Мероприятия ИБ
Обследование информационной системы
Формат: внешняя услуга или внутренняя работаПериодичность: по событию

Также: обследование ИС, предпроектное обследование, обследование информационной системы для защиты информации, сбор исходных данных по информационной системе

Обследование информационной системы – сбор сведений о данных, оборудовании, программах, потоках информации и доступе, которые служат исходной точкой для требований к защите.

Зачем нужно и когда требуется

Требования к защите и состав мер нельзя определить, пока не известно, что именно защищается. Обследование проводят перед проектированием защиты новой системы, перед аттестацией и оценкой соответствия, после существенных изменений инфраструктуры, при слиянии компаний и при подготовке к проверке. Без обследования модель угроз и классификация строятся по предположениям и расходятся с реальной системой.

Что входит
  • Собрать исходные документы: схемы сети, описание архитектуры, перечень серверов, рабочих мест и программ, договоры с подрядчиками и облачными провайдерами.
  • Выявить обрабатываемые данные: категории информации и ПДн, цели и места обработки, кто и каким образом получает к ним доступ.
  • Описать потоки данных: откуда информация поступает, где хранится, куда передается, в том числе за пределы организации и в облако.
  • Составить перечень активов: аппаратные и программные средства, сетевое оборудование, средства защиты, каналы связи, помещения.
  • Провести интервью с владельцами процессов, администраторами и разработчиками; проверить на месте то, что описано в документах.
  • Выявить действующие меры защиты, недокументированные подключения и теневые системы, оформить результаты в отчет с рекомендациями.
Результат и документы

Отчет об обследовании, схемы архитектуры и потоков данных, перечень активов и обрабатываемой информации, описание действующих мер защиты, исходные данные для классификации системы, определения уровня защищенности и разработки модели угроз.

Кто выполняет и кого привлекают

Обследование выполняет специалист по ИБ или внешний исполнитель вместе с ИТ-службой и владельцами бизнес-процессов; технические сведения дают администраторы и разработчики, перечень данных – подразделения, которые ими пользуются. Руководитель определяет границы системы и обеспечивает доступ.

Основание и требования

Обследование как отдельная обязательная процедура законом не названо, но без него невозможно выполнить требования к защите. В ст. 19 152-ФЗ оператор обязан определить угрозы безопасности ПДн и применить меры защиты, а для этого нужно знать состав системы и данных. Приказ ФСТЭК № 21 включает в процесс защиты ИСПДн определение угроз и выбор мер для информационной системы; для государственных систем порядок задает приказ ФСТЭК № 117. При аттестации по приказу ФСТЭК № 77 владелец представляет технический паспорт объекта и акт классификации, которые составляют по результатам обследования.

В ИСПДн

Для ИСПДн обследование дает основу для определения категорий и количества субъектов ПДн, типа актуальных угроз и уровня защищенности, а затем для выбора мер из приказа ФСТЭК № 21. Особое внимание уделяют границам системы, взаимодействию с другими системами, обработке в облаке и у подрядчиков.

Как выбирать исполнителя и как организовать внутри
  • Требовать описание методики: какие источники, интервью и проверки на месте входят в обследование.
  • Убедиться, что исполнитель проверяет фактическое состояние системы, а не пересказывает документы заказчика.
  • Согласовать границы системы заранее: какие площадки, облака и подрядчики входят в обследование.
  • Договориться о форме результата: схемы, перечни и отчет, которые можно сразу использовать в модели угроз и проектировании.
  • Для внутреннего обследования назначить владельца процесса и выделить время администраторов.
Что проверяет аудитор

Полнота и актуальность описания системы: схемы совпадают с фактической инфраструктурой, перечень активов и данных не содержит пропусков, учтены облака и подрядчики. Типичные ошибки: обследование проведено по документам и не проверено на месте; в перечень не попали теневые системы и выгрузки данных в таблицы; схемы устарели после модернизации.

Примеры (3)
  • Клиника готовит защиту новой медицинской системы: обследование выявляет, что часть данных пациентов дублируется в рассылочном сервисе и в личных таблицах врачей.
  • Интернет-магазин перед аттестацией инвентаризирует серверы, интеграции с оплатой и доставкой, выявляет забытый тестовый стенд с копией базы клиентов.
  • Холдинг после покупки компании обследует ее инфраструктуру, чтобы определить, какие требования к защите применимы к объединенной системе.
Связанные понятия
Документытехнический паспорт объекта информатизациисхема потоков данныхперечень активов
Ролиспециалист по ИБсистемный администраторвладелец информационной системы
Соседние мероприятияопределение уровня защищенности персональных данныхразработка модели угроз и нарушителяформирование требований к системе защиты информации
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026