Также: обследование ИС, предпроектное обследование, обследование информационной системы для защиты информации, сбор исходных данных по информационной системе
Обследование информационной системы – сбор сведений о данных, оборудовании, программах, потоках информации и доступе, которые служат исходной точкой для требований к защите.
Требования к защите и состав мер нельзя определить, пока не известно, что именно защищается. Обследование проводят перед проектированием защиты новой системы, перед аттестацией и оценкой соответствия, после существенных изменений инфраструктуры, при слиянии компаний и при подготовке к проверке. Без обследования модель угроз и классификация строятся по предположениям и расходятся с реальной системой.
- Собрать исходные документы: схемы сети, описание архитектуры, перечень серверов, рабочих мест и программ, договоры с подрядчиками и облачными провайдерами.
- Выявить обрабатываемые данные: категории информации и ПДн, цели и места обработки, кто и каким образом получает к ним доступ.
- Описать потоки данных: откуда информация поступает, где хранится, куда передается, в том числе за пределы организации и в облако.
- Составить перечень активов: аппаратные и программные средства, сетевое оборудование, средства защиты, каналы связи, помещения.
- Провести интервью с владельцами процессов, администраторами и разработчиками; проверить на месте то, что описано в документах.
- Выявить действующие меры защиты, недокументированные подключения и теневые системы, оформить результаты в отчет с рекомендациями.
Отчет об обследовании, схемы архитектуры и потоков данных, перечень активов и обрабатываемой информации, описание действующих мер защиты, исходные данные для классификации системы, определения уровня защищенности и разработки модели угроз.
Обследование выполняет специалист по ИБ или внешний исполнитель вместе с ИТ-службой и владельцами бизнес-процессов; технические сведения дают администраторы и разработчики, перечень данных – подразделения, которые ими пользуются. Руководитель определяет границы системы и обеспечивает доступ.
Обследование как отдельная обязательная процедура законом не названо, но без него невозможно выполнить требования к защите. В ст. 19 152-ФЗ оператор обязан определить угрозы безопасности ПДн и применить меры защиты, а для этого нужно знать состав системы и данных. Приказ ФСТЭК № 21 включает в процесс защиты ИСПДн определение угроз и выбор мер для информационной системы; для государственных систем порядок задает приказ ФСТЭК № 117. При аттестации по приказу ФСТЭК № 77 владелец представляет технический паспорт объекта и акт классификации, которые составляют по результатам обследования.
Для ИСПДн обследование дает основу для определения категорий и количества субъектов ПДн, типа актуальных угроз и уровня защищенности, а затем для выбора мер из приказа ФСТЭК № 21. Особое внимание уделяют границам системы, взаимодействию с другими системами, обработке в облаке и у подрядчиков.
- Требовать описание методики: какие источники, интервью и проверки на месте входят в обследование.
- Убедиться, что исполнитель проверяет фактическое состояние системы, а не пересказывает документы заказчика.
- Согласовать границы системы заранее: какие площадки, облака и подрядчики входят в обследование.
- Договориться о форме результата: схемы, перечни и отчет, которые можно сразу использовать в модели угроз и проектировании.
- Для внутреннего обследования назначить владельца процесса и выделить время администраторов.
Полнота и актуальность описания системы: схемы совпадают с фактической инфраструктурой, перечень активов и данных не содержит пропусков, учтены облака и подрядчики. Типичные ошибки: обследование проведено по документам и не проверено на месте; в перечень не попали теневые системы и выгрузки данных в таблицы; схемы устарели после модернизации.
Примеры (3)
- Клиника готовит защиту новой медицинской системы: обследование выявляет, что часть данных пациентов дублируется в рассылочном сервисе и в личных таблицах врачей.
- Интернет-магазин перед аттестацией инвентаризирует серверы, интеграции с оплатой и доставкой, выявляет забытый тестовый стенд с копией базы клиентов.
- Холдинг после покупки компании обследует ее инфраструктуру, чтобы определить, какие требования к защите применимы к объединенной системе.
Связанные понятия
Источники (3)
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Приказ ФСТЭК России от 29.04.2021 № 77 «Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026