Аудит информационной безопасности заказывают не для галочки, а чтобы понять, где бизнес реально уязвим и что чинить в первую очередь. Но результат почти целиком зависит от того, кто проверяет. Одна компания отдаст список замечаний из сканера, другая свяжет технические находки с бизнес-процессами и оставит понятный план действий. Разница видна не в момент аудита, а через полгода — когда план либо работает, либо пылится в почте.
Разберём, как выбрать подрядчика: что он обязан подтвердить документально, какие компетенции важны помимо бумаг, что согласовать до договора и каким должен быть отчёт. Материал для собственников, руководителей, ИТ-директоров и специалистов по ИБ, которым нужен рабочий результат, а не красивое заключение.
Сначала сформулируйте, зачем нужен аудит
«Проверьте нам безопасность» — плохая постановка задачи. Из неё не следует ни периметр, ни глубина, ни состав команды. Поводов для аудита несколько, и каждый ведёт к разному формату работ:
- непонятен фактический уровень защищённости — нужен комплексный аудит;
- нужно проверить соответствие требованиям регулятора или заказчика — целевая проверка на соответствие;
- готовится масштабирование, миграция в облако, запуск нового сервиса;
- уже был инцидент, и нужно найти системную причину, а не залатать симптом;
- руководству нужен обоснованный план вложений в ИБ.
Нормальный подрядчик не предлагает всем один и тот же пакет. Он сначала спрашивает, какое решение вы примете по итогам, и уже под это подбирает объём. Если предложение и цена прилетают до разговора о вашей инфраструктуре — это тревожный знак.
Что подрядчик обязан подтвердить документально
Это первый фильтр — и самый простой. Прежде чем оценивать методику и опыт, проверьте допуски. Если их нет, остальное можно не смотреть.
Лицензия ФСТЭК на ТЗКИ
Ключевой документ для аудитора — лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации (ТЗКИ). Именно она даёт право на контроль защищённости информации от несанкционированного доступа — то есть на сам аудит и пентест. Без неё компания формально не имеет права выполнять эти работы, а её заключение не будет иметь веса перед вашим заказчиком или регулятором.
Проверить лицензию просто: реестр ФСТЭК открытый и лежит на сайте ведомства. Попросите номер лицензии и сверьте его с реестром — на это уходит пара минут. Заодно посмотрите, какие именно виды работ в неё входят: аудит и контроль защищённости от НСД должны быть в списке явно, а не подразумеваться.
Лицензия ФСБ на криптографию — когда она действительно нужна
Здесь частая путаница, на которой теряют время. Лицензия ФСБ на работы со средствами криптографической защиты (СКЗИ) нужна не для аудита как такового, а только если работы затрагивают шифровальные средства: их установку, обслуживание, встраивание в систему. Для обычной проверки защищённости она, как правило, не требуется.
Практический вывод: не отсеивайте подрядчика из-за отсутствия лицензии ФСБ, если ваш проект не про криптографию. И наоборот — если в задаче есть работа с СКЗИ, эта лицензия становится обязательной, и её тоже стоит проверить. В отличие от реестра ФСТЭК, реестр ФСБ не публичный: подтверждение запрашивают у самого подрядчика заверенной копией.
Квалификация команды
За лицензией стоят люди. У специалистов должно быть профильное образование по информационной безопасности или профессиональная переподготовка по ИБ, плюс реальный стаж. Гослицензии это косвенно подтверждают, но полезно спросить и про отраслевые сертификаты аудиторов — OSCP, CEH, CISSP и подобные. Они не обязательны по закону, но показывают, что люди в команде занимаются практикой, а не только оформляют документы.
Компетенции, которых не видно в лицензии
Допуски отсеивают случайных исполнителей, но не гарантируют полезного результата. Дальше смотрят на три вещи, которые бумаги не покажут.
Релевантный опыт, а не общий стаж
Попросите рассказать про похожие проекты: сопоставимый масштаб, тип инфраструктуры (облако или локальная), число площадок, отраслевые особенности. Имена клиентов обычно под NDA, но описать типовой периметр, методику и результат без раскрытия чувствительного подрядчик обязан уметь. Опыт с парой офисных сетей не равен готовности проверять распределённую инфраструктуру или промышленный сегмент — важен не возраст компании, а то, делала ли команда именно вашу задачу.
Взгляд на всю картину, а не на отдельные уязвимости
Аудит — это не только сканирование. Архитектура, настройки, доступы, средства защиты, события безопасности, организационные меры и документы. Если подрядчик смотрит только в техническую часть, отчёт опишет отдельные дыры, но не объяснит, почему они возникли и как связаны. А чинить причины дешевле, чем по одному латать симптомы.
Перевод на язык бизнеса
Руководителю важно не название уязвимости, а последствие: остановка сервиса, утечка данных, срыв обязательств перед клиентом, лишние расходы. Сильный аудитор связывает каждую находку с риском, оценивает критичность и предлагает реалистичный порядок исправления — а не отдаёт список из трёхсот пунктов без приоритетов.
Что согласовать до начала аудита
Даже сильный подрядчик не даст полезный результат, если стороны по-разному поняли задачу. До подписания договора зафиксируйте четыре вещи.
Что согласовать |
Что зафиксировать |
Чем грозит, если не сделать |
Цель |
Какое решение бизнес примет по итогам |
Отчёт окажется формальным и не ответит на главный вопрос |
Периметр |
Системы, площадки, процессы и подразделения в проверке — и что за её пределами |
Критичная область останется непроверенной |
Методы |
Интервью, анализ настроек и документов, инструментальные проверки |
Стороны ждут разной глубины — и обе недовольны |
Ограничения |
Окна работ, запрет на активные проверки, правила доступа |
Проверка заденет боевые системы |
Периметр лучше вынести в отдельное приложение к договору: что входит, что нет и почему. Это снимает будущие споры и даёт возможность честно сравнивать предложения разных подрядчиков — по одинаковому объёму, а не по красоте презентации.
Как оценить методику
Название методики само по себе ничего не значит. Важно, как команда собирает данные и, главное, чем подтверждает выводы. Хороший ответ на вопрос «как вы это делаете» звучит примерно так: интервью с владельцами систем и ИБ-подразделением, анализ архитектуры, настроек, доступов и журналов, изучение регламентов и того, как они исполняются на деле, точечные инструментальные проверки, сверка с согласованными требованиями и обсуждение предварительных выводов до финального отчёта.
Ключевой вопрос — как подтверждаются замечания. Выводы не должны держаться на словах сотрудников или отчёте сканера. Под каждый существенный риск нужен проверяемый факт: конкретная настройка, документ, событие в журнале, схема. Если аудитор не может показать основание, это не находка, а мнение.
Как подрядчик работает с вашими данными
В ходе аудита команда видит схемы инфраструктуры, настройки защиты, журналы, перечни учётных записей. Всё это чувствительно само по себе, поэтому порядок обращения с этими данными обсуждают до передачи, а не после.
Уточните, где данные хранятся, кто из специалистов получит доступ, как передаются файлы и когда копии удаляются. Требования к конфиденциальности, допустимые каналы обмена и порядок уведомления при инциденте стоит закрепить в договоре. Отдельно обсудите обезличивание: для части проверок реальные персональные или коммерческие данные не нужны — их можно заменить тестовыми значениями. Это снижает риск, не снижая качество анализа.
Каким должен быть отчёт
Главный критерий выбора — не толщина отчёта и не число найденных замечаний, а то, сможет ли бизнес этим пользоваться после сдачи проекта. Полезный отчёт содержит:
- фактическое состояние защиты в согласованном периметре;
- подтверждённые уязвимости и несоответствия — с доказательствами;
- оценку рисков с понятной логикой приоритизации;
- связь технической проблемы с последствием для бизнеса;
- рекомендации по устранению причин, а не симптомов;
- разделение на быстрые меры и сложные изменения;
- дорожную карту дальнейших работ.
Хорошо, если выводы поданы отдельно для техкоманды и для руководства: первым нужны детали и основания, вторым — картина рисков и приоритетов. И уточните, входит ли в работы очная защита отчёта. Встреча с аудиторами снимает разночтения, проверяет реалистичность рекомендаций и помогает назначить ответственных — без этого часть замечаний просто поймут неверно.
Вопросы подрядчику на первой встрече
Быстрый способ оценить зрелость компании — задать конкретные вопросы и послушать, отвечает ли собеседник предметно или общими словами:
- Есть ли у вас лицензия ФСТЭК на ТЗКИ и какие работы в неё входят?
- Как вы предлагаете определить периметр под нашу задачу?
- Кто войдёт в проектную команду и какая у людей квалификация?
- Какие данные и доступы понадобятся от нас?
- Как вы подтверждаете найденные риски?
- Как выглядит итоговый отчёт и дорожная карта?
- Кто и как будет обсуждать результаты с руководством и техкомандой?
Сильный подрядчик отвечает конкретно, задаёт встречные вопросы и не обещает заранее «найти N уязвимостей». Фиксированное число до изучения инфраструктуры — признак шаблонного подхода.
Частые ошибки при выборе
Сравнивать только по цене
Низкая цена обычно означает урезанный периметр, проверку одним сканером или сокращённый отчёт. Сравнивать нужно одинаковый объём: системы, методы, роли специалистов, состав результата. Иначе вы сравниваете несравнимое.
Не проверять независимость оценки
Если подрядчик когда-то сам внедрял проверяемые средства защиты, возникает конфликт интересов: аудит рискует превратиться в подтверждение собственных прошлых решений. Это не запрет на работу с ним, но повод обсудить объективность заранее.
Ждать, что аудит заменит пентест
Аудит, анализ защищённости и тестирование на проникновение — связанные, но разные форматы. Аудит оценивает состояние защиты и процессов, пентест проверяет, можно ли реально развить уязвимость до компрометации. Подрядчик должен объяснить, что именно входит в проект.
Не планировать, что будет после отчёта
Аудит заканчивается не передачей файла, а решениями. До старта стоит определить, кто разбирает результаты, утверждает приоритеты и контролирует исполнение. Иначе повторная проверка через год найдёт ровно то же самое.
Как принять решение
После встреч сравните компании по единому набору: наличие лицензии и допусков, понимание вашей задачи, релевантный опыт, состав команды, прозрачность методики, качество будущего отчёта и готовность его защищать. Цена важна — но только рядом с периметром и глубиной работ.
Подходящий подрядчик не раздувает проект без причины: помогает определить достаточный периметр, честно называет ограничения проверки и заранее показывает, какие решения вы сможете принять по итогам. Так аудит из формальной диагностики превращается в инструмент управления рисками.
ОБИТ проводит аудит информационной безопасности с учётом вашей инфраструктуры, процессов и нужной глубины проверки: оцениваем защищённость, готовим рекомендации и дорожную карту с приоритетами, защищаем результат перед командой и руководством. Обсудить задачу и определить периметр можно на странице услуги аудита информационной безопасности.
Часто задаваемые вопросы (FAQ)
-
Какая лицензия нужна подрядчику для аудита ИБ?Основной документ — лицензия ФСТЭК России на техническую защиту конфиденциальной информации (ТЗКИ): именно она даёт право на контроль защищённости от несанкционированного доступа, то есть на аудит. Проверить её можно по открытому реестру на сайте ФСТЭК. Лицензия ФСБ на криптографию нужна отдельно и только если работы затрагивают шифровальные средства.
-
Как проверить опыт компании?Попросите описать проекты похожего масштаба и типа инфраструктуры, состав команды и типовые результаты. Имена клиентов могут быть под NDA, но методику и итоги без чувствительных деталей подрядчик описать может. Релевантность задаче важнее общего стажа компании.
-
Можно ли выбирать только по цене?Нет. Сначала сравните периметр, глубину, методы и состав отчёта. Одинаковая по названию услуга у разных компаний может означать совершенно разный объём работ, и низкая цена обычно про урезанный объём.
-
Чем аудит ИБ отличается от пентеста?Аудит оценивает состояние защиты, процессы, настройки, доступы и соответствие требованиям. Пентест имитирует атаку и проверяет, можно ли реально развить уязвимость до компрометации. Форматы дополняют друг друга: аудит показывает картину, пентест подтверждает опасные сценарии.
-
Каким должен быть отчёт?Отчёт должен описывать фактическое состояние защиты, подтверждённые риски с доказательствами, их критичность и возможные последствия, рекомендации по устранению причин и приоритетную дорожную карту. И быть понятным как техкоманде, так и руководству.
-
От чего зависит стоимость аудита?От масштаба и распределённости инфраструктуры, числа систем и площадок, глубины проверки, используемых методов, требований к отчётности и состава команды. Точную оценку дают после согласования цели и периметра.
