Разбираем аудит ИБ без воды: чем он отличается от пентеста, какие бывают виды, какие требования российского законодательства в 2025–2026 годах обязательны именно для вашего типа данных и как подготовиться, чтобы аудит не превратился в дорогую формальность.
Большинство компаний узнаёт о дыре в своей защите не от собственной службы безопасности, а от кого-то снаружи: от клиента, который заметил списание, от партнёра, от регулятора или из новости про утёкшую базу. Аудит информационной безопасности — это попытка поменять порядок и найти слабые места первыми, пока их не нашли за вас. По данным аналитики Positive Technologies, число успешных атак на российские организации продолжает расти из года в год, и значительная часть из них бьёт по данным и деньгам, а не по абстрактной «инфраструктуре».
Мы в Surf разрабатываем цифровые продукты, в которых лежат персональные данные и платежи миллионов пользователей, поэтому к аудиту подходим со стороны разработки — делаем аудит кода приложения и отвечаем за безопасность серверной части и хранения данных. Полноценный аудит ИБ предприятия проводят профильные лицензированные организации, и подменять их мы не беремся. В этом материале разберём, что входит в такой аудит целиком, какие требования закона обязательны и как к нему готовиться. Если нужно подробное руководство с ценами и порядком выбора подрядчика, у нас есть отдельный разбор — здесь же про суть и про подготовку.

Аудит информационной безопасности — это независимая оценка того, насколько защищены данные, системы и процессы компании. Он отвечает на несколько простых вопросов: где у нас слабые места, какие угрозы для нас реальны, выполняем ли мы требования регуляторов и что чинить в первую очередь. На выходе вы получаете не абстрактное «всё плохо», а приоритизированный список проблем с рекомендациями.
Здесь важно не путать аудит с пентестом, потому что их постоянно смешивают. Пентест — это попытка взлома: специалисты действуют как злоумышленники и проверяют, можно ли пробить защиту технически. Аудит шире: он смотрит и на технику, и на процессы, документы и живых людей. Можно идеально настроить сервер, но если сотрудник отправляет пароль в ответ на фишинговое письмо, технические меры не спасут. Поэтому пентест — это часть аудита, а не его замена. Аудит отвечает на вопрос «насколько мы защищены в целом», пентест — на вопрос «можно ли нас взломать вот этим конкретным способом».
Под словом «аудит» прячется несколько разных по цели и глубине работ. Путаница начинается, когда заказчик просит «аудит», имея в виду одно, а получает другое. Вот основные виды и чем они отличаются.
Внутренний
Цель: Регулярный самоконтроль
Кто проводит: Своя служба ИБ
Как часто: Несколько раз в год
Что на выходе: Отчёт для руководства
Внешний (независимый)
Цель: Объективная оценка со стороны
Кто проводит: Сторонняя организация
Как часто: 1–2 раза в год
Что на выходе: Независимое заключение
Аудит на соответствие (комплаенс)
Цель: Проверка требований закона/стандарта
Кто проводит: Лицензированный аудитор
Как часто: По требованию регулятора
Что на выходе: Заключение о соответствии
Технический / пентест
Цель: Поиск технических уязвимостей
Кто проводит: Профильные специалисты
Как часто: По необходимости
Что на выходе: Список уязвимостей
Чаще всего эти форматы комбинируют: внешний аудит на соответствие закону включает в себя и технические проверки, и анализ процессов. Главное — заранее договориться об объёме, иначе легко заплатить за поверхностный осмотр, ожидая глубокого разбора.
Хотя детали отличаются от компании к компании, скелет процесса почти всегда один и тот же. Понимать его полезно даже заказчику: так проще контролировать подрядчика и видеть, на каком этапе вы находитесь.
Подготовка и согласование объёма. Определяют, что именно проверяют, по каким критериям и каким стандартам. На этом шаге фиксируют границы: какие системы, данные и подразделения попадают в аудит.
Инвентаризация активов. Аудитор составляет карту того, что вообще нужно защищать: серверы, базы данных, приложения, сетевое оборудование, потоки персональных данных. Защитить нельзя то, о существовании чего вы не знаете, а «забытые» системы — самая частая точка входа.
Анализ защищённости. Здесь смотрят и технику (настройки, уязвимости, права доступа, обновления), и процессы с документами (политики, регламенты, как реально работают сотрудники). Часто сюда входит и техническое тестирование.
Оценка рисков. Найденные проблемы взвешивают: какова вероятность, что уязвимостью воспользуются, и сколько это будет стоить бизнесу. Без этого шага отчёт превращается в свалку из сотни замечаний без приоритетов.
Отчёт с рекомендациями. Итоговый документ — главная ценность аудита. В нём должны быть выявленные проблемы, оценка их критичности, конкретные рекомендации и план устранения с приоритетами.
Контроль устранения. Хороший аудит не заканчивается отчётом: через какое-то время проверяют, что нашли, починили, а не положили заключение в стол.
Отдельно стоит сказать про отчёт, потому что именно по нему видно качество работы. В нормальном заключении есть резюме для руководства человеческим языком, перечень проблем с уровнем критичности, привязка к требованиям закона, где она есть, и дорожная карта: что делать в первую очередь, что потом. Если вместо этого вам приносят выгрузку из сканера уязвимостей на двести строк без приоритетов — работу сделали наполовину.
Наша система сама подберет вам исполнителей на услуги, связанные с разработкой сайта или приложения, поисковой оптимизацией, контекстной рекламой, маркетингом, SMM и PR.
Заполнить заявку
13691 тендер
проведено за восемь лет работы нашего сайта.
Это та часть, ради которой многие и затевают аудит, и одновременно самая запутанная. В России нет одного закона «об аудите ИБ» — есть набор требований, и они зависят от того, с какими данными и системами вы работаете. Ниже — карта основных норм, по которой можно прикинуть, что касается вас.
Персональные данные клиентов/сотрудников
Чем регулируется: 152-ФЗ, приказ ФСТЭК №21
Что проверяется: Меры защиты ПДн в информационных системах
Регулятор: Роскомнадзор, ФСТЭК, ФСБ
Государственная информационная система
Чем регулируется: Приказ ФСТЭК №17
Что проверяется: Защита информации в ГИС
Регулятор: ФСТЭК
Объект критической инфраструктуры
Чем регулируется: 187-ФЗ, приказ ФСТЭК №239
Что проверяется: Категорирование, защита, подключение к ГосСОПКА
Регулятор: ФСТЭК, ФСБ (НКЦКИ)
АСУ ТП на значимом объекте
Чем регулируется: Приказ ФСТЭК №31
Что проверяется: Безопасность промышленных систем управления
Регулятор: ФСТЭК
Финансовые операции
Чем регулируется: ГОСТ Р 57580.1, требования ЦБ
Что проверяется: Защита информации финансовых организаций
Регулятор: Банк России
Данные платёжных карт
Чем регулируется: PCI DSS
Что проверяется: Защита данных держателей карт
Регулятор: Платёжные системы
Поверх отраслевых требований работает общая система управления ИБ — ей соответствует ГОСТ Р ИСО/МЭК 27001, российский аналог международного ISO 27001. И есть один сдвиг, который в 2025–2026 годах изменил отношение бизнеса к теме сильнее любых стандартов: за утечки персональных данных ввели оборотные штрафы, привязанные к выручке, а об инцидентах теперь обязательно уведомлять Роскомнадзор в сжатый срок. Раньше утечка била по репутации, теперь — напрямую по деньгам, и это сделало аудит ПДн не пожеланием, а способом снизить вполне конкретный финансовый риск. Стоит держать в голове и курс на импортозамещение средств защиты: продукты из реестров ФСТЭК и Минцифры всё чаще становятся требованием, а не выбором.
Аудит проходит быстрее и дешевле, когда компания приходит к нему не с чистого листа. Этот короткий чек-лист помогает понять, к чему вы готовы, а где провалитесь на первом же вопросе аудитора.
Составлен ли перечень активов? Список систем, баз, приложений и того, где хранятся персональные данные. Без него аудит начнётся с инвентаризации за ваш счёт.
Есть ли актуальные политики ИБ? Не для галочки, а рабочие: как выдаются доступы, что делать при инциденте, как увольняют сотрудника с отзывом прав.
Понятно ли, какие данные вы обрабатываете? Персональные, платёжные, коммерческая тайна — от этого зависит, какие нормы к вам применимы.
Настроено ли разграничение доступа? У каждого сотрудника — только те права, которые нужны для работы, а не «всем всё на всякий случай».
Есть ли журналирование и резервные копии? Логи, по которым можно понять, что произошло, и бэкапы, из которых реально восстановиться, а не теоретически.
Назначен ли ответственный за ИБ? Человек, с которым аудитор будет говорить и который потом отвечает за устранение замечаний.
Если на половину пунктов ответ «нет» — это не повод откладывать аудит, а как раз повод его провести: чем раньше вы увидите эти пробелы, тем дешевле их закрыть.
Когда у компании есть цифровой продукт — приложение, портал, личный кабинет, — отдельная и важная часть аудита касается безопасности самого продукта и данных в нём. Это та область, за которую со стороны разработки отвечаем мы, и относимся к ней так же серьёзно, как к функциям.
Для аптечной сети «Ригла» мы собрали мобильную экосистему сразу под несколько брендов, и с точки зрения безопасности задача была непростой: в продукте сходятся чувствительные данные о здоровье, платежи и миллионная аудитория. По данным кейса Rigla, система держит месячную аудиторию 1,3 млн+ пользователей с долей сессий без сбоев 99,97–99,99%. За этой надёжностью стоит то, что в аудите продукта и проверяют: защита персональных данных, корректная работа с платежами, разграничение доступа, устойчивость под нагрузкой. Безопасность здесь не отдельная опция, прикрученная в конце, а часть того, как продукт спроектирован.
Аудит чаще обесценивается не из-за слабого подрядчика, а из-за того, как к нему относится сам заказчик. Вот что мы видим чаще всего.
Аудит ради бумажки. Заключение получают, кладут в стол и ничего не чинят. Через год повторяют. Это трата денег: ценность не в отчёте, а в устранении того, что в нём написано.
Размытый объём. «Проверьте у нас безопасность» без границ заканчивается тем, что проверили не то, что волновало. Объём фиксируют до старта.
Пентест вместо аудита. Заказывают взлом одного сервиса и считают, что закрыли тему ИБ. Технические дыры найдут, а дырявые процессы и обучение людей останутся.
Одноразовость. ИБ — это не разовое мероприятие, а регулярная гигиена: данные, системы и угрозы меняются, и прошлогоднее заключение быстро устаревает.
Аудит ИБ — независимая оценка защищённости данных, систем и процессов; на выходе — приоритизированный список проблем, а не «всё плохо».
Аудит шире пентеста: пентест проверяет технику, аудит — ещё процессы, документы и людей.
Виды различаются по цели и глубине: внутренний, внешний, на соответствие, технический; их обычно комбинируют, заранее зафиксировав объём.
В России нет единого закона об аудите ИБ — требования зависят от ваших данных и систем (152-ФЗ, КИИ по 187-ФЗ, ГИС, финсектор, платёжные карты); с 2025 года за утечки ПДн действуют оборотные штрафы.
Подготовка экономит деньги: перечень активов, рабочие политики, разграничение доступа и ответственный за ИБ снимают половину вопросов ещё до прихода аудитора.
Аудит информационной безопасности — это не разовая проверка для регулятора, а способ увидеть свои слабые места раньше, чем их увидит кто-то другой. Сегодня цена утечки — это уже не репутация, а живые деньги: оборотные штрафы и ушедшие клиенты. Поэтому дешевле найти и закрыть дыру самому, чем потом объяснять клиентам и регулятору, как она привела к инциденту.
Владимир Макеев, генеральный директор Surf — компании по разработке и дизайну цифровых продуктов для крупного и среднего бизнеса.