Аудит кибербезопасности — это проверка ИТ-инфраструктуры, доступов и процессов защиты, чтобы найти слабые места раньше злоумышленника. На выходе заказчик получает приоритизированный список уязвимостей и понятный план действий: что закрывать в первую очередь, что можно отложить и как это влияет на требования ISO 27001 и 152-ФЗ.
Кому нужна услуга
Компаниям, которые прошли первичную цифровизацию и не понимают, насколько защищён их периметр — нет ответа на вопрос «есть ли у нас реальные дыры».
Бизнесу, который готовится к проверкам регуляторов или аудиту по ISO 27001/152-ФЗ и не хочет получить предписание по несоответствиям.
Руководителям, которые ранее не заказывали пентест или внутренний аудит и не уверены, что у подрядчиков достаточно прав доступа к критичным системам.
Компаниям после инцидента или подозрительной активности, которым нужен разбор и приоритизация уязвимостей, а не общие рекомендации «усилить защиту».
ИТ- и ИБ-командам, у которых нет ресурса самостоятельно провести полную проверку доступов, сегментации и соответствия требованиям.
Компаниям, где безопасность распределена между подрядчиками, и нужен независимый взгляд на общую картину рисков.
Что нужно от вас на входе
Схема ИТ-инфраструктуры и список ключевых систем. Чтобы определить границы проверки и не пропустить критичные узлы: серверы, БД, облака, внешние сервисы.
Перечень пользователей и ролей с уровнями доступа. Чтобы оценить, у кого есть избыточные права и насколько сегментированы доступы между ролями.
Действующие политики безопасности и регламенты (если есть). Чтобы сопоставить реальность с заявленными правилами и требованиями ISO 27001/152-ФЗ.
Список внешних подключений и подрядчиков с доступом к системам. Чтобы проверить риски со стороны подрядчиков, удалённых доступов и интеграций.
Описание недавних инцидентов или подозрительных событий (если были). Чтобы учесть контекст и сосредоточиться на уже проявившихся слабых местах.
Контактное лицо со стороны заказчика для уточнений и согласований. Чтобы оперативно закрывать вопросы по ходу аудита и не тормозить проверку.
Комплект документов, который вы получаете
Описание услуги — наш стандарт качества: заранее видно, какие документы вы получите и зачем нужен каждый.
Документ | Формат | Для чего нужен |
|---|---|---|
Отчёт об аудите кибербезопасности | PDF/DOCX + краткая презентация для руководства | Фиксирует границы проверки, методику и общую картину состояния защиты. |
Приоритизированный список уязвимостей | Таблица (XLSX) с оценкой критичности и влияния | Показывает, что закрывать в первую очередь и какие риски это снижает. |
Карта доступов и избыточных прав | Таблица/схема | Наглядно показывает, где права пользователей и подрядчиков шире, чем нужно для работы. |
Результаты проверки соответствия ISO 27001/152-ФЗ | Таблица соответствия с пометками «выполнено / частично / нет» | Помогает понять, где компания не дотягивает до требований и что нужно доработать. |
Рекомендации по устранению уязвимостей | Описание мер с приоритетом и ожидаемым эффектом | Даёт команде понятный план действий, а не абстрактное «усилить защиту». |
Схема периметра с отмеченными зонами риска | Диаграмма (PNG/PDF) | Помогает увидеть слабые места инфраструктуры на одном листе. |
Протокол финальной встречи и согласованных действий | DOCX | Фиксирует договорённости по устранению уязвимостей и ответственных. |
План выполнения услуги
Этап | Что делаем | Результат этапа |
|---|---|---|
1. Бриф и согласование границ аудита | Уточняем цели, состав систем, ограничения и формат отчётности. | Согласованный план аудита и перечень проверяемых зон. |
2. Сбор исходных данных | Запрашиваем схемы, списки доступов, политики и другую информацию от заказчика. | Полный набор данных для анализа без слепых зон. |
3. Анализ периметра защиты | Проверяем внешние и внутренние точки входа, сегментацию, настройки сетевых сервисов. | Карта периметра с выявленными слабыми местами. |
4. Аудит доступов и прав | Сопоставляем роли, права и реальные потребности сотрудников и подрядчиков. | Список избыточных прав и нарушений принципа минимальных привилегий. |
5. Проверка соответствия ISO 27001/152-ФЗ | Сравниваем фактические практики с требованиями стандартов и закона. | Таблица соответствия с указанием несоответствий. |
6. Оценка критичности уязвимостей | Присваиваем уязвимостям приоритеты по влиянию на бизнес и вероятности использования. | Приоритизированный список уязвимостей. |
7. Подготовка отчёта и рекомендаций | Формируем отчёт, карту рисков и план устранения. | Пакет документов, понятный и ИТ-команде, и руководству. |
8. Презентация результатов и финальная встреча | Обсуждаем выводы, отвечаем на вопросы, согласуем дальнейшие шаги. | Согласованный список действий и ответственных. |
Чек-лист качества
Перед сдачей исполнитель проверяет результат по этому списку:
Все заявленные в брифе системы и зоны проверки действительно охвачены аудитом.
Для каждой уязвимости указаны критичность, влияние и понятное объяснение риска.
Проверка доступов выполнена не только по документам, но и по фактическим настройкам (в рамках согласованного доступа).
Соответствие ISO 27001/152-ФЗ проверено по каждому применимому требованию, а не общими формулировками.
Рекомендации сформулированы так, чтобы ИТ-команда могла их выполнить без дополнительных расшифровок.
В отчёте нет противоречий между выводами, картой рисков и приоритизированным списком.
Все чувствительные данные заказчика обработаны в рамках согласованных правил конфиденциальности.
Отчёт проверен на отсутствие общих фраз без конкретики: каждая рекомендация привязана к системе или процессу.
Финальная встреча проведена, вопросы заказчика закрыты, договорённости зафиксированы.
Критерии приёмки работ
Работа считается выполненной, когда выполнены все пункты. Критерии фиксируем вместе с расчётом — до начала работ.
Полнота охвата. Заказчик сверяет список проверенных систем и зон с согласованным планом аудита — расхождений быть не должно.
Приоритизация уязвимостей. Для каждой уязвимости указаны критичность и влияние на бизнес; заказчик может объяснить, почему она в том или ином приоритете.
Практическая применимость рекомендаций. ИТ-команда заказчика может взять любую рекомендацию и начать её выполнять без дополнительных уточнений.
Соответствие требованиям. Таблица соответствия ISO 27001/152-ФЗ заполнена по всем применимым требованиям с понятными пометками.
Понятность для руководства. Руководитель без технического бэкграунда может прочитать отчёт и понять ключевые риски и первые шаги.
Согласованность документов. Отчёт, список уязвимостей, карта доступов и рекомендации не противоречат друг другу.
На проверку результата — 3 рабочих дня. Замечания в рамках согласованного объёма устраняются без доплаты.
После сдачи: результат остаётся рабочим инструментом
Все материалы остаются в вашем пространстве OrgDevTools — их можно дорабатывать без исполнителя:
База знаний и регламенты. Отчёт, рекомендации и согласованные правила безопасности размещаются в базе знаний, чтобы команда обращалась к ним при изменениях инфраструктуры.
Процессы (BPMN). Процедуры устранения уязвимостей и пересмотра доступов описываются как процессы с ролями и точками контроля.
Проекты и задачи. План устранения уязвимостей переносится в задачи с приоритетами, сроками и ответственными, чтобы аудит не остался на бумаге.
Сервис деск. Запросы на изменение доступов и инциденты безопасности фиксируются в сервис деске, создавая историю для будущих проверок.
AI-советник OrgDevTools. AI-советник OrgDevTools помогает команде после сдачи: подсказывает по регламентам и базе знаний, какие шаги предусмотрены для устранения конкретной уязвимости, и напоминает о требованиях ISO 27001/152-ФЗ при изменениях в доступах и процессах.
Чем эта услуга не является
Услуга не является пентестом с попыткой реального проникновения в инфраструктуру, если это не согласовано отдельно.
Мы не устраняем уязвимости за заказчика и не настраиваем системы безопасности — только находим и приоритизируем.
Не выдаём гарантию полной защищённости: аудит снижает риски, но не исключает их полностью.
Не проводим юридическую экспертизу документов по 152-ФЗ и не заменяем юридического консультанта.
Стоимость и сроки
Стоимость рассчитывается после брифа: зависит от масштаба компании, числа подразделений и глубины проработки. Расчёт и состав работ фиксируем до начала — без сюрпризов в конце.
Частые вопросы об услуге «Аудит кибербезопасности компании»
Чем аудит отличается от пентеста?
Аудит проверяет периметр, доступы и соответствие требованиям по документам и настройкам. Пентест — это имитация реальной атаки. Если нужен пентест, это отдельная услуга и отдельное согласование.
Сколько времени занимает аудит?
Ориентировочно зависит от размера инфраструктуры и полноты исходных данных. Точная длительность рассчитывается после брифа и согласования границ проверки.
Вы будете иметь доступ к нашим системам?
Только в согласованном объёме и с соблюдением правил конфиденциальности. Формат доступа обсуждается на этапе брифа.
Что мы получим в итоге?
Отчёт, приоритизированный список уязвимостей, карту доступов, таблицу соответствия ISO 27001/152-ФЗ и рекомендации по устранению.
Можно ли провести аудит только по части инфраструктуры?
Да, границы проверки согласуются на брифе. Главное — понимать, что часть систем останется вне оценки рисков.
Сколько стоит аудит?
Стоимость рассчитывается после брифа: она зависит от состава систем, глубины проверки и формата отчётности.
Заказать услугу
Опишите задачу в заявке ниже — уточним детали, пришлём расчёт и план работ.