Компании, которые заказывают аудит информационной безопасности впервые, обычно представляют его как приезд специалистов с ноутбуками: пришли, что-то просканировали, отдали документ. Отсюда и ожидание, что всё займёт несколько дней.

На практике аудит — это проект из пяти-шести этапов, где сканирование занимает меньшую часть времени. Основное уходит на сбор исходных данных, интервью с сотрудниками и анализ того, как заявленные процессы работают в реальности. Для небольшой компании цикл укладывается в две-три недели, для среднего и крупного бизнеса растягивается на один-два месяца.

Разберём каждый этап: что на нём происходит, сколько он длится, что требуется от заказчика и где проекты обычно буксуют.

Из чего состоит проект аудита

Последовательность у большинства исполнителей одинаковая, различается глубина проработки и набор технических проверок.

Этап

Что происходит

Сроки

Подготовка

Согласование границ и правил работ, NDA, выдача чек-листа на доступы

1–3 дня

Сбор данных

Документы, конфигурации, выгрузки, интервью с владельцами систем

3–7 дней

Техническая проверка

Сканирование, анализ конфигураций, ручная верификация находок

1–4 недели

Анализ и оценка

Сопоставление с требованиями, оценка рисков, приоритизация

5–7 дней

Отчёт и рекомендации

Подготовка документа, плана устранения, согласование формулировок

2–5 дней

Презентация результатов

Защита выводов перед ИТ, ИБ и руководством, ответы на возражения

1 день

Этапы частично накладываются: пока идёт техническая проверка, аудиторы уже разбирают собранные документы. Поэтому сумма дней по строкам всегда больше фактической длительности проекта.

Подготовка: границы, правила и доступы

Что определяется на этом этапе

Стороны фиксируют объекты проверки — диапазоны IP-адресов, домены, информационные системы, сегменты сети, — а также то, что в периметр не входит. Исключения важнее включений: именно они определяют границу ответственности исполнителя.

Здесь же согласуется модель доступа. Чёрный ящик — исполнитель работает без исходных данных, как внешний злоумышленник. Серый — получает учётную запись рядового пользователя и общую схему сети. Белый — полную документацию и конфигурации. Для первого аудита обычно выбирают серый или белый: чёрный ящик красиво выглядит в отчёте, но большую часть бюджета съедает разведка.

Отдельно подписывается NDA и утверждается регламент работ: в какие часы допустимы нагрузочные проверки, какие воздействия запрещены, кто контактное лицо с обеих сторон и как связаться экстренно, если проверка вызвала сбой.

Что тормозит

Главная задержка на этом этапе — отсутствие актуального перечня систем. По нашему опыту примерно в половине проектов у заказчика нет списка того, что у него вообще работает: часть сервисов запускалась годами, владельцы сменились, документации нет. Тогда первым этапом идёт инвентаризация, и проект удлиняется на одну-две недели.

Вторая задержка — ресурсы у третьих лиц. Если часть сервисов размещена у стороннего хостера или в облаке, для работ по ним нужно письменное согласие провайдера. Запрашивать его лучше до старта.

Сбор данных и интервью

Что запрашивает исполнитель

На этом этапе аудитор получает чек-лист и начинает собирать три типа материалов.

Документы: политика информационной безопасности, регламенты по доступам и инцидентам, модель угроз, перечень информационных систем с владельцами и категорией обрабатываемых данных, договоры с подрядчиками, имеющими доступ к инфраструктуре.

Технические данные: схемы сети, конфигурации межсетевых экранов и средств защиты, настройки парольных политик, матрицы доступа, выгрузки из систем логирования, перечень используемого ПО с версиями.

Интервью: разговоры с администраторами, владельцами систем, иногда с рядовыми сотрудниками. Эта часть даёт больше всего, потому что показывает разрыв между тем, что написано в регламенте, и тем, как работают люди. Регламент может требовать смены паролей раз в квартал, а в разговоре выясняется, что пароль от сервисной учётки не менялся четыре года, потому что на него завязана интеграция.

Что требуется от вас

Главное — выделенный человек, который отвечает за сбор материалов и имеет полномочия запрашивать их у коллег. Если аудитор ходит за каждым документом самостоятельно, этап из пяти дней превращается в три недели.

Второе — готовность показывать реальное положение дел. Практика «сначала быстро всё исправим, потом покажем» делает аудит бессмысленным: вы заплатите за проверку той картины, которую нарисовали сами.

«Интервью с администраторами почти всегда информативнее любых выгрузок. Люди рассказывают, где они сознательно обходят регламент, потому что иначе работа встаёт. Вот эти обходные пути и есть настоящие дыры в защите, и их не видно ни в одном сканировании», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.

Техническая проверка

Как устроена

Начинается с инструментального сканирования: аудитор прогоняет узлы периметра и внутренние сегменты сканерами уязвимостей, собирает версии сервисов, открытые порты, ошибки конфигурации.

Дальше идёт ручная верификация, и это принципиальная часть. Сканер выдаёт много ложных срабатываний и не понимает контекста: уязвимость в теории критическая, но сервис изолирован в отдельном сегменте и недоступен извне. Аудитор проверяет каждую значимую находку руками и оценивает, эксплуатируема ли она в вашей конфигурации.

Параллельно анализируются конфигурации: правила межсетевых экранов, сегментация сети, парольные политики, права учётных записей, настройки резервного копирования и логирования. Если в объём входит тестирование на проникновение, оно идёт отдельным блоком со своими сроками — проверка внешнего периметра занимает одну-две недели, внутренней инфраструктуры две-четыре недели, комплексный проект по нескольким системам три-шесть недель и больше.

Правила безопасности работ

На этом этапе важна дисциплина обеих сторон. В регламенте должно быть прописано, что исполнитель немедленно уведомляет заказчика при обнаружении критической уязвимости или следов уже состоявшейся компрометации — не дожидаясь финального отчёта. И наоборот: заказчик не должен в середине проверки втихую менять конфигурации, иначе результаты перестанут соответствовать реальности.

Анализ, приоритизация и отчёт

Как оцениваются находки

Собранный материал сопоставляется с требованиями — теми, под которые вы подпадаете. Для операторов персональных данных это 152-ФЗ, и цена несоответствия здесь ощутимая: с 30 мая 2025 года утечка обходится юридическому лицу в 3–15 млн рублей, а повторная — в оборотный штраф от 1 до 3% выручки. Для государственных информационных систем рамка сменилась недавно: с 1 марта 2026 года действует приказ ФСТЭК России № 117, заменивший приказ № 17, и подход в нём другой — вместо разовой аттестации регулярный расчёт показателей защищённости и устранение уязвимостей критического уровня в срок до 24 часов.

Каждая находка получает оценку критичности по CVSS и отдельно — оценку влияния на бизнес. Это разные вещи: CVSS не знает, что уязвимый сервер обслуживает отгрузку со склада, а соседний с той же оценкой стоит в тестовом сегменте и никому не нужен.

Что вы получаете

Отчёт с описанием границ и методики, резюме для руководства, сводной статистикой, детальным разбором каждой находки с шагами воспроизведения и планом устранения, где рекомендации разделены на быстрые — закрываются настройками за несколько дней — и проектные, требующие бюджета и закупок.

Завершает проект презентация: аудиторы защищают выводы перед ИТ, ИБ и руководством. Этап выглядит формальным, но именно на нём снимаются возражения вида «это не уязвимость, у нас так задумано» и становится понятно, кто внутри компании возьмёт устранение в работу.

Что потребуется от заказчика

Аудит — двусторонняя работа, и скорость проекта на 90% определяется тем, насколько быстро заказчик отдаёт материалы. Сводно требуется следующее.

Роль

Что от неё нужно

Когда

Владелец проекта

Единая точка входа, сбор материалов, принятие отчёта и постановка задач по устранению

Весь проект

ИТ-администраторы

Схемы сети, конфигурации, выгрузки, учётные записи для проверки, интервью

Сбор данных, техпроверка

Владельцы систем

Пояснения по процессам, критичности данных и допустимым окнам работ

Сбор данных

Юристы

NDA, согласования с третьими лицами, порядок хранения материалов аудита

Подготовка

Руководство

Решение по приоритетам и бюджету на устранение найденного

Презентация результатов

Отдельно стоит заранее решить организационный вопрос: кто примет отчёт и превратит его в задачи. Если такой роли нет, документ ляжет в папку, и через год вы закажете новый аудит с теми же выводами.

«Разница между быстрым и затянувшимся аудитом почти всегда организационная. Если в компании назначен один человек с полномочиями и доступами, мы укладываемся в заявленные сроки. Если материалы приходится собирать через пять подразделений с согласованием каждого запроса, этап сбора данных растягивается втрое, и никакая квалификация аудиторов это не ускорит», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.

Сколько занимает аудит и как часто его повторять

Сроки

Для небольшой компании с понятной инфраструктурой — от двух-трёх недель. Для среднего и крупного бизнеса — от одного до двух месяцев. Узкоспециализированные проверки укладываются в более короткие сроки: аудит на соответствие 152-ФЗ по типовой методике проходит за две-четыре недели, проверка отдельного веб-приложения на проникновение — за пять-десять рабочих дней.

На длительность влияют три фактора: размер периметра, наличие актуальной документации и скорость выдачи доступов на вашей стороне. Первый фактор вы не измените, а вот два других сокращают проект на недели.

Периодичность

Общая практика — внешний комплексный аудит не реже раза в год, а также после существенных изменений в инфраструктуре: переезда в облако, слияния, запуска новой системы, смены подрядчика. Внутренний контроль при этом должен быть непрерывным: регулярное сканирование уязвимостей, проверка логов, контроль прав доступа.

Для отдельных категорий периодичность задана нормативно. По приказу ФСТЭК № 117 для государственных информационных систем расчёт показателя защищённости проводится не реже одного раза в шесть месяцев, а полная переоценка — раз в два года.

С чего начать

Итак, подытоживая можно сказать, что аудит информационной безопасности состоит из шести этапов: подготовка с согласованием границ, сбор данных и интервью, техническая проверка, анализ с приоритизацией находок, отчёт с планом устранения и презентация результатов. Для небольшой компании это две-три недели, для среднего и крупного бизнеса — один-два месяца, причём сканирование занимает меньшую часть времени, а основное уходит на сбор исходных данных и анализ.

Отсюда практический вывод: сроки и качество аудита определяются в основном подготовкой на вашей стороне. Актуальный перечень систем, выделенный человек с полномочиями и готовность показать реальное положение дел сокращают проект на недели и делают его результат применимым.

Первый шаг — не выбор исполнителя, а честная ревизия своей готовности. Есть ли у вас актуальный список информационных систем с владельцами? Известно ли, где обрабатываются персональные данные и какой категории? Кто внутри компании примет отчёт и возьмёт устранение в работу? Если хотя бы на один вопрос ответа нет, начинать нужно с этого.

Если планируете аудит и хотите понять, что потребуется в вашей ситуации, приходите на бесплатную консультацию: оценим объём работ по вашей инфраструктуре, подскажем, под какие требования вы подпадаете, и предложим план по этапам.

Часто задаваемые вопросы (FAQ)

  • Из каких этапов состоит аудит информационной безопасности?
    Из шести: подготовка с согласованием границ и правил работ, сбор данных и интервью с сотрудниками, техническая проверка со сканированием и ручной верификацией находок, анализ с оценкой рисков и приоритизацией, подготовка отчёта с планом устранения и презентация результатов руководству. Часть этапов идёт параллельно.
  • Сколько времени занимает аудит ИБ?
    Для небольшой компании — от двух-трёх недель, для среднего и крупного бизнеса — от одного до двух месяцев. Узкие проверки быстрее: аудит на соответствие 152-ФЗ по типовой методике занимает две-четыре недели, тестирование отдельного веб-приложения на проникновение — пять-десять рабочих дней. Сроки сильно зависят от наличия документации и скорости выдачи доступов.
  • Что нужно подготовить со своей стороны?
    Актуальный перечень информационных систем с владельцами и категорией обрабатываемых данных, схемы сети и конфигурации, документы по ИБ, доступы и учётные записи для проверки. Отдельно — выделенного человека с полномочиями запрашивать материалы у коллег и согласия третьих лиц, если часть сервисов размещена у стороннего хостера.
  • Что делать, если нет актуального перечня систем?
    Включить инвентаризацию первым этапом работ и заложить на неё одну-две дополнительные недели. Ситуация распространённая: сервисы запускались годами, владельцы сменились, документация не велась. Описывать периметр по памяти не стоит — проверят только то, что вспомнили, а забытые системы чаще всего и оказываются самыми уязвимыми.
  • Мешает ли аудит работе компании?
    При корректно составленном регламенте — нет. В нём заранее фиксируются окна для нагрузочных проверок, перечень запрещённых воздействий и системы, которые нельзя трогать вообще: продуктивные контуры с непрерывным циклом, медицинское оборудование, производственные сети. Основная нагрузка на компанию приходится не на технические работы, а на сбор документов и интервью.
  • Чем отличается аудит от тестирования на проникновение?
    Аудит оценивает состояние защиты по чек-листу: конфигурации, процессы, соответствие требованиям — и показывает ширину проблемы. Пентест проверяет, можно ли реально пройти в инфраструктуру и добраться до данных, моделируя действия злоумышленника, и показывает её глубину. В одном проекте их можно совместить, но объём и сроки считаются по каждому блоку отдельно.
  • Как часто нужно проводить аудит?
    Общая практика — внешний комплексный аудит не реже раза в год и дополнительно после существенных изменений: переезда в облако, слияния, запуска новой системы, смены подрядчика. Внутренний контроль должен быть непрерывным. Для государственных информационных систем приказ ФСТЭК № 117 задаёт расчёт показателя защищённости не реже раза в шесть месяцев и полную переоценку раз в два года.
  • Нужно ли исправлять недочёты до начала аудита?
    Нет. Подход «сначала быстро всё поправим, потом покажем» делает проверку бессмысленной: вы заплатите за аудит той картины, которую нарисовали сами, а реальные слабые места останутся ненайденными. Задача аудита — зафиксировать фактическое состояние, а исправления идут после него, по плану устранения с расставленными приоритетами.