Аудит информационной безопасности — это комплексная проверка и оценка безопасности данных и систем организации, направленная на выявление уязвимостей, несоответствий установленным требованиям и определение уровня эффективности существующих мер безопасности.
Основные цели проведения аудита ИБ
Виды аудитов информационной безопасности
| Услуга | Состав работ | Результат |
|---|---|---|
| Аудит и исправление уязвимостей сайта для защиты от утечек данных Заказать > |
|
|
| Аудит внешних точек доступа Заказать > |
|
|
| Аудит сайта на предмет соответствия требованиям 152-ФЗ и устранение нарушений Заказать > |
|
|
| Экспресс аудит для регистрации в качестве оператора персональных данных в Роскомнадзоре Заказать > |
|
|
| Аудит процесса обработки персональных данных Заказать > |
|
|
| Аудит и разработка документации по обработке персональных данных Заказать > |
|
|
| Аудит процессов обработки персональных данных Заказать > |
|
|
| Аудит процессов обработки персональных данных с интеграцией каталога данных Заказать > |
|
|
Скачать шаблон аудитов ИБ
Готовый шаблон отчета по аудиту информационной безопасности, который проводится в рамках проверки анализа уязвимости сайта и соответствия требованиям 152‑ФЗ
Рассчитать стоимость аудита ИБ
Мы проанализируем масштаб и объём работ, учтём особенности вашего бизнеса и подготовим индивидуальное коммерческое предложение с расчетом стоимости услуги.
Ответственность за нарушение работы с персональными данными
Общие нарушения (КоАП РФ ч. 1 ст. 13.11)
- Штраф до 150 000–300 000 ₽
- За повторные нарушения: 300 000–500 000 ₽
Нарушения уведомлений и утечек (КоАП РФ ч. 1.1 ст. 13.11)
- Неуведомление о намерении обрабатывать персональные данные — 300 000–500 000 ₽
- Неуведомление об утечке — 1 000 000–3 000 000 ₽
Утечки персональных Данных (КоАП РФ ч. 12 ст. 13.11)
- 1000–10 000 человек: 3–5 млн ₽
- 10 000–100 000 человек: 5–10 млн ₽
- Более 100 000 человек: 10–15 млн ₽
Повторные утечки (КоАП РФ ч.15 ст.13.11)
- Штраф рассчитывается как 1–3% годовой выручки (для банков — от собственных средств на дату нарушения)
- При этом размер санкции не может быть ниже 20–25 млн ₽ и не выше 500 млн ₽
Когда нужно проводить аудит информационной безопасности
Преимущества проведения аудита ИБ с Первый Бит
Сертификаты соответствия стандартам ISO 9001:2015
Системы менеджмента качества
Сертификат соответствия стандартам ISO 21500:2014
Системы проектного менеджмента
Лицензии
ФСТЭК России
Лицензия
ФСБ России
Этапы аудита информационной безопасности
Подготовительный этап
- Сбор требований и анализ целей заказчика
- Определение объема работ, согласование перечня объектов и сервисов для аудита
- Составление плана аудита и формирование рабочей группы
Сбор и анализ информации
- Изучение корпоративной IT‑инфраструктуры, используемых систем, политик и регламентов
- Интервью с ответственными сотрудниками
- Анализ архитектуры сети, логической и физической структуры, перечня используемых программных и аппаратных средств
Проверка и оценка защищенности
- Анализ текущего состояния систем защиты информации (антивирусы, СЗИ, политики доступа и т.д.)
- Поиск уязвимостей, пробное моделирование атак (по согласованию)
- Оценка соответствия требованиям законодательства и стандартов ИБ
Оценка рисков
- Обобщение выявленных нарушений, определение возможных сценариев угроз
- Расчет потенциальных последствий и вероятности реализации рисков
Разработка рекомендаций и отчёт
- Подготовка детализированного отчета с описанием текущего состояния, выявленных проблем и слабых мест
- Формирование плана мероприятий по устранению уязвимостей и повышению уровня информационной безопасности
Презентация результатов и консультации
- Обсуждение итогов аудита с руководством и ИТ‑специалистами заказчика
- Ответы на вопросы, разъяснения по внедрению предлагаемых мер