Внешний аудит безопасности оправдан в четырёх ситуациях: этого требует заказчик или условия тендера, вы обрабатываете специальные категории персональных данных, у вас произошёл инцидент, или компания готовится к сделке. Во всех остальных случаях сначала стоит посчитать — и часто окажется, что за половину отчёта вы платите за находки, которые закрываются своими руками за две недели.

Проблема не в недобросовестности аудиторов. Проблема в том, что отчёт пишется по методике, рассчитанной на организацию с отделом информационной безопасности, а читает его руководитель компании из тридцати человек, у которого есть один системный администратор на полставки. Половина рекомендаций для него не выполнима в принципе, ещё четверть — это то, что он мог бы сделать сам, если бы знал, что нужно.

Ниже — разбор трёх услуг, которые называют одним словом, четыре ситуации, где внешняя проверка окупается, семь пунктов подготовки за две недели с расчётом, две оси приоритизации находок и пять вопросов, которые задают аудитору до подписания договора. Отдельно — три случая, где аудит покупать не надо.

Три разные услуги, которые называют одним словом

Первое, что стоит сделать, получив предложение, — понять, какая из трёх работ в нём описана. Они отличаются не глубиной, а предметом: одна смотрит на технику снаружи, вторая — на процессы и настройки изнутри, третья пытается пройти внутрь по-настоящему.

УслугаЧто делаютЧто получаетеСрокОриентир цены
Сканирование уязвимостейАвтоматическая проверка открытых адресов, версий программ и известных дыр, чаще регулярноСписок технических уязвимостей с уровнями критичности, без разбора вашего процесса2–5 дней40 000–120 000 ₽ разово, регулярно — от 15 000 ₽/мес
Аудит информационной безопасностиПроверка настроек и процессов: доступы, журналы, резервные копии, договоры, обработка данных, подрядчикиОтчёт с находками, оценкой риска и планом устранения3–5 недель250 000–600 000 ₽ для компании до 100 человек
Тест на проникновениеКонтролируемая попытка получить доступ по согласованным правилам и границамОтчёт с реализованными сценариями: что удалось, каким путём, до чего дотянулись2–4 недели300 000–800 000 ₽ за внешний периметр

Цены — ориентиры рынка на сентябрь 2026 года, и разброс внутри каждой строки честный, а не переговорный. Он определяется тремя вещами: сколько систем входит в контур, проверяется ли только внешний периметр или и внутренняя сеть, и включена ли проверка процессов и договоров или только техники. Предложение без ответа на эти три вопроса ценой не является — это диапазон, который будет уточняться в вашу сторону.

Практическое следствие: заказывать тест на проникновение раньше аудита почти всегда бессмысленно. Если у рядового сотрудника есть право выгрузить всю базу, а служебный адрес отвечает без авторизации, проникать никуда не нужно — и отчёт на 800 000 ₽ подтвердит ровно это. Порядок обратный: сначала процессы и настройки, потом проверка на устойчивость.

сравнениеkogda-nuzhen-vneshniy-audit-bezopasnosti--01
Сравнение сканирования, аудита и теста на проникновение по предмету, сроку и цене

Сравнение в три колонки. «Сканирование уязвимостей»: предмет — техника снаружи, срок 2–5 дней, 40 000–120 000 ₽, результат — список уязвимостей. «Аудит информационной безопасности»: предмет — настройки, процессы и договоры, срок 3–5 недель, 250 000–600 000 ₽, результат — отчёт с планом устранения. «Тест на проникновение»: предмет — устойчивость к попытке входа, срок 2–4 недели, 300 000–800 000 ₽, результат — реализованные сценарии. Под колонками горизонтальная стрелка порядка с подписью «сначала аудит, потом тест», от третьей колонки к первой перечёркнутая обратная стрелка. Чертёжный стиль, подписи по-русски.

Три услуги смотрят на разное; порядок между ними тоже не произвольный

Четыре ситуации, в которых аудит окупается

Общее у этих четырёх — наличие адресата. Отчёт нужен не вам, а кому-то ещё: заказчику, регулятору, покупателю бизнеса или страховой. Там, где адресата нет, ценность отчёта равна ценности его исполнения, а исполнять обычно некому.

  1. 1
    Требование заказчика или условия тендера

    Крупный клиент включает в договор требование о наличии заключения по безопасности, а конкурсная документация — соответствующий пункт. Здесь аудит покупается не ради находок, а ради документа, и объём работ определяется требованием, а не вашими рисками. Прочитайте формулировку буквально: часто требуется не полноценный аудит, а анкета соответствия и подтверждение отдельных мер.

  2. 2
    Специальные категории персональных данных

    Медицинские сведения, биометрия, данные несовершеннолетних. Здесь цена ошибки другая по природе, а требования к мерам защиты жёстче обычных, и взгляд со стороны на контур оправдан. Первый шаг при этом всё равно свой: аудит персональных данных перед внедрением отвечает на вопрос, где данные вообще лежат, — без этого внешнему аудитору нечего проверять.

  3. 3
    Произошедший инцидент

    Утечка, шифровальщик, спорное увольнение с выносом базы. Здесь нужен не столько отчёт, сколько независимый разбор: что именно произошло, какие данные затронуты, что делать в первые дни. Это отдельная работа с другим названием — реагирование на инцидент, — и заказывать вместо неё общий аудит значит получить документ через месяц вместо ответа через два дня.

  4. 4
    Сделка, инвестиции, вход в холдинг

    Покупатель или инвестор проверяет, что он приобретает вместе с бизнесом. Находки в этом случае превращаются в дисконт к цене или в отлагательное условие, поэтому отчёт имеет прямую денежную стоимость. Смысл заказать его самому, до чужой проверки, — успеть закрыть первый уровень находок заранее.

Что сделать до аудита за две недели

Семь пунктов ниже закрываются силами администратора и руководителя без подрядчика. Смысл в том, чтобы не платить внешнему специалисту за находки, которые вы и так можете найти: они всё равно попадут в отчёт и всё равно займут в нём место, оплаченное вами.

  1. 1Сверить активные учётные записи со списком сотрудников и действующих договоров и отключить лишние. Записи вида test, demo и temp отключаются сразу, именные уволившихся — блокируются, но не удаляются, чтобы не потерять историю действий.
  2. 2Проверить права рядового пользователя. Зайти под учётной записью обычного сотрудника и попробовать выгрузить всю базу в файл. Если получилось — это находка первого уровня, и она стоит дороже всех остальных вместе взятых.
  3. 3Включить журналы там, где их нет, и убедиться, что глубина хранения не меньше 30 дней. Аудитор в первую очередь просит журналы; их отсутствие превращает половину проверок в устный опрос.
  4. 4Проверить восстановление из резервной копии в отдельном контуре и записать два числа: сколько заняло и на какую дату восстановились данные. Копия без такого протокола в отчёте считается отсутствующей — и справедливо.
  5. 5Собрать перечень ключей интеграций: где лежат, кто их знает, когда выпущены. Ключи, которые знал подрядчик закрытого проекта, перевыпустить. Куда складывать секреты, чтобы этот перечень был живым, разобрано в материале про пароли и ключи компании.
  6. 6Закрыть служебные адреса, отвечающие без авторизации: отладочные страницы, точки обмена, выгрузки. Проверяется вручную — открыть каждый адрес из документации в браузере, не входя в систему.
  7. 7Убрать пересылку отчётов и выгрузок на личную почту и внешние адреса из настроек уведомлений. Это самая частая находка в компаниях любого размера и одна из самых дешёвых в устранении.

Пункты со второго по седьмой почти дословно совпадают с обычной проверкой через месяц после запуска — и это не совпадение: базовая гигиена одна и та же независимо от того, готовитесь вы к аудиту или просто наблюдаете за своим контуром.

Подготовка своими силами против доли отчёта, за которую вы платите
Семь пунктов за две недели: 16 ч администратора × 1 200 ₽19 200 ₽
Решения по ролям, перечням и владельцам: 4 ч руководителя × 1 800 ₽7 200 ₽
Итого подготовка26 400 ₽
Модельный отчёт аудитора380 000 ₽, 24 находки
Из них базовая гигиена, снимаемая подготовкой11 находок, 46 % отчёта
Итого26 400 ₽ подготовки закрывают 11 находок из 24 — около 174 000 ₽ из цены отчёта
графикkogda-nuzhen-vneshniy-audit-bezopasnosti--02
Отчёт за 380 000 рублей: 11 находок из 24 закрываются подготовкой за 26 400 рублей

Горизонтальная полоса на 380 000 ₽, разделённая на две части: левая, 46 %, подписана «11 находок базовой гигиены — около 174 000 ₽», правая, 54 %, — «13 находок, для которых нужен взгляд снаружи — около 206 000 ₽». Под полосой отдельный короткий столбик «Подготовка своими силами — 26 400 ₽» с двумя сегментами: администратор 19 200 ₽, руководитель 7 200 ₽; от него стрелка к левой части полосы. Ось — рубли. Чертёжный стиль, подписи по-русски.

Почти половина отчёта — это то, что вы нашли бы сами за две недели

Как читать отчёт: две оси приоритизации

Отчёт приходит с собственной приоритизацией — обычно по уровню риска: критично, высоко, средне, низко. Этой шкалы недостаточно, потому что она ничего не говорит о стоимости устранения, а именно она определяет, что вы реально сделаете. Рабочая матрица строится по двум осям: риск и цена исправления.

КвадрантПримеры находокЧто делатьСрок
Высокий риск, дёшевоОткрытый служебный адрес, активная запись уволившегося, права на выгрузку всей базы у рядового пользователяДелать первым, до обсуждения бюджета на остальноеПервая неделя
Высокий риск, дорогоРазделение сетевых контуров, переход на именные записи в учётной системе, замена схемы обменаСтавить в план с бюджетом и сроком, назначать ответственногоКвартал — полгода
Низкий риск, дёшевоЕдиные правила паролей, оповещения на нетипичные события, метки в выгрузкахДелать заодно, вместе с первым квадрантомПервый месяц
Низкий риск, дорогоПромышленное средство контроля утечек, отдельный контур для тестирования, круглосуточное дежурствоОсознанно откладывать и записывать причину отказаПересмотр через год

Последний квадрант — самый важный для честного разговора. Отказ от рекомендации не делает вас нарушителем: аудитор описывает риск, а решение принимает руководитель, взвешивая его со стоимостью. Плохо не отказаться, плохо — не записать отказ. Строка «средство контроля утечек не внедряем, риск принят, пересмотр через год, ответственный — фамилия» в протоколе стоит дороже, чем отсутствие этой строки, потому что через год будет видно, что решение принималось.

схема процессаkogda-nuzhen-vneshniy-audit-bezopasnosti--03
Матрица приоритизации находок: риск по вертикали, стоимость устранения по горизонтали

Матрица из четырёх квадрантов. Вертикальная ось — «риск», горизонтальная — «стоимость устранения». Левый верхний квадрант «Высокий риск, дёшево» выделен и подписан «первая неделя», внутри примеры: открытый служебный адрес, запись уволившегося, выгрузка базы рядовым пользователем. Правый верхний «Высокий риск, дорого» — «в план с бюджетом, квартал-полгода». Левый нижний «Низкий риск, дёшево» — «заодно, первый месяц». Правый нижний «Низкий риск, дорого» — «откладываем и записываем почему», рядом бирка «ответственный и дата пересмотра». Чертёжный стиль, подписи по-русски.

Приоритет задают две оси, а не одна: отчёт ранжирует риск, но не цену исправления

Пять вопросов аудитору до подписания договора

Эти пять ответов отличают отчёт, по которому можно работать, от отчёта, который ляжет в папку. Задавать их надо до договора: после подписания объём и формат уже определены.

  1. 1Что входит в объём построчно: сколько систем, внешний периметр или внутренняя сеть тоже, включена ли проверка процессов и договоров с подрядчиками. Что считается изменением объёма и как оно оплачивается?
  2. 2По какой методике вы работаете и какие её пункты неприменимы к компании нашего размера? Ответ «применимо всё» означает, что вы получите требования, рассчитанные на организацию с отделом информационной безопасности, и половину отчёта будете читать вхолостую.
  3. 3Покажите обезличенный пример прошлого отчёта — хотя бы структуру и одну находку целиком. Именно по одной находке видно, будет ли в отчёте написано, что конкретно делать, или только то, что «выявлено несоответствие».
  4. 4Сопровождается ли каждая находка оценкой трудоёмкости устранения и указанием, кто это делает: мы сами, наш подрядчик по автоматизации или вы за отдельные деньги? Без этой графы приоритизировать находки нечем.
  5. 5Что входит в повторную проверку после устранения и сколько она стоит? Отчёт без повторной проверки — это фотография, а не процесс; если повторная проверка стоит как первичная, планировать устранение придётся иначе.
Аудитор получает доступ к вашим данным — это обычный подрядчик

На аудитора распространяются те же правила, что и на любого исполнителя с доступом: именные учётные записи вместо общей, минимальные права, срок действия доступа, перечень в приложении к договору и отзыв по завершении. Если в контур попадают персональные данные, нужно поручение на обработку и акт об уничтожении копий по итогам работ. Формулировка «мы же проверяющие» здесь не работает: выгрузка, оставшаяся у аудитора на ноутбуке, ничем не отличается от любой другой.

Когда аудит покупать не надо

Три ситуации, в которых деньги за отчёт уходят в никуда. Общее у них — отсутствие следующего шага после получения документа.

  • Базовая гигиена не сделана. Если семь пунктов подготовки не пройдены, вы заплатите 380 000 ₽ за список, половину которого получили бы за 26 400 ₽ и две недели. Порядок правильный: сначала подготовка, потом внешняя проверка того, что осталось.
  • Нет ответственного за исполнение. У рекомендаций должна быть фамилия — человек, который ведёт список находок, назначает сроки и отчитывается по ним. Без него отчёт превращается в документ, который открывают один раз при получении и второй раз через год, когда покупают следующий.
  • Компания меняет системы в ближайшие месяцы. Половина находок относится к настройкам того, что через квартал будет отключено. Разумнее провести проверку после запуска нового контура, а требования из будущего отчёта заложить сразу в техническое задание — это дешевле, чем чинить дважды.

И четвёртая ситуация, о которой обычно не думают: аудит не заменяет минимальных прав доступа и не заменяет порядка при закрытии проектов. Компания, где матрица доступа собрана, доступы отзываются по чек-листу, а раз в квартал проходит проверка на восемь пунктов, получает от внешнего аудита реальную пользу: находки в такой компании касаются вещей, которые изнутри не видны. Компания без этого получает за свои деньги описание собственного беспорядка — точное, профессиональное и совершенно бесполезное.

Ценность отчёта равна ценности его исполнения. Если исполнять некому, дешевле не заказывать отчёт, а нанять того, кто будет исполнять.