К содержанию
SALEM AI

Аудит информационной безопасности: что это и кому он нужен

Слово звучит дорого и обязательно, поэтому его охотно продают. Разбираем без маркетинга: что на самом деле проверяют, чем аудит отличается от проверки на проникновение и в какой момент он оправдан для обычной компании.

Обновлено: 5 сентября 2026

Обязателен ли аудит

Для обычной частной компании — нет. Обязанность проводить аудит кибербезопасности предусмотрена для собственников и владельцев критически важных цифровых объектов в случаях, установленных законом.

Для всех остальных аудит — это управленческое решение: способ узнать, где вы стоите, до того как это выяснится в неприятной форме.

Цифровой кодекс, статья 33

Что проверяют на самом деле

Обратите внимание: большая часть списка — организационная, а не техническая. В компаниях до двухсот человек основные дыры почти всегда там.

  • документы: есть ли акт работодателя, ознакомлены ли работники, назначен ли ответственный, ведутся ли журналы;
  • доступы: у каждого ли своя учётная запись, нет ли активных учёток уволенных, кто имеет доступ к данным клиентов;
  • устройства: обновления, средства защиты, шифрование дисков на ноутбуках;
  • данные: где физически лежат базы, как передаются наружу, есть ли резервные копии и проверялось ли восстановление;
  • почта и домен: настроены ли SPF, DKIM и DMARC, включена ли двухфакторная защита;
  • персональные данные: перечни, согласия, порядок действий при утечке;
  • подрядчики: что прописано в договорах о защите и об уведомлении об инциденте.

Чем аудит отличается от проверки на проникновение

Аудит отвечает на вопрос «что у нас устроено неправильно». Проверка на проникновение отвечает на вопрос «можно ли нас взломать конкретным способом».

Порядок имеет значение. Заказывать проверку на проникновение, когда у половины сотрудников один пароль на всё, а резервных копий нет, — это платить за подтверждение того, что и так известно.

Как проходит

  1. 1Договорённость о рамкахЧто именно смотрим, к чему есть доступ, кого можно опрашивать. Фиксируется письменно до начала.
  2. 2Сбор фактовДокументы, настройки, список систем, разговор с ответственным и с теми, кто реально работает с данными.
  3. 3Проверка на практикеНе по словам, а по факту: развернуть резервную копию, посмотреть список активных учётных записей, проверить записи DNS.
  4. 4ОтчётПонятный список того, что исправить, с приоритетом. Без отчёта, который можно отдать директору и бухгалтеру, аудит бесполезен.
  5. 5Повторная проверкаЧерез оговорённый срок — что закрыто, что нет. Иначе отчёт останется файлом.

Когда он оправдан

  • перед крупным контрактом, где заказчик запрашивает документы по безопасности;
  • после инцидента, чтобы понять, где ещё так же;
  • при смене подрядчика или системного администратора;
  • когда компания выросла и никто уже не помнит, у кого какие доступы;
  • если вы обрабатываете чувствительные данные: медицинские, детские, финансовые.

Когда деньги лучше потратить иначе

Мы честно говорим клиентам с базовым беспорядком, что начинать надо не с проверки, а с резервных копий, доступов и документов.

Если в компании нет резервных копий, у сотрудников общие пароли, а документов по кибербезопасности не существует — аудит расскажет вам ровно это, за отдельные деньги. Сначала дешевле закрыть базовый уровень, а проверку заказывать, когда есть что проверять.

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты