Под словами «аудит информационной безопасности» скрывается как минимум три разных вида работ. Они отличаются не глубиной и не ценой, а вопросом, на который отвечают. Технический аудит выясняет, что сейчас уязвимо в инфраструктуре. Процессный — работают ли в компании правила, которые написаны в регламентах. Аудит на соответствие — выполняются ли требования конкретного закона или стандарта.

Путаница между ними стоит дорого. Компания заказывает проверку соответствия 152-ФЗ, получает положительное заключение и считает, что защищена, — а потом выясняется, что на внешнем периметре полгода висела критическая уязвимость, которую такой аудит и не должен был искать.

Разберём каждый вид: что проверяется, как проходит, какой результат даёт и где его границы. Отдельно — другие способы классификации и то, как выбрать нужный вид под свою задачу.

Три основных вида и чем они различаются

Вид

На какой вопрос отвечает

Что проверяется

Результат

Технический

Что уязвимо прямо сейчас?

Конфигурации, версии ПО, сегментация, средства защиты, возможность взлома

Перечень уязвимостей с оценкой критичности и шагами устранения

Процессный

Работают ли правила на практике?

Регламенты, распределение ролей, управление доступами, реагирование на инциденты

Разрывы между документами и реальностью, оценка зрелости процессов

На соответствие

Выполняются ли требования?

Построчное выполнение закона, приказа регулятора или стандарта

Таблица несоответствий, заключение, при необходимости отчёт для регулятора

Каждый вид видит свою часть картины и слеп к остальным. Технический не заметит, что права доступа никто не пересматривает годами. Процессный не найдёт открытый порт на пограничном маршрутизаторе. Аудит на соответствие проверит наличие межсетевого экрана, но не то, насколько грамотно в нём настроены правила.

Технический аудит

Что проверяется

Реальное состояние инфраструктуры. Аудитор сканирует узлы периметра и внутренних сегментов, собирает версии сервисов и открытые порты, анализирует конфигурации межсетевых экранов, правила сегментации, парольные политики, права учётных записей, настройки резервного копирования и журналирования. Каждая значимая находка проверяется вручную: сканер выдаёт много ложных срабатываний и не понимает контекста.

Результат — список уязвимостей с оценкой критичности по CVSS и отдельной оценкой влияния на бизнес. Это разные вещи: CVSS не знает, что уязвимый сервер обслуживает отгрузку, а соседний с той же оценкой стоит в тестовом сегменте.

Анализ защищённости и тестирование на проникновение

Внутри технического аудита есть две разновидности, которые часто путают.

Анализ защищённости отвечает на вопрос «какие слабые места есть». Он широкий: проверяется максимум узлов и настроек, но каждая находка оценивается сама по себе.

Тестирование на проникновение отвечает на вопрос «можно ли реально добраться до критичных данных». Оно глубокое: исполнитель моделирует действия злоумышленника и выстраивает цепочку, в которой несколько мелких недочётов складываются в путь до контроллера домена или базы клиентов. Проверка внешнего периметра обычно занимает одну-две недели, внутренней инфраструктуры — две-четыре.

Где границы

Технический аудит — снимок на дату проверки. Через месяц появится новая уязвимость, администратор откроет порт для подрядчика и забудет закрыть, и картина изменится. Поэтому разовый технический аудит без регулярного внутреннего сканирования между проверками даёт ограниченный эффект.

И он не видит людей. Если пароль от сервисной учётки передаётся в мессенджере, никакой сканер этого не обнаружит.

Процессный аудит

Что проверяется

Как в компании устроено управление безопасностью и выполняется ли оно на деле. Кто отвечает за информационную безопасность и какие у него полномочия. Как выдаются и отзываются права доступа. Что происходит при инциденте, кто узнаёт о нём первым и за какое время. Как ведётся учёт активов, как проверяются подрядчики, обучаются ли сотрудники.

Как проходит

Основной инструмент — не сканеры, а интервью и выборочная проверка исполнения. Аудитор читает регламент, затем идёт к людям, которые должны его выполнять, и сверяет. Регламент требует отзывать доступы уволенных в день увольнения — аудитор берёт список уволенных за квартал и проверяет их учётные записи. Регламент требует разбирать инциденты — аудитор просит показать журнал разборов за последние полгода.

Результат — разрывы между документами и практикой плюс оценка зрелости процессов: от «правил нет вообще» до «правила есть, исполняются и регулярно пересматриваются».

Где границы

Процессный аудит опирается на выборку и на то, что люди рассказывают. Он хорошо находит системные проблемы, но не даёт перечня конкретных технических дыр. И требует от компании открытости: если сотрудники на интервью пересказывают регламент, а не описывают реальную работу, результат будет бесполезным.

«Процессный аудит обычно даёт самые неприятные для руководства находки. Технические уязвимости воспринимаются как проблема ИТ, а вот выяснение, что права доступа никто не пересматривал три года и половина учётных записей принадлежит уволенным сотрудникам, — это уже вопрос к управлению. Зато именно такие находки чаще всего и приводят к реальным изменениям», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.

Аудит на соответствие требованиям

Проверяет, выполняются ли требования конкретного документа. Какого именно — зависит от того, под что компания подпадает. Ниже основные варианты.

152-ФЗ: персональные данные

Касается практически всех компаний, у которых есть клиенты или сотрудники. Проверяется законность обработки персональных данных, наличие необходимых документов, уведомление Роскомнадзора, организационные и технические меры защиты. Цена несоответствия выросла: с 30 мая 2025 года утечка обходится юридическому лицу в 3–15 млн рублей, а повторная — в оборотный штраф от 1 до 3% выручки, но не менее 20 и не более 500 млн рублей.

Приказ ФСТЭК № 117: государственные информационные системы

С 1 марта 2026 года действует приказ ФСТЭК России № 117, полностью заменивший приказ № 17. Подход изменился: вместо разовой аттестации — регулярный расчёт показателей защищённости, не реже раза в полгода, и полная переоценка раз в два года. Уязвимости критического уровня должны устраняться в срок до 24 часов. Если в ваших документах до сих пор фигурирует приказ № 17, они устарели.

187-ФЗ: критическая информационная инфраструктура

Для субъектов КИИ проверяется категорирование объектов, выполнение мер защиты значимых объектов и взаимодействие с ГосСОПКА. Порядок категорирования обновлён постановлением Правительства № 127 в редакции ПП № 1762 от 7 ноября 2025 года, категория пересматривается не реже раза в пять лет, а на значимых объектах до 1 января 2030 года нужно перейти на доверенные программно-аппаратные комплексы.

ГОСТ Р 57580: финансовые организации

Для банков, некредитных финансовых организаций, участников платёжных систем и операционных центров оценка соответствия ГОСТ Р 57580 обязательна по требованиям Банка России. Стандарт состоит из двух частей: 57580.1-2017 описывает меры защиты, 57580.2-2018 — методику оценки. Уровней защиты три: минимальный, стандартный и усиленный, причём усиленный обязателен для системно значимых банков и клиринговых центров.

Ключевая особенность: провести эту оценку своими силами нельзя, регулятор требует привлекать стороннюю проверяющую организацию с лицензией ФСТЭК. И ещё одна деталь, которую часто упускают: если во внутренних документах банка до сих пор есть ссылки на положение 683-П, они устарели.

ISO 27001 и ГОСТ Р ИСО/МЭК 27001

Международный стандарт системы менеджмента информационной безопасности и его российский аналог. Стандарт добровольный. В России его используют в основном по контрактным требованиям крупных заказчиков или при работе с зарубежными партнёрами.

Стоит знать, что действующий ГОСТ Р ИСО/МЭК 27001-2021 соответствует версии ISO 2013 года, а не актуальной 2022-й, и содержит 114 мер в 14 доменах. Ещё одно предупреждение: Росаккредитация отмечает рост числа поддельных сертификатов, поэтому при работе с сертифицирующим органом стоит проверять его аккредитацию.

Где границы

Соответствие не равно защищённости. Требования описывают минимальный набор мер, и формально выполнить их можно, почти не повысив реальную устойчивость к атакам. Межсетевой экран установлен — требование выполнено; то, что в нём разрешён весь трафик, аудит на соответствие может и не проверять.

Другие способы классификации

Внутренний и внешний

Внутренний аудит проводят силами собственной службы ИБ или внутреннего аудита. Он дешевле и может быть непрерывным, но страдает от эффекта замыленного глаза: собственные сотрудники не видят того, к чему привыкли, и не всегда готовы указать на ошибки коллег или руководства.

Внешний аудит проводит независимая организация. Он даёт свежий взгляд и более весомое заключение для руководства и регуляторов. Для ряда требований внешний аудит обязателен — как в случае с ГОСТ Р 57580.

Плановый и внеплановый

Плановый проводится по графику: обычно внешний комплексный аудит не реже раза в год. Внеплановый — после существенных изменений: переезда в облако, слияния, запуска новой системы, смены ключевого подрядчика, а также после инцидента. Внеплановый аудит после инцидента обычно глубже планового и фокусируется на том, как злоумышленник прошёл и что ещё могло быть затронуто.

Как выбрать вид аудита

Ситуация

Что подходит

Ожидается проверка регулятора или нужен отчёт для Банка России

Аудит на соответствие по нужному документу

Средства защиты куплены, но непонятно, как они управляются

Процессный аудит

Нужно понять реальное состояние инфраструктуры

Технический аудит, анализ защищённости

Есть публичные сервисы с критичными данными

Тестирование на проникновение

Произошёл инцидент

Внеплановый технический аудит с разбором вектора атаки

Аудит проводится впервые, картины нет никакой

Комплексный: технический плюс процессный

На практике виды почти всегда комбинируют. Аудит на соответствие без технической проверки даёт формальное заключение, технический без процессного — список уязвимостей, которые появятся снова, потому что не исправлена причина. Если бюджет ограничен, разумно начинать с того вида, который отвечает на самый острый для вас вопрос, и в ТЗ сразу закладывать следующий шаг.

«Мы почти никогда не рекомендуем один вид аудита в чистом виде. Самая частая связка — технический и процессный вместе: первый показывает, что сломано, второй объясняет, почему это сломалось и почему сломается снова. Требования регулятора закрываются поверх этой картины, и тогда заключение о соответствии отражает реальное положение дел, а не наличие документов», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.

С чего начать

Подытоживая: аудит информационной безопасности бывает трёх основных видов. Технический отвечает на вопрос, что уязвимо в инфраструктуре прямо сейчас, и включает анализ защищённости и тестирование на проникновение. Процессный проверяет, работают ли правила на практике. Аудит на соответствие сверяет компанию с конкретным документом: 152-ФЗ, приказом ФСТЭК № 117, 187-ФЗ, ГОСТ Р 57580 или ISO 27001. Дополнительно аудиты делятся на внутренние и внешние, плановые и внеплановые.

Главное различие между видами не в глубине, а в вопросе, на который они отвечают, и каждый слеп к тому, что видят другие. Поэтому полноценная картина получается только из комбинации, а выбор отдельного вида оправдан, когда есть конкретная задача: предстоящая проверка, инцидент или необходимость проверить новую систему.

Практический первый шаг — сформулировать, какое решение будет приниматься по результатам аудита. Если это отчёт для регулятора — нужен аудит на соответствие. Если бюджет на усиление защиты — технический. Если реорганизация службы ИБ — процессный. Вопрос определяет вид, а не наоборот.

Если хотите понять, какой вид аудита нужен в вашей ситуации и под какие требования вы подпадаете, приходите на бесплатную консультацию: разберём задачу и предложим оптимальный объём проверки.

Часто задаваемые вопросы (FAQ)

  • Какие бывают виды аудита информационной безопасности?
    Три основных вида: технический аудит, который выявляет уязвимости в инфраструктуре и включает анализ защищённости и тестирование на проникновение; процессный аудит, который проверяет, работают ли правила ИБ на практике; аудит на соответствие требованиям конкретного закона или стандарта. Дополнительно аудиты делятся на внутренние и внешние, плановые и внеплановые.
  • Чем технический аудит отличается от процессного?
    Технический исследует инфраструктуру: конфигурации, версии ПО, сегментацию, настройки средств защиты — и выдаёт перечень конкретных уязвимостей. Процессный исследует управление: регламенты, распределение ролей, выдачу доступов, реагирование на инциденты — и показывает разрывы между документами и практикой. Первый отвечает на вопрос, что сломано, второй — почему.
  • Чем анализ защищённости отличается от пентеста?
    Анализ защищённости широкий: проверяется максимум узлов и настроек, каждая находка оценивается сама по себе. Тестирование на проникновение глубокое: исполнитель моделирует действия злоумышленника и показывает, как несколько мелких недочётов складываются в путь до критичных данных. Пентест внешнего периметра обычно занимает одну-две недели, внутренней инфраструктуры — две-четыре.
  • Если компания соответствует требованиям, значит ли это, что она защищена?
    Нет. Требования описывают минимальный набор мер, и формально выполнить их можно, почти не повысив устойчивость к атакам. Аудит на соответствие проверит, что межсетевой экран установлен, но может не проверять, насколько грамотно в нём настроены правила. Поэтому проверку на соответствие обычно дополняют техническим аудитом.
  • Под какие требования проводится аудит на соответствие?
    Основные варианты: 152-ФЗ для операторов персональных данных, приказ ФСТЭК России № 117 для государственных информационных систем (действует с 1 марта 2026 года вместо приказа № 17), 187-ФЗ для субъектов КИИ, ГОСТ Р 57580 для финансовых организаций и добровольный ISO 27001 или его российский аналог ГОСТ Р ИСО/МЭК 27001-2021.
  • Можно ли провести оценку по ГОСТ Р 57580 своими силами?
    Нет. Банк России требует привлекать для оценки соответствия стороннюю проверяющую организацию с лицензией ФСТЭК. Стандарт устанавливает три уровня защиты — минимальный, стандартный и усиленный; усиленный обязателен для системно значимых банков и клиринговых центров. Ссылки на положение 683-П во внутренних документах считаются устаревшими.
  • Чем внутренний аудит отличается от внешнего?
    Внутренний проводят собственные сотрудники: он дешевле и может быть непрерывным, но страдает от привыкания к недостаткам и нежелания указывать на ошибки коллег. Внешний проводит независимая организация: он даёт свежий взгляд и более весомое заключение для руководства и регуляторов. Для ряда требований, например ГОСТ Р 57580, внешний аудит обязателен.
  • Какой вид аудита выбрать, если проводите его впервые?
    Комплексный — технический плюс процессный. Технический покажет, что уязвимо, процессный объяснит, почему эти уязвимости появились и появятся снова. Если есть регуляторные требования, проверку на соответствие стоит проводить поверх этой картины, тогда заключение будет отражать реальное состояние защиты, а не только наличие документов.