Мероприятия ИБ
Внутренний аудит информационной безопасности
Формат: внутренняя работаПериодичность: ежегодно

Также: внутренний аудит ИБ, внутренняя проверка информационной безопасности, самооценка информационной безопасности, внутренний контроль ИБ

Внутренний аудит ИБ – плановая проверка силами организации, выполняются ли меры защиты на практике, соответствуют ли они документам и требованиям и дают ли нужный результат.

Зачем нужно и когда требуется

Внешний аудит бывает раз в год или реже, а защита портится постоянно: меняются системы, люди и подрядчики. Внутренний аудит выявляет отклонения между проверками, готовит организацию к внешним проверкам и приучает подразделения отвечать за выполнение требований. Его проводят по годовому плану и внепланово после инцидентов и крупных изменений.

Что входит
  • Утвердить программу аудита на год: области проверки, периодичность, ответственные, критерии оценки.
  • Подготовить чек-листы по документам, процессам и техническим настройкам, опираясь на требования закона, стандартов и политик организации.
  • Провести проверки: изучить документы, опросить сотрудников, проверить настройки и журналы, сверить факты с процедурами.
  • Зафиксировать несоответствия с доказательствами: скриншоты, выгрузки настроек, записи в журналах.
  • Составить отчет, согласовать выводы с владельцами процессов и определить корректирующие действия, сроки и ответственных.
  • Проверить устранение замечаний и доложить руководству о результатах и состоянии защиты.
Результат и документы

Программа и график аудита, чек-листы, акты или отчеты проверок с доказательствами, план корректирующих действий, отчет руководству, записи о проверке устранения замечаний.

Кто выполняет и кого привлекают

Аудит проводит сотрудник или группа, независимые от проверяемых процессов: специалист по ИБ, внутренний аудит или представители других подразделений. Владельцы процессов предоставляют материалы и устраняют замечания; руководство утверждает программу и контролирует результаты. При нехватке экспертизы привлекают внешнего консультанта.

Основание и требования

Для ПДн ст. 18.1 152-ФЗ требует от оператора осуществлять внутренний контроль и (или) аудит соответствия обработки ПДн закону и принятым локальным актам, а ст. 19 – контролировать принимаемые меры защиты. Для ИСПДн приказ ФСТЭК № 21 включает меры контроля защищенности и анализа уязвимостей. Общая периодичность внутреннего аудита ИБ законом не установлена и определяется политикой организации.

В ИСПДн

В ИСПДн внутренний аудит проверяет выполнение мер приказа ФСТЭК № 21: права доступа, журналы событий, обновление антивируса и средств защиты, учет носителей, резервное копирование, порядок реагирования на инциденты. Результаты вносят в материалы внутреннего контроля обработки ПДн.

Как организовать внутри
  • Определить, кто проводит аудит и как обеспечена независимость от проверяемых процессов.
  • Утвердить программу и чек-листы заранее и обновлять их при изменении требований и систем.
  • Закрепить правила работы с замечаниями: владелец, срок, проверка устранения.
  • Договориться о форме отчета руководству: ключевые риски и динамика, а не только список нарушений.
  • При нехватке навыков привлечь внешнего консультанта для методики и обучения аудиторов.
Что проверяет аудитор

Наличие утвержденной программы и подтверждения ее выполнения; полнота доказательств; закрытие замечаний в срок; отражение результатов в отчете руководству. Типичные ошибки: аудит формальный и повторяет прежние чек-листы; аудитор проверяет собственную работу; замечания не доводятся до устранения.

Примеры (3)
  • Торговая сеть ежеквартально проверяет по чек-листу права доступа к кассовым системам и журнал резервных копий.
  • Клиника раз в год проверяет, как врачи и регистратура выполняют правила работы с ПДн, и готовит выводы руководству.
  • ИТ-компания внутри группы обменивается аудиторами между командами, чтобы проверку проводили люди, не отвечающие за проверяемую систему.
Связанные понятия
Документыпрограмма аудитачек-лист проверкиотчет об аудите
Роливнутренний аудиторспециалист по ИБответственный за организацию обработки ПДн
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026