Компании, которые заказывают аудит информационной безопасности впервые, обычно представляют его как приезд специалистов с ноутбуками: пришли, что-то просканировали, отдали документ. Отсюда и ожидание, что всё займёт несколько дней.
На практике аудит — это проект из пяти-шести этапов, где сканирование занимает меньшую часть времени. Основное уходит на сбор исходных данных, интервью с сотрудниками и анализ того, как заявленные процессы работают в реальности. Для небольшой компании цикл укладывается в две-три недели, для среднего и крупного бизнеса растягивается на один-два месяца.
Разберём каждый этап: что на нём происходит, сколько он длится, что требуется от заказчика и где проекты обычно буксуют.
Из чего состоит проект аудита
Последовательность у большинства исполнителей одинаковая, различается глубина проработки и набор технических проверок.
|
Этап |
Что происходит |
Сроки |
|
Подготовка |
Согласование границ и правил работ, NDA, выдача чек-листа на доступы |
1–3 дня |
|
Сбор данных |
Документы, конфигурации, выгрузки, интервью с владельцами систем |
3–7 дней |
|
Техническая проверка |
Сканирование, анализ конфигураций, ручная верификация находок |
1–4 недели |
|
Анализ и оценка |
Сопоставление с требованиями, оценка рисков, приоритизация |
5–7 дней |
|
Отчёт и рекомендации |
Подготовка документа, плана устранения, согласование формулировок |
2–5 дней |
|
Презентация результатов |
Защита выводов перед ИТ, ИБ и руководством, ответы на возражения |
1 день |
Этапы частично накладываются: пока идёт техническая проверка, аудиторы уже разбирают собранные документы. Поэтому сумма дней по строкам всегда больше фактической длительности проекта.
Подготовка: границы, правила и доступы
Что определяется на этом этапе
Стороны фиксируют объекты проверки — диапазоны IP-адресов, домены, информационные системы, сегменты сети, — а также то, что в периметр не входит. Исключения важнее включений: именно они определяют границу ответственности исполнителя.
Здесь же согласуется модель доступа. Чёрный ящик — исполнитель работает без исходных данных, как внешний злоумышленник. Серый — получает учётную запись рядового пользователя и общую схему сети. Белый — полную документацию и конфигурации. Для первого аудита обычно выбирают серый или белый: чёрный ящик красиво выглядит в отчёте, но большую часть бюджета съедает разведка.
Отдельно подписывается NDA и утверждается регламент работ: в какие часы допустимы нагрузочные проверки, какие воздействия запрещены, кто контактное лицо с обеих сторон и как связаться экстренно, если проверка вызвала сбой.
Что тормозит
Главная задержка на этом этапе — отсутствие актуального перечня систем. По нашему опыту примерно в половине проектов у заказчика нет списка того, что у него вообще работает: часть сервисов запускалась годами, владельцы сменились, документации нет. Тогда первым этапом идёт инвентаризация, и проект удлиняется на одну-две недели.
Вторая задержка — ресурсы у третьих лиц. Если часть сервисов размещена у стороннего хостера или в облаке, для работ по ним нужно письменное согласие провайдера. Запрашивать его лучше до старта.
Сбор данных и интервью
Что запрашивает исполнитель
На этом этапе аудитор получает чек-лист и начинает собирать три типа материалов.
Документы: политика информационной безопасности, регламенты по доступам и инцидентам, модель угроз, перечень информационных систем с владельцами и категорией обрабатываемых данных, договоры с подрядчиками, имеющими доступ к инфраструктуре.
Технические данные: схемы сети, конфигурации межсетевых экранов и средств защиты, настройки парольных политик, матрицы доступа, выгрузки из систем логирования, перечень используемого ПО с версиями.
Интервью: разговоры с администраторами, владельцами систем, иногда с рядовыми сотрудниками. Эта часть даёт больше всего, потому что показывает разрыв между тем, что написано в регламенте, и тем, как работают люди. Регламент может требовать смены паролей раз в квартал, а в разговоре выясняется, что пароль от сервисной учётки не менялся четыре года, потому что на него завязана интеграция.
Что требуется от вас
Главное — выделенный человек, который отвечает за сбор материалов и имеет полномочия запрашивать их у коллег. Если аудитор ходит за каждым документом самостоятельно, этап из пяти дней превращается в три недели.
Второе — готовность показывать реальное положение дел. Практика «сначала быстро всё исправим, потом покажем» делает аудит бессмысленным: вы заплатите за проверку той картины, которую нарисовали сами.
«Интервью с администраторами почти всегда информативнее любых выгрузок. Люди рассказывают, где они сознательно обходят регламент, потому что иначе работа встаёт. Вот эти обходные пути и есть настоящие дыры в защите, и их не видно ни в одном сканировании», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.
Техническая проверка
Как устроена
Начинается с инструментального сканирования: аудитор прогоняет узлы периметра и внутренние сегменты сканерами уязвимостей, собирает версии сервисов, открытые порты, ошибки конфигурации.
Дальше идёт ручная верификация, и это принципиальная часть. Сканер выдаёт много ложных срабатываний и не понимает контекста: уязвимость в теории критическая, но сервис изолирован в отдельном сегменте и недоступен извне. Аудитор проверяет каждую значимую находку руками и оценивает, эксплуатируема ли она в вашей конфигурации.
Параллельно анализируются конфигурации: правила межсетевых экранов, сегментация сети, парольные политики, права учётных записей, настройки резервного копирования и логирования. Если в объём входит тестирование на проникновение, оно идёт отдельным блоком со своими сроками — проверка внешнего периметра занимает одну-две недели, внутренней инфраструктуры две-четыре недели, комплексный проект по нескольким системам три-шесть недель и больше.
Правила безопасности работ
На этом этапе важна дисциплина обеих сторон. В регламенте должно быть прописано, что исполнитель немедленно уведомляет заказчика при обнаружении критической уязвимости или следов уже состоявшейся компрометации — не дожидаясь финального отчёта. И наоборот: заказчик не должен в середине проверки втихую менять конфигурации, иначе результаты перестанут соответствовать реальности.
Анализ, приоритизация и отчёт
Как оцениваются находки
Собранный материал сопоставляется с требованиями — теми, под которые вы подпадаете. Для операторов персональных данных это 152-ФЗ, и цена несоответствия здесь ощутимая: с 30 мая 2025 года утечка обходится юридическому лицу в 3–15 млн рублей, а повторная — в оборотный штраф от 1 до 3% выручки. Для государственных информационных систем рамка сменилась недавно: с 1 марта 2026 года действует приказ ФСТЭК России № 117, заменивший приказ № 17, и подход в нём другой — вместо разовой аттестации регулярный расчёт показателей защищённости и устранение уязвимостей критического уровня в срок до 24 часов.
Каждая находка получает оценку критичности по CVSS и отдельно — оценку влияния на бизнес. Это разные вещи: CVSS не знает, что уязвимый сервер обслуживает отгрузку со склада, а соседний с той же оценкой стоит в тестовом сегменте и никому не нужен.
Что вы получаете
Отчёт с описанием границ и методики, резюме для руководства, сводной статистикой, детальным разбором каждой находки с шагами воспроизведения и планом устранения, где рекомендации разделены на быстрые — закрываются настройками за несколько дней — и проектные, требующие бюджета и закупок.
Завершает проект презентация: аудиторы защищают выводы перед ИТ, ИБ и руководством. Этап выглядит формальным, но именно на нём снимаются возражения вида «это не уязвимость, у нас так задумано» и становится понятно, кто внутри компании возьмёт устранение в работу.
Что потребуется от заказчика
Аудит — двусторонняя работа, и скорость проекта на 90% определяется тем, насколько быстро заказчик отдаёт материалы. Сводно требуется следующее.
|
Роль |
Что от неё нужно |
Когда |
|
Владелец проекта |
Единая точка входа, сбор материалов, принятие отчёта и постановка задач по устранению |
Весь проект |
|
ИТ-администраторы |
Схемы сети, конфигурации, выгрузки, учётные записи для проверки, интервью |
Сбор данных, техпроверка |
|
Владельцы систем |
Пояснения по процессам, критичности данных и допустимым окнам работ |
Сбор данных |
|
Юристы |
NDA, согласования с третьими лицами, порядок хранения материалов аудита |
Подготовка |
|
Руководство |
Решение по приоритетам и бюджету на устранение найденного |
Презентация результатов |
Отдельно стоит заранее решить организационный вопрос: кто примет отчёт и превратит его в задачи. Если такой роли нет, документ ляжет в папку, и через год вы закажете новый аудит с теми же выводами.
«Разница между быстрым и затянувшимся аудитом почти всегда организационная. Если в компании назначен один человек с полномочиями и доступами, мы укладываемся в заявленные сроки. Если материалы приходится собирать через пять подразделений с согласованием каждого запроса, этап сбора данных растягивается втрое, и никакая квалификация аудиторов это не ускорит», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.
Сколько занимает аудит и как часто его повторять
Сроки
Для небольшой компании с понятной инфраструктурой — от двух-трёх недель. Для среднего и крупного бизнеса — от одного до двух месяцев. Узкоспециализированные проверки укладываются в более короткие сроки: аудит на соответствие 152-ФЗ по типовой методике проходит за две-четыре недели, проверка отдельного веб-приложения на проникновение — за пять-десять рабочих дней.
На длительность влияют три фактора: размер периметра, наличие актуальной документации и скорость выдачи доступов на вашей стороне. Первый фактор вы не измените, а вот два других сокращают проект на недели.
Периодичность
Общая практика — внешний комплексный аудит не реже раза в год, а также после существенных изменений в инфраструктуре: переезда в облако, слияния, запуска новой системы, смены подрядчика. Внутренний контроль при этом должен быть непрерывным: регулярное сканирование уязвимостей, проверка логов, контроль прав доступа.
Для отдельных категорий периодичность задана нормативно. По приказу ФСТЭК № 117 для государственных информационных систем расчёт показателя защищённости проводится не реже одного раза в шесть месяцев, а полная переоценка — раз в два года.
С чего начать
Итак, подытоживая можно сказать, что аудит информационной безопасности состоит из шести этапов: подготовка с согласованием границ, сбор данных и интервью, техническая проверка, анализ с приоритизацией находок, отчёт с планом устранения и презентация результатов. Для небольшой компании это две-три недели, для среднего и крупного бизнеса — один-два месяца, причём сканирование занимает меньшую часть времени, а основное уходит на сбор исходных данных и анализ.
Отсюда практический вывод: сроки и качество аудита определяются в основном подготовкой на вашей стороне. Актуальный перечень систем, выделенный человек с полномочиями и готовность показать реальное положение дел сокращают проект на недели и делают его результат применимым.
Первый шаг — не выбор исполнителя, а честная ревизия своей готовности. Есть ли у вас актуальный список информационных систем с владельцами? Известно ли, где обрабатываются персональные данные и какой категории? Кто внутри компании примет отчёт и возьмёт устранение в работу? Если хотя бы на один вопрос ответа нет, начинать нужно с этого.
Если планируете аудит и хотите понять, что потребуется в вашей ситуации, приходите на бесплатную консультацию: оценим объём работ по вашей инфраструктуре, подскажем, под какие требования вы подпадаете, и предложим план по этапам.
Часто задаваемые вопросы (FAQ)
-
Из каких этапов состоит аудит информационной безопасности?Из шести: подготовка с согласованием границ и правил работ, сбор данных и интервью с сотрудниками, техническая проверка со сканированием и ручной верификацией находок, анализ с оценкой рисков и приоритизацией, подготовка отчёта с планом устранения и презентация результатов руководству. Часть этапов идёт параллельно.
-
Сколько времени занимает аудит ИБ?Для небольшой компании — от двух-трёх недель, для среднего и крупного бизнеса — от одного до двух месяцев. Узкие проверки быстрее: аудит на соответствие 152-ФЗ по типовой методике занимает две-четыре недели, тестирование отдельного веб-приложения на проникновение — пять-десять рабочих дней. Сроки сильно зависят от наличия документации и скорости выдачи доступов.
-
Что нужно подготовить со своей стороны?Актуальный перечень информационных систем с владельцами и категорией обрабатываемых данных, схемы сети и конфигурации, документы по ИБ, доступы и учётные записи для проверки. Отдельно — выделенного человека с полномочиями запрашивать материалы у коллег и согласия третьих лиц, если часть сервисов размещена у стороннего хостера.
-
Что делать, если нет актуального перечня систем?Включить инвентаризацию первым этапом работ и заложить на неё одну-две дополнительные недели. Ситуация распространённая: сервисы запускались годами, владельцы сменились, документация не велась. Описывать периметр по памяти не стоит — проверят только то, что вспомнили, а забытые системы чаще всего и оказываются самыми уязвимыми.
-
Мешает ли аудит работе компании?При корректно составленном регламенте — нет. В нём заранее фиксируются окна для нагрузочных проверок, перечень запрещённых воздействий и системы, которые нельзя трогать вообще: продуктивные контуры с непрерывным циклом, медицинское оборудование, производственные сети. Основная нагрузка на компанию приходится не на технические работы, а на сбор документов и интервью.
-
Чем отличается аудит от тестирования на проникновение?Аудит оценивает состояние защиты по чек-листу: конфигурации, процессы, соответствие требованиям — и показывает ширину проблемы. Пентест проверяет, можно ли реально пройти в инфраструктуру и добраться до данных, моделируя действия злоумышленника, и показывает её глубину. В одном проекте их можно совместить, но объём и сроки считаются по каждому блоку отдельно.
-
Как часто нужно проводить аудит?Общая практика — внешний комплексный аудит не реже раза в год и дополнительно после существенных изменений: переезда в облако, слияния, запуска новой системы, смены подрядчика. Внутренний контроль должен быть непрерывным. Для государственных информационных систем приказ ФСТЭК № 117 задаёт расчёт показателя защищённости не реже раза в шесть месяцев и полную переоценку раз в два года.
-
Нужно ли исправлять недочёты до начала аудита?Нет. Подход «сначала быстро всё поправим, потом покажем» делает проверку бессмысленной: вы заплатите за аудит той картины, которую нарисовали сами, а реальные слабые места останутся ненайденными. Задача аудита — зафиксировать фактическое состояние, а исправления идут после него, по плану устранения с расставленными приоритетами.
