Программа внутренних проверок ИБ на год: что и как часто проверять своими силами, чек-листы, отчётность перед руководством

Знаете, как отличить компанию, у которой ИБ налажена, от компании, у которой ИБ «налажена»? Первая проводит внутренние проверки и знает свои слабые места, а вторая узнаёт о них от клиентов, которые жалуются на утечку, или от регуляторов, которые приходят с проверкой.

Внутренний аудит информационной безопасности — это систематическая проверка того, что у вас есть на самом деле, а не того, что написано в политиках. Без него вы просто не контролируете реальное состояние защиты. Политики есть, а на деле мы продолжаем сталкиваться с «qwerty123» с 2019 года.

И да, если вы думаете, что «у нас маленькая компания, нас не тронут», это вечный самообман. Киберпреступники всё чаще атакуют именно малый и средний бизнес. Потому что у вас есть ценные данные, а защиты — как у велосипеда от угона.

Зачем нужны проверки?

Внутренние проверки решают пять задач, без которых любая СУИБ — это просто красивая папка на полке.

  1. Проверка соответствия. На бумаге у вас прописано, что пароли меняются каждые 90 дней, но фактически этого часто не происходит. Аудит это вскрывает.
  2. Выявление уязвимостей. До того, как их найдёт злоумышленник или регулятор. Потому что регулятор — это не друг, который придёт и вежливо укажет на недостатки. Он придёт с предписанием и штрафом.
  3. Оценка зрелости. Где вы сейчас, на уровне «как-то работает» или уже «непрерывно совершенствуемся»?
  4. Подготовка к внешним проверкам. Внутренний аудит является лучшей репетицией перед ФСТЭК, ФСБ или Роскомнадзором. Лучше найти косяки самим, чем когда их найдут за вас.
  5. Непрерывное улучшение. Каждый цикл аудита даёт вам пищу для размышлений и список того, что надо чинить.

Что проверять?

Вот базовый набор пунктов, который покрывает 80% проблем в любой компании. Проходите по ним и вы уже окажетесь впереди большей части коллег, у которых «всё нормально».

Управление доступом.

Проверьте, внедрена ли двухфакторная аутентификация для корпоративной почты и критичных приложений. Используется ли принцип минимальных привилегий, когда сотрудник видит только то, что нужно для работы. Удаляются ли учётные записи сразу после увольнения сотрудника. И есть ли учётные записи с правами администратора, которые давно никто не использует.

Сетевая безопасность.

Изменены ли стандартные пароли на роутерах, коммутаторах и точках доступа? Разделена ли сеть на сегменты:гостевой Wi-Fi отдельно от рабочей сети? Используется ли VPN для удалённого доступа? Закрыты ли все неиспользуемые порты на межсетевых экранах?

Защита данных и бэкапы.

Делаются ли ежедневные резервные копии критичных данных? Проверяется ли восстановление из бэкапов, а не просто «ну, они вроде есть»? Шифруются ли данные на ноутбуках сотрудников? Есть ли политика хранения и уничтожения данных?

Антивирусная защита и обновления.

Установлен ли антивирус на всех рабочих станциях и серверах? Обновляются ли сигнатуры антивируса автоматически? Установлены ли критические патчи безопасности на всех системах? Есть ли процесс регулярного обновления ПО, а не «когда вспомним»?

Человеческий фактор.

Проходят ли сотрудники обучение по ИБ не раз в год для галочки, а регулярно? Проводятся ли фишинговые тесты, чтобы проверить, кто поведётся на «письмо от директора»? Знают ли сотрудники, куда сообщать о подозрительных письмах и инцидентах?

Документация и процессы.

Есть ли утверждённые политики безопасности? Ознакомлены ли с ними все сотрудники под роспись? Есть ли план реагирования на инциденты? Проводились ли учения по этому плану?

Каждый пункт оценивайте по трёхбалльной шкале: «да», «частично», «нет». Всё, что «частично» и «нет», увы, — это ваша зона риска.

Как часто проверять?

Здесь нет универсального ответа. Частота зависит от вашего профиля, размера и требований регуляторов.

Самопроверку по чек-листу стоит проводить раз в квартал своими силами. Технический аудит со сканированием уязвимостей рекомендуется проводить раз в полгода, тоже своими силами или с привлечением подрядчика. Тест на проникновение раз в год, а для финансового сектора это строгое требование, лучше привлекать внешних специалистов. Комплексный аудит ИБ проводим раз в год, своими силами или с подрядчиком. Оценку защищённости средств защиты информации раз в полгода. Стратегический отчёт перед руководством тоже раз в полгода или год.

С 1 марта 2026 года вступил в силу Приказ ФСТЭК России №117 от 11.04.2025, который полностью заменяет старый приказ №17 от 2013 года. Он существенно ужесточает требования: оценку защищённости информационных систем теперь нужно проводить не реже двух раз в год, а оценку уровня зрелости не реже одного раза в два года. Если вы субъект КИИ или работаете с государственными информационными системами, готовьтесь к тому, что внутренние проверки придётся проводить чаще. Приказ также вводит ранжированные сроки устранения уязвимостей: для критических — до 24 часов, для высоких — до 7 дней.

Кроме того, ФСТЭК вводит количественные метрики защищённости: проверки станут регулярными, а результаты будут отслеживаться на трёх уровнях (компания, отрасль, регион). Эпоха «бумажной» безопасности, когда достаточно было иметь правильные документы, заканчивается. Теперь регулятор будет измерять реальную защищённость.

Как отчитываться перед руководством?

Самая частая ошибка — отчитываться перед директором на языке уязвимостей, CVE и CVSS. А потом удивляться, почему вас не слушают.

Члены совета директоров — это люди, которые принимают стратегические решения. Им нужны не технические детали, а ответ на один вопрос: «Как это влияет на бизнес?»

Поэтому ваш отчёт должен выглядеть примерно так:

Что не надо показывать

Полный список уязвимостей с техническими описаниями, подробные лог-файлы, сложные схемы сетей, сводки по каждому мелкому нарушению, имена конкретных сотрудников-нарушителей.

Что надо показывать

Общий уровень риска, не количество инцидентов, а именно оценку вероятности и масштаба события, которое может нарушить бизнес-процессы. Эффективность инвестиций в ИБ, как затраты на защиту соотносятся с предотвращёнными убытками.

Давайте переведем с ИБ на понятный язык. Как не надо: «В ходе аудита мы нашли 100 уязвимостей в CRM, CVSS от 5.0 до 8.0, требуется патч от вендора». Как надо: «Основная система взаимодействия с клиентами имеет высокий риск сбоя или компрометации. Это может привести к остановке продаж на срок до X дней, потере данных по Y транзакций, потенциальным компенсациям клиентам. Уровень риска — высокий. План исправления согласован, потребует Z часов и не повлияет на операционную деятельность».

Чувствуете разницу? В первом случае вас никто не поймёт и не профинансирует. Во втором уже выделят бюджет и скажут «спасибо, что предупредили».

Структура отчёта для руководства.

Сводка текущего состояния и рисков — ключевые метрики, сравнение с прошлым периодом, фокус на самых критических угрозах для бизнеса. Ключевые события и инциденты — только те, что повлияли или могли повлиять на бизнес-процессы. План действий включает в себя что делаем, сколько стоит, когда будет готово, как снижает риски. Бюджет и ресурсы включают что и сколько нужно для закрытия самых критических проблем.

Частота докладов.

Стратегический обзор проводим раз в полгода или год. Главный доклад, который задаёт тон: согласование долгосрочной стратегии, бюджет на следующий период, оценка зрелости. Операционный отчёт ежеквартально: текущее состояние, динамика, что сделано за квартал, что в плане. Внеочередные брифинги по факту события: если случилось что-то серьёзное, не ждите планового отчёта, докладывайте сразу.

Заключение

Программа внутренних проверок — это страховка от того, что вы узнаете о проблеме, когда её уже эксплуатируют. Или когда к вам пришли с проверкой.

Проверять себя нужно регулярно. В идеале раз в квартал по базовому чек-листу, раз в полгода проводить технический аудит, раз в год комплексный аудит и пентест. А отчитываться перед руководством на языке бизнеса, а не на языке уязвимостей.

И помните: с 1 марта 2026 года требования ФСТЭК становятся жёстче. Оценку защищённости нужно будет проводить дважды в год, а не раз в год, как раньше. Штрафы за несоблюдение требований достигают 500 тысяч рублей, а для субъектов КИИ возможна уголовная ответственность руководителей.

Потому что если вы не будете проверять себя — за вас это сделают другие. А если у вас еще остались вопросы, «Астрал. Безопасность» всегда готовы вам с этим помочь!

Автор статьи: Филиппова Анастасия, специалист по информационной безопасности «Астрал. Безопасность».

Астрал.Безопасность
Автор: Астрал.Безопасность
ГК “Астрал” — российская IT-компания, с 1993 года создает и внедряет прогрессивное программное обеспечение и решения на базе искусственного интеллекта. Астрал помогает коммерческим организациям и государственным структурам по всей России выбрать оптимальное ИТ-решение под их бизнес-задачи, бюджет и сроки.
Комментарии: