Кто проводит проверки ИБ и как их не провалить

Кто проводит проверки ИБ и как их не провалить

изображение: grok

Выполнение нормативных требований – одна из важнейших задач служб информационной безопасности. А проверки контролирующих органов (ФСТЭК, ФСБ, Центробанк) могут стать «испытанием на прочность» для системы ИБ в организации. В 2025 году более 77% операторов персональных данных заявили, что проверки Роскомнадзора для них – главный риск с точки зрения информационной безопасности.

В этой статье разберем, с какими проверками ИБ могут столкнуться организации, на что обращают внимание регуляторы и какие факторы могут привести к «провалу», а какие – наоборот, покажут добросовестность организации.

Кто и как проводит проверки информационной безопасности

Проверки информационной безопасности в организациях могут проводить несколько регуляторов, у каждого из них – своя специфика.

ФСБ России. Проверяет защиту информации с помощью криптографических средств, соблюдение правил использования СКЗИ, защиту периметра информационной системы, выявление атак, взаимодействие с ГосСОПКА. Проверки, как правило, выездные и инициируются в случае ИБ-инцидентов

ФСБ контролирует организации, работающие с государственной тайной, субъекты КИИ, операторов ГИС и ИСПДн, пользователей криптографии. В сфере внимания – выполнение требований 187-ФЗ и ведомственных актов (например, приказов № 547, 378), а также 149-ФЗ, 152-ФЗ, ППРФ № 1119 в части применения криптографии

В ходе проверок оценивают реализацию процессов защиты информации (например, учет и хранение СКЗИ, взаимодействие с ГосСОПКА, выполнение пентестов), анализируют произошедшие инциденты, проверяют документы в части ИБ и их соответствие реальной ситуации в организации

Средняя продолжительность проверки – 2 недели.

Роскомнадзор. Проверяет любые организации в части выполнения требований к обработке и защите персональных данных. Контролируют соблюдение требований к работе с персональными данными: сроки их хранения, локализацию, порядок уничтожения, разграничение доступа, соответствие целям обработки, обеспечение безопасности ИСПДн. Также проверяют соответствие сайтов организаций требованиям 152-ФЗ: наличие форм согласий, применение российских сервисов, использование данных о пользователях, генерируемых сайтами (cookies)

Проверка может проходить в документарном или выездном формате, а также в виде анализа сайта организации. Приказ с перечнем подлежащих проверке организаций в 2026 году размещен в открытом доступе

Средний срок – 20 рабочих дней.

Прокуратура РФ. Контролирует исполнение законодательства РФ в целом, в том числе и законов, регулирующих вопросы информационной безопасности. Могут проверить любую организацию вне зависимости от отрасли, на основании жалобы о нарушении законодательства, выявленного факта нарушения или поручения Генерального прокурора. Также контролируют исполнение предписаний других органов власти. Прокурорские проверки могут быть комплексными, то есть затрагивать вопросы не только соблюдения требований в части информационной безопасности, но и других положений законодательства

Проводят выездные и документарные проверки. Сведения о плановых проверках размещены в открытом доступе

Средний срок – 30 календарных дней.

ФСТЭК России. Контролирует исполнение требований к защите КИИ, ГИС, ИСПДн, государственной тайны. Проверяют состав мер технической защиты информации, документы в части информационной безопасности, контролируют выявление, категорирование объектов КИИ, соответствие требуемому уровню защищенности, контролируют аттестацию соответствия систем ИБ-требованиям.

В сфере внимания регулятора – выполнение требований его актов: приказов № 239, 235, 21, 117 и иных. Проверки, как правило, выездные и могут стать для организации неожиданностью, поскольку их планов нет в открытом доступе. Публикуют планы проверок ИБ только для организаций, лицензированных на техническую защиту информации или разработку СЗИ.

Проверки длятся в среднем около 3 недель.

Банк России. Проверяет все аспекты информационной безопасности в организациях финсектора: состояние технической защиты информации, наличие внутренних документов и их соответствие реальному ИБ- и ИТ-ландшафту, порядок составления ИБ-отчетности и взаимодействия с ФинЦЕРТ, соблюдение требований законодательства, актов Правительства, ИБ-регуляторов, ведомственных актов ЦБ (например, Положений № 757-П, 851-П, Указания № 7219-У) и стандартов ИБ в финсекторе (например, ГОСТ 57580)

Проводить проверки могут с помощью запроса документов напрямую или через портал ЦБ, так и в выездном формате

В среднем, проверка длится около 1 месяца.

Контролировать выполнение одних и тех же норм могут разные органы, а проверки быть совместными. Например, возможны ситуации, когда в финансовой организации проводится проверка Банка России на предмет выполнения требований ФСТЭК или по сообщению об утечке данных в организацию выезжает проверка одновременно Прокуратуры и Роскомнадзора.

Как можно провалить проверку

В последние годы регуляторы отошли от проверки формального соблюдения требований. Сейчас внимание контролирующих органов фокусируется не просто на наличии в организации необходимых документов, персонала и технических средств, а на соответствии декларируемого ландшафта ИБ фактической ситуации. Важно, чтобы организация выполняла ИБ-мероприятия на практике и была готова к реальным действиям при угрозе ИБ.

В конце прошлого года руководитель 8-го Управления ФСТЭК России сообщила о наиболее распространенных нарушениях, которые обнаруживаются при проверках со стороны этого регулятора.

1. Несоответствие реального состава объектов КИИ данным, включенным в реестр таких объектов. Это могут быть и невыявление объектов КИИ, и присвоение им более низкой категории значимости, и нарушение требования по повторному категорированию ИТ-объектов.

2. Отсутствие контроля за действиями подрядчиков, имеющих доступ к информационным системам организации. Цепочки поставок в последние годы часто становятся целью для атак, в том числе, на стратегически важные организации. В связи с этим, регуляторы повышают внимание к защите от угроз при работе с подрядчиками. В частности, в последних документах ФСТЭК, например, в приказе № 117 и методических рекомендациях по его выполнению, значительно расширены блоки требований по безопасному взаимодействию с контрагентами.3. Отсутствие системной работы по обнаружению и «закрытию» уязвимостей на значимых объектах КИИ и применение уязвимого ПО на этих объектах, отсутствие обновления баз средств защиты, администрирование ИБ-решений с мест без защищенного доступа в Интернет, отсутствие компенсирующих ИБ-мер

Область контроля 8-го Управления ФСТЭК – все субъекты КИИ. Поэтому эти сценарии актуальны для многих компаний и учреждений из разных отраслей. Однако, и для других организаций, контролирующих ИБ, такие ошибки – фактор «провала» проверки.

Также на практике при проверках информационной безопасности часто встречаются:

  • Нарушение требований к физической защите информации (отсутствие или несоблюдение правил пользования металлическими хранилищами, опечатывания помещений, контроля доступа к физическим носителям данных);
  • Отсутствие или нарушение поэкземплярного учета средств криптографической защиты;
  • Отсутствие или недостаточная квалификация сотрудников, ответственных за обеспечение информационной безопасности

Все эти нарушения связаны с более глубокими проблемами организации и оснащения ИБ-служб, их включения в бизнес-процессы организации. В первую очередь, это «бумажная безопасность», когда есть документы для формального соответствия требованиям без реализации ИБ-мероприятий на практике. В подобных случаях техническая защита отсутствует или базируется на ограниченном количестве решений в устаревших версиях, ИБ-служба «отключена» от участия в бизнес-процессах и не участвует в создании или модернизации ИТ-систем, а менеджмент сокращает финансирование ИБ или не выделяет его вовсе.

Такая стратегия рассчитана на то, чтобы пройти плановую документарную проверку регулятора. Однако всего один ИБ-инцидент, который неизбежен в такой ситуации, – это гарантированный повод для выездных контрольных мероприятий. Так, основные регуляторы ИБ – ФСБ и ФСТЭК – проводят проверки исключительно в выездном формате. Результатами таких мероприятий, как правило, становится предписание об устранении нарушений. Это предписание повлечет незапланированные затраты на срочное выполнение прикладных ИБ-мер, закупку средств защиты или ИБ-услуг.

Кроме этого, регуляторы заявляют об ужесточении итогов «проваленных» проверок: в 2026 году ожидается применение мер административной ответственности в отношении организаций и сотрудников, допустивших ИБ-нарушения.

Как успешно пройти проверку

Проверки регуляторов проходят комплексно и нацелены на выявление ошибок, которые провоцируют инциденты ИБ. Поэтому организациям следует придерживаться системного подхода к обеспечению информационной безопасности.

В первую очередь необходимо провести инвентаризацию имеющихся ИТ-активов и анализ нормативных ИБ-требований. Важно определить, какие ИТ-объекты относятся к КИИ, какие используются для обработки персональных данных или должны быть защищены согласно требованиям к ним.

Одновременно с этим проводится аудит систем ИБ. В ходе такого аудита изучаются ИБ-аспекты в организации: наличие ответственных за ИБ-задачи, порядок реагирования на инциденты и взаимодействия с регуляторами, выделение материальных, аппаратных и людских ресурсов для нужд ИБ-службы. Кроме того, важно оценить состав и наличие ИБ-средств, статус их обновления, наличие сертификации на них и соответствие требуемому уровню доверия.

По итогам этих мероприятий составляется «матрица соответствия». В ней отражаются:

  • ИБ-требования по каждому из актуальных для организации актов регуляторов;
  • Реализованные для их выполнения меры (составление локальных актов, создание и комплектование ИБ-подразделений, внедрение технических средств защиты, аудит ИТ-активов и иные);
  • Статус выполнения: выполнено, частично выполнено, не выполнено, не применимо.

Данные из матрицы позволяют спланировать дальнейшие ИБ-мероприятия по нескольким направлениям:

  • Внедрение технических средств и выполнение технических задач (например, закрытие уязвимостей и пентест).
  • Разработка документов (например, стандартов и регламентов защиты информации согласно требованиям приказа ФСТЭК № 117).
  • Организационные задачи (например, проведение учений для персонала организации, повышение квалификации ИБ-службы, оценка защищенности, выделение дополнительных ресурсов на обеспечение ИБ).

Эти направления связаны между собой. Например, внедрение системы защиты от утечек (DLP) позволяет автоматизировать процесс расследования инцидентов для подачи отчетности в Роскомнадзор, применение средств управления ИБ (SIEM) – наладить мониторинг защищенности и электронное взаимодействие с ГосСОПКА, а использование средств аудита и защиты файлов (DCAP) поможет применить на практике локальные акты о правилах доступа к защищаемой информации и ее хранения. При этом все эти действия регламентированы во внутренних актах организации. Таким образом, технические меры защиты помогают выполнить организационные задачи ИБ и подтвердить актуальность документов по вопросам ИБ. Эта взаимосвязь между направлениями ИБ положительно покажет себя при проверке регулятора.

При анализе «матрицы соответствия» может выясниться, что ИБ-задач много и выполнить их одновременно не удастся. В таком случае лучше начать не с составления больших документов, чтобы «прикрыть» все возможные недостатки, а сосредоточиться на отдельных рисках безопасности. Например, сначала провести категорирование объектов КИИ, потом найти и исключить все уязвимости, избыточные доступы и пароли «по умолчанию», затем обновить все средства защиты информации, докупить необходимые и наладить с их помощью процессы ИБ-мониторинга.

Что в итоге

Итогами работы по подготовке к ИБ-проверкам должны стать:

  • Взаимное соответствие ИБ-документов в организации, процессов ИБ и фактического состояния информационных систем.
  • «Закрытие» уязвимостей, исключение паролей «по умолчанию» на объектах ИС.
  • Исключение нарушений физической безопасности информации и информационных систем.
  • Внедрение и практическое применение средств защиты информации, обучение ИБ-специалистов работе с ними, выявление, регистрация и ликвидация ИБ-инцидентов с помощью ИБ-решений.
  • Реализация полного цикла контроля и мониторинга безопасности информационных систем.
  • Непрерывное (в идеале, автоматизированное) взаимодействие с регуляторами.

В таком случае, когда регулятор увидит системную работу ИБ-службы и готовность к отражению реальных киберугроз, шансы успешно пройти проверку значительно повышаются. Сами контрольные мероприятия при этом станут не фактором риска, а возможностью дополнительно усовершенствовать систему ИБ, получить ценные прикладные рекомендации и выполнить их в размеренном плановом режиме.

Дмитрий Вощуков, специалист по связям с государственными органами «СёрчИнформ»

СёрчИнформ
Автор: СёрчИнформ
Российская компания, производитель программного обеспечения для защиты от утечек информации, контроля продуктивности сотрудников за ПК и управления событиями информационной безопасности.
Комментарии: