже раза в год; норма действует с 01.09.2026
ГОСТ Р ИСО/МЭК 27001-2021Любая организация — добровольноСертификационный аудит системы менеджмента информационной безопасности (СМИБ) аккредитованным органом по сертификацииСертификат на 3 года, инспекционный контроль не реже раза в год
ГОСТ Р ИСО/МЭК 27001-2021 — доброволен по своей правовой природе. Как и ГОСТ Р 57580 (см. отдельный разбор), сам по себе национальный стандарт применяется добровольно: сертификация СМИБ по ISO 27001 в России не установлена законом как обязательная ни для одной категории организаций и приводится как рыночный, конкурентный аргумент — например, при работе с иностранными партнёрами или в тендерах, а не как требование конкретного НПА оценка.

Отдельная точка внимания — PCI DSS: организации, которые принимают, передают или хранят данные платёжных карт, проходят периодический аудит на соответствие PCI DSS от платёжных систем и банков-эквайеров — это требование договорного, а не законодательного характера, действует параллельно с требованиями Банка России и не заменяет их.

факт периодичность оценки соответствия по ГОСТ 57580.2, положения 851-П/757-П — сверено по /komplaens/gost-57580/, cbr.ru факт п.6 приказа ФСТЭК №21 и периодичность раз в 3 года — прямое чтение текста приказа, consultant.ru оценка добровольный статус ISO 27001 в РФ и срок сертификата — согласовано по вторичным источникам органов по сертификации, не по прямой норме закона

Как выбрать аудитора и подготовиться к аудиту ИБ

Ключевой критерий выбора — соответствие лицензии и компетенций аудитора предмету проверки: для оценки по ГОСТ Р 57580.2 и аттестации, а также когда работы передаются сторонней организации, обязательна лицензия ФСТЭК на ТЗКИ; при этом самостоятельную оценку эффективности по ИСПДн (приказ №21) и анализ защищённости КИИ (приказ №239) оператор вправе провести своими силами. Для сертификации по ISO 27001 нужна аккредитация органа по сертификации; для внутреннего аудита без внешней сертификации лицензия не требуется.

Лицензия

Наличие лицензии ФСТЭК на ТЗКИ — обязательна, если аудит связан с оценкой соответствия по ГОСТ 57580.2 или с контролем защищённости конфиденциальной информации по перечню ПП РФ №79.

Профиль и стандарт

Опыт именно с нужным стандартом или нормой — компетенции для аудита по 152-ФЗ, ГОСТ 57580 и ISO 27001 частично пересекаются, но не идентичны.

Прозрачная методология

Ссылка на признанный чек-лист или стандарт вместо обещания «собственной уникальной методики» без деталей проверки.

Договор и NDA

Юридически корректное ТЗ с чётким scope, режимом конфиденциальности и порядком уничтожения данных, полученных в ходе проверки.

Что стоит запросить перед началом проекта: план и программу аудита, состав команды и её квалификацию, шаблон итогового отчёта (чтобы оценить глубину детализации заранее), перечень запрашиваемых документов и доступов, оценку сроков по этапам из раздела выше.

Типичные находки аудита ИБ из отраслевой практики оценка: устаревшие или несогласованные политики доступа, отсутствие многофакторной аутентификации для критичных систем, несвоевременное обновление и патч-менеджмент, отсутствие формализованного плана реагирования на инциденты, теневые ИТ-активы вне инвентаризации, избыточные привилегии учётных записей. Часть этих находок закрывается организационными мерами, часть — конкретным классом продуктов: управление доступом и правами — классом IdM/IAM, непрерывный контроль уязвимостей — классом Vulnerability Management, централизованный сбор и анализ событий безопасности — классом SIEM.

Полный каталог классов СЗИ — на карте рынка SecRadar.

оценка критерии выбора аудитора и типичные находки — редакционный синтез по отраслевой практике, не цитата конкретного НПА

Частые вопросы

Что такое аудит информационной безопасности простыми словами?
Независимая проверка того, насколько состояние защищённости информационной системы или организации соответствует заданным критериям — требованиям закона, стандарта или внутренней политики. В отличие от пентеста аудитор не взламывает систему, а сверяет документы, настройки и процессы с эталоном и фиксирует расхождения в отчёте (gap-анализ). Метка: оценка — обобщение определения.
Чем аудит ИБ отличается от пентеста?
Аудит оценивает систему «на бумаге и по факту» — документы, настройки, процессы — сверяя их с чек-листом требований, но не пытается взломать систему. Пентест — практическая попытка эксплуатации уязвимостей, имитация атаки, без привязки к конкретному чек-листу соответствия. Пентест часто входит в состав технического аудита как один из инструментов сбора данных, но не заменяет его целиком. Метка: оценка — сведение по разделу «Виды» выше.
Чем аудит отличается от аттестации объекта информатизации?
Аттестация по приказу ФСТЭК №77 — формализованная процедура, которая завершается официальным аттестатом соответствия; она обязательна для государственных информационных систем и объектов гостайны, а для коммерческих ИСПДн и большинства значимых объектов КИИ проводится по выбору оператора. Аудит ИБ — более широкое и гибкое понятие: может проверять организацию целиком, не давать формального аттестата и проводиться добровольно под любой стандарт, включая ISO 27001 или внутреннюю политику. Метка: факт по приказу ФСТЭК №77, см. /komplaens/attestaciya-obektov/.
Как часто нужно проводить аудит ИБ?
Единой периодичности для всех нет — она задаётся тем нормативным актом или стандартом, под который проводится аудит: раз в 2 года для банков по ГОСТ Р 57580.2, не реже раза в 3 года для операторов персональных данных по приказу ФСТЭК №21, ежегодно для НФО с усиленным уровнем защиты по 757-П, ежегодная инспекционная проверка при сертификации по ISO 27001. Вне обязательных требований компании проводят внутренний аудит по собственному регламенту, обычно раз в год. Метка: факт по нормам ГОСТ 57580, приказу №21, ISO 27001 — с оценочной частью про внутренний аудит.
Аудит информационной безопасности обязателен по закону?
Единого закона «об обязательном аудите ИБ» в России нет. Обязательность возникает точечно, из отраслевых норм: оценка соответствия по ГОСТ Р 57580.2 для банков и НФО, оценка эффективности мер по приказу ФСТЭК №21 для операторов персональных данных, периодический анализ защищённости для субъектов КИИ по приказу №239. Для остальных организаций аудит ИБ — добровольная практика управления риском, а не требование закона. Метка: факт по составу норм раздела «Нормативная база» выше.
Сколько стоит аудит информационной безопасности?
Фиксированных тарифов нет — стоимость определяется масштабом инфраструктуры, глубиной проверки и стандартом, под который проводится аудит. По оценочным данным отраслевых источников экспресс-аудит небольшой компании стартует от нескольких сотен тысяч рублей, комплексный аудит на соответствие ГОСТ 57580 или ISO 27001 с последующей сертификацией — от 1–2 млн рублей и выше. Точную оценку даёт только техническое задание под конкретный объект. Метка: оценка — по вторичным отраслевым источникам, точных фиксированных цен на рынке нет.
Кто может проводить аудит информационной безопасности, нужна ли лицензия?
Зависит от предмета аудита. Оценку соответствия по ГОСТ Р 57580.2 и работы, подпадающие под контроль защищённости конфиденциальной информации, обязана проводить организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации (ТЗКИ) по перечню ПП РФ №79. Сертификационный аудит на ISO 27001 проводит орган по сертификации, аккредитованный в национальной системе аккредитации. Внутренний аудит без внешней сертификации формально не лицензируется — его может проводить штатная служба ИБ. Метка: факт⚠ по ПП РФ №79 и общей практике аккредитации органов сертификации ISO 27001.

Хаб «Комплаенс» на SecRadar

ГОСТ 57580, 152-ФЗ, требования ФСТЭК к ГИС и значимым объектам КИИ, пентест, аттестация, лицензии и уровни доверия — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →