Проводим аудит информационной безопасности: проверяем периметр защиты, доступы, соответствие требованиям 152-ФЗ и ISO 27001 — до того, как об уязвимостях узнают из инцидента. На выходе — список конкретных уязвимостей с планом их закрытия по приоритету риска.
Кому нужна услуга
Компании перед прохождением аудита со стороны регулятора или партнёра — нет ясности, где пробелы и чем грозит проверка
Бизнес после инцидента или подозрения на утечку — нужно быстро понять вектор атаки и закрыть дыры
IT-команды, которые не уверены в корректности настроек доступов и прав — накапливаются «лишние» права и общие учётки
Компании, обрабатывающие персональные данные — нужно подтвердить соответствие 152-ФЗ без штрафов и приостановок
Руководство, которому нужен объективный срез рисков ИБ для бюджета и приоритетов, а не размытые «всё под контролем»
Компании при выходе на корпоративных заказчиков — требуется подтвердить зрелость ИБ перед тендером или интеграцией
Что нужно от вас на входе
Схема ИТ-инфраструктуры и перечень ключевых систем. определить границы аудита и точки входа
Список пользователей, ролей и текущей модели доступа. проверить корректность прав и избыточность доступов
Действующие политики и регламенты по ИБ. оценить соответствие требованиям и внутренним правилам
Перечень обрабатываемых персональных данных и процессов. проверить соответствие 152-ФЗ и требованиям регуляторов
История инцидентов и обращений в поддержку за период. учесть реальные слабые места, а не только теорию
Доступ к системам для интервью и проверки конфигураций. получить фактические данные вместо предположений
Комплект документов, который вы получаете
Описание услуги — наш стандарт качества: заранее видно, какие документы вы получите и зачем нужен каждый.
Документ | Формат | Для чего нужен |
|---|---|---|
Отчёт об аудите информационной безопасности | PDF/DOCX | зафиксировать результаты проверки и обосновать выводы |
Реестр уязвимостей с приоритетами риска | XLSX/таблица | дать единый список для управления закрытием |
План закрытия уязвимостей по приоритетам | XLSX/дорожная карта | спланировать работы и распределить ответственность |
Карта доступов и ролей с выявленными избыточностями | XLSX/схема | устранить лишние права и общие учётки |
Чек-лист соответствия 152-ФЗ/ISO 27001 | XLSX/PDF | подтвердить готовность к проверкам |
Регламент реагирования на инциденты ИБ | DOCX | закрепить порядок действий при инциденте |
Презентация для руководства с ключевыми рисками | PPTX/PDF | обосновать бюджет и приоритеты |
План выполнения услуги
Этап | Что делаем | Результат этапа |
|---|---|---|
1. Бриф и определение границ | Уточняем цели аудита, системы, требования и ожидания | Согласованный объём и план аудита |
2. Сбор данных | Запрашиваем схемы, списки доступов, политики, данные об инцидентах | Полный набор исходных данных |
3. Проверка периметра и точек входа | Анализируем внешние сервисы, конфигурации, открытые порты, доступы извне | Список уязвимостей периметра |
4. Аудит доступов и прав | Сверяем роли, права, общие учётки, привилегированные доступы | Карта избыточных и рискованных доступов |
5. Проверка соответствия требованиям | Сопоставляем факты с 152-ФЗ и ISO 27001, фиксируем разрывы | Чек-лист соответствия с пробелами |
6. Интервью с ответственными | Уточняем процессы, реагирование, обученность сотрудников | Понимание организационных рисков |
7. Приоритизация уязвимостей | Оцениваем риск по вероятности и влиянию, формируем реестр | Реестр уязвимостей с приоритетами |
8. Подготовка плана закрытия | Описываем меры, ответственных и последовательность | План закрытия по приоритетам |
9. Презентация результатов | Защищаем выводы перед руководством и отвечаем на вопросы | Согласованные приоритеты и бюджет |
10. Передача артефактов | Передаём отчёты, реестры и регламенты в рабочие контуры | Готовность к исполнению плана |
Чек-лист качества
Перед сдачей исполнитель проверяет результат по этому списку:
Все заявленные в брифе системы и процессы охвачены аудитом
Каждая уязвимость подтверждена фактом, а не предположением
Приоритеты согласованы с заказчиком и обоснованы риском
План закрытия содержит ответственных и последовательность, но без навязанных сроков
Чек-лист 152-ФЗ/ISO 27001 заполнен по фактическим данным
Карта доступов отражает реальную модель прав на момент аудита
Отчёт понятен не только ИТ, но и руководству
Артефакты выгружены в согласованные форматы и переданы заказчику
Критерии приёмки работ
Работа считается выполненной, когда выполнены все пункты. Критерии фиксируем вместе с расчётом — до начала работ.
Полнота охвата. Заказчик сверяет список систем и процессов в отчёте со своим перечнем — расхождений нет
Доказательность уязвимостей. По каждой уязвимости есть подтверждение: конфигурация, скриншот, выгрузка прав или интервью
Приоритизация. Заказчик согласует реестр рисков и подтверждает порядок закрытия
Соответствие требованиям. Чек-лист 152-ФЗ/ISO 27001 принят и подписан ответственным за ИБ
Практичность плана. План закрытия проверяется на реализуемость силами заказчика или подрядчика
Передача артефактов. Все документы выгружены в согласованные форматы и доступны команде
На проверку результата — 3 рабочих дня. Замечания в рамках согласованного объёма устраняются без доплаты.
После сдачи: результат остаётся рабочим инструментом
Все материалы остаются в вашем пространстве OrgDevTools — их можно дорабатывать без исполнителя:
База знаний и регламенты. Отчёт, реестр уязвимостей и регламент реагирования публикуются как единый источник правды для команды ИБ и руководства
Процессы (BPMN). Процесс реагирования на инциденты и порядок закрытия уязвимостей описываются схемой, чтобы не терять шаги и ответственных
Проекты и задачи. План закрытия уязвимостей превращается в задачи с приоритетами, статусами и историей исполнения
Автоматизация. Настраиваются напоминания по критичным уязвимостям и эскалации по просроченным мерам
AI-советник OrgDevTools. AI-советник OrgDevTools подсказывает команде нужный регламент и шаги по базе знаний при обработке инцидента, а также помогает держать реестр уязвимостей и план закрытия в актуальном состоянии. Он отвечает на вопросы по 152-ФЗ и внутренним политикам, опираясь на загруженные документы, а не на общие советы.
Чем эта услуга не является
Устранение уязвимостей и настройка систем — это отдельные работы, аудит только выявляет и приоритизирует
Юридическая экспертиза и представление интересов перед регулятором
Пентест с активным проникновением и нагрузочные атаки на продуктив
Круглосуточный мониторинг ИБ и дежурство после сдачи
Стоимость и сроки
Стоимость рассчитывается после брифа: зависит от масштаба компании, числа подразделений и глубины проработки. Расчёт и состав работ фиксируем до начала — без сюрпризов в конце.
Частые вопросы об услуге «Аудит информационной безопасности»
Сколько стоит аудит?
Стоимость рассчитывается после брифа: она зависит от количества систем, объёма доступов и требований по соответствию.
Сколько времени займёт аудит?
Ориентировочно срок определяется на брифе и зависит от готовности данных и числа систем; точные даты фиксируем в плане.
Вы будете что-то менять в наших системах?
Нет. Аудит — это проверка и рекомендации. Настройки и исправления выполняет ваша команда или отдельный подрядчик по согласованному плану.
Нужно ли давать полный доступ к инфраструктуре?
Доступ нужен в объёме, достаточном для проверки конфигураций, прав и интервью. Состав доступа согласуем заранее и зафиксируем в брифе.
Что получим на выходе?
Отчёт, реестр уязвимостей с приоритетами, план закрытия, карту доступов, чек-лист соответствия 152-ФЗ/ISO 27001 и регламент реагирования.
Поможете ли с внедрением плана?
Да, работы по внедрению можно выделить отдельным этапом — состав и стоимость рассчитываются после брифа.
Заказать услугу
Опишите задачу в заявке ниже — уточним детали, пришлём расчёт и план работ.