КРЕДО-С

Аудит информационной безопасности

Комплексное обследование ИТ-инфраструктуры на предмет угроз безопасности, оценка рисков и проверка соответствия требованиям законодательства. Выявление слабых мест и формирование дорожной карты по их устранению.

Услуга «Аудит информационной безопасности» от компании КРЕДО-С — лицензиата ФСТЭК и ФСБ России. Комплексное обследование ИТ-инфраструктуры на предмет угроз безопасности, оценка рисков и проверка соответствия требованиям законодательства. Выявление слабых мест и формирование дорожной карты по их устранению. Категория: Аудит и оценка. Подразделение: Отдел информационной безопасности. КРЕДО-С — аккредитованная ИТ-компания с 1993 года, реализовала более 1000 проектов в 36 регионах России. Лицензии ФСТЭК и ФСБ. Сайт: 117fstec.credos.ru

Описание услуги

Аудит информационной безопасности — это независимая экспертная оценка текущего состояния защиты информационных активов организации. Специалисты КРЕДО-С проводят детальный анализ организационных и технических мер защиты, оценивают их эффективность в контексте актуальных угроз и требований регуляторов. Результаты аудита ИБ формируют объективную картину киберрисков и позволяют выстроить обоснованную стратегию модернизации защиты.

Аудит информационной безопасности необходим организациям, работающим с персональными данными (Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных»), субъектам критической информационной инфраструктуры (187-ФЗ), операторам государственных информационных систем (приказ ФСТЭК России № 17, заменяемый приказом ФСТЭК №117 от 11.04.2025), а также финансовым организациям, подлежащим оценке соответствия по ГОСТ 57580. Данные аудита критически важны при расчёте показателя защищённости информации (КЗИ) по приказу ФСТЭК №117 и при категорировании объектов КИИ.

Этапы проведения аудита информационной безопасности:

Подготовительный этап — определение целей и границ аудита, формирование экспертной группы, согласование программы и сроков проведения работ, подписание договора и соглашения о конфиденциальности.

Сбор информации — изучение организационно-распорядительной документации по ИБ, анализ архитектуры информационных систем и сетевой инфраструктуры, проведение интервью с ключевыми сотрудниками (администраторы ИБ, ИТ-специалисты, руководители подразделений), инвентаризация средств защиты информации.

Оценка рисков — идентификация угроз безопасности информации с использованием Банка данных угроз ФСТЭК (БДУ ФСТЭК), анализ уязвимостей ИТ-инфраструктуры, оценка вероятности реализации угроз и масштаба возможного ущерба, классификация рисков по уровням критичности.

Проверка соответствия — анализ выполнения требований 152-ФЗ, 187-ФЗ, приказов ФСТЭК России (№ 17/117, № 21, № 239, № 31), требований ФСБ России, отраслевых стандартов (ГОСТ Р 57580 для финансового сектора, ISO/IEC 27001). Проверка наличия лицензий ФСТЭК и ФСБ у организации.

Оценка персонала — проверка процессов управления доступом и разграничения полномочий, анализ осведомлённости сотрудников в вопросах информационной безопасности, оценка процедур реагирования на инциденты и взаимодействия с ГосСОПКА.

Подготовка отчёта — формирование детальных выводов по каждому направлению аудита, описание выявленных несоответствий и уязвимостей с классификацией по критичности, разработка конкретных рекомендаций по устранению, составление дорожной карты мероприятий с приоритизацией и оценкой бюджета.

Сопровождение внедрения — консультации по реализации рекомендаций, помощь в устранении критических недостатков, мониторинг выполнения плана мероприятий, повторная оценка эффективности принятых мер защиты информации.

КРЕДО-С проводит аудиты информационной безопасности с 1993 года. Компания имеет лицензии ФСТЭК и ФСБ России, аккредитацию ИТ-компании. Более 1 000 реализованных проектов в 36 регионах России — от малого бизнеса до крупных промышленных холдингов, оборонных предприятий и государственных организаций.

Экспертиза безопасности КРЕДО-С включает работу с объектами всех классов защищённости и категорий значимости КИИ.

Что входит

  • Экспертный аудит организационных и технических мер защиты информации
  • Сканирование ИТ-инфраструктуры на уязвимости сертифицированными сканерами
  • Анализ архитектуры информационных систем и сетевой инфраструктуры
  • Проведение интервью с ключевыми сотрудниками и анализ процессов ИБ
  • Оценка рисков и классификация угроз по критичности с использованием БДУ ФСТЭК
  • Проверка соответствия требованиям 152-ФЗ, 187-ФЗ, приказов ФСТЭК и ФСБ
  • Тестирование осведомлённости персонала в вопросах кибербезопасности
  • Разработка дорожной карты по модернизации системы ИБ с оценкой бюджета

Результаты работы

Детальный отчёт об аудите с перечнем выявленных несоответствий
Модель угроз и оценка уровня рисков с приоритизацией
Заключение о соответствии требованиям регуляторов (ФСТЭК, ФСБ)
Дорожная карта по модернизации системы ИБ с этапами и бюджетом
Рекомендации по расчёту показателя защищённости КЗИ

Преимущества

Более 33 лет экспертизы в области аудита информационной безопасности

Лицензии ФСТЭК и ФСБ, аттестат на право проведения аттестационных испытаний

Опыт работы с объектами КИИ всех категорий значимости

Комплексный подход: аудит ИБ + оценка ИТ-инфраструктуры в одном проекте

Сопровождение при взаимодействии с регуляторами (ФСТЭК, ФСБ, Роскомнадзор)

Другие услуги

Аудит и оценка

Комплексный аудит ИБ и ИТ

Всесторонняя оценка ИТ-инфраструктуры и системы информационной безопасности. Проверка соответствия требованиям регуляторов, анализ эффективности инвестиций, выявление зон риска. Единый отчёт с рекомендациями.

  • Аудит ИТ-инфраструктуры (сети, серверы, СХД, виртуализация)
  • Аудит информационной безопасности (организация и техника)
  • Проверка соответствия требованиям регуляторов (ФСТЭК, ФСБ)
  • Оценка эффективности инвестиций в ИТ и ИБ
  • и ещё 3...
Подробнее
Консалтинг и документы

Дорожная карта модернизации ИБ и ИТ

Стратегический план развития информационной безопасности и ИТ-инфраструктуры. Оценка текущего состояния, определение целевой модели, поэтапный план внедрения изменений, расчёт бюджета и сроков.

  • Комплексная оценка текущего состояния ИТ и ИБ (as-is)
  • Определение целевой модели с учётом стратегии бизнеса (to-be)
  • Разработка поэтапного плана перехода
  • Приоритизация инициатив и формирование графика
  • и ещё 2...
Подробнее
Консалтинг и документы

Разработка документации по ИБ

Подготовка организационно-распорядительной документации по информационной безопасности: модели угроз, технические задания на СЗИ, политики безопасности, инструкции. Соответствие требованиям ФСТЭК, ФСБ, регуляторов.

  • Разработка модели угроз безопасности информационной системы
  • Формирование политики информационной безопасности организации
  • Подготовка полного комплекта организационно-распорядительной документации
  • Разработка технического задания на систему защиты информации
  • и ещё 4...
Подробнее

Часто задаваемые вопросы

Что включает аудит информационной безопасности?
Аудит ИБ включает анализ организационных и технических мер защиты, сканирование инфраструктуры на уязвимости, оценку рисков, проверку соответствия требованиям регуляторов (ФСТЭК, ФСБ, Роскомнадзор) и разработку дорожной карты по устранению выявленных недостатков.
Сколько времени занимает аудит ИБ?
Сроки зависят от масштаба организации и количества информационных систем. Для небольшой компании аудит занимает 2-3 недели, для крупного предприятия с распределённой инфраструктурой — от 1 до 3 месяцев.
Какие документы получает заказчик по итогам аудита?
Заказчик получает детальный отчёт с перечнем выявленных несоответствий, модель угроз и оценку рисков, заключение о соответствии требованиям регуляторов, а также дорожную карту мероприятий с приоритизацией и оценкой бюджета.
Как аудит ИБ помогает выполнить требования ФСТЭК?
Аудит выявляет расхождения между текущим состоянием защиты и требованиями приказов ФСТЭК (№ 17/117, № 21, № 239). Результаты аудита используются для расчёта показателя защищённости КЗИ и планирования мероприятий по приведению системы в соответствие.

Обсудить ваш проект

Рассчитайте класс защищённости онлайн или оставьте заявку для бесплатной консультации

Рассчитать КЗИ