Аудит информационной безопасности

Аудит информационной безопасности — это комплексная проверка и оценка безопасности данных и систем организации, направленная на выявление уязвимостей, несоответствий установленным требованиям и определение уровня эффективности существующих мер безопасности.

Основные цели проведения аудита ИБ

Получение полной и объективной картины состояния IT‑структуры компании для эффективного контроля, управления и оптимизации затрат на информационную безопасность и IT‑бюджет
Выявление уязвимых мест и «узких» точек в системах, чтобы своевременно обнаруживать и устранять потенциальные угрозы
Формирование надежной основы для разработки и внедрения плана действий по усилению защиты информации, а также повышения общей зрелости процессов информационной безопасности в компании
Снижение рисков утечки персональных данных, потери репутации компании и предотвращение возможных штрафов со стороны регулирующих органов
Оценка и управление возможными рисками, что позволяет заранее предотвращать инциденты, связанные с нарушением безопасности
Обеспечение соответствия требованиям законодательства и стандартов по ИБ, что служит дополнительной гарантией доверия со стороны клиентов и партнеров

Виды аудитов информационной безопасности

Услуга Состав работ Результат
Аудит и исправление уязвимостей сайта для защиты от утечек данных Заказать >
  • Проведение поиска уязвимостей сайта, которые могут привести у утечек данных
  • Разработка отчета с описанием
  • Подготовка предложение по устранению уязвимостей сайта
  • Работы по исправлению
  • Отчет об уязвимостях
  • Предложение по их устранению
  • Сайт с устраненными уязвимостями
Аудит внешних точек доступа Заказать >
  • Пассивный сбор данных (OSINT)
  • Активное сканирование и обнаружение
  • Пассивный анализ сетевого трафика
  • Список доступных данных, которые необходимо будет удалить из доступных источников
  • Список обнаруженной информации об инфраструктуре
  • Результат обнаружения аномальных активностей в трафике
Аудит сайта на предмет соответствия требованиям 152-ФЗ и устранение нарушений Заказать >
  • Исследование процессов обработки Пдн на сайте
  • Анализ cookie файлов
  • Составление отчета
  • Отчет о выявленных нарушениях
  • Предложение по устранению нарушений
  • Сайт с устранёнными нарушениями обработки
Экспресс аудит для регистрации в качестве оператора персональных данных в Роскомнадзоре Заказать >
  • Анкетирование, интервьюирование с целью выявления процессов обработки ПД
  • Разработка пакета документов
  • Заполнение уведомления в РКН
  • Консультация по уведомлению
  • Заполненное уведомление об обработке ПД которое можно подавать в РКН для регистрации
  • Разработанный пакет документов
Аудит процесса обработки персональных данных Заказать >
  • Интервьюирование представителей бизнес-процесса
  • Отрисовка схемы обработки ПДн
  • Разработка и согласование отчета
  • Устранение нарушений процесса обработки
  • Схема обработки ПДн
  • Отчет о нарушениях с мерами по исправлению
  • Предложение по исправлению нарушений
  • Внедрение мер по устранению нарушений
Аудит и разработка документации по обработке персональных данных Заказать >
  • Исследование предоставленных документов по обработке ПДн
  • Составление отчета
  • Разработка документов
  • Отчет об исследовании
  • Разработанный перечень документов
Аудит процессов обработки персональных данных Заказать >
  • Анкетирование с целью выявления процессов обработки ПД
  • Технический аудит на предмет выявления средств обработки ПД в ИСПДн
  • Определение перечня ПД
  • Определение ИСПДн и их границы
  • Оценка ущерба субъектам ПД
  • Моделирование угроз ИСПДн
  • Классификация ИСПдн
  • Оценка документации по обработке ПД
  • Разработка документов
  • Перечень обрабатываемых ПД
  • Перечень ИСПдн с присвоенными категориями уровней защищенности
  • Модель угроз ИСПДн
  • Реестр процессов обработки ПД
  • Рекомендации по разработке документации
  • Разработанные документы
Аудит процессов обработки персональных данных с интеграцией каталога данных Заказать >
  • Аудит систем, источников данных для внедрения каталога данных
  • Интеграция каталога данных
  • Описание и создание глоссария ПД
  • Анкетирование с целью выявления процессов обработки ПД
  • Технический аудит на предмет выявления средств обработки ПД в ИСПДн
  • Определение перечня ПД
  • Определение ИСПДн и их границы
  • Оценка ущерба субъектам ПД
  • Моделирование угроз ИСПДн
  • Классификация ИСПдн
  • Оценка документации по обработке ПД
  • Разработка документов
  • Внедренный каталог данных с категорированными данными по классификации ПДн
  • Перечень обрабатываемых ПД
  • Перечень ИСПдн с присвоенными категориями уровней защищенности
  • Модель угроз ИСПДн
  • Реестр процессов обработки ПД
  • Рекомендации по разработке документации
  • Разработанные документы

Скачать шаблон аудитов ИБ

Готовый шаблон отчета по аудиту информационной безопасности, который проводится в рамках проверки анализа уязвимости сайта и соответствия требованиям 152‑ФЗ

Аудит уязвимостей сайта для защиты от утечек данных Аудит уязвимостей сайта для защиты от утечек данных
Аудит сайта на предмет соответсвия требованиям 152‑ФЗ и устранение нарушений Аудит сайта на предмет соответсвия требованиям 152‑ФЗ и устранение нарушений

Рассчитать стоимость аудита ИБ

Мы проанализируем масштаб и объём работ, учтём особенности вашего бизнеса и подготовим индивидуальное коммерческое предложение с расчетом стоимости услуги.

Рассчитать стоимость аудита ИБ

Ответственность за нарушение работы с персональными данными


Общие нарушения (КоАП РФ ч. 1 ст. 13.11)

  • Штраф до 150 000–300 000 ₽
  • За повторные нарушения: 300 000–500 000 ₽

Нарушения уведомлений и утечек (КоАП РФ ч. 1.1 ст. 13.11)

  • Неуведомление о намерении обрабатывать персональные данные — 300 000–500 000 ₽
  • Неуведомление об утечке — 1 000 000–3 000 000 ₽


Утечки персональных Данных (КоАП РФ ч. 12 ст. 13.11)

  • 1000–10 000 человек: 3–5 млн ₽
  • 10 000–100 000 человек: 5–10 млн ₽
  • Более 100 000 человек: 10–15 млн ₽

Повторные утечки (КоАП РФ ч.15 ст.13.11)

  • Штраф рассчитывается как 1–3% годовой выручки (для банков — от собственных средств на дату нарушения)
  • При этом размер санкции не может быть ниже 20–25 млн ₽ и не выше 500 млн ₽



Когда нужно проводить аудит информационной безопасности

Подозрения на кражу, утечку данных, компрометацию паролей или недостаточную надежность сотрудников и подрядчиков
Компания быстро растет, объединяется с другими организациями, увеличивается количество сервисов и пользователей, повышается уровень автоматизации бизнес-процессов
Существует риск крупных финансовых потерь вследствие утечки конфиденциальной информации, блокировки или шифрования ИТ‑инфраструктуры, недобросовестных действий сотрудников либо внешних атак
Необходимо привести существующую систему ИБ в соответствие с требованиями международных и российских стандартов для успешной работы с новыми клиентами и партнёрами
Возникает потребность в объективной независимой оценке эффективности применяемых организацией мер и средств защиты информации
Планируется внедрение новых ИТ‑систем, переход на облачные или удалённые решения — аудит позволит минимизировать возникающие риски и избежать ошибок на этапе внедрения
Требуется соблюдение требований законодательства (например, по защите персональных данных или КИИ) или подготовка к официальной сертификации
Проводится регулярная профилактика для поддержания высокого уровня защищённости компании и выявления новых угроз

Преимущества проведения аудита ИБ с Первый Бит

Системы менеджмента качества

Сертификаты соответствия стандартам ISO 9001:2015
Системы менеджмента качества

Системы проектного менеджмента

Сертификат соответствия стандартам ISO 21500:2014
Системы проектного менеджмента

Лицензии ФСТЭК России

Лицензии
ФСТЭК России

Лицензия ФСБ России

Лицензия
ФСБ России




Этапы аудита информационной безопасности

1

Подготовительный этап

  • Сбор требований и анализ целей заказчика
  • Определение объема работ, согласование перечня объектов и сервисов для аудита
  • Составление плана аудита и формирование рабочей группы
2

Сбор и анализ информации

  • Изучение корпоративной IT‑инфраструктуры, используемых систем, политик и регламентов
  • Интервью с ответственными сотрудниками
  • Анализ архитектуры сети, логической и физической структуры, перечня используемых программных и аппаратных средств
3

Проверка и оценка защищенности

  • Анализ текущего состояния систем защиты информации (антивирусы, СЗИ, политики доступа и т.д.)
  • Поиск уязвимостей, пробное моделирование атак (по согласованию)
  • Оценка соответствия требованиям законодательства и стандартов ИБ
4

Оценка рисков

  • Обобщение выявленных нарушений, определение возможных сценариев угроз
  • Расчет потенциальных последствий и вероятности реализации рисков
5

Разработка рекомендаций и отчёт

  • Подготовка детализированного отчета с описанием текущего состояния, выявленных проблем и слабых мест
  • Формирование плана мероприятий по устранению уязвимостей и повышению уровня информационной безопасности
6

Презентация результатов и консультации

  • Обсуждение итогов аудита с руководством и ИТ‑специалистами заказчика
  • Ответы на вопросы, разъяснения по внедрению предлагаемых мер