Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.
Оставить заявку
Оставьте заявку
на образовательные услуги
Оставьте заявку на консультацию — поможем подобрать курс под ваши цели и задачи!

Аудит информационной безопасности для организаций

Проверяем процессы, документы, информационные системы, инфраструктуру и реализованные меры защиты. Выявляем риски и несоответствия, оцениваем выполнение применимых требований и формируем план устранения замечаний.
Что входит в аудит

Что входит в аудит информационной безопасности

Проверяем процессы
Оцениваем документы, системы, инфраструктуру и меры защиты.
Согласованные критерии
Согласуем границы, требования и формат аудита.
Организационная и техническая защита
Проверяем меры защиты в согласованном объёме.
Результат аудита
Фиксируем риски и несоответствия, рекомендуем меры по устранению.
Что получает заказчик

По результатам аудита заказчик получает перечень выявленных рисков и план их устранения

Оценка текущего состояния ИБ

В отчёте отражаем состояние процессов ИБ, документации, информационных систем, инфраструктуры и реализованных мер защиты.

Перечень рисков и несоответствий

Выявляем риски и несоответствия и распределяем их по критичности и приоритету устранения.

Оценка соответствия требованиям

Проверяем выполнение требований, относящихся к объекту аудита, и фиксируем выявленные несоответствия.

Рекомендации по устранению

Для каждого существенного замечания предлагаем меры устранения, определяем приоритет и последовательность реализации.

Контроль рисков

Когда стоит провести аудит информационной безопасности

Аудит целесообразно проводить перед внешней проверкой, после инцидента или изменений в инфраструктуре, а также при необходимости определить приоритеты дальнейших работ по информационной безопасности.

Перед проверкой регулятора или заказчика

После инцидента информационной безопасности

После изменений в инфраструктуре

Когда требуется оценить текущие риски ИБ

Порядок работ

Как проходит аудит

До начала работ согласовываем состав проверки: какие системы, процессы и меры защиты входят в аудит.

01

Определяем цели и границы аудита

— Уточняем задачи и ожидаемый результат.
— Определяем системы и процессы, входящие в аудит.
— Согласовываем критерии и формат проверки.
— Формируем перечень необходимых данных.

02

Собираем и анализируем информацию

— Изучаем организационно-распорядительную документацию.
— Проводим интервью с ответственными сотрудниками.
— Анализируем архитектуру и схемы взаимодействия систем.
— Проверяем настройки инфраструктуры и средств защиты.

03

Проводим проверку и оцениваем риски

— Сопоставляем реализованные меры с применимыми требованиями.
— Выявляем уязвимости, риски и несоответствия.
— Оцениваем вероятность и возможные последствия рисков.
— Определяем приоритеты устранения замечаний.

04

Передаём результаты и сопровождаем

— Готовим итоговый отчёт.
— Составляем план устранения выявленных замечаний.
— Презентуем результаты специалистам и руководству.
— Консультируем по устранению выявленных несоответствий.

Нормативная база

Учитываем требования, применимые к конкретной организации и объекту аудита

Перед началом работ фиксируем критерии аудита. Перечень нормативных документов зависит от типа организации, состава информационных систем и обрабатываемых данных.

ГОСТ Р ИСО/МЭК 27001-2021
Система менеджмента информационной безопасности
Система менеджмента информационной безопасности
Применяется для оценки процессов управления ИБ, рисками и мерами защиты, если стандарт входит в согласованный объём аудита.
152-ФЗ + ПП РФ № 1119 + приказ ФСТЭК № 21
Защита персональных данных
Определяют требования к обработке персональных данных и обеспечению их безопасности в информационных системах персональных данных.
187-ФЗ + приказы ФСТЭК № 235 и № 239
Критическая информационная инфраструктура
Устанавливают требования к созданию систем безопасности и защите значимых объектов КИИ.
Приказ ФСТЭК № 117
Государственные и иные информационные системы
Устанавливает требования к защите информации в государственных информационных системах и иных информационных системах государственных органов, ГУП и государственных учреждений.
Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.