Аудит информационной безопасности: виды, этапы, требования
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Аудит информационной безопасности — независимая оценка состояния защищённости информационной системы или организации в целом на соответствие заданным критериям: требованиям закона, отраслевого регулятора, международного стандарта или внутренней политики компании. В России единого закона «об обязательном аудите ИБ» нет — обязательность возникает точечно, из отдельных норм для банков, операторов персональных данных и субъектов КИИ.
Материал разбирает виды аудита, его отличие от пентеста и аттестации, типовые этапы проекта и то, какая нормативная база стоит за каждым видом проверки в России.
Кратко
- Что это
- Независимая проверка защищённости системы или организации на соответствие заданному критерию — закону, стандарту или внутренней политике, с итоговым отчётом о несоответствиях (gap-анализ).
- Виды
- Внутренний (силами штатной службы ИБ) и внешний (сторонняя организация); аудит на соответствие (152-ФЗ, ФСТЭК, ГОСТ 57580, ISO 27001, PCI DSS); технический аудит / оценка защищённости; аудит объектов КИИ.
- Не путать с
- пентестом — практической попыткой взлома, и аттестацией — формальной процедурой с выдачей аттестата: обязательной для ГИС и объектов гостайны, а для коммерческих ИСПДн и большинства значимых объектов КИИ — по выбору оператора.
- Этапы
- Подготовка и scope → сбор данных (интервью, конфигурации, сканирование уязвимостей) → анализ и оценка риска → отчёт с рекомендациями → повторная проверка выполнения.
- Обязателен ли
- Не как таковой. Обязательность приходит из отдельных норм: оценка соответствия по ГОСТ Р 57580.2 для банков и НФО, оценка эффективности мер по приказу ФСТЭК №21 для операторов ПДн, периодический анализ защищённости для субъектов КИИ.
- Кто проводит
- Для регуляторных проверок — организация с лицензией ФСТЭК на ТЗКИ; для ISO 27001 — аккредитованный орган по сертификации; для внутреннего аудита — штатная служба ИБ.
Что такое аудит информационной безопасности
Аудит информационной безопасности — независимая оценка состояния защищённости информационной системы или организации в целом на соответствие заданным критериям: требованиям закона, отраслевого регулятора, международного стандарта или внутренней политики. Итог — не общий рейтинг «хорошо/плохо», а перечень конкретных несоответствий (gap-анализ) с приоритизированными рекомендациями по их устранению. Ключевое слово здесь — «независимая»: аудитор не отвечает за построенную систему защиты и не заинтересован приукрасить результат, в отличие от службы ИБ, которая проверяет саму себя.
Аудит решает три разные задачи одновременно, и от того, какая из них приоритетна, зависит формат конкретного проекта:
Выявить конкретные слабые места — устаревшие настройки, отсутствующие процессы, незакрытые уязвимости — до того, как ими воспользуется злоумышленник.
Формально показать регулятору, партнёру или совету директоров, что организация выполняет обязательные или добровольно принятые требования.
Перевести технические находки в термины бизнес-риска — аргумент для выделения бюджета на устранение конкретных, а не абстрактных проблем.
Аудит ИБ — зонтичный термин, под которым на практике скрываются очень разные по глубине и предмету проверки процедуры: от однодневного экспресс-опроса по чек-листу до многомесячного проекта сертификации по ISO 27001. Разбор конкретных видов — в следующем разделе.
Виды аудита информационной безопасности
Аудиты ИБ различают по тому, кто их проводит (внутренний / внешний), и по тому, что именно проверяется: аудит на соответствие конкретному стандарту, технический аудит инфраструктуры или отдельный аудит объектов значимой инфраструктуры (АСУ ТП, КИИ). Один проект часто сочетает несколько признаков сразу.
По исполнителю: внутренний и внешний
Проводит штатная служба ИБ или внутренний аудит компании. Дешевле и быстрее, хорошо знает контекст изнутри, но по определению не полностью независим — те же люди могли принимать проверяемые решения.
Проводит сторонняя организация, не связанная с проверяемой компанией. Дороже, но именно внешний, независимый аудит требуют регуляторные нормы там, где заявлена обязательная оценка соответствия — например, по ГОСТ Р 57580.2.
По предмету проверки
↔ таблицу можно прокрутить вбок
| Вид | Что проверяет | Типичный результат | Пример стандарта / нормы |
|---|---|---|---|
| Аудит на соответствие (compliance) | Формальное соблюдение требований конкретного закона, приказа или стандарта — документы, настройки, процессы | Отчёт о соответствии/несоответствии по каждому пункту требований | 152-ФЗ, приказы ФСТЭК, ГОСТ Р 57580, ISO 27001, PCI DSS |
| Технический аудит / оценка защищённости | Реальное состояние технической защиты — конфигурации, права доступа, сегментация сети, наличие уязвимостей | Перечень технических находок с приоритетом устранения | Внутренние методики, часто с элементами сканирования уязвимостей |
| Аудит объектов КИИ / АСУ ТП | Выполнение требований к значимым объектам критической информационной инфраструктуры | Отчёт о соответствии требованиям ФСТЭК к значимому объекту | 187-ФЗ, приказ ФСТЭК №239 |
Аудит vs пентест vs аттестация
Эти три процедуры часто путают, хотя они решают разные задачи и опираются на разную нормативную базу:
↔ таблицу можно прокрутить вбок
| Процедура | Что делает | Метод | Итоговый документ |
|---|---|---|---|
| Аудит ИБ | Сверяет систему, процессы и документы с чек-листом требований или лучшими практиками | Интервью, анализ документов и конфигураций, иногда — привлечение сканеров и элементов пентеста | Отчёт с перечнем несоответствий и рекомендациями (gap-анализ) |
| Пентест | Практически имитирует атаку злоумышленника и пытается реально эксплуатировать найденные уязвимости | Ручная работа тестировщика с подтверждением эксплуатируемости | Технический отчёт с доказательством эксплуатации (Proof of Concept) по каждой уязвимости |
| Аттестация | Формальная процедура: обязательна для ГИС и объектов гостайны; для коммерческих ИСПДн и большинства значимых объектов КИИ — по выбору оператора | Аттестационные испытания по приказу ФСТЭК №77 аккредитованным органом или испытательной лабораторией | Аттестат соответствия — официальный документ, дающий право на эксплуатацию объекта |
На практике границы размыты: пентест часто заказывают как часть технического аудита, а оценка соответствия по ГОСТ Р 57580.2 — по сути и есть регуляторный аудит банка независимым лицензированным исполнителем, просто с этим термином не называется в тексте стандарта. Подробнее об отличии оценки соответствия от сертификации СЗИ конкретного продукта — на странице «Оценка соответствия и сертификация СЗИ».
Этапы аудита информационной безопасности
Типовой проект аудита ИБ проходит пять этапов: подготовка и определение границ проверки (scope), сбор данных, анализ и оценка риска, подготовка отчёта с рекомендациями и повторная проверка выполнения рекомендаций. Конкретное наполнение каждого этапа зависит от вида аудита, но сама последовательность устойчива и для внутреннего, и для внешнего аудита.
Подготовка и scope
Согласование целей, границ проверки (какие системы, площадки, процессы входят в периметр), критериев соответствия и правил доступа аудитора к информации.
Сбор данных
Интервью с сотрудниками, анализ политик и регламентов, проверка конфигураций систем, сканирование уязвимостей, иногда — элементы пентеста для проверки практической защищённости.
Анализ и оценка риска
Сопоставление собранных данных с критериями (чек-лист стандарта или закона), приоритизация найденных несоответствий по критичности и вероятному ущербу.
Отчёт с рекомендациями
Итоговый документ: обычно executive summary для руководства плюс детальная часть с конкретными, выполнимыми рекомендациями по каждому найденному несоответствию.
Повторная проверка
Контроль того, что рекомендации реализованы — либо отдельным follow-up визитом, либо как часть следующего цикла аудита или инспекционной проверки при сертификации.
Роль сканеров и SIEM на этапе сбора данных. Класс продуктов Vulnerability Management (VM) закрывает автоматизированную часть технического сбора данных — регулярное сканирование известных уязвимостей по версиям ПО и конфигурациям, что экономит аудитору время на ручную инвентаризацию. Класс SIEM даёт аудитору исторические данные о событиях безопасности — логи доступа, инциденты, реакцию на них — которые невозможно реконструировать только по интервью и снимку текущих настроек.
Ни один из инструментов не заменяет экспертную оценку аудитора — они снабжают его исходными данными для анализа.
Нормативная база и обязательность аудита ИБ в России
Единого закона «об обязательном аудите информационной безопасности» в России нет. Обязательность возникает точечно, из отдельных отраслевых норм — для банков и некредитных финансовых организаций, для операторов персональных данных, для субъектов критической информационной инфраструктуры, а с 1 сентября 2026 года — и для владельцев государственных информационных систем 1 и 2 класса. Для остальных организаций аудит ИБ — добровольная практика управления риском, а не требование закона.
↔ таблицу можно прокрутить вбок
| Норма | Кого касается | Что требует | Периодичность |
|---|---|---|---|
| Положения ЦБ 851-П / 757-П (методика — ГОСТ Р 57580.2) | Банки, участники платёжной системы Банка России, некредитные финансовые организации | Оценка соответствия защиты информации требованиям 57580.1 независимым лицензированным исполнителем — по сути регуляторный аудит | Раз в 2 года для банков; раз в год или раз в 3 года для НФО — в зависимости от уровня защиты |
| Приказ ФСТЭК №21, п.6 | Операторы персональных данных | Оценка эффективности реализованных мер защиты ПДн — самостоятельно или с привлечением лицензиата ТЗКИ | Не реже 1 раза в 3 года |
| Приказ ФСТЭК №239 | Субъекты КИИ — владельцы значимых объектов | Периодический анализ защищённости значимого объекта при эксплуатации | Периодичность определяет сам субъект КИИ |
| Приказ ФСТЭК № 60 (поправки в приказ № 77) | Госорганы, ГУП и госучреждения — владельцы государственных ИС 1 и 2 класса защищённости с подключением к интернету | Периодический контроль защищённости с обязательным тестированием на проникновение — первый случай, когда пентест закреплён нормой как обязательный метод | Не реже раза в год; норма действует с 01.09.2026 |
| ГОСТ Р ИСО/МЭК 27001-2021 | Любая организация — добровольно | Сертификационный аудит системы менеджмента информационной безопасности (СМИБ) аккредитованным органом по сертификации | Сертификат на 3 года, инспекционный контроль не реже раза в год |
Отдельная точка внимания — PCI DSS: организации, которые принимают, передают или хранят данные платёжных карт, проходят периодический аудит на соответствие PCI DSS от платёжных систем и банков-эквайеров — это требование договорного, а не законодательного характера, действует параллельно с требованиями Банка России и не заменяет их.
Как выбрать аудитора и подготовиться к аудиту ИБ
Ключевой критерий выбора — соответствие лицензии и компетенций аудитора предмету проверки: для оценки по ГОСТ Р 57580.2 и аттестации, а также когда работы передаются сторонней организации, обязательна лицензия ФСТЭК на ТЗКИ; при этом самостоятельную оценку эффективности по ИСПДн (приказ №21) и анализ защищённости КИИ (приказ №239) оператор вправе провести своими силами. Для сертификации по ISO 27001 нужна аккредитация органа по сертификации; для внутреннего аудита без внешней сертификации лицензия не требуется.
Наличие лицензии ФСТЭК на ТЗКИ — обязательна, если аудит связан с оценкой соответствия по ГОСТ 57580.2 или с контролем защищённости конфиденциальной информации по перечню ПП РФ №79.
Опыт именно с нужным стандартом или нормой — компетенции для аудита по 152-ФЗ, ГОСТ 57580 и ISO 27001 частично пересекаются, но не идентичны.
Ссылка на признанный чек-лист или стандарт вместо обещания «собственной уникальной методики» без деталей проверки.
Юридически корректное ТЗ с чётким scope, режимом конфиденциальности и порядком уничтожения данных, полученных в ходе проверки.
Что стоит запросить перед началом проекта: план и программу аудита, состав команды и её квалификацию, шаблон итогового отчёта (чтобы оценить глубину детализации заранее), перечень запрашиваемых документов и доступов, оценку сроков по этапам из раздела выше.
Типичные находки аудита ИБ из отраслевой практики оценка: устаревшие или несогласованные политики доступа, отсутствие многофакторной аутентификации для критичных систем, несвоевременное обновление и патч-менеджмент, отсутствие формализованного плана реагирования на инциденты, теневые ИТ-активы вне инвентаризации, избыточные привилегии учётных записей. Часть этих находок закрывается организационными мерами, часть — конкретным классом продуктов: управление доступом и правами — классом IdM/IAM, непрерывный контроль уязвимостей — классом Vulnerability Management, централизованный сбор и анализ событий безопасности — классом SIEM.
Полный каталог классов СЗИ — на карте рынка SecRadar.
Частые вопросы
Что такое аудит информационной безопасности простыми словами?
Чем аудит ИБ отличается от пентеста?
Чем аудит отличается от аттестации объекта информатизации?
Как часто нужно проводить аудит ИБ?
Аудит информационной безопасности обязателен по закону?
Сколько стоит аудит информационной безопасности?
Кто может проводить аудит информационной безопасности, нужна ли лицензия?
Хаб «Комплаенс» на SecRadar
ГОСТ 57580, 152-ФЗ, требования ФСТЭК к ГИС и значимым объектам КИИ, пентест, аттестация, лицензии и уровни доверия — независимый разбор регуляторики без привязки к вендору.