Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.
Оставить заявку
Оставьте заявку
на образовательные услуги
Оставьте заявку на консультацию — поможем подобрать курс под ваши цели и задачи!

Аудит критической информационной инфраструктуры

Проверяем выполнение требований 187-ФЗ, состав и результаты категорирования объектов КИИ, документацию, систему безопасности значимых объектов, реализованные меры защиты и процессы реагирования на компьютерные инциденты. Фиксируем несоответствия и формируем план их устранения.
Как проводим аудит

Проверяем организационные, нормативные и технические требования по КИИ

Требования 187-ФЗ
Определяем требования, применимые к организации и её объектам.
Защита значимых объектов
Проверяем систему безопасности, документы и меры защиты.
Категорирование объектов КИИ
Проверяем перечень объектов, критерии значимости и результаты категорирования.
Результат аудита
Выявляем риски и даём рекомендации по устранению.
Что получает заказчик

Результаты аудита КИИ

Состав объектов КИИ и границы аудита

Фиксируем информационные системы, сети и АСУ, входящие в проверку, и основания для их отнесения к объектам КИИ.

Проверка результатов категорирования

Проверяем перечень объектов, критерии значимости и результаты категорирования.

Оценка выполнения требований

Сопоставляем документы, процессы и меры защиты с требованиями к объектам КИИ.

Перечень рисков и несоответствий

Фиксируем выявленные несоответствия и связанные с ними организационные и технические риски.

Итоговый отчёт и план устранения

Передаём отчёт, матрицу соответствия и план устранения выявленных несоответствий с приоритетами и последовательностью работ.

Кому подходит аудит

Работаем с субъектами КИИ разных отраслей

Проводим аудит для организаций, на которые распространяются требования 187-ФЗ, а также для компаний, которым необходимо проверить состав объектов КИИ, результаты категорирования и выполнение требований по безопасности значимых объектов.

Государственные органы и учреждения

Транспорт, связь и энергетика

Банки и организации финансового рынка

Здравоохранение и научные организации

Промышленные предприятия и ТЭК

Профессиональные участники рынка ценных бумаг

Что проверяем

Что входит в аудит критической информационной инфраструктуры

Состав проверки определяем с учётом отрасли, структуры организации, состава объектов КИИ, результатов категорирования и присвоенных категорий значимости.
01
Применимость требований 187-ФЗ и состав объектов КИИ
Анализируем деятельность организации и проверяем полноту выявления информационных систем, информационно-телекоммуникационных сетей и АСУ, которые могут относиться к объектам КИИ.
02
Категорирование объектов КИИ
Проверяем работу комиссии, исходные данные, применение критериев значимости, учёт типовых отраслевых объектов и оформление результатов категорирования.
03
Система безопасности значимых объектов
Проверяем распределение ответственности, организационно-распорядительную документацию, состав сил и средств защиты и организацию функционирования системы безопасности.
04
Организационные и технические меры
Проверяем управление доступом, сегментацию, регистрацию событий, защиту от вредоносного кода, управление уязвимостями, резервное копирование и другие реализованные меры.
05
Реагирование на компьютерные инциденты
Проверяем порядок выявления, регистрации и обработки компьютерных инцидентов, информирования ФСБ России и взаимодействия с ГосСОПКА.
06
Документы и подтверждение выполнения требований
Проверяем комплектность документов, фактическое выполнение требований и наличие материалов, подтверждающих реализацию мер.
Порядок работ

Как проходит аудит КИИ

До начала работ согласовываем границы аудита: организационные процессы, объекты КИИ, документы, системы безопасности и меры защиты, которые входят в проверку.

01

Определяем границы аудита

— Анализируем деятельность организации и применимость требований 187-ФЗ.
— Определяем системы, сети и АСУ, входящие в проверку.
— Запрашиваем документы по категорированию, системе безопасности и реализованным мерам защиты.

02

Проверяем объекты и категорирование

— Оцениваем полноту выявления объектов КИИ.
— Проверяем работу комиссии, исходные данные, критерии значимости и отраслевые особенности.
— Проверяем оформление результатов категорирования и сведения, направляемые во ФСТЭК России.

03

Проверяем систему безопасности и меры защиты

— Анализируем организационно-распорядительную документацию и распределение ответственности.
— Сопоставляем реализованные меры с требованиями к проверяемым значимым объектам.
— Проверяем процессы выявления и обработки компьютерных инцидентов и взаимодействие с ГосСОПКА.

04

Формируем результаты аудита

— Готовим итоговый отчёт и матрицу соответствия.
— Фиксируем выявленные риски и несоответствия.
— Составляем план устранения выявленных несоответствий.
— Представляем результаты и консультируем по устранению замечаний.

Категорирование объектов, разработка документации, создание или модернизация системы безопасности и внедрение мер защиты выполняются отдельно, если это требуется по результатам аудита.

Нормативная база

Учитываем требования, относящиеся к проверяемым объектам КИИ

Перечень нормативных документов зависит от отрасли, состава объектов КИИ, результатов категорирования и присвоенных категорий значимости.

187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»
Безопасность критической информационной инфраструктуры
Определяет правовые и организационные основы обеспечения безопасности КИИ, понятия субъектов и объектов КИИ и обязанности субъектов КИИ.
ПП РФ № 127 и отраслевые особенности категорирования
Категорирование объектов КИИ
Определяют правила категорирования, критерии значимости и особенности, которые учитываются для конкретной сферы деятельности.
Приказ ФСТЭК России № 235
Система безопасности значимых объектов КИИ
Устанавливает требования к созданию систем безопасности значимых объектов КИИ и обеспечению их функционирования.
Приказ ФСТЭК России № 239
Обеспечение безопасности значимых объектов КИИ
Устанавливает требования по обеспечению безопасности значимых объектов КИИ, включая организационные и технические меры.
Приказ ФСТЭК России № 236
Сведения о результатах категорирования
Устанавливает форму направления сведений о присвоении объекту КИИ категории значимости либо об отсутствии необходимости её присвоения.
Приказы ФСБ России № 547 и № 548 от 25.12.2025
Реагирование на компьютерные инциденты и взаимодействие с ГосСОПКА
Регулируют информирование о компьютерных атаках и инцидентах, реагирование на них и непрерывное взаимодействие с ГосСОПКА.
Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.