Аудит безопасности ГИС — независимая оценка состояния защиты
Оцениваем, насколько система защиты государственной информационной системы соответствует установленным требованиям и реальным угрозам: разбираем организационные меры, технические средства защиты и процесс управления уязвимостями, и показываем, где система готова к аттестации, а где нет.
Аудит — это независимая оценка, а не формальная процедура: он не заменяет аттестацию и не выдаёт юридически значимый документ о соответствии, но показывает реальное состояние системы до того, как это увидит аттестующая организация или проверяющий орган.
- Оценка соответствия требованиям приказа №117
- Анализ уязвимостей и модели угроз
- Оценка зрелости процесса управления уязвимостями
- Рекомендации перед аттестацией
Когда актуально
Особенно актуально, если:
- система готовится к аттестации, и нужно заранее понять, какие несоответствия придётся устранять, — до того, как это станет частью официальных аттестационных испытаний;
- нужно оценить текущее состояние защиты системы вне процедуры аттестации — например, для внутренней отчётности, подготовки к проверке ФСТЭК или после смены ответственного за защиту информации;
- система относится к 1 или 2 классу защищённости и подпадает под случаи обязательного тестирования на проникновение по действующей редакции приказа №77 — например, подключена к интернету и (или) взаимодействует с иными информационными системами;
- процесс управления уязвимостями не выстроен системно, и нет уверенности, что выявленные уязвимости оцениваются по действующей методике критичности и устраняются либо компенсируются в сроки, установленные приказом №117 и внутренними регламентами;
- система дорабатывалась или модернизировалась, и нужно понять, не повлияло ли это на соответствие требованиям, прежде чем формально решать вопрос о дополнительных испытаниях или повторной аттестации.
Что даёт аудит руководителю. Задача этой услуги — увидеть реальное состояние защиты системы глазами независимого эксперта, прежде чем оно станет предметом официальной проверки, и получить конкретный список того, что нужно исправить, а не общее ощущение, что «всё более-менее в порядке».
Аудит или сразу аттестация?
Не знаете, готова ли система к аттестации? Аудит — как раз способ это выяснить заранее, на менее формальных условиях, чем аттестационные испытания.
Не уверены, нужен ли вам именно аудит или сразу аттестация? Если меры защиты только частично реализованы или их состояние не оценивалось давно, начните с аудита — аттестация обходится дороже, а переделывать что-то после неудачных испытаний сложнее.
Что важно учитывать. Аудит — это оценка и рекомендации, а не исправление найденных проблем; устранение выявленных несоответствий — отдельная задача, которую можно решить самостоятельно или как продолжение проекта.
Как это соотносится с соседними услугами
Несколько услуг относятся к защите ГИС, но решают разные задачи на разных этапах.
Разница по существу: аудит — независимая оценка без юридически значимого результата; аттестация — формальная процедура с юридически значимым результатом; защита ГИС — построение самой системы защиты, которую и оценивает аудит и проверяет аттестация; периодический контроль — поддержание достигнутого статуса после аттестации. Аудит можно проводить многократно и вне жёстких процедурных рамок, в отличие от аттестации.
Из чего складывается аудит безопасности ГИС
Анализ документации и организационных мер. Модель угроз и нарушителя, организационно-распорядительная документация, распределение ответственности за защиту информации — на соответствие применимым требованиям приказа №117.
Анализ технических мер защиты. Состав, настройка и полнота реализации технических средств защиты информации в сопоставлении с базовым набором мер для установленного класса защищённости системы.
Проверка организации оценки Кзи и Узи. Проверка, организована ли у заказчика оценка показателя защищённости (Кзи) и показателя уровня зрелости, предусмотренная приказом №117, и соблюдается ли установленная периодичность — не реже раза в 6 месяцев для Кзи и не реже раза в 2 года для показателя уровня зрелости. С 1 сентября 2026 года показатель обозначается Узи (п. 31), но до 28 февраля 2027 года в п. 32 применительно к порядку оценки ещё используется прежнее обозначение Пзи — новая редакция п. 32 вступает в силу с 1 марта 2027 года.
Анализ уязвимостей. Выявление уязвимостей программных и программно-технических средств, сопоставление с БДУ ФСТЭК, оценка критичности и потенциального влияния на систему.
Оценка процесса управления уязвимостями. Соответствие выстроенного у заказчика процесса этапам Руководства ФСТЭК России от 17.05.2023, применение действующей Методики оценки критичности уязвимостей от 30.06.2025 и соблюдение обязательных сроков принятия мер по приказу №117 (не более 24 часов для критического уровня, не более 7 календарных дней — для высокого), а для среднего и низкого уровней — внутренних сроков оператора.
Отчёт с рекомендациями. Приоритизированный перечень несоответствий и уязвимостей с рекомендациями по устранению и, где это уместно, оценкой готовности системы к аттестационным испытаниям.
Эти элементы не заменяют друг друга: организационные меры без технической проверки могут выглядеть формально верными, но не отражать реальное состояние системы; анализ уязвимостей без оценки процесса их устранения показывает разовый снимок, а не устойчивость системы во времени.
Важно понимать границы этого механизма: аудит — это независимая оценка и рекомендации, а не юридически значимое подтверждение соответствия и не гарантия успешного прохождения аттестационных испытаний. Устранение выявленных несоответствий остаётся задачей заказчика или предметом отдельного согласованного проекта.
Как мы проводим аудит
Согласуем объём и методику. Какие компоненты системы, какие требования и в каком объёме проверяются — документация, технические меры, показатели Кзи/Узи, уязвимости, процесс управления ими.
Анализируем документацию и организационные меры. Модель угроз, распределение ответственности, действующие регламенты.
Проверяем технические меры защиты и показатели Кзи/Узи. Состав и настройку средств защиты в сопоставлении с требованиями для установленного класса защищённости; организацию оценки Кзи и Узи.
Анализируем уязвимости. С сопоставлением найденного с БДУ ФСТЭК и оценкой критичности.
Оцениваем процесс управления уязвимостями. На соответствие этапам Руководства от 17.05.2023, применение действующей Методики критичности от 30.06.2025 и соблюдение сроков принятия мер по приказу №117.
Готовим отчёт с рекомендациями. Приоритизированный перечень несоответствий и практические шаги по их устранению.
Что вы получаете
- Независимую оценку состояния защиты системы по организационным и техническим мерам
- Перечень выявленных уязвимостей с оценкой критичности и сопоставлением с БДУ ФСТЭК
- Проверку организации расчёта и оценки показателей Кзи и Узи, предусмотренных приказом №117, и соблюдения установленной периодичности
- Оценку зрелости процесса управления уязвимостями
- Приоритизированные рекомендации по устранению несоответствий
- При необходимости — оценку готовности системы к аттестационным испытаниям
Особенности и ограничения
- Аудит не заменяет аттестацию и не выдаёт юридически значимый документ о соответствии — это независимая оценка и рекомендации.
- Устранение выявленных несоответствий не входит в аудит по умолчанию — это отдельная задача, если не согласовано иное.
- Анализ уязвимостей в рамках аудита не заменяет обязательное тестирование на проникновение, предусмотренное порядком аттестации.
- Результаты аудита отражают состояние системы на момент его проведения — при последующих изменениях состава системы или новых уязвимостях картина может измениться.
- Полнота и точность результатов зависят от предоставленного заказчиком доступа к документации, инфраструктуре и специалистам — ограниченный доступ снижает полноту оценки.
Эскалация при критической находке
Порядок согласуется на установочной сессии и фиксируется в договоре:
- назначенные представители заказчика, ответственные за решения по итогам аудита;
- порядок уведомления заказчика, если в ходе аудита обнаруживается критическая уязвимость или несоответствие, требующее немедленного внимания, а не ожидания итогового отчёта;
- порядок действий, если ответственный представитель заказчика недоступен;
- порядок обращения с найденными в ходе аудита сведениями, которые могут быть чувствительны для заказчика.
Границы ответственности фиксируем заранее. Проведение оценки, анализ уязвимостей и подготовка отчёта с рекомендациями входят в услугу. Устранение выявленных несоответствий и уязвимостей выполняет ответственная за это команда заказчика либо согласуется отдельным проектом, если иное не оговорено.
Метрики
Показатели согласуем на старте, чтобы результат можно было оценивать по понятным и измеримым критериям.
- доля проверенных компонентов системы и требований от согласованного объёма аудита;
- количество и структура выявленных несоответствий и уязвимостей, классифицированных по критичности;
- доля уязвимостей критического и высокого уровней, для которых сформированы конкретные рекомендации по устранению или применению компенсирующих мер;
- соответствие выявленного процесса управления уязвимостями заказчика этапам Руководства ФСТЭК от 17.05.2023 и обязательным срокам принятия мер по приказу №117 для критического и высокого уровней.
Чего мы не используем как показатель эффективности. Количество выявленных несоответствий само по себе не является показателем качества аудита. Результат оценивается с учётом критичности находок, затронутых компонентов, возможности эксплуатации уязвимостей и полноты проверенного объёма.
Конфиденциальность
Аудит подразумевает доступ к сведениям о системе защиты, инфраструктуре и уязвимостях аудируемой системы — чувствительной информации, которая при неправильном обращении может создать риск для заказчика. Порядок фиксируется до начала работ: NDA, защищённые каналы передачи данных и отчётности, ограничение доступа внутри команды, согласованное место обработки и хранения материалов, ограниченный срок хранения с возвратом или уничтожением по окончании работ.
Регуляторный контекст
Аудит безопасности не является отдельной обязательной процедурой, предусмотренной приказом ФСТЭК России №117 от 11.04.2025 (в силе с 1 марта 2026 года, заменил ранее применявшийся приказ №17) в действующей редакции, с учётом изменений, внесённых приказом ФСТЭК России №137 от 08.05.2026, или порядком аттестации, утверждённым приказом ФСТЭК России №77 от 29.04.2021. Он используется как добровольная независимая оценка соответствия системы требованиям приказа №117 и как подготовка к обязательной для ГИС аттестации, предусмотренной пунктом 65 указанных требований. Методический документ ФСТЭК России от 12.04.2026 детализирует состав и содержание применяемых мер защиты информации, включая базовые наборы мер для каждого класса защищённости, на соответствие которым ориентируется аудит.
Приказ №117 требует оценивать состояние защиты по показателю защищённости Кзи и показателю уровня зрелости. С 1 сентября 2026 года в п. 31 показатель уровня зрелости обозначается Узи; при этом в действующей до 28 февраля 2027 года редакции п. 32 сохраняется прежнее обозначение Пзи. Кзи оценивается не реже одного раза в 6 месяцев, показатель уровня зрелости — не реже одного раза в 2 года. С 1 марта 2027 года вступает в силу новая редакция п. 32, предусмотренная приказом ФСТЭК России №137 от 08.05.2026 (по ней оценку Узи для подрядной организации проводят до получения доступа к системе и далее не реже раза в 2 года). Аудит проверяет, организована ли у заказчика такая оценка и соблюдается ли установленная на дату проекта периодичность, — это отдельная от анализа уязвимостей часть проверки состояния защиты.
Приказ ФСТЭК России №117 устанавливает обязательные сроки принятия мер в отношении уязвимостей, которые могут быть использованы нарушителями: для уязвимостей критического уровня — не более 24 часов, высокого уровня — не более 7 календарных дней. Допускается как устранение уязвимости, так и исключение возможности её эксплуатации за счёт компенсирующих мер. Критичность уязвимости оценивается применительно к конкретной информационной системе в соответствии с действующей Методикой ФСТЭК России от 30.06.2025. Для уязвимостей среднего и низкого уровней сроки устанавливаются внутренним регламентом оператора. Анализ уязвимостей в рамках аудита также ориентируется на Банк данных угроз безопасности информации (БДУ) ФСТЭК России, на методический документ ФСТЭК России от 17.05.2023 «Руководство по организации процесса управления уязвимостями в органе (организации)», определяющий этапы этого процесса — мониторинг, оценку, определение методов устранения, устранение и контроль, — и на методический документ ФСТЭК России от 25.11.2025 «Методика анализа защищённости информационных систем».
Аудит не тождественен обязательному тестированию на проникновение, предусмотренному действующей редакцией приказа №77 (с учётом изменений приказа ФСТЭК №60 от 27.02.2026, в силе с 1 сентября 2026 года) для систем 1 и 2 классов защищённости, подключённых к интернету и (или) взаимодействующих с иными информационными системами, включая системы подрядчиков, — с исключением для случаев защищённого взаимодействия через сеть шифрованной связи или VPN с применением сертифицированных СКЗИ. Прохождение аудита не заменяет это обязательное испытание и не гарантирует его результата.
Отдельные материалы аудита могут использоваться как исходные или подтверждающие материалы при проведении предусмотренных методиками оценок, если соответствуют установленным требованиям. Сам отчёт аудита не заменяет результаты таких оценок и аттестацию.
Порядок работы, сроки, стоимость и приёмка
Как начинается работа: бесплатная первичная оценка (до 30 минут, без подключения к инфраструктуре) → согласование объёма и методики аудита → договор и NDA → анализ документации и организационных мер → анализ технических мер защиты и уязвимостей → оценка процесса управления уязвимостями → подготовка отчёта с рекомендациями.
Объём услуги определяется классом защищённости системы, составом технических и программных средств, объёмом проверяемой документации и глубиной анализа уязвимостей. В договоре фиксируются состав работ, критерии приёмки и порядок эскалации при обнаружении критических находок.
Ориентировочные сроки: согласование объёма и анализ документации — 1–2 недели; техническая часть аудита и анализ уязвимостей — 2–4 недели; подготовка итогового отчёта — 1 неделя. Общий срок зависит от масштаба системы и согласованной глубины проверки.
Стоимость зависит от класса защищённости и масштаба системы, объёма проверяемой документации, глубины анализа уязвимостей и необходимости оценки процесса управления ими. Фиксируется до начала работ.
Почему IST
- В сфере информационной безопасности с 2011 года
- Более 80 специалистов; офисы в Самаре, Оренбурге и Нижнем Новгороде, представительство в Москве
- Лицензии ФСТЭК и ФСБ, включая право проведения аттестационных испытаний — понимаем, что именно будет проверяться на аттестации, и оцениваем систему с этой же меркой
- Даём конкретные и приоритизированные рекомендации, а не общий список несоответствий без понимания, что делать в первую очередь
- Полный цикл: от аудита и проектирования системы защиты до аттестации и последующего периодического контроля
Частые вопросы
Чем аудит отличается от аттестации? Аудит — независимая оценка без юридически значимого результата; она не заменяет и не гарантирует успешного прохождения аттестации. Аттестация — формальная процедура с обязательными испытаниями и оформлением аттестата соответствия, который подтверждает соответствие системы установленным требованиям.
Аудит включает тестирование на проникновение? Аудит может включать анализ уязвимостей и, по согласованию, отдельные элементы тестирования на проникновение. Это не заменяет обязательное тестирование на проникновение в рамках аттестации в случаях, предусмотренных действующей редакцией приказа №77.
Что делать с найденными в ходе аудита несоответствиями? Мы приоритизируем их и даём рекомендации по устранению. Само устранение — отдельная задача: можно провести её своими силами, обратиться к нам отдельным проектом или включить в план подготовки к аттестации.
Обязательно ли проводить аудит перед аттестацией? Формально нет, но на практике это снижает риск обнаружить серьёзные несоответствия уже в ходе официальных аттестационных испытаний, когда их устранение обходится дороже и требует пересмотра сроков.
Как часто нужно проводить аудит? Формального требования по периодичности нет — в отличие от периодического контроля защищённости после аттестации, который имеет установленную периодичность. Разумная практика — проводить аудит перед аттестацией, после значимой модернизации системы или через несколько лет эксплуатации, если давно не было независимой оценки.
Обсудить аудит
Расскажите о вашей системе — класс защищённости, состав, планируете ли аттестацию и когда. Оценим объём работ и предложим план аудита.
Первичная оценка — бесплатно, до 30 минут, без подключения к инфраструктуре.
8 800 700 19 56 | info@zaschita-it.ru | г. Самара, ул. Галактионовская, д. 157, оф. 1001