Также: внутренний аудит ИБ, внутренняя проверка информационной безопасности, самооценка информационной безопасности, внутренний контроль ИБ
Внутренний аудит ИБ – плановая проверка силами организации, выполняются ли меры защиты на практике, соответствуют ли они документам и требованиям и дают ли нужный результат.
Внешний аудит бывает раз в год или реже, а защита портится постоянно: меняются системы, люди и подрядчики. Внутренний аудит выявляет отклонения между проверками, готовит организацию к внешним проверкам и приучает подразделения отвечать за выполнение требований. Его проводят по годовому плану и внепланово после инцидентов и крупных изменений.
- Утвердить программу аудита на год: области проверки, периодичность, ответственные, критерии оценки.
- Подготовить чек-листы по документам, процессам и техническим настройкам, опираясь на требования закона, стандартов и политик организации.
- Провести проверки: изучить документы, опросить сотрудников, проверить настройки и журналы, сверить факты с процедурами.
- Зафиксировать несоответствия с доказательствами: скриншоты, выгрузки настроек, записи в журналах.
- Составить отчет, согласовать выводы с владельцами процессов и определить корректирующие действия, сроки и ответственных.
- Проверить устранение замечаний и доложить руководству о результатах и состоянии защиты.
Программа и график аудита, чек-листы, акты или отчеты проверок с доказательствами, план корректирующих действий, отчет руководству, записи о проверке устранения замечаний.
Аудит проводит сотрудник или группа, независимые от проверяемых процессов: специалист по ИБ, внутренний аудит или представители других подразделений. Владельцы процессов предоставляют материалы и устраняют замечания; руководство утверждает программу и контролирует результаты. При нехватке экспертизы привлекают внешнего консультанта.
Для ПДн ст. 18.1 152-ФЗ требует от оператора осуществлять внутренний контроль и (или) аудит соответствия обработки ПДн закону и принятым локальным актам, а ст. 19 – контролировать принимаемые меры защиты. Для ИСПДн приказ ФСТЭК № 21 включает меры контроля защищенности и анализа уязвимостей. Общая периодичность внутреннего аудита ИБ законом не установлена и определяется политикой организации.
В ИСПДн внутренний аудит проверяет выполнение мер приказа ФСТЭК № 21: права доступа, журналы событий, обновление антивируса и средств защиты, учет носителей, резервное копирование, порядок реагирования на инциденты. Результаты вносят в материалы внутреннего контроля обработки ПДн.
- Определить, кто проводит аудит и как обеспечена независимость от проверяемых процессов.
- Утвердить программу и чек-листы заранее и обновлять их при изменении требований и систем.
- Закрепить правила работы с замечаниями: владелец, срок, проверка устранения.
- Договориться о форме отчета руководству: ключевые риски и динамика, а не только список нарушений.
- При нехватке навыков привлечь внешнего консультанта для методики и обучения аудиторов.
Наличие утвержденной программы и подтверждения ее выполнения; полнота доказательств; закрытие замечаний в срок; отражение результатов в отчете руководству. Типичные ошибки: аудит формальный и повторяет прежние чек-листы; аудитор проверяет собственную работу; замечания не доводятся до устранения.
Примеры (3)
- Торговая сеть ежеквартально проверяет по чек-листу права доступа к кассовым системам и журнал резервных копий.
- Клиника раз в год проверяет, как врачи и регистратура выполняют правила работы с ПДн, и готовит выводы руководству.
- ИТ-компания внутри группы обменивается аудиторами между командами, чтобы проверку проводили люди, не отвечающие за проверяемую систему.
Связанные понятия
Источники (2)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026