Мероприятия ИБ
Комплексный аудит информационной безопасности
Формат: внешняя услугаПериодичность: ежегодно

Также: комплексный аудит ИБ, аудит информационной безопасности, комплексная проверка информационной безопасности, аудит защищенности организации

Комплексный аудит информационной безопасности – независимая оценка организационных и технических мер защиты организации в целом, от документов и процессов до инфраструктуры и персонала.

Зачем нужно и когда требуется

Комплексный аудит дает руководству картину состояния защиты в целом и приоритеты вложений. Его проводят ежегодно или раз в несколько лет, перед крупными изменениями, после инцидентов, при смене владельца, для подготовки к проверкам регуляторов, по требованию партнеров и страховщиков. В отличие от узких проверок он показывает связи между пробелами в документах, процессах и технике.

Что входит
  • Согласовать цели, границы и критерии аудита: площадки, системы, процессы, нормативная и корпоративная база.
  • Изучить документы по ИБ и ПДн, схемы инфраструктуры, результаты прежних проверок и инцидентов.
  • Провести интервью с руководителями, ИТ, ИБ и владельцами процессов; проверить выполнение процедур на примерах.
  • Проверить техническую защиту: сеть, серверы и рабочие места, средства защиты, настройки доступа, журналирование, резервное копирование.
  • Провести анализ защищенности и, при согласии заказчика, тест на проникновение, проверить физическую безопасность и осведомленность персонала.
  • Оценить риски и составить отчет: выявленные несоответствия, приоритеты, рекомендации и план устранения.
  • Представить результаты руководству и при необходимости проверить устранение замечаний.
Результат и документы

Отчет о комплексном аудите с описанием методики, выявленных несоответствий и уязвимостей, оценкой рисков и приоритетами; план устранения замечаний; краткое резюме для руководства.

Кто выполняет и кого привлекают

Аудит проводит внешняя организация, независимая от тех, кто строил и эксплуатирует защиту, с экспертами по правовым, организационным и техническим вопросам. Заказчик назначает ответственного, предоставляет доступ к системам и людям; ИТ и ИБ отвечают на вопросы и участвуют в обсуждении результатов.

Основание и требования

Периодичность и состав комплексного аудита законом не заданы: его проводят как способ выполнить обязанности по защите информации и контролю. Для ПДн ст. 18.1 и 19 152-ФЗ требуют принимать и контролировать меры защиты, включая оценку эффективности. Состав технических мер, которые проверяют при аудите ИСПДн, задает приказ ФСТЭК № 21; для государственных систем – приказ ФСТЭК № 117. Показатель состояния технической защиты информации оценивают по методике ФСТЭК от 11.11.2025.

В ИСПДн

В ИСПДн аудит проверяет выполнение мер приказа ФСТЭК № 21 для установленного уровня защищенности, актуальность модели угроз, применение сертифицированных средств, реальную работу разграничения доступа и журналирования, а также документы оператора по ПДн.

Как выбирать исполнителя
  • Проверить независимость аудитора: он не должен проектировать и внедрять проверяемую защиту.
  • Уточнить состав работ: какие процессы, системы и технические проверки входят, предусмотрен ли тест на проникновение.
  • Запросить методику, примеры отчетов с замаскированными данными и квалификацию экспертов.
  • Оценить полезность отчета: приоритеты, конкретные рекомендации и резюме для руководства, а не перечень замечаний.
  • Согласовать границы проверок, время работ и меры против сбоев в производственных системах.
  • Договориться о повторной проверке устранения критичных замечаний.
Что проверяет аудитор

Полнота охвата аудита; обоснованность выводов; связь замечаний с требованиями; наличие плана устранения и контроль его выполнения. Типичные ошибки: аудит ограничен проверкой документов; технические проверки проведены без согласованных границ; замечания не получили владельцев и сроков; повторный аудит не проверяет устранение прежних.

Примеры (3)
  • Производственная компания ежегодно заказывает комплексный аудит перед планированием бюджета ИБ на следующий год.
  • Клиника после инцидента с утечкой заказывает аудит, чтобы выявить системные причины, а не только исправить одну уязвимость.
  • Финансовая организация проходит аудит по требованию партнера перед подключением к общей платформе.
Связанные понятия
Документыотчет об аудитеплан устранения замечанийполитика информационной безопасности
Ролиаудиторспециалист по ИБруководитель организации
Соседние мероприятиявнутренний аудит информационной безопасностиаудит соответствия закону о персональных данныханализ защищенности и сканирование уязвимостей
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026