ИТ-аудит и аудит информационной безопасности часто путают, потому что они смотрят на одну и ту же инфраструктуру: те же серверы, та же сеть, те же учётные записи. Но задают ей разные вопросы. ИТ-аудит выясняет, насколько инфраструктура надёжна, производительна и готова к развитию. Аудит ИБ — насколько она защищена от атак и соответствует требованиям регуляторов.

Разберём, чем виды аудита отличаются, где пересекаются и в каких случаях нужны оба.

Главное различие — вопрос, на который отвечает аудит

Критерий

ИТ-аудит

Аудит ИБ

Главный вопрос

Работает ли инфраструктура надёжно и эффективно?

Защищена ли она и соответствует ли требованиям?

Что проверяется

Производительность, отказоустойчивость, срок службы оборудования, лицензии, документация

Уязвимости, настройки средств защиты, управление доступами, реагирование на инциденты

Основа оценки

Рекомендации производителей, практика рынка, задачи бизнеса

Модель угроз, требования 152-ФЗ, приказов ФСТЭК, 187-ФЗ, отраслевых стандартов

Результат

Инвентаризация, узкие места, дорожная карта модернизации, обоснование бюджета

Перечень уязвимостей с критичностью, несоответствия требованиям, план устранения

Требования к исполнителю

Опыт в инфраструктуре, специальных лицензий не требуется

Для ряда работ — лицензия ФСТЭК на техническую защиту конфиденциальной информации

Типовые сроки

Экспресс 1–3 дня, комплексный 2–4 недели

2–3 недели для небольшой компании, 1–2 месяца для среднего и крупного бизнеса

Коротко: ИТ-аудитора интересует, не упадёт ли система сама. Аудитора ИБ — не уронит ли её кто-то специально и не утекут ли из неё данные.

Отличается и сам метод. ИТ-аудит в основном измеряет: загрузку ресурсов, запас мощности, время восстановления, сроки службы оборудования. Аудит ИБ моделирует противника: что сможет сделать злоумышленник, попавший в пользовательский сегмент, куда он доберётся с учётной записью бухгалтера, какую цепочку можно выстроить из нескольких мелких недочётов. Поэтому и специалисты разные — сильный инженер по инфраструктуре не обязательно умеет думать как атакующий, и наоборот.

Где они пересекаются

Области пересечения есть, но даже там виды аудита смотрят на одно и то же с разных сторон.

Резервное копирование. ИТ-аудит проверяет, делаются ли копии и удастся ли восстановиться за нужное время. Аудит ИБ — защищены ли сами копии: хранятся ли они изолированно, смогут ли их зашифровать вместе с основными данными при атаке программы-вымогателя.

Учётные записи и доступы. Для ИТ-аудита это вопрос порядка: нет ли лишних учёток, не мешают ли они администрированию. Для аудита ИБ — вопрос риска: кто имеет доступ к критичным данным, отзываются ли права уволенных, нет ли учётных записей с избыточными привилегиями.

Обновления. ИТ-аудит отмечает версии, снятые с поддержки производителем, как риск сбоя и несовместимости. Аудит ИБ — как известные уязвимости, которые можно эксплуатировать.

Мониторинг и журналы. ИТ-аудит проверяет, узнаёт ли команда о сбое раньше пользователей и контролируются ли ключевые ресурсы. Аудит ИБ — фиксируются ли события безопасности, хранятся ли журналы достаточно долго, чтобы расследовать инцидент, и заметит ли кто-нибудь подозрительный вход в три часа ночи.

Инвентаризация. Обоим видам нужен полный перечень того, что есть в инфраструктуре. ИТ-аудит составляет его как цель, аудит ИБ — как отправную точку для описания периметра.

Базовую гигиену безопасности ИТ-аудит обычно затрагивает — антивирусная защита, обновления, учёт доступов. Но это проверка на уровне «есть или нет», без оценки того, выдержит ли защита реальную атаку. Заменить аудит ИБ она не может.

«Реалистичный сценарий — компания провела ИТ-аудит, увидела в отчёте раздел про безопасность и решила, что вопрос закрыт. А там три строчки о том, что антивирус установлен и обновления ставятся. Это правда, но это не оценка защищённости. Ни одна из этих строчек не скажет, можно ли из гостевого Wi-Fi добраться до базы клиентов», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.

Когда нужен каждый из них

ИТ-аудит

Перед модернизацией, когда нужно понять, что менять в первую очередь и на что тратить бюджет. При регулярных сбоях и жалобах на производительность без понятной причины. При смене администратора, руководителя ИТ или подрядчика, когда новому человеку нужна полная картина. Когда руководство не понимает, на что уходит ИТ-бюджет, и нужно найти неиспользуемые лицензии и избыточные расходы.

Аудит ИБ

Перед проверкой регулятора или при необходимости подтвердить соответствие 152-ФЗ, приказу ФСТЭК № 117 для государственных систем, 187-ФЗ для субъектов КИИ или ГОСТ Р 57580 для финансовых организаций. После инцидента, чтобы понять, как злоумышленник прошёл и что ещё затронуто. При запуске публичных сервисов с критичными данными. И просто когда в компании обрабатываются персональные данные, а оценки защищённости не было никогда: с 30 мая 2025 года утечка обходится юридическому лицу в 3–15 млн рублей, а повторная — в оборотный штраф.

Когда нужны оба и в каком порядке

Оба вида аудита стоит проводить, если компания проходит его впервые и картины нет никакой, если впереди крупная трансформация вроде переезда в облако, после серьёзного инцидента, который мог затронуть и работоспособность, и защиту, а также при слиянии или покупке компании, когда нужно оценить ИТ-активы целиком.

Типичная ошибка выбора выглядит так. Компания жалуется на медленную работу учётной системы и заказывает аудит безопасности, потому что «вдруг это вирусы». Аудиторы ИБ находят уязвимости, но причину торможения — перегруженное хранилище — не ищут, это не их предмет. Или обратная ситуация: после подозрительной активности заказывают ИТ-аудит и получают отличный отчёт о сроках службы серверов, в котором нет ни слова о том, был ли взлом. Формулировка проблемы определяет вид аудита.

Порядок обычно такой: сначала ИТ-аудит, потом аудит ИБ. Причина практическая — ИТ-аудит даёт полную инвентаризацию, а без неё аудит безопасности начинается с того же сбора информации о том, что вообще есть в инфраструктуре. Когда перечень систем уже составлен, периметр для аудита ИБ описывается за день, и проверка проходит заметно быстрее.

Исключение — когда на горизонте проверка регулятора или случился инцидент. Тогда аудит ИБ идёт первым, потому что цена промедления выше.

Если оба вида заказываются у одного исполнителя, их можно провести единым проектом: общий сбор данных, общие интервью, два отчёта с разными выводами. Это экономит время ваших специалистов, которым иначе пришлось бы дважды отвечать на одни и те же вопросы.

«Мы часто советуем начинать с ИТ-аудита не потому, что он важнее, а потому, что после него аудит безопасности становится точнее. Когда известен полный список систем и их владельцев, мы проверяем реальный периметр, а не тот, который заказчик вспомнил на первой встрече. Забытые серверы — это ровно то место, куда злоумышленник попадёт в первую очередь», — Олег Власенко, руководитель отдела информационной безопасности ОБИТ.

С чего начать

ИТ-аудит и аудит ИБ отличаются вопросом, на который отвечают. Первый оценивает надёжность, производительность, отказоустойчивость и экономику инфраструктуры, опираясь на рекомендации производителей и практику рынка. Второй оценивает защищённость от атак и соответствие требованиям регуляторов, опираясь на модель угроз и нормативные документы. Области пересекаются — резервные копии, доступы, обновления, инвентаризация, — но даже там виды аудита смотрят с разных сторон и не заменяют друг друга.

Выбор зависит от задачи. Модернизация, сбои, смена людей, непонятный бюджет — ИТ-аудит. Проверка регулятора, инцидент, работа с персональными данными — аудит ИБ. Первый аудит в компании или крупная трансформация — оба, как правило начиная с ИТ.

Если хотите понять, какой аудит нужен в вашей ситуации, приходите на бесплатную консультацию — разберём задачу и предложим оптимальный объём проверки.

Часто задаваемые вопросы (FAQ)

  • Чем аудит ИБ отличается от аудита ИТ-инфраструктуры?
    Вопросом, на который отвечают. ИТ-аудит оценивает надёжность, производительность, отказоустойчивость и экономику инфраструктуры. Аудит ИБ оценивает защищённость от атак и соответствие требованиям регуляторов: 152-ФЗ, приказов ФСТЭК, 187-ФЗ, отраслевых стандартов. Первый даёт дорожную карту модернизации, второй — перечень уязвимостей и несоответствий с планом устранения.
  • Может ли ИТ-аудит заменить аудит безопасности?
    Нет. ИТ-аудит затрагивает базовую гигиену безопасности — антивирусы, обновления, учёт доступов, — но на уровне «есть или нет». Оценки того, выдержит ли защита реальную атаку и соответствует ли компания требованиям регуляторов, он не даёт.
  • Какой аудит проводить первым, если нужны оба?
    Обычно сначала ИТ-аудит: он даёт полную инвентаризацию, и аудит безопасности проходит быстрее и точнее, потому что периметр уже описан. Исключение — предстоящая проверка регулятора или произошедший инцидент: тогда первым идёт аудит ИБ.
  • Можно ли провести оба аудита одним проектом?
    Да, если исполнитель выполняет оба вида работ. Сбор данных и интервью проводятся один раз, а на выходе получаются два отчёта с разными выводами. Это экономит время специалистов заказчика, которым иначе пришлось бы дважды отвечать на одни и те же вопросы.
  • Нужна ли исполнителю лицензия?
    Для ИТ-аудита специальных лицензий не требуется. Для работ по аудиту ИБ, связанных с технической защитой конфиденциальной информации, нужна лицензия ФСТЭК России. А оценку соответствия ГОСТ Р 57580 финансовые организации обязаны проводить с привлечением сторонней организации, имеющей такую лицензию.
  • Сколько времени занимает каждый вид аудита?
    Экспресс-обследование ИТ-инфраструктуры занимает один-три дня, комплексный ИТ-аудит — две-четыре недели. Аудит информационной безопасности для небольшой компании проходит за две-три недели, для среднего и крупного бизнеса — за один-два месяца. При проведении обоих единым проектом общий срок меньше суммы.