Также: комплексный аудит ИБ, аудит информационной безопасности, комплексная проверка информационной безопасности, аудит защищенности организации
Комплексный аудит информационной безопасности – независимая оценка организационных и технических мер защиты организации в целом, от документов и процессов до инфраструктуры и персонала.
Комплексный аудит дает руководству картину состояния защиты в целом и приоритеты вложений. Его проводят ежегодно или раз в несколько лет, перед крупными изменениями, после инцидентов, при смене владельца, для подготовки к проверкам регуляторов, по требованию партнеров и страховщиков. В отличие от узких проверок он показывает связи между пробелами в документах, процессах и технике.
- Согласовать цели, границы и критерии аудита: площадки, системы, процессы, нормативная и корпоративная база.
- Изучить документы по ИБ и ПДн, схемы инфраструктуры, результаты прежних проверок и инцидентов.
- Провести интервью с руководителями, ИТ, ИБ и владельцами процессов; проверить выполнение процедур на примерах.
- Проверить техническую защиту: сеть, серверы и рабочие места, средства защиты, настройки доступа, журналирование, резервное копирование.
- Провести анализ защищенности и, при согласии заказчика, тест на проникновение, проверить физическую безопасность и осведомленность персонала.
- Оценить риски и составить отчет: выявленные несоответствия, приоритеты, рекомендации и план устранения.
- Представить результаты руководству и при необходимости проверить устранение замечаний.
Отчет о комплексном аудите с описанием методики, выявленных несоответствий и уязвимостей, оценкой рисков и приоритетами; план устранения замечаний; краткое резюме для руководства.
Аудит проводит внешняя организация, независимая от тех, кто строил и эксплуатирует защиту, с экспертами по правовым, организационным и техническим вопросам. Заказчик назначает ответственного, предоставляет доступ к системам и людям; ИТ и ИБ отвечают на вопросы и участвуют в обсуждении результатов.
Периодичность и состав комплексного аудита законом не заданы: его проводят как способ выполнить обязанности по защите информации и контролю. Для ПДн ст. 18.1 и 19 152-ФЗ требуют принимать и контролировать меры защиты, включая оценку эффективности. Состав технических мер, которые проверяют при аудите ИСПДн, задает приказ ФСТЭК № 21; для государственных систем – приказ ФСТЭК № 117. Показатель состояния технической защиты информации оценивают по методике ФСТЭК от 11.11.2025.
В ИСПДн аудит проверяет выполнение мер приказа ФСТЭК № 21 для установленного уровня защищенности, актуальность модели угроз, применение сертифицированных средств, реальную работу разграничения доступа и журналирования, а также документы оператора по ПДн.
- Проверить независимость аудитора: он не должен проектировать и внедрять проверяемую защиту.
- Уточнить состав работ: какие процессы, системы и технические проверки входят, предусмотрен ли тест на проникновение.
- Запросить методику, примеры отчетов с замаскированными данными и квалификацию экспертов.
- Оценить полезность отчета: приоритеты, конкретные рекомендации и резюме для руководства, а не перечень замечаний.
- Согласовать границы проверок, время работ и меры против сбоев в производственных системах.
- Договориться о повторной проверке устранения критичных замечаний.
Полнота охвата аудита; обоснованность выводов; связь замечаний с требованиями; наличие плана устранения и контроль его выполнения. Типичные ошибки: аудит ограничен проверкой документов; технические проверки проведены без согласованных границ; замечания не получили владельцев и сроков; повторный аудит не проверяет устранение прежних.
Примеры (3)
- Производственная компания ежегодно заказывает комплексный аудит перед планированием бюджета ИБ на следующий год.
- Клиника после инцидента с утечкой заказывает аудит, чтобы выявить системные причины, а не только исправить одну уязвимость.
- Финансовая организация проходит аудит по требованию партнера перед подключением к общей платформе.
Связанные понятия
Источники (3)
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Методика ФСТЭК России от 11.11.2025 по оценке показателя состояния технической защиты информации
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026