Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Аудит информационной безопасности: что входит и сколько стоит

Обновлено 22.09.2026 15:52

 

Аудит информационной безопасности - это системная проверка защищённости ИТ-инфраструктуры, процессов и персонала компании от киберугроз, проводимая по регламентам ФСТЭК, ФСБ, ISO 27001 или NIST. Стоимость аудита в России в 2025–2026 годах составляет от 200 000 рублей за экспресс-проверку небольшой инфраструктуры до 5–15 миллионов рублей за комплексный аудит крупного предприятия с категорированными объектами КИИ. Сроки - от 2 дней до 3 месяцев в зависимости от масштаба.

Ключевые выводы

Средний чек комплексного аудита ИБ в 2025 году вырос до 500 000 - 2 000 000 рублей; рынок достиг 25 млрд рублей (+25% к 2024 году).

Оборотные штрафы за утечки персональных данных с 30 мая 2025 года достигают 1–3% годового оборота (до 500 млн рублей) - аудит перестал быть «расходом», он стал страховкой.

В 2024–2025 годах 64% успешных атак на организации приводили к утечке данных; шифровальщики использованы в 42% инцидентов.

Приказ ФСТЭК №117 (действует с 1 марта 2026 года) заменил бинарную модель «соответствует/не соответствует» количественной оценкой защищённости (КЗИ) - 16 критериев, непрерывный мониторинг.

Согласие на обработку персональных данных с 1 сентября 2025 года оформляется отдельным документом - включение в договор делает обработку незаконной, штраф до 700 000 рублей.

Рекомендую не откладывать: проведите минимальный gap-анализ по 10 базовым мерам ФСТЭК до ближайшей плановой проверки регулятора.

Введение

Каждый второй российский бизнес в 2025 году столкнулся с попыткой кибератаки - это не статистика из презентации, это реальность, которую я вижу на каждом аудите. Хактивисты атакуют ритейл и транспорт, вымогатели шифруют серверы производственных компаний, а регуляторы вводят оборотные штрафы, способные парализовать бизнес. В этих условиях аудит информационной безопасности перестаёт быть формальной процедурой - он становится единственным способом заранее увидеть, где вас ждёт проблема.

Я - Олег Петухов, руководитель юридической компании «ЛЕГАС» (Москва, Санкт-Петербург, Вологда), 25 лет работаю в информационной безопасности. В этой статье я разберу, из чего состоит аудит ИБ, сколько он стоит и как к нему подготовиться. Вы получите: разбор актуальных угроз с реальными кейсами, три взгляда на защиту - от CISO до внешнего аудитора, алгоритмы действий и нормативную базу, по которой мы работаем в «ЛЕГАС». Дополнительно - на вы найдете практические материалы по и .

Угрозы и меры защиты: три взгляда

Взгляд CISO / руководителя ИБ-подразделения

Руководитель ИБ видит инфраструктуру как систему процессов: где стоят средства защиты, как настроены правила, кто отвечает за реагирование. Главная задача на этом уровне - выстроить систему управления информационной безопасностью (СУИБ), которая работает не по принципу «пожар - потушили», а по циклу PDCA: планирование - реализация - контроль - улучшение.

Нормативная база. ГОСТ Р ИСО/МЭК 27001-2021 (раздел 9.2 «Внутренний аудит») требует проведения внутренних аудитов СУИБ с запланированной периодичностью. Стандарт прямо указывает: программа аудитов должна учитывать значимость проверяемых процессов и результаты предыдущих проверок. Параллельно - Приказ ФСТЭК №21 от 18.02.2013 (для операторов персональных данных) и Приказ ФСТЭК №239 от 25.12.2017 (для объектов КИИ) задают конкретные меры защиты, которые проверяются при аудите. Тексты приказов доступны на .

Реальный инцидент. В октябре 2024 года хакеры атаковали ГАС «Правосудие» - государственную систему управления судебными процессами. Были уничтожены данные и резервные копии; систему восстанавливали месяц. Параллельно была атакована ВГТРК: сбои в эфире «Россия-1» и «Россия 24» длились несколько часов. Атака показала, что даже критическая государственная инфраструктура может быть скомпрометирована через цепочку: фишинг → закрепление → эскалация привилегий → уничтожение данных.

Кейс «ЛЕГАС». В 2024 году мы проводили аудит ИБ крупной логистической компании в Санкт-Петербурге. При анализе журналов событий обнаружили, что учётная запись уволенного три месяца назад системного администратора активна и используется для доступа к контроллеру домена. Причина - отсутствие регламента блокировки учётных записей при увольнении. Мы разработали процедуру немедленной блокировки, интегрировали HR-процесс с ИТ-службой и внедрили автоматическую проверку через скрипт PowerShell, запускаемый раз в сутки. Это закрыло технику MITRE ATT&CK T1078 (Valid Accounts) и снизило риск несанкционированного доступа к критичным системам.

Что сделать в первую очередь:

Проведите инвентаризацию учётных записей с административными привилегиями - ищите «спящие» и коллективные аккаунты.

Настройте централизованный сбор журналов событий безопасности в SIEM-систему (минимум - Windows Event Logs, логи контроллеров домена, сетевого оборудования).

Разработайте и утвердите регламент управления инцидентами ИБ с чёткими ролями и сроками эскалации.

Сверьте текущий набор мер защиты с Приказом ФСТЭК №21 (для ИСПДн) или №239 (для КИИ) - оформите результаты в виде таблицы gap-анализа.

Запланируйте внутренний аудит по ISO 27001 (п. 9.2) на ближайший квартал.

Взгляд бизнес-руководителя / CEO

Для руководителя аудит ИБ - это не про пароли и файрволы, а про управление рисками и соблюдение законодательства. Здесь цена вопроса измеряется не стоимостью СЗИ, а оборотными штрафами, репутационным ущербом и остановкой бизнеса.

Нормативная база. С 30 мая 2025 года действуют оборотные штрафы за утечки персональных данных: 1–3% годового оборота, от 25 млн до 500 млн рублей (ФЗ №420 от 30.11.2024, изменения в КоАП РФ). С 1 сентября 2025 года согласие на обработку ПДн оформляется отдельным документом - включение в договор недопустимо, штраф до 700 000 рублей по ст. 13.11 КоАП РФ. Для финансового сектора - ГОСТ Р 57580.1-2017, обязательный по требованиям Банка России; аудит проводится не реже раза в год, результаты направляются регулятору. Информацию о требованиях Роскомнадзора можно найти на .

Реальный инцидент. В июле 2025 года хакерская атака на «Аэрофлот» привела к отмене десятков рейсов; недополученная выручка оценивается в 275 млн рублей. В том же месяце атака на торговую сеть «Винлаб» нарушила работу IT-инфраструктуры - ущерб от простоя оценивался в 1 млрд рублей. В 2024 году атака на СДЭК парализовала доставку на сутки; ущерб - от 300 млн до 1 млрд рублей. Для CEO это значит: один инцидент может стоить больше, чем весь бюджет на ИБ за пять лет.

Кейс «ЛЕГАС». Вологодское производственное предприятие обратилось к нам в 2025 году после предписания Роскомнадзора о нарушении 152-ФЗ: форма согласия на обработку ПДн была включена в трудовой договор мелким шрифтом. Мы провели правовой аудит документации по персональным данным, разработали отдельную форму согласия по новым требованиям ст. 9 ФЗ-152, пересмотрели все процессы сбора и хранения ПДн. Заодно выявили, что база данных клиентов хранится на сервере с публичным доступом в интернет без VPN - критическая уязвимость, которую закрыли в течение недели. Результат - предписание Роскомнадзора исполнено, риск оборотного штрафа минимизирован, техническая уязвимость устранена. Подробнее о наших .

Что сделать в первую очередь:

Запросите у ИТ-директора карту обработки персональных данных: где хранятся, кто имеет доступ, как защищены.

Проверьте, что согласия на обработку ПДн оформлены отдельным документом (после 01.09.2025 - это закон).

Оцените финансовый риск: 1% от годового оборота - это сколько? Сравните с бюджетом на ИБ.

Утвердите приказом ответственного за ИБ на уровне заместителя руководителя - это требование ФСТЭК и 152-ФЗ.

Закажите внешний аудит ИБ у лицензированной организации - наличие лицензии ФСТЭК на ТЗКИ обязательно.

Взгляд внешнего аудитора / пентестера

Внешний аудитор видит то, что внутренние службы перестают замечать: «слепые зоны» в мониторинге, устаревшие конфигурации, забытые правила в файрволах. Его задача - не подтвердить, что «всё хорошо», а найти, где «всё плохо», и дать приоритизированный план исправления.

Нормативная база. Внешний аудит ИБ проводится по методикам ФСТЭК (Методика оценки показателя состояния технической защиты информации, утверждённая 11.11.2025), по ГОСТ Р 57580.2-2018 (для финансового сектора) или по ISO 19011 (руководящие указания по аудиту систем менеджмента). Приказ ФСТЭК №117 от 11.04.2025 (действует с 01.03.2026) ввёл количественную оценку защищённости (КЗИ) по 16 критериям вместо бинарной модели. Аудитор с лицензией ФСТЭК на техническую защиту конфиденциальной информации (ТЗКИ) - обязательное требование для оценки соответствия в госсекторе и КИИ.

Реальный инцидент. По данным Positive Technologies, в 67% успешных кибератак на финансовые организации в 2024 году использовалась социальная инженерия, а количество атак через подрядчиков и поставщиков выросло в три раза. Group-IB в отчёте «High-Tech Crime Trends 2025» зафиксировала рост APT-атак на 58% (828 инцидентов в 2024 году) и 6,4 млрд утечек записей данных. В 2025 году почти две трети (64%) успешных атак на организации заканчивались утечками конфиденциальной информации.

Кейс «ЛЕГАС». При проведении пентеста инфраструктуры московского финансового сервиса в 2025 году мы обнаружили открытый Jupyter Notebook на одном из серверов разработки - с правами root и доступом к API без аутентификации. Сервер был «забыт» после миграции и не попал в зону мониторинга. Через него можно было получить доступ к аналитической базе данных с транзакциями клиентов. Мы закрыли доступ за 2 часа, добавили сервер в реестр активов и в зону мониторинга SIEM. Это классический пример «теневого IT» - самой распространённой находки внешнего аудита. По нашему опыту, в 80% компаний есть как минимум один забытый сервер, сервис или API, доступный из интернета без должной защиты. Статья по на нашем сайте - подробнее об этих случаях.

Что сделать в первую очередь:

Проведите сканирование периметра на открытые порты и сервисы (nmap, Masscan) - сопоставьте результаты с реестром активов.

Проверьте все публичные API на наличие аутентификации и авторизации - каждый endpoint.

Выполните внешнее сканирование уязвимостей (Nessus, MaxPatrol VM) - приоритизируйте по CVSS.

Закажите тестирование на проникновение (black/grey/white box) у внешнего подрядчика с лицензией ФСТЭК.

Сопоставьте найденные уязвимости с техниками MITRE ATT&CK - получите тепловую карту покрытия.

Сравнительная таблица: типы аудита ИБ

Тип аудита         Объём проверки              Нормативная база           Сроки   Стоимость (руб.)

Экспресс-аудит               Сканирование периметра, базовый gap-анализ   ФСТЭК №21 (базовые меры), NIST CSF (Identify)         2–5 дней             от 200 000

Комплексный аудит       Процессная + техническая оценка, пентест, документация           ISO 27001, ФСТЭК №21/№239, 152-ФЗ        1–3 месяца         от 500 000 до 2 000 000

Аудит КИИ        Категорирование, оценка защищённости по КЗИ, аттестация       ФСТЭК №239, №117, 187-ФЗ 2–4 месяца         от 1 500 000 до 5 000 000

Аудит финсектора          Оценка соответствия по методике ГОСТ Р 57580.2           ГОСТ Р 57580.1/57580.2, Положения ЦБ              1–2 месяца         от 1 000 000 до 5 000 000+

Изменения в ландшафте угроз и регулировании

Ландшафт угроз в 2024–2025 годах изменился радикально. По данным «Лаборатории Касперского», в 2024 году в России зафиксировано 1,81 млрд атак вредоносного ПО - это не считая DDoS и фишинга. НКЦКИ сообщил почти о 10 000 уведомлений о компьютерных атаках - полуторакратный рост к 2023 году. Positive Technologies прогнозирует рост числа успешных атак в России на 20–45% в 2025 году и ещё на 30–35% в 2026-м. В первом квартале 2025 года количество атак с использованием программ-вымогателей выросло на 126%. Хактивизм стал массовым: по данным «Информзащиты», 74% атак на российские организации в 2025 году совершены хактивистами, причём более 70% - это DDoS.

Регулирование также не стоит на месте. Приказ ФСТЭК №117 от 11.04.2025 (действует с 1 марта 2026 года) заменил Приказ №17, действовавший с 2013 года, и ввёл количественную оценку защищённости (КЗИ) - 16 критериев вместо бинарной модели «соответствует/не соответствует». Переход от периодической аттестации (раз в 3–6 лет) к непрерывному мониторингу уязвимостей - фундаментальное изменение. Постановление Правительства №1762 от 07.11.2025 ввело механизм оперативного информирования ФСТЭК о выявленных нарушениях. Поправки в 152-ФЗ (ФЗ №233 от 08.08.2024, вступили в силу 01.09.2025) радикально изменили требования к согласию на обработку ПДн и обязали операторов передавать обезличенные данные в ГИС Минцифры. ФЗ №420 от 30.11.2024 ввёл оборотные штрафы за утечки ПДн - до 3% годового оборота, до 500 млн рублей. В банке данных угроз ФСТЭК появился отдельный блок, посвящённый угрозам для систем искусственного интеллекта.

Актуальность данных - на 21 сентября 2026 года.

Вопрос-ответ: практика аудита ИБ

Сколько стоит аудит информационной безопасности и от чего зависит цена?

Я регулярно вижу разброс от 50 000 до 15 млн рублей - и обе цифры могут быть обоснованны. Цена зависит от трёх факторов: масштаб инфраструктуры, глубина проверки и нормативные требования.

По данным «Ъ», стоимость базового аудита для типовой инфраструктуры начинается от 50 000 рублей; рынок ИБ-аудита в 2025 году достиг 25 млрд рублей (+25% к 2024 году). Экспресс-аудит с базовым сканированием - от 200 000 рублей. Комплексный аудит по ISO 27001 или ФСТЭК - от 500 000 рублей. Аудит КИИ с категорированием - от 1,5 млн рублей.

Кейс «ЛЕГАС». Производственная компания из Вологды запросила аудит по 152-ФЗ. При оценке мы обнаружили, что у них 12 информационных систем, 3 из которых обрабатывают ПДн спецкатегорий. Изначально клиент рассчитывал на 300 000 рублей, но фактический объём работ потребовал 850 000 - потребовалась оценка каждой системы отдельно, разработка технических паспортов и модели угроз для трёх ИСПДн.

Алгоритм расчёта бюджета на аудит:

Определите количество информационных систем и баз данных в scope аудита.

Укажите нормативный документ: 152-ФЗ, 187-ФЗ, ГОСТ 57580, ISO 27001 - от этого зависит методика.

Оцените количество рабочих станций, серверов и сетевых сегментов.

Решите, нужен ли пентест (black/grey/white box) - это плюс 30–50% к бюджету.

Запросите коммерческие предложения у 3–5 лицензированных подрядчиков - сравните не только цену, но и состав работ.

Рекомендую закладывать 10–15% сверх сметы на выявленные в ходе аудита проблемы, требующие дополнительного анализа.

Как подготовиться к аудиту ФСТЭК по новым требованиям?

Новые требования ФСТЭК - это не «дописать пару документов», а перестроить весь процесс. Приказ №117 вводит КЗИ по 16 критериям, а методика от 11.11.2025 требует расчёта показателя защищённости и передачи результатов в ФСТЭК.

Нормативная база. Приказ ФСТЭК №117 от 11.04.2025 (действует с 01.03.2026); Методика оценки показателя КЗИ от 11.11.2025; Приказ ФСТЭК №239 от 25.12.2017 (в редакции Приказа №159 от 28.08.2024).

Кейс «ЛЕГАС». В 2025 году мы готовили к аудиту по КИИ транспортную компанию в Москве. При gap-анализе по новым критериям КЗИ выяснилось, что из 16 показателей 7 имели нулевое значение - отсутствовало управление уязвимостями, не было системы предотвращения вторжений, журналы событий не собирались централизованно. Мы внедрили SIEM, настроили сканирование уязвимостей и разработали план защиты. После повторной оценки показатель КЗИ вырос с 0,12 до 0,71 - этого достаточно для объектов второй категории значимости.

Алгоритм подготовки:

Проведите инвентаризацию объектов КИИ и определите категории значимости (если ещё не сделано).

Разработайте или актуализируйте модель угроз и нарушителей с учётом новых данных из банка угроз ФСТЭК.

Сверьте текущие меры защиты с 16 критериями КЗИ по методике от 11.11.2025.

Внедрите систему управления уязвимостями (Vulnerability Management) - без неё показатель КЗИ не достигнет нужного уровня.

Настройте централизованный сбор событий безопасности и систему предотвращения вторжений.

Рассчитайте предварительное значение КЗИ самостоятельно - до прихода аудитора.

Подготовьте документацию: приказ о назначении ответственного, положения об ИБ, регламенты, журналы.

Рекомендую провести предоварийный (gap-) аудит за 3–4 месяца до плановой проверки ФСТЭК.

Что делать, если в компании произошёл инцидент ИБ?

Первые 24 часа определяют масштаб ущерба. Я видел случаи, когда правильные действия в первый час спасали компанию от многомиллионных штрафов, и случаи, когда попытка «самостоятельно разобраться» приводила к уничтожению улик и усугублению ситуации.

Нормативная база. Статья 21 Федерального закона №187-ФЗ «О безопасности КИИ» обязывает субъекты КИИ реагировать на инциденты и направлять сообщения в НКЦКИ. Для операторов ПДн - ст. 21.1 152-ФЗ (с 01.09.2025): сообщение об утечке в Роскомнадзор в течение 24 часов, затем уточнённое - в течение 72 часов. Приказ ФСТЭК №235 от 21.12.2017 регламентирует создание системы безопасности КИИ, включая реагирование на инциденты.

Кейс «ЛЕГАС». В 2024 году к нам обратилась компания из Санкт-Петербурга после обнаружения шифровальщика на файловом сервере. Внутренняя ИТ-служба уже начала восстанавливать систему из бэкапа - и случайно затёрла forensic-артефакты. Мы экстренно изолировали заражённый сегмент, сохранили дампы памяти оставшихся машин, провели расследование. Выяснилось: точкой входа стал фишинговый email с вложением - .7z архив, обошедший антивирус через уязвимость CVE-2025-0411. Атакующий закрепился через planned task (MITRE ATT&CK T1053) и распространился на три сервера. Мы блокировали закрепление, восстановили данные из резервных копий (которые, к счастью, хранились на отдельном носителе), и подготовили уведомление в Роскомнадзор в установленный срок.

Алгоритм реагирования на инцидент:

Изолируйте заражённые системы от сети - физически отключите от LAN/WiFi, но не выключайте (нужны дампы памяти).

Сохраните forensic-артефакты: дампы памяти, образы дисков, логи - до любых восстановительных работ.

Зафиксируйте время обнаружения, канал проникновения, затронутые системы.

Оцените, попали ли в зону инцидента персональные данные - если да, запустите таймер 24 часов для Роскомнадзора.

Уведомите руководство и юристов - подключите правовое сопровождение.

Проведите расследование: определите точку входа, закрепление, горизонтальное перемещение, вывод данных.

Восстановите системы из проверенных резервных копий, устраните вектор атаки, усильте меры защиты.

Рекомендую разработать план реагирования на инциденты (IRP) до того, как он понадобится - в кризисной ситуации некогда писать регламент.

Нужно ли проходить аудит ISO 27001, если компания не работает с госсектором?

Короткий ответ - нет, но я рекомендую. ISO 27001 даёт рыночное преимущество, структурирует ИБ-процессы и снижает страховую премию по кибер-страховке. В России сертификация добровольная, но для работы с крупными заказчиками - особенно в IT, телекоме и финансовом секторе - сертификат ISO 27001 часто является требованием контракта.

Нормативная база. ГОСТ Р ИСО/МЭК 27001-2021 (раздел 4–10 - обязательные требования, исключение не допускается). Приложение A содержит 93 контроша (меры) безопасности. До 60–70% контролов Annex A пересекаются с мерами Приказа ФСТЭК №21 - интегрированная СУИБ покрывает оба стандарта.

Кейс «ЛЕГАС». IT-компания из Москвы, разработчик SaaS-платформы, обратилась к нам в 2025 году для подготовки к сертификации ISO 27001 - этого требовал заказчик из ОАЭ. Мы провели gap-анализ по 93 контрошам, выявили 41 неприменимый и 12 частично реализованных. Разработали Statement of Applicability, обновили 14 политик и регламентов, внедрили процесс управления уязвимостями. Сертификационный аудит (Stage 1 + Stage 2) прошёл без несоответствий. Время подготовки - 4 месяца, стоимость наших услуг - 1,2 млн рублей. Контракт с заказчиком из ОАЭ подписан.

Алгоритм подготовки к ISO 27001:

Определите scope СУИБ - какие процессы, системы и активы входят.

Проведите оценку рисков ИБ - по любой методике, результат документируйте.

Разработайте Statement of Applicability - таблица из 93 контролов с обоснованием каждого.

Внедрите обязательные документы: политика ИБ, процессы оценки рисков, план обработки рисков.

Проведите внутренний аудит (п. 9.2 стандарта) - силами внутреннего аудитора или внешнего консультанта.

Подайте заявку в аккредитованный сертификационный орган - Stage 1 (документация) + Stage 2 (реализация).

Рекомендую совмещать сертификацию ISO 27001 с аудитом по 152-ФЗ - 60–70% работ пересекаются, экономия бюджета до 30%.

Как выбрать подрядчика для аудита ИБ?

Это критичный момент - от выбора подрядчика зависит, получите ли вы реальную картину или «бумажный» отчёт с галочками. Я видел десятки отчётов, где написано «соответствует», а на практике - открытый RDP в интернет и пароль «123456» на админскую учётку.

Нормативная база. Для оценки соответствия по требованиям ФСТЭК требуется лицензия на деятельность по технической защите конфиденциальной информации (ТЗКИ). Для финансового сектора - ГОСТ Р 57580.2-2018, аудит проводит организация с лицензией ФСТЭК. Для ISO 27001 - аккредитованный сертификационный орган.

Кейс «ЛЕГАС». В 2025 году компания из Москвы прислала нам отчёт предыдущего аудитора для сравнения. Отчёт на 120 страниц, красиво оформлен, но: ни одной найденной уязвимости, ни одного технического сканирования, только проверка документов. Мы провели повторный аудит - обнаружили 14 критических уязвимостей, включая доступ к базе данных через публичный API без аутентификации и устаревший TLS 1.0 на продакшн-сервере. Разница - подрядчик без лицензии и компетенций против команды с 25-летним опытом.

Алгоритм выбора подрядчика:

Проверьте лицензию ФСТЭК на ТЗКИ - номер, срок действия, виды работ.

Запросите кейсы: минимум 3 проекта аналогичного масштаба и отрасли.

Спросите, какие инструменты используются (сканеры уязвимостей, SIEM, пентест-фреймворки) - «ручная проверка» без инструментов - признак низкого качества.

Оцените состав команды: есть ли в команде CISM, CISSP, ISO 27001 Lead Auditor, пентестеры с подтверждённым опытом.

Запросите шаблон отчёта - содержит ли он конкретные уязвимости, риски, рекомендации и дорожную карту.

Проверьте NDA - подписание соглашения о неразглашении обязательно.

Рекомендую не выбирать по цене - самый дешёвый аудит обычно самый дорогой по последствиям.

Частые ошибки

Аудит «на бумаге» без технической проверки. Если аудитёр не сканировал сеть, не проверял конфигурации и не делал пентест - это не аудит, это пересказ ваших документов. Избежать: требуйте инструментальный контроль в техзадании.

Устаревшая модель угроз. Модель, написанная три года назад и не обновлявшаяся, не учитывает хактивизм, атаки через ИИ, угрозы для API. Избежать: пересматривайте модель угроз не реже раза в год, сверяйтесь с банком данных угроз ФСТЭК.

Игнорирование подрядчиков. Атака через цепочку поставок - один из главных векторов 2025 года. Избежать: включайте ИБ-требования в договоры с подрядчиками, проверяйте их защищённость.

Отсутствие плана реагирования. Без IRP в первый час инцидента принимаются хаотичные решения, уничтожающие улики. Избежать: разработайте и протестируйте план реагирования на этапе аудита.

«Теневые IT». Серверы разработки, забытые API, облачные сервисы, которые ИТ-служба не контролирует. Избежать: включите в scope аудита поиск «забытых» активов через сканирование периметра и облачных провайдеров.

Заключение

Аудит информационной безопасности - это не разовая акция, а непрерывный процесс. В 2026 году, с введением КЗИ и оборотных штрафов, подход «сделал и забыл» больше не работает. Регулятор ожидает непрерывного мониторинга, а злоумышленники не дают времени на раскачку. Конкретное действие на сегодня: запросите у ИТ-директора реестр информационных активов и проведите базовое сканирование периметра - это занимает 2 дня и может выявить критические уязвимости до того, как их найдёт кто-то другой. Если нужна помощь - обращайтесь в «ЛЕГАС», мы проведём аудит от экспресс-оценки до комплексной проверки по ФСТЭК, ISO 27001 или ГОСТ 57580, с правовым сопровождением и реальными техническими находками.

Об авторе

Петухов Олег Анатольевич - руководитель юридической компании «ЛЕГАС» (г. Москва, г. Санкт-Петербург, г. Вологда), эксперт по информационной безопасности с 25-летним стажем. Специализация: аудит ИБ, тестирование на проникновение, правовое сопровождение ИБ-проектов, защита персональных данных, КИИ. Сертификации: CISSP, CISM, ISO 27001 Lead Auditor. В «ЛЕГАС» развивает практику информационной безопасности - от аудита до правового сопровождения ИБ-проектов. Реализовал более 200 проектов по аудиту и защите ИБ для компаний финансового, производственного, транспортного и IT-секторов.

Поделитесь статьёй с коллегами.

Подпишитесь на legascom.ru - разбираем сложное просто.