План проведения аудита информационной безопасности

Аудит информационной безопасности позволяет определить текущее состояние системы защиты, выявить уязвимости и несоответствия требованиям. Разбираем этапы.

Этап 1. Инвентаризация
Определение состава информационных активов, процессов и систем. На этом этапе важно:

Составить перечень всех информационных систем;
Определить обрабатываемую информацию (ПДн, гостайна, КИИ);
Выявить критичные бизнес-процессы.

Этап 2. Анализ архитектуры
Оценка сетевой инфраструктуры, серверных систем и рабочих мест. Проверяется:

Топология сети и сегментация;
Настройки межсетевых экранов и систем обнаружения вторжений;
Конфигурация серверов и СХД.

Этап 3. Проверка соответствия требованиям
Оценка соответствия приказам ФСТЭК России, включая новый Приказ № 117 от 11 апреля 2025 года, который вступил в силу 1 марта 2026 года. Требования направлены на блокирование актуальных угроз.

Этап 4. Выявление рисков
Определение уязвимостей и несоответствий, оценка вероятности и последствий реализации угроз.

Этап 5. Формирование отчёта
Документ должен содержать:

Реестр выявленных рисков;
Перечень несоответствий требованиям;
Приоритетный план мероприятий по устранению.
Ключевой вывод

Аудит — это не просто проверка, а основа для построения эффективной системы защиты информации. Результатом должен быть конкретный план действий.