Обязателен ли аудит
Для обычной частной компании — нет. Обязанность проводить аудит кибербезопасности предусмотрена для собственников и владельцев критически важных цифровых объектов в случаях, установленных законом.
Для всех остальных аудит — это управленческое решение: способ узнать, где вы стоите, до того как это выяснится в неприятной форме.
Цифровой кодекс, статья 33Что проверяют на самом деле
Обратите внимание: большая часть списка — организационная, а не техническая. В компаниях до двухсот человек основные дыры почти всегда там.
- документы: есть ли акт работодателя, ознакомлены ли работники, назначен ли ответственный, ведутся ли журналы;
- доступы: у каждого ли своя учётная запись, нет ли активных учёток уволенных, кто имеет доступ к данным клиентов;
- устройства: обновления, средства защиты, шифрование дисков на ноутбуках;
- данные: где физически лежат базы, как передаются наружу, есть ли резервные копии и проверялось ли восстановление;
- почта и домен: настроены ли SPF, DKIM и DMARC, включена ли двухфакторная защита;
- персональные данные: перечни, согласия, порядок действий при утечке;
- подрядчики: что прописано в договорах о защите и об уведомлении об инциденте.
Чем аудит отличается от проверки на проникновение
Аудит отвечает на вопрос «что у нас устроено неправильно». Проверка на проникновение отвечает на вопрос «можно ли нас взломать конкретным способом».
Порядок имеет значение. Заказывать проверку на проникновение, когда у половины сотрудников один пароль на всё, а резервных копий нет, — это платить за подтверждение того, что и так известно.
Как проходит
- 1Договорённость о рамкахЧто именно смотрим, к чему есть доступ, кого можно опрашивать. Фиксируется письменно до начала.
- 2Сбор фактовДокументы, настройки, список систем, разговор с ответственным и с теми, кто реально работает с данными.
- 3Проверка на практикеНе по словам, а по факту: развернуть резервную копию, посмотреть список активных учётных записей, проверить записи DNS.
- 4ОтчётПонятный список того, что исправить, с приоритетом. Без отчёта, который можно отдать директору и бухгалтеру, аудит бесполезен.
- 5Повторная проверкаЧерез оговорённый срок — что закрыто, что нет. Иначе отчёт останется файлом.
Когда он оправдан
- перед крупным контрактом, где заказчик запрашивает документы по безопасности;
- после инцидента, чтобы понять, где ещё так же;
- при смене подрядчика или системного администратора;
- когда компания выросла и никто уже не помнит, у кого какие доступы;
- если вы обрабатываете чувствительные данные: медицинские, детские, финансовые.
Когда деньги лучше потратить иначе
Мы честно говорим клиентам с базовым беспорядком, что начинать надо не с проверки, а с резервных копий, доступов и документов.
Если в компании нет резервных копий, у сотрудников общие пароли, а документов по кибербезопасности не существует — аудит расскажет вам ровно это, за отдельные деньги. Сначала дешевле закрыть базовый уровень, а проверку заказывать, когда есть что проверять.
Частые вопросы
Читайте также
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Регламент реагирования на инциденты: что в нём писатьЧто должно быть в регламенте управления инцидентами: что считается инцидентом, кто и в какой срок действует, какие сроки уведомления установлены законом РК.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.