«Зачем платить за аудит, если наш администратор и так всё знает?» — вопрос справедливый, и задают его обычно не от непонимания. Чаще всего так формулирует собственник или финансовый директор, которому администратор говорит, что в инфраструктуре всё в порядке. А иногда и сам администратор, который воспринимает внешнюю проверку как недоверие к своей работе.
Ответ в том, что знать инфраструктуру и объективно её оценить — разные задачи. Хороший администратор действительно знает, где что стоит и как работает. Но он видит свою инфраструктуру изнутри, без сравнения с другими, с годами накопленного привыкания и без времени на ревизию собственных решений. Внешний аудит нужен не потому, что админ плохой, а потому, что некоторые вещи изнутри не видны в принципе.
Разберём, что именно не видно изнутри, почему администратор выигрывает от аудита больше других, в каких ситуациях внешняя проверка нужна и когда без неё можно обойтись.
Что не видно изнутри
Нет эталона для сравнения
Администратор, который пять лет работает в одной компании, видел одну инфраструктуру. Он знает её досконально, но не знает, как она выглядит на фоне других компаний того же размера. Что здесь нормально, а что давно отстало от практики рынка, — вопрос, на который изнутри ответить невозможно.
Внешний аудитор приходит после десятков подобных обследований. Он с первого дня видит, что схема резервирования типична для компаний пятилетней давности, а нагрузка на хранилище выше, чем обычно бывает при таком количестве пользователей.
Привыкание к временным решениям
В любой инфраструктуре есть решения, принятые «на время»: сервер, поднятый под срочную задачу, правило в межсетевом экране для подрядчика, скрипт, который запускается вручную раз в неделю. Через год они перестают восприниматься как временные. Через три — как проблема.
Тот, кто их создал, помнит, почему они появились, и не видит в них риска. Внешний взгляд видит просто нестандартное решение без документации и без владельца.
Оценка собственной работы
Человек не может беспристрастно оценить то, что сам построил, — и не обязан. Это не вопрос честности, а вопрос того, как устроено восприятие. Архитектурные решения, которые администратор когда-то принимал с серьёзными основаниями, для него остаются правильными, даже если основания давно исчезли.
Знания без документации
Фраза «админ и так всё знает» сама по себе описывает риск. Если схема сети, пароли от сервисных учётных записей и история решений существуют только в голове одного человека, компания зависит от него полностью. Отпуск, болезнь или увольнение превращают знание в проблему, а при медианном сроке закрытия ИТ-вакансии в 44,5 дня, по данным «Поток Рекрутмент», замена найдётся не скоро.
Изнутри этот риск не ощущается, потому что пока человек на месте, всё работает. Внешний аудит фиксирует его первым.
Непроверенные допущения
Самая опасная категория. Администратор уверен, что резервные копии делаются, — и они действительно делаются. Но восстанавливались ли когда-нибудь? По данным исследования Veeam Data Protection Report 2021, в 58% случаев восстановить данные из резервных копий не удаётся. В российской части исследования Veeam 2022 года в среднем 16% данных компаний оставались вообще без защиты.
С лицензиями то же. Администратор знает, что ПО легальное, но не отслеживает, сколько оплаченного реально используется. Даже зрелые ИТ-команды, по отчёту Flexera State of ITAM 2024, оценивают потери на настольном ПО в 30%, на серверном — в 22%, на облачных сервисах — в 20–21%. Больше половины опрошенных признали, что не имеют полной видимости своих ИТ-активов.
Нет времени на ревизию
Операционка съедает всё. Администратор закрывает заявки, чинит сломавшееся, обновляет, настраивает. Сесть и неделю методично пройтись по собственной инфраструктуре с вопросом «что здесь не так» ему просто некогда — и никто этого времени не выделяет.
|
Что находит внешний аудит |
Почему это не видно изнутри |
|
Резервные копии, из которых нельзя восстановиться |
Копии создаются без ошибок, а восстановление никогда не проверялось |
|
Единые точки отказа |
Система годами работает без сбоев, и риск не ощущается |
|
Неиспользуемые лицензии и подписки |
Администратор отвечает за легальность, а не за утилизацию |
|
Устаревшая архитектура |
Нет сравнения с тем, как такие задачи решают сейчас |
|
Забытые серверы и сервисы |
Временные решения стали постоянными и выпали из внимания |
|
Зависимость от одного человека |
Пока он на месте, всё работает |
Почему администратор выигрывает от аудита больше всех
Самое распространённое опасение — что внешний аудит станет проверкой администратора. На практике выходит наоборот.
Аудит легитимизирует его просьбы
У большинства администраторов есть список того, что нужно обновить, заменить или купить. Они годами просят бюджет на резервную СХД, на замену коммутаторов с истёкшей поддержкой, на нормальную систему мониторинга — и годами получают отказ, потому что руководство не может оценить, насколько это срочно.
Независимый аудитор с конкретными рисками и приоритетами в отчёте делает то, что администратору изнутри сделать почти невозможно: переводит технические просьбы на язык рисков для бизнеса. По нашему опыту, после аудита бюджет на давно назревшие закупки согласуется в разы быстрее.
Аудит снимает единоличную ответственность
Пока администратор единственный, кто знает инфраструктуру, он единственный и отвечает за всё. Документация, составленная в ходе аудита, и зафиксированные риски распределяют эту ответственность: руководство знает о проблемах и само принимает решение, какие из них закрывать.
Как провести, чтобы не превратить в проверку
Администратор должен узнать об аудите не последним, а первым. Цель формулируется как оценка инфраструктуры, а не работы конкретного человека. Администратора включают в проект как главного эксперта: он даёт контекст, объясняет, почему решения принимались именно так, и первым видит выводы. Тогда отчёт становится его аргументом, а не претензией к нему.
«Я сам руковожу внутренней ИТ-командой и хорошо понимаю, как выглядит предложение позвать внешних аудиторов. Первая реакция — оборона. Но лучшие администраторы, с которыми мы работали, после аудита становились его главными сторонниками: наконец появился документ, в котором систематизировано то, о чём они говорили годами. Это сильно помогает в работе.», — Кирилл Тимофеев, руководитель департамента информационных технологий ОБИТ.
Когда внешний аудит нужен
|
Ситуация |
Почему нужен именно внешний взгляд |
|
Перед крупной модернизацией или переездом в облако |
Решение на годы вперёд лучше принимать с независимой оценкой вариантов |
|
Регулярные сбои без понятной причины |
Своя команда уже проверила очевидное и ничего не нашла |
|
Смена администратора, руководителя ИТ или подрядчика |
Новому человеку нужна честная картина того, что он принимает |
|
Руководство не понимает, на что уходит ИТ-бюджет |
Нужен независимый голос между ИТ и финансами |
|
Вся инфраструктура держится на одном человеке |
Документация, составленная аудитом, снижает зависимость |
|
Слияние, покупка компании, привлечение инвестиций |
Оценка ИТ-активов должна быть независимой от сторон сделки |
|
Последний аудит был больше двух лет назад или не проводился вовсе |
Инфраструктура изменилась, накопленные решения никто не пересматривал |
Когда можно обойтись без внешнего аудита
Внешний аудит нужен не всегда, и честно сказать об этом полезнее, чем продавать проверку каждому.
Небольшая и простая инфраструктура. Десяток рабочих мест, облачные сервисы, один сервер под файлы. Здесь мало что может скрываться, и экспресс-проверки собственными силами по чек-листу обычно достаточно.
Инфраструктура недавно построена с нуля по проекту. Если год назад интегратор спроектировал и развернул всё по документации, и с тех пор ничего существенного не менялось, аудит преждевременен. Картина свежая и описана.
В компании работает зрелая ИТ-функция с внутренним контролем. Есть актуальная документация, регулярная проверка восстановления из резервных копий, учёт активов и лицензий, мониторинг с понятной реакцией. Такой команде внешний аудит нужен реже — скорее раз в два-три года или перед крупными изменениями.
Нет готовности действовать по итогам. Если бюджет на следующий год уже распределён и менять в инфраструктуре ничего не планируется, отчёт ляжет в папку. Разумнее провести аудит тогда, когда по его результатам можно будет принять решения.
Хороший ориентир: если на вопросы «когда последний раз восстанавливали систему из резервной копии», «сколько лицензий мы оплачиваем и сколько используем» и «что будет, если администратор уйдёт завтра» у вас есть точные ответы, внешний аудит, скорее всего, может подождать.
«Внутренний контроль и внешний аудит не конкурируют. Внутренний работает постоянно и ловит текущие проблемы, внешний раз в год-два проверяет то, что изнутри не видно: устаревшие допущения, архитектуру, зависимость от людей. Сильная команда использует внешний аудит как сверку, а не как экзамен», — Кирилл Тимофеев, руководитель департамента информационных технологий ОБИТ.
С чего начать
Внешний ИТ-аудит нужен не потому, что свой администратор плохо знает инфраструктуру. Он нужен потому, что изнутри не видно шести вещей: как инфраструктура выглядит на фоне других компаний, какие временные решения превратились в постоянные риски, насколько объективны собственные архитектурные решения, какие знания существуют только в голове одного человека, какие допущения ни разу не проверялись — от восстановления из резервных копий до реального использования лицензий, — и на что никогда не хватало времени.
Проверка оправдана перед модернизацией, при сбоях без понятной причины, при смене ключевых людей или подрядчика, когда руководство не понимает структуру ИТ-расходов и когда инфраструктура держится на одном человеке. Обойтись без неё можно при простой или недавно построенной инфраструктуре и при зрелой ИТ-функции с внутренним контролем.
Практический первый шаг — ответить на три вопроса: когда последний раз проверялось восстановление из резервных копий, сколько оплаченных лицензий реально используется и что будет с инфраструктурой, если администратор завтра уйдёт. Если хотя бы на один ответа нет, внешний взгляд вам пригодится. И обязательно обсудите аудит с администратором до того, как его заказывать: он должен стать участником проекта, а не его объектом.
Если хотите понять, нужен ли аудит в вашей ситуации и какого объёма, приходите на бесплатную консультацию — разберём задачу и честно скажем, если проверка пока преждевременна.
Часто задаваемые вопросы (FAQ)
-
Зачем нужен внешний аудит, если свой администратор знает инфраструктуру?Потому что знать инфраструктуру и объективно её оценить — разные задачи. Изнутри не видно, как инфраструктура выглядит на фоне других компаний, какие временные решения стали постоянными рисками, какие допущения ни разу не проверялись и насколько компания зависит от одного человека. Администратор оценивает собственные решения и занят операционкой, поэтому на ревизию у него обычно нет ни времени, ни дистанции.
-
Что внешний аудит находит чаще всего?Резервные копии, из которых невозможно восстановиться, потому что восстановление никогда не проверялось. Единые точки отказа в критичных системах. Оплаченные и неиспользуемые лицензии. Забытые серверы и сервисы. Устаревшие архитектурные решения. И зависимость от одного человека, у которого в голове хранится вся схема инфраструктуры.
-
Не станет ли аудит проверкой нашего администратора?Не должен. Цель формулируется как оценка инфраструктуры, а не работы человека. Администратора включают в проект как главного эксперта: он объясняет контекст решений и первым видит выводы. На практике он чаще всего выигрывает от аудита больше других — отчёт переводит его давние просьбы о бюджете на язык рисков для бизнеса.
-
Когда внешний ИТ-аудит действительно нужен?Перед крупной модернизацией или переездом в облако, при регулярных сбоях без понятной причины, при смене администратора, руководителя ИТ или подрядчика, когда руководство не понимает структуру ИТ-расходов, когда инфраструктура держится на одном человеке, при слиянии или покупке компании и если аудит не проводился больше двух лет.
-
Когда можно обойтись без внешнего аудита?Если инфраструктура небольшая и простая, если она недавно построена с нуля по проекту и с тех пор существенно не менялась, если в компании работает зрелая ИТ-функция с актуальной документацией, регулярной проверкой восстановления и учётом активов. И если по итогам аудита вы не готовы ничего менять — тогда разумнее отложить его до момента, когда можно будет принять решения.
-
Насколько часто резервные копии оказываются нерабочими?По данным исследования Veeam Data Protection Report 2021, в 58% случаев восстановить данные из резервных копий не удаётся. Причины — ошибки при копировании, выход за окно резервирования, отсутствие регулярных проверок восстановления. Сам факт того, что копии создаются без ошибок, не гарантирует, что из них можно восстановиться.
-
Сколько денег обычно теряется на неиспользуемых лицензиях?По отчёту Flexera State of ITAM 2024, даже зрелые ИТ-команды оценивают потери на настольном ПО в 30%, на серверном — в 22%, на облачных платформах и SaaS — в 20–21%. Больше половины опрошенных организаций не имеют полной видимости своих ИТ-активов. Инвентаризация лицензий в ходе аудита часто окупает его сама по себе.
-
Как совмещать внутренний контроль и внешний аудит?Они не конкурируют, а дополняют друг друга. Внутренний контроль работает постоянно и ловит текущие проблемы: мониторинг, проверка резервных копий, учёт активов. Внешний аудит раз в год-два проверяет то, что изнутри не видно: устаревшие допущения, архитектуру, зависимость от людей. Чем зрелее внутренний контроль, тем реже нужен внешний аудит.
