Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
Защита от утечек данных DLP
3 услуги
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
4 услуги
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
6 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
3 услуги
MFA • PAM • IDM
Аудит и консалтинг
Логотип компании in4security интегратора ИБ
Нужна консультация?
Свяжитесь с нами любым удобным способом
Статьи
Аудит ИБ

Стандарты аудита ИБ: ISO 27001, ISO 19011, ГОСТ, требования ФСТЭК

Аудит информационной безопасности — это не просто “проверка ради галочки”. Это инструмент управления рисками, доказательная база для руководства и регуляторов, а также способ синхронизировать ожидания клиентов, партнеров и внутренних команд ИТ/ИБ. В многоуровневом нормативном поле организации сталкиваются одновременно с международными требованиями (ISO/IEC 27001), методологией проведения аудитов (ISO 19011), национальными стандартами (ГОСТ Р, включая ГОСТ Р ISO/IEC 27001 и отраслевые серии наподобие ГОСТ Р 57580.x) и регуляторными предписаниями ФСТЭК России (например, для ИСПДн и ГИС). Ошибка многих компаний — рассматривать эти требования по отдельности. На практике же сильная система ИБ строится на интеграции: ISO задает каркас системы менеджмента ИБ (СМИБ) и контрольные меры, ISO 19011 объясняет, как профессионально проводить аудит, ГОСТы локализуют практики под российскую реальность, а документы ФСТЭК формируют обязательный минимум и критерии приемки для конкретных классов систем.
Чтобы выстроить устойчивую модель аудита, компании стоит ответить на три вопроса: каких требований мы обязаны придерживаться (обязательная нормативка), какие — добровольно берем для конкурентного преимущества и прозрачности (сертификация по ISO), и как связать это с реальными рисками бизнеса. Критично помнить, что аудит — это не поиск нарушителя, а механизм непрерывного улучшения: выявление несоответствий, корректирующие и предупреждающие действия, измеримая динамика зрелости. Ни один стандарт не отменяет здравый смысл: если контроль “прикручен” для отчета и мешает бизнес-процессам, он не выдержит проверку временем и следующую волну изменений.
Сильный аудит ИБ — это диалог документов и фактов: стандарты формулируют ожидания, бизнес предоставляет доказательства, а аудиторы проверяют, что обещания подтверждаются практикой и измеримыми результатами.

ISO/IEC 27001: требования к аудиту в СМИБ и контрольные меры

ISO/IEC 27001 — это международный стандарт, который описывает, как построить, внедрить, поддерживать и постоянно улучшать систему менеджмента информационной безопасности (СМИБ). Он не ограничивается списком технических “галочек”. Напротив, ISO 27001 — про управление: контекст организации, заинтересованные стороны, риски, ресурсы, компетенции, коммуникации, документированную информацию, мониторинг, внутренний аудит и управленческий анализ. В центре — цикл улучшений (планируй–делай–проверяй–действуй), гарантирующий, что СМИБ не превращается в статичную папку с политиками.
Для темы аудита ключевым является требование о внутреннем аудите СМИБ: организация должна планировать и поддерживать программу аудитов, определять критерии и область, выбирать компетентных и независимых (насколько это возможно во внутреннем контуре) аудиторов, собирать доказательства, фиксировать несоответствия и отслеживать корректирующие действия. Фокус аудита — не только на том, “есть ли документ”, но и на том, работает ли процесс: есть ли метрики, выполняются ли роли, управляются ли риски, насколько эффективно внедрены меры из Приложения А и отражены в Заявлении о применимости контролей (Statement of Applicability, SoA).
Приложение А ISO 27001 содержит каталог контрольных мер. В актуальной редакции они сгруппированы по тематикам (организационные, человеческие, физические и технологические) и покрывают, в частности, управление доступом, криптографию, безопасность поставщиков, реагирование на инциденты, непрерывность бизнеса, разработку и эксплуатацию, журналирование и мониторинг, а также новые области вроде угроз облакам и удаленной работы. Аудит проверяет не “буквальное” соответствие всем пунктам, а корректность обоснований: почему мера применима или не применима, как она реализована, какие риски закрывает и какими индикаторами эффективности измеряется. Именно SoA становится мостом между рисковым контекстом и набором контролей — и важнейшим артефактом для аудитора.
Практический аудит по ISO 27001 обычно идет от общего к частному. Сначала аудиторы изучают контекст, политику, роли, карту процессов, методологию оценки рисков и реестр рисков, затем — программу аудита, отчеты внутренних проверок, результаты управленческих анализов (management review) и KPI/метрики. После этого переходят к выборочной проверке контролей по Приложению А: смотрят архитектуру и сетевые схемы, журналы доступа и события безопасности, результаты тестирований и оценок уязвимостей, договоры с поставщиками и требования ИБ в SLA, планы реагирования и отчеты по инцидентам, тренинги и проверки знаний персонала. Важная тонкость: ISO 27001 не диктует конкретных технологий, зато требует доказательств и логики — почему выбранный набор мер адекватен рискам и целям организации.
Успех аудита решается до прихода аудиторов: зрелые компании ведут реестр доказательств, обновляют SoA при каждом значимом изменении (проекты, облака, новые филиалы, M&A), согласуют контрольные меры на этапе дизайна систем, а не “прикручивают” их постфактум, и регулярно тренируют команду в части сбора и представления фактов. Хорошая практика — кросс-карта соответствия: ISO 27001 ↔ ГОСТы ↔ приказы ФСТЭК и другие обязательные требования. Такая матрица позволяет одному набору процедур удовлетворять сразу нескольким стандартам, снимая дублирование проверок и снижая трудозатраты на ежегодный аудит.
  • Сделайте SoA “живым” документом: каждая мера — с обоснованием применимости, ссылками на процедуры, ответственными и метриками эффективности.
  • Стройте программу внутренних аудитов риск-ориентированно: чаще проверяйте зоны с высокой критичностью и изменчивостью (облака, поставщики, разработка, доступы).
  • Подготовьте “папку доказательств”: реестры рисков, отчеты аудитов, протоколы management review, журналы событий, результаты тестов, договоры и SLA с требованиями ИБ.

План аудита ISO 27001: область, критерии и доказательства

План аудита должен фиксировать: область (какие процессы, площадки, ИТ-сервисы, филиалы), критерии (политики и процедуры, пункты ISO 27001, применимые законы/ГОСТ/ФСТЭК), методики (интервью, наблюдения, выборка документов и логов, инспекция площадок), роли и ресурсы (кто, когда, с какими компетенциями), а также риски для самого аудита (например, ограниченный доступ к средам, переходные периоды миграций). Удобно сразу перечислять ожидаемые артефакты: SoA, регистр рисков, схему сети, модели угроз для критичных систем, перечень активов и владельцев, планы реагирования, журнал изменений, отчеты уязвимостей и сканирования, протоколы обучения. Чем прозрачнее план, тем меньше “сюрпризов” в ходе проверки и тем выше доверие к результатам.
Артефакт СМИБ
Что проверяет аудитор
Совет по подготовке
Политика ИБ и цели
Соответствие контексту и рискам, актуальность, утверждение руководством
Обновляйте ежегодно и при изменениях, фиксируйте KPI/метрики достижения целей
SoA (Перечень применимости)
Полнота, обоснование (applicable/not applicable), ссылки на реализации и метрики
Свяжите каждый контроль с рисками и процедурами, поставьте владельцев
Регистр рисков
Методология, актуальность, планы обработки, статус мер
Покажите след от риска к контролю и к результату (метрики, инциденты)
Отчеты внутренних аудитов
Независимость, глубина выборки, закрытие несоответствий
Ведите журнал регистрации несоответствий и корректирующих действий: корректирующие/предупреждающие действия и сроки
Management review
Регулярность, анализ KPI, ресурсы, решения руководства
Итоги в действия: бюджет, приоритеты, изменения целей и рисков
Договоры с поставщиками
Требования ИБ, SLA, мониторинг, аудит прав третьих сторон
Шаблоны с обязательными требованиями ИБ и правом на аудит второй стороны

Типичные несоответствия и как их закрывать

Наиболее частые проблемы: “мертвый” SoA (без обоснований и ссылок), риски оценены разово и забыты при изменениях, внутренние аудиты носят формальный характер, отсутствуют метрики эффективности, инциденты и несоответствия разбираются без анализа первопричины, а требования к ИБ в отношениях с поставщиками не конкретизированы. Для закрытия: внедрите ежеквартальные обзоры рисков с участием владельцев активов, превратите SoA в центральный дашборд (контроль → риск → процедура → метрики → владелец), автоматизируйте сбор артефактов (журналы, сканы, тренинги), обновите шаблоны договоров (SLA по ИБ, право на аудит, реагирование на инциденты), а внутренние аудиты постройте по ISO 19011 — с фокусом на доказательства и компетенции аудиторской команды.

Внутренний аудит по ISO 27001 — это “съемка реальности”, а не переписывание политики: приоритет — доказательства выполнения процедур, измеримость результатов и прослеживаемость от риска к контролю и к бизнес-цели.

ISO 19011: принципы, процесс и компетенции аудиторов

ISO 19011 — руководство по аудиту систем менеджмента. Этот стандарт не про предметную область (ИБ, качество, экология), а про саму профессию и процесс аудита. Он задает принципы (целостность, справедливое представление, должная осмотрительность, конфиденциальность, независимость и беспристрастность, доказательный и риск-ориентированный подход), описывает управление программой аудитов (планирование, ресурсы, компетенции, оценка рисков программы), процесс проведения аудита (инициация, подготовка, выполнение, отчетность, закрытие несоответствий) и требования к компетенциям аудиторов (знание стандартов, методов аудита, предметной области, коммуникаций и этики). Для аудита ИБ ISO 19011 — это “как” к “что” из ISO 27001.
  • Принципы: честность и объективность, доказательный подход, конфиденциальность и уважение к информации, риск-ориентированность и разумная уверенность.
  • Процесс: от анализа документации и плана выборки — к интервью, наблюдениям, инспекциям и анализу записей — затем формирование выводов и отчета.
  • Компетенции: методология аудита + предметные знания ИБ (риски, сети, облака, разработка, регуляторика) + soft skills (вопросы, активное слушание, фиксация фактов).

Принципы аудита на практике

Принципы ISO 19011 материализуются в конкретных приемах: аудитор задает открытые вопросы (“покажите, как вы…”, “какие журналы это подтверждают?”), фиксирует факты, а не мнения (“в логе отсутствуют записи входов за период…”), проверяет независимые источники (документ, система, наблюдение), работает с выборкой, соразмерной рискам, и четко отделяет несоответствия от возможностей для улучшения. Независимость достигается разделением ролей: аудитору не поручают проверять процессы, за которые он отвечает операционно. Конфиденциальность — особый приоритет в ИБ: согласование доступа к системам и данным, безопасная передача артефактов, минимизация копирования чувствительной информации.

Программа и план аудита: риск-ориентированный подход

Программа аудита — это календарь и логика проверок на год/квартал, ресурсный план и матрица компетенций. Риск-ориентированный подход означает, что частота и глубина зависят от критичности активов, истории инцидентов, изменений (миграции в облака, внедрение CI/CD, переход на удаленную работу), результатов прошлых аудитов. В плане аудита фиксируют область, критерии, методы, роли, расписание, список артефактов, логистику доступа. Хорошая практика — готовить чек-листы под каждую тему (управление доступом, реагирование на инциденты, поставщики), но использовать их как ориентиры, а не как догму: аудитор следует рискам, а не формальным спискам.

Аудит дает разумную, а не абсолютную уверенность: решения принимаются на основе достаточных доказательств, собранных выборочно и соразмерно рискам.

Компетенции аудиторов ИБ: из чего складывается профессионализм

Профессионал в аудите ИБ сочетает три слоя компетенций: методологию аудита (ISO 19011), предметную область ИБ (сетевые архитектуры, контроль доступа, криптография, SOC/SIEM, DevSecOps, управление уязвимостями, инцидент-менеджмент, требования ФСТЭК/ГОСТ) и коммуникации (переговоры, фасилитация интервью, ясная фиксация выводов). Растить компетенции можно через тандемы (ведущий аудитор + технический эксперт), ротацию зон (поменять “поставщики” на “логирование”), менторство и пост-аудитные ретроспективы. Не забывайте про независимость: аудитор не должен аудировать собственную работу и должен уметь аргументировать выводы с опорой на критерии и факты, а не авторитет.

Роль
Ключевые компетенции
Типичные задачи в аудите ИБ
Ведущий аудитор
ISO 19011, управление программой, риск-ориентированное планирование, фасилитация
Определяет область и критерии, управляет командой, проводит открывающие/закрывающие совещания, формирует отчет
Аудитор (внутренний)
Методы сбора доказательств, знание ISO 27001/ГОСТ/ФСТЭК, навыки интервью
Интервью, просмотр документов и логов, инспекция площадок, фиксация несоответствий
Технический эксперт
Предметная экспертиза (SOC, сети, облака, разработка, крипто), инструментальные навыки
Глубокие проверки конфигураций, анализ журналов, сопоставление практик с критериями стандарта

ГОСТ и требования ФСТЭК: национальные нормативы для аудита ИБ

Российская практика аудита ИБ опирается на сочетание международной методологии и национальных требований. Во‑первых, существуют принятые в России версии международных стандартов — ГОСТ Р ISO/IEC 27001 и родственные им ГОСТ Р ISO/IEC 27002/27005 — которые адаптируют терминологию и применимость к местному правовому полю. Во‑вторых, отрасли дополняют рамку собственными стандартами (например, финансовый сектор — ГОСТ Р 57580.x для защиты финансовой информации), задающими конкретную глубину и бенчмарки. И, в‑третьих, регуляторные требования ФСТЭК России определяют обязательные меры и порядок их проверки для классов систем: информационные системы персональных данных (ИСПДн), государственные информационные системы (ГИС), объекты КИИ и иные категории. Для аудита это означает: критерии проверки — не только ISO 27001, но и профили национальных мер и обязательные регламенты. Сильная стратегия — выстроить карту соответствия: ISO ↔ ГОСТ ↔ ФСТЭК, чтобы один аудит закрывал сразу несколько наборов требований и снижал трудозатраты.
  • Пример 1: аудит ИСПДн на соответствие требованиям защиты персональных данных (в т.ч. предписаниям ФСТЭК) с увязкой на СМИБ по ISO 27001.
  • Пример 2: аудит ГИС на предмет выполнения организационных и технических мер согласно приказам ФСТЭК и сопутствующим методическим материалам.
  • Пример 3: аудит финансовой организации по ГОСТ Р 57580.x с параллельным подтверждением зрелости СМИБ по ISO 27001 для партнеров и международных клиентов.

ИСПДн: согласование ISO 27001 с требованиями ФСТЭК к защите персональных данных

В ИСПДн регулятор (в части технической защиты — ФСТЭК) предъявляет обязательные организационные и технические меры: от категорирования и моделирования угроз до разграничения доступа, регистрации событий, межсетевого экранирования, антивирусной защиты, контроля целостности, криптографии и управления уязвимостями. Аудит ИСПДн проверяет наличие и корректность этих мер, их соответствие классу защищенности, а также фактическое функционирование: политики, регламенты, журналы, отчеты, тесты, инциденты. Интеграция с ISO 27001 позволяет показать, что меры не существуют в вакууме: у них есть владельцы, метрики, регулярные аудиты и управленческие решения. Практически это выглядит так: SoA включает ссылки на обязательные меры ФСТЭК, реестр рисков учитывает риски ПДн, договоры и SLA с операторами и обработчиками содержат требования ИБ, а программа внутренних аудитов включает выборку ИСПДн по частоте, зависящей от категории и угроз.

ГИС: проверка организационно-технических мер по приказам ФСТЭК

В государственных информационных системах проверка следует профилю мер, предписанному регулятором: организационные (политика, распределение ролей, допуск и обучение персонала, реагирование на инциденты), технические (сегментация, межсетевое экранирование, антивирусная защита, контроль зон безопасности, резервирование, мониторинг событий), эксплуатационные (управление изменениями, учет и инвентаризация активов, контроль каналов связи). Аудитор сопоставляет реализованную архитектуру и процессы с требованиями, проверяет наличие свидетельств (акты, журналы, отчеты, настройки), тестирует выборки (например, события за последние 3–6 месяцев), оценивает интеграцию с процедурами непрерывности. Связка с ISO 27001 усиливает доказательность: управление рисками, внутренний аудит, management review и метрики показывают, что система не просто “соответствует на дату”, а управляется и развивается.

Регуляторные меры — это обязательный минимум. ISO 27001 и ISO 19011 помогают превратить “минимум” в устойчивую систему управления, где требования встроены в процессы и подтверждены доказательствами.

Финансовый сектор: ГОСТ Р 57580.x и практическая глубина контроля

Стандарты серии ГОСТ Р 57580.x детализируют, как защищать финансовую информацию и платежную инфраструктуру: управление доступом и привилегиями, мониторинг и реагирование, противодействие мошенничеству, безопасность приложений и API, шифрование и HSM, контроль изменений и релизов, безопасность поставщиков и третьих сторон. Аудит по 57580.x традиционно глубже технически и подробнее в метриках. Чтобы снизить дублирование работ, банки и финтех-компании совмещают аудит по ГОСТ Р 57580.x с аудитом СМИБ по ISO 27001: процессы управления, SoA, внутренний аудит и управленческий обзор “подкладывают” управленческую основу под детальные меры, а единая матрица соответствия упрощает подготовку к проверкам партнеров и международных клиентов.

Критерии
ISO/IEC 27001
ФСТЭК/ГОСТ (пример: ИСПДн, ГИС, ГОСТ Р 57580.x)
Фокус
Система менеджмента ИБ + обоснованный набор контролей (Приложение А)
Обязательные меры для конкретных классов систем и отраслей
Тип оценки
Сертификация/внутренний аудит, риск-ориентированный, доказательный подход
Проверка регуляторного соответствия, аттестация/оценка, контроль наличия и работы мер
Глубина технических проверок
Выборочно по рискам, доказательства эффективности
Детальные требования к средствам и настройкам, выборки журналов, акты/протоколы
Результат для бизнеса
Повышение зрелости управления, признание на международном уровне
Соответствие обязательным нормам, снижение регуляторных рисков

Выводы и чек-лист подготовки к аудиту ИБ: интеграция ISO, ГОСТ и ФСТЭК

Сильный аудит ИБ рождается на стыке ISO 27001 (каркас СМИБ), ISO 19011 (как именно аудировать), ГОСТ (локализация и отраслевые рамки) и требований ФСТЭК (обязательные меры для классов систем). Вместо параллельных проверок стройте единую риск-ориентированную программу и матрицу соответствия, чтобы один набор процессов и доказательств закрывал несколько критериев. Ниже — короткий чек-лист, который помогает готовиться эффективно:
  • Определите область: какие процессы, площадки, ИТ-сервисы и классы систем попадают в аудит (ISO/ГОСТ/ФСТЭК).
  • Составьте карту соответствия: ISO 27001 ↔ ГОСТ ↔ ФСТЭК; отметьте обязательные и добровольные требования.
  • Обновите SoA: применимость мер, ссылки на процедуры/настройки, владельцы, метрики эффективности.
  • Проведите актуализацию рисков: учтите изменения (облака, удаленная работа, новые поставщики, релизы).
  • Соберите “папку доказательств”: реестры активов и рисков, журналы событий, отчеты уязвимостей, протоколы обучения, договоры с требованиями ИБ, результаты тестов и учений.
  • Запустите внутренний аудит по ISO 19011: план, выборка, интервью, фиксация фактов, отчет и журнал КД (корректирующие/предупреждающие действия).
  • Проведите management review: оцените KPI, ресурсы, решения по улучшениям, приоритизируйте действия до внешней проверки.
  • Проверьте поставщиков: наличие требований ИБ в договорах, право на аудит, SLA, результаты оценок/опросников.
  • Подготовьте команду: роли на аудите, сценарии демонстрации систем и журналов, правила безопасного обмена артефактами.
  • Выберите путь подтверждения: сертификация ISO 27001, оценка по ГОСТ/ФСТЭК или комбинированный аудит; согласуйте календарь и доступы заранее.
Следуя этому плану, вы одновременно снизите риски, упростите взаимодействие с регуляторами и партнерами и превратите аудит ИБ из стрессового события в понятный и управляемый процесс непрерывного улучшения.

Требуется консультация?

Оставьте свои контактные данные и мы свяжемся с вами для уточнения деталей.

Читайте также:

21.09.2026

Остались вопросы?

Оставьте свои контактные данные, чтобы мы могли связаться с вами для дальнейших шагов.