Под словами «аудит информационной безопасности» скрывается как минимум три разных вида работ. Они отличаются не глубиной и не ценой, а вопросом, на который отвечают. Технический аудит выясняет, что сейчас уязвимо в инфраструктуре. Процессный — работают ли в компании правила, которые написаны в регламентах. Аудит на соответствие — выполняются ли требования конкретного закона или стандарта.
Путаница между ними стоит дорого. Компания заказывает проверку соответствия 152-ФЗ, получает положительное заключение и считает, что защищена, — а потом выясняется, что на внешнем периметре полгода висела критическая уязвимость, которую такой аудит и не должен был искать.
Разберём каждый вид: что проверяется, как проходит, какой результат даёт и где его границы. Отдельно — другие способы классификации и то, как выбрать нужный вид под свою задачу.
Три основных вида и чем они различаются
|
Вид |
На какой вопрос отвечает |
Что проверяется |
Результат |
|
Технический |
Что уязвимо прямо сейчас? |
Конфигурации, версии ПО, сегментация, средства защиты, возможность взлома |
Перечень уязвимостей с оценкой критичности и шагами устранения |
|
Процессный |
Работают ли правила на практике? |
Регламенты, распределение ролей, управление доступами, реагирование на инциденты |
Разрывы между документами и реальностью, оценка зрелости процессов |
|
На соответствие |
Выполняются ли требования? |
Построчное выполнение закона, приказа регулятора или стандарта |
Таблица несоответствий, заключение, при необходимости отчёт для регулятора |
Каждый вид видит свою часть картины и слеп к остальным. Технический не заметит, что права доступа никто не пересматривает годами. Процессный не найдёт открытый порт на пограничном маршрутизаторе. Аудит на соответствие проверит наличие межсетевого экрана, но не то, насколько грамотно в нём настроены правила.
Технический аудит
Что проверяется
Реальное состояние инфраструктуры. Аудитор сканирует узлы периметра и внутренних сегментов, собирает версии сервисов и открытые порты, анализирует конфигурации межсетевых экранов, правила сегментации, парольные политики, права учётных записей, настройки резервного копирования и журналирования. Каждая значимая находка проверяется вручную: сканер выдаёт много ложных срабатываний и не понимает контекста.
Результат — список уязвимостей с оценкой критичности по CVSS и отдельной оценкой влияния на бизнес. Это разные вещи: CVSS не знает, что уязвимый сервер обслуживает отгрузку, а соседний с той же оценкой стоит в тестовом сегменте.
Анализ защищённости и тестирование на проникновение
Внутри технического аудита есть две разновидности, которые часто путают.
Анализ защищённости отвечает на вопрос «какие слабые места есть». Он широкий: проверяется максимум узлов и настроек, но каждая находка оценивается сама по себе.
Тестирование на проникновение отвечает на вопрос «можно ли реально добраться до критичных данных». Оно глубокое: исполнитель моделирует действия злоумышленника и выстраивает цепочку, в которой несколько мелких недочётов складываются в путь до контроллера домена или базы клиентов. Проверка внешнего периметра обычно занимает одну-две недели, внутренней инфраструктуры — две-четыре.
Где границы
Технический аудит — снимок на дату проверки. Через месяц появится новая уязвимость, администратор откроет порт для подрядчика и забудет закрыть, и картина изменится. Поэтому разовый технический аудит без регулярного внутреннего сканирования между проверками даёт ограниченный эффект.
И он не видит людей. Если пароль от сервисной учётки передаётся в мессенджере, никакой сканер этого не обнаружит.
Процессный аудит
Что проверяется
Как в компании устроено управление безопасностью и выполняется ли оно на деле. Кто отвечает за информационную безопасность и какие у него полномочия. Как выдаются и отзываются права доступа. Что происходит при инциденте, кто узнаёт о нём первым и за какое время. Как ведётся учёт активов, как проверяются подрядчики, обучаются ли сотрудники.
Как проходит
Основной инструмент — не сканеры, а интервью и выборочная проверка исполнения. Аудитор читает регламент, затем идёт к людям, которые должны его выполнять, и сверяет. Регламент требует отзывать доступы уволенных в день увольнения — аудитор берёт список уволенных за квартал и проверяет их учётные записи. Регламент требует разбирать инциденты — аудитор просит показать журнал разборов за последние полгода.
Результат — разрывы между документами и практикой плюс оценка зрелости процессов: от «правил нет вообще» до «правила есть, исполняются и регулярно пересматриваются».
Где границы
Процессный аудит опирается на выборку и на то, что люди рассказывают. Он хорошо находит системные проблемы, но не даёт перечня конкретных технических дыр. И требует от компании открытости: если сотрудники на интервью пересказывают регламент, а не описывают реальную работу, результат будет бесполезным.
«Процессный аудит обычно даёт самые неприятные для руководства находки. Технические уязвимости воспринимаются как проблема ИТ, а вот выяснение, что права доступа никто не пересматривал три года и половина учётных записей принадлежит уволенным сотрудникам, — это уже вопрос к управлению. Зато именно такие находки чаще всего и приводят к реальным изменениям», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.
Аудит на соответствие требованиям
Проверяет, выполняются ли требования конкретного документа. Какого именно — зависит от того, под что компания подпадает. Ниже основные варианты.
152-ФЗ: персональные данные
Касается практически всех компаний, у которых есть клиенты или сотрудники. Проверяется законность обработки персональных данных, наличие необходимых документов, уведомление Роскомнадзора, организационные и технические меры защиты. Цена несоответствия выросла: с 30 мая 2025 года утечка обходится юридическому лицу в 3–15 млн рублей, а повторная — в оборотный штраф от 1 до 3% выручки, но не менее 20 и не более 500 млн рублей.
Приказ ФСТЭК № 117: государственные информационные системы
С 1 марта 2026 года действует приказ ФСТЭК России № 117, полностью заменивший приказ № 17. Подход изменился: вместо разовой аттестации — регулярный расчёт показателей защищённости, не реже раза в полгода, и полная переоценка раз в два года. Уязвимости критического уровня должны устраняться в срок до 24 часов. Если в ваших документах до сих пор фигурирует приказ № 17, они устарели.
187-ФЗ: критическая информационная инфраструктура
Для субъектов КИИ проверяется категорирование объектов, выполнение мер защиты значимых объектов и взаимодействие с ГосСОПКА. Порядок категорирования обновлён постановлением Правительства № 127 в редакции ПП № 1762 от 7 ноября 2025 года, категория пересматривается не реже раза в пять лет, а на значимых объектах до 1 января 2030 года нужно перейти на доверенные программно-аппаратные комплексы.
ГОСТ Р 57580: финансовые организации
Для банков, некредитных финансовых организаций, участников платёжных систем и операционных центров оценка соответствия ГОСТ Р 57580 обязательна по требованиям Банка России. Стандарт состоит из двух частей: 57580.1-2017 описывает меры защиты, 57580.2-2018 — методику оценки. Уровней защиты три: минимальный, стандартный и усиленный, причём усиленный обязателен для системно значимых банков и клиринговых центров.
Ключевая особенность: провести эту оценку своими силами нельзя, регулятор требует привлекать стороннюю проверяющую организацию с лицензией ФСТЭК. И ещё одна деталь, которую часто упускают: если во внутренних документах банка до сих пор есть ссылки на положение 683-П, они устарели.
ISO 27001 и ГОСТ Р ИСО/МЭК 27001
Международный стандарт системы менеджмента информационной безопасности и его российский аналог. Стандарт добровольный. В России его используют в основном по контрактным требованиям крупных заказчиков или при работе с зарубежными партнёрами.
Стоит знать, что действующий ГОСТ Р ИСО/МЭК 27001-2021 соответствует версии ISO 2013 года, а не актуальной 2022-й, и содержит 114 мер в 14 доменах. Ещё одно предупреждение: Росаккредитация отмечает рост числа поддельных сертификатов, поэтому при работе с сертифицирующим органом стоит проверять его аккредитацию.
Где границы
Соответствие не равно защищённости. Требования описывают минимальный набор мер, и формально выполнить их можно, почти не повысив реальную устойчивость к атакам. Межсетевой экран установлен — требование выполнено; то, что в нём разрешён весь трафик, аудит на соответствие может и не проверять.
Другие способы классификации
Внутренний и внешний
Внутренний аудит проводят силами собственной службы ИБ или внутреннего аудита. Он дешевле и может быть непрерывным, но страдает от эффекта замыленного глаза: собственные сотрудники не видят того, к чему привыкли, и не всегда готовы указать на ошибки коллег или руководства.
Внешний аудит проводит независимая организация. Он даёт свежий взгляд и более весомое заключение для руководства и регуляторов. Для ряда требований внешний аудит обязателен — как в случае с ГОСТ Р 57580.
Плановый и внеплановый
Плановый проводится по графику: обычно внешний комплексный аудит не реже раза в год. Внеплановый — после существенных изменений: переезда в облако, слияния, запуска новой системы, смены ключевого подрядчика, а также после инцидента. Внеплановый аудит после инцидента обычно глубже планового и фокусируется на том, как злоумышленник прошёл и что ещё могло быть затронуто.
Как выбрать вид аудита
|
Ситуация |
Что подходит |
|
Ожидается проверка регулятора или нужен отчёт для Банка России |
Аудит на соответствие по нужному документу |
|
Средства защиты куплены, но непонятно, как они управляются |
Процессный аудит |
|
Нужно понять реальное состояние инфраструктуры |
Технический аудит, анализ защищённости |
|
Есть публичные сервисы с критичными данными |
Тестирование на проникновение |
|
Произошёл инцидент |
Внеплановый технический аудит с разбором вектора атаки |
|
Аудит проводится впервые, картины нет никакой |
Комплексный: технический плюс процессный |
На практике виды почти всегда комбинируют. Аудит на соответствие без технической проверки даёт формальное заключение, технический без процессного — список уязвимостей, которые появятся снова, потому что не исправлена причина. Если бюджет ограничен, разумно начинать с того вида, который отвечает на самый острый для вас вопрос, и в ТЗ сразу закладывать следующий шаг.
«Мы почти никогда не рекомендуем один вид аудита в чистом виде. Самая частая связка — технический и процессный вместе: первый показывает, что сломано, второй объясняет, почему это сломалось и почему сломается снова. Требования регулятора закрываются поверх этой картины, и тогда заключение о соответствии отражает реальное положение дел, а не наличие документов», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.
С чего начать
Подытоживая: аудит информационной безопасности бывает трёх основных видов. Технический отвечает на вопрос, что уязвимо в инфраструктуре прямо сейчас, и включает анализ защищённости и тестирование на проникновение. Процессный проверяет, работают ли правила на практике. Аудит на соответствие сверяет компанию с конкретным документом: 152-ФЗ, приказом ФСТЭК № 117, 187-ФЗ, ГОСТ Р 57580 или ISO 27001. Дополнительно аудиты делятся на внутренние и внешние, плановые и внеплановые.
Главное различие между видами не в глубине, а в вопросе, на который они отвечают, и каждый слеп к тому, что видят другие. Поэтому полноценная картина получается только из комбинации, а выбор отдельного вида оправдан, когда есть конкретная задача: предстоящая проверка, инцидент или необходимость проверить новую систему.
Практический первый шаг — сформулировать, какое решение будет приниматься по результатам аудита. Если это отчёт для регулятора — нужен аудит на соответствие. Если бюджет на усиление защиты — технический. Если реорганизация службы ИБ — процессный. Вопрос определяет вид, а не наоборот.
Если хотите понять, какой вид аудита нужен в вашей ситуации и под какие требования вы подпадаете, приходите на бесплатную консультацию: разберём задачу и предложим оптимальный объём проверки.
Часто задаваемые вопросы (FAQ)
-
Какие бывают виды аудита информационной безопасности?Три основных вида: технический аудит, который выявляет уязвимости в инфраструктуре и включает анализ защищённости и тестирование на проникновение; процессный аудит, который проверяет, работают ли правила ИБ на практике; аудит на соответствие требованиям конкретного закона или стандарта. Дополнительно аудиты делятся на внутренние и внешние, плановые и внеплановые.
-
Чем технический аудит отличается от процессного?Технический исследует инфраструктуру: конфигурации, версии ПО, сегментацию, настройки средств защиты — и выдаёт перечень конкретных уязвимостей. Процессный исследует управление: регламенты, распределение ролей, выдачу доступов, реагирование на инциденты — и показывает разрывы между документами и практикой. Первый отвечает на вопрос, что сломано, второй — почему.
-
Чем анализ защищённости отличается от пентеста?Анализ защищённости широкий: проверяется максимум узлов и настроек, каждая находка оценивается сама по себе. Тестирование на проникновение глубокое: исполнитель моделирует действия злоумышленника и показывает, как несколько мелких недочётов складываются в путь до критичных данных. Пентест внешнего периметра обычно занимает одну-две недели, внутренней инфраструктуры — две-четыре.
-
Если компания соответствует требованиям, значит ли это, что она защищена?Нет. Требования описывают минимальный набор мер, и формально выполнить их можно, почти не повысив устойчивость к атакам. Аудит на соответствие проверит, что межсетевой экран установлен, но может не проверять, насколько грамотно в нём настроены правила. Поэтому проверку на соответствие обычно дополняют техническим аудитом.
-
Под какие требования проводится аудит на соответствие?Основные варианты: 152-ФЗ для операторов персональных данных, приказ ФСТЭК России № 117 для государственных информационных систем (действует с 1 марта 2026 года вместо приказа № 17), 187-ФЗ для субъектов КИИ, ГОСТ Р 57580 для финансовых организаций и добровольный ISO 27001 или его российский аналог ГОСТ Р ИСО/МЭК 27001-2021.
-
Можно ли провести оценку по ГОСТ Р 57580 своими силами?Нет. Банк России требует привлекать для оценки соответствия стороннюю проверяющую организацию с лицензией ФСТЭК. Стандарт устанавливает три уровня защиты — минимальный, стандартный и усиленный; усиленный обязателен для системно значимых банков и клиринговых центров. Ссылки на положение 683-П во внутренних документах считаются устаревшими.
-
Чем внутренний аудит отличается от внешнего?Внутренний проводят собственные сотрудники: он дешевле и может быть непрерывным, но страдает от привыкания к недостаткам и нежелания указывать на ошибки коллег. Внешний проводит независимая организация: он даёт свежий взгляд и более весомое заключение для руководства и регуляторов. Для ряда требований, например ГОСТ Р 57580, внешний аудит обязателен.
-
Какой вид аудита выбрать, если проводите его впервые?Комплексный — технический плюс процессный. Технический покажет, что уязвимо, процессный объяснит, почему эти уязвимости появились и появятся снова. Если есть регуляторные требования, проверку на соответствие стоит проводить поверх этой картины, тогда заключение будет отражать реальное состояние защиты, а не только наличие документов.
