Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Аудит против бумажной безопасности: как повысить эффективность вашей ИБ

Дата публикации: 21-07-2026 21:00:00

Регламенты, политики, положения — каждая компания может иметь десятки документов, которые, по задумке, описывают процессы ...

Основное содержимое страницы с новостью.

  Аудит против бумажной безопасности: как повысить эффективность вашей ИБ

Ашраф Садыхбеков, ведущий аудитор компании «Кросстех» | 22.07.2026

Регламенты, политики, положения — каждая компания может иметь десятки документов, которые, по задумке, описывают процессы и принципы их реализации. На деле же огромная доля этой документации была забыта в момент своего согласования генеральным директором, а сотрудники каждый год продолжают ставить подпись, что со всем ознакомились.

Кибербезопасность не исключение. Компания может «по-взрослому» скопировать политики информационной безопасности с сайта конкурентов и разместить их у себя. Разница в инфраструктуре, размере, численности персонала и других критериях, вероятно, никого не смутит.

В современных условиях с атаками на всех и вся в любой момент времени такой подход становится не просто незрелым, а опасным. И аудит ИБ становится инструментом, который позволяет встать на правильный путь. Как новые документы помогут сделать рабочими старые — разберем в сегодняшней статье.

Что такое аудит информационной безопасности?

Для начала нужно определить, о каком процессе мы сегодня будем говорить, ведь «аудитом ИБ» на рынке часто называют две разные услуги. Первая — классический аудит, когда уполномоченная организация проверяет соответствие компании конкретным пунктам требований регуляторов и стандартов, а сам заказчик должен предоставить доказательства соответствия. Например, аудит на соответствие ГОСТ 57580 (требования к информационной безопасности в финансовой отрасли) или ISO 27001 (международный стандарт, устанавливающий требования к построению и развитию системы управления информационной безопасностью).

Второй вариант — обследование инфраструктуры, которое включает анализ всех основных процессов в ИБ, оценку систем управления информационной безопасности, составление дорожной карты по совершенствованию применяемых в компании практик. Часто обследование инфраструктуры предшествует проверке на соответствия требованиям законодательства — бизнес сначала узнает, что нужно «подтянуть», а потом успешно проходит проверку. Именно об этом варианте ИБ-аудита мы будем говорить дальше.

«Бумажная безопасность» — кто чаще сталкивается?

Очевидно, что не для всех компаний проблема несоответствия принятых политик и регламентов по кибербезопасности является одинаково актуальной. К компаниям разного размера, разного уровня критичности, разных отраслей применяются разные требования.

К примеру, крупный банк должен соответствовать и требованиям ЦБ, как основного регулятора в финансовой отрасли, и требованиям законодательства о КИИ, так как является субъектом КИИ, и требованиям законодательства по защите персональных данных, но под него, справедливости ради, попадает почти весь бизнес.

Регуляторы требуют от такого банка, и подобных ему организаций, не просто соответствия, а постоянно подтверждения этого соответствия: наиболее критичные системы — раз в год, общие проверки — раз в два года. Это «держит в тонусе» компании и не позволяет лишь формально внедрять политики информационной безопасности и другую документацию.

С другой стороны, есть текстильное производство среднего размера. Оно не попадает под действие законодательства о КИИ, косвенно должно выполнять требования, применяемые к ГИС, если работает с ними, конечно, обеспечивает защиту персональных данных — даже если его клиентами являются юридические лица, предприятие должно обеспечивать сохранность, например, данных своих сотрудников.

Здесь возникает почва, когда без должного понимания важности кибербезопасности и инвестиций в нее в компании может сформироваться формальное отношение к ИБ и могут возникнуть те самые регламенты, стандарты и политики, которые просто существуют.

Поэтому в основном проблеме «бумажной безопасности» в 2026 году подвержены те предприятия, где уровень зрелости ИБ еще невысокий, а требования регуляторов не мотивируют бизнес развивать кибербезопасность

Почему нужен ИБ-аудит?

Сегодня все больше компаний начинают осознанно подходить к информационной безопасности. На это влияют множество факторов, главные из которых — цифровизация, рост числа кибератак и давление регуляторов.

Отправной точкой осознанного строительства системы информационной безопасности становится именно аудит. Сам по себе он не решает все проблемы, его задача — сделать эти проблемы видимыми и понятными, а затем предложить пути их решения и развития системы информационной безопасности.

Что же позволяет узнать аудит ИБ? Во-первых, текущий уровень информационной безопасности: как средства защиты информации внедрены, как они работают, какие политики используются, насколько они отражают реальную ситуацию и так далее. Это фундамент для дальнейших шагов.

Во-вторых, оценка рисков. Важно не только понимать, что сейчас имеется, включая проблемы, но и осознавать критичность этих проблемы и вероятные сценарии их эксплуатации. Это позволяет приоритезировать дальнейшие проекты.

В-третьих, дальнейшие планы по развитию системы информационной безопасности. Когда есть представление об активах, проблемах, их критичности можно сформировать план проектов по совершенствованию имеющихся процессов и системы информационной безопасности. Кому-то может понадобиться внедрение целого стека СЗИ и переработка политик, так как они не отражают реальность. Для другой компании основной задачей будет обновление правил мониторинга. Но в обоих случаях работы стартуют с аудита.

Почему важна регулярность?

Аудит информационной безопасности дает компании представление о системе здесь и сейчас. Дорожная карта составляется на определенный период в будущем. Однако разовая процедура не может быть достаточной.

В 2026 году проактивный подход к построению информационной безопасности становится все более распространенным. Он подразумевает регулярное исследование собственной инфраструктуры, обнаружение уязвимостей и предпринятие шагов по развитию. Аудит в таком случае становится одним из инструментов, который фиксируем все изменения — как негативные, например, появление новых уязвимостей, так и позитивные, например, повышение площади покрытия инфраструктуры СЗИ. Более того, аудит позволяет выявлять организационные сложности при построении и развитии систем информационной безопасности, помочь ответить на вопрос: почему результат не был достигнут или почему был достигнут с превышением планируемых затрат?

При этом, как говорилось выше, в зависимости от критичности систем аудит проводится с разной периодичностью. Индивидуальный подход к каждой системе — это ключевой результат успешного развития ИБ.

Повышаем эффективность

Даже если политики безопасности в компании были «списаны» и не отражают реальной ситуации, это никогда не означает обреченность системы. Стартовать в развитии можно с любой точки, но для этого нужно понимать, в каком месте компания находится сейчас.

Аудит становится инструментом, который позволяет сделать видимой инфраструктуру, со всеми ее минусами и плюсами, и понять, куда двигаться дальше. ИБ-система должна не просто быть — она должна быть эффективной, и достижение этой характеристики сложный и многоэтапный путь.

5e2sn12ukzh4l97wekfyssitjgk07b6s.jpg

Ашраф Садыхбеков, ведущий аудитор компании «Кросстех»


Комментарии

Только зарегистрированные пользователи могут оставлять комментарий.

Регистрация
Авторизация

 
pix.gif

Интересно

kl-red.png
pix.gif
kl-blue.png

ИБ-проверки: кто проводит, как проходят и как их не провалить?

Выполнение нормативных требований — одна из важнейших задач служб информационной безопасности. А сами проверки …

Аудит против бумажной безопасности: как повысить эффективность вашей ИБ

Регламенты, политики, положения — каждая компания может иметь десятки документов, которые, по задумке, описывают …

Аудит вы прошли. Производство встанет через месяц

На промышленном предприятии у одной и той же программы ПЛК иногда оказывается две версии. Одна хранится …

Открытый ИИ отстает от закрытых моделей всего на четыре месяца — и в 10 раз дешевле?

Модели с открытыми весами, такие как GLM 5.2, отстают от передового ИИ на месяцы …

Как производители видеонаблюдения защищают оборудование от взлома

Системы интеллектуального видеонаблюдения уже давно стали полноценным элементом цифровой инфраструктуры организации и, как …

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1ИБ-проверки: кто проводит, как проходят и как их не провалить?012.427-07-2026
2Your Security Controls Passed the Audit – But Can They Survive a Red Teaming Exercise? #internet #cybersecurity #business07.4601-08-2026
3Только 10% компаний полностью перешли на ЭДО: что ограничивает проникновение электронного документооборота0501-07-2026
4Каждая восьмая организация сохраняет прямой админ доступ от пользовательских устройств к серверам0519-06-2026
5ИИ, кибербезопасность и немного брендинга: мировые компании ранжировали текущие и будущие риски для бизнеса0506-10-2025
65 инструментов, которые помогут управлять проектами в кризис017.7923-07-2026
7Готовитесь отправить товар на новый склад? Узнайте, как защитить бизнес ...08.3428-07-2026
8Предупрежден - значит вооружен: пять мошеннических схем при сделках с недвижимостью0023-09-2020
9Риск-ориентированный подход в контрольно-надзорной деятельности и принцип доказательной политики014.7816-07-2024
10Треть граждан хранит пароли на бумаге в целях безопасности012.1427-07-2026

Классификация: Мнения. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 9.11. Источник: www.itweek.ru.