Внешний аудит безопасности оправдан в четырёх ситуациях: этого требует заказчик или условия тендера, вы обрабатываете специальные категории персональных данных, у вас произошёл инцидент, или компания готовится к сделке. Во всех остальных случаях сначала стоит посчитать — и часто окажется, что за половину отчёта вы платите за находки, которые закрываются своими руками за две недели.
Проблема не в недобросовестности аудиторов. Проблема в том, что отчёт пишется по методике, рассчитанной на организацию с отделом информационной безопасности, а читает его руководитель компании из тридцати человек, у которого есть один системный администратор на полставки. Половина рекомендаций для него не выполнима в принципе, ещё четверть — это то, что он мог бы сделать сам, если бы знал, что нужно.
Ниже — разбор трёх услуг, которые называют одним словом, четыре ситуации, где внешняя проверка окупается, семь пунктов подготовки за две недели с расчётом, две оси приоритизации находок и пять вопросов, которые задают аудитору до подписания договора. Отдельно — три случая, где аудит покупать не надо.
Три разные услуги, которые называют одним словом
Первое, что стоит сделать, получив предложение, — понять, какая из трёх работ в нём описана. Они отличаются не глубиной, а предметом: одна смотрит на технику снаружи, вторая — на процессы и настройки изнутри, третья пытается пройти внутрь по-настоящему.
| Услуга | Что делают | Что получаете | Срок | Ориентир цены |
|---|---|---|---|---|
| Сканирование уязвимостей | Автоматическая проверка открытых адресов, версий программ и известных дыр, чаще регулярно | Список технических уязвимостей с уровнями критичности, без разбора вашего процесса | 2–5 дней | 40 000–120 000 ₽ разово, регулярно — от 15 000 ₽/мес |
| Аудит информационной безопасности | Проверка настроек и процессов: доступы, журналы, резервные копии, договоры, обработка данных, подрядчики | Отчёт с находками, оценкой риска и планом устранения | 3–5 недель | 250 000–600 000 ₽ для компании до 100 человек |
| Тест на проникновение | Контролируемая попытка получить доступ по согласованным правилам и границам | Отчёт с реализованными сценариями: что удалось, каким путём, до чего дотянулись | 2–4 недели | 300 000–800 000 ₽ за внешний периметр |
Цены — ориентиры рынка на сентябрь 2026 года, и разброс внутри каждой строки честный, а не переговорный. Он определяется тремя вещами: сколько систем входит в контур, проверяется ли только внешний периметр или и внутренняя сеть, и включена ли проверка процессов и договоров или только техники. Предложение без ответа на эти три вопроса ценой не является — это диапазон, который будет уточняться в вашу сторону.
Практическое следствие: заказывать тест на проникновение раньше аудита почти всегда бессмысленно. Если у рядового сотрудника есть право выгрузить всю базу, а служебный адрес отвечает без авторизации, проникать никуда не нужно — и отчёт на 800 000 ₽ подтвердит ровно это. Порядок обратный: сначала процессы и настройки, потом проверка на устойчивость.
Сравнение в три колонки. «Сканирование уязвимостей»: предмет — техника снаружи, срок 2–5 дней, 40 000–120 000 ₽, результат — список уязвимостей. «Аудит информационной безопасности»: предмет — настройки, процессы и договоры, срок 3–5 недель, 250 000–600 000 ₽, результат — отчёт с планом устранения. «Тест на проникновение»: предмет — устойчивость к попытке входа, срок 2–4 недели, 300 000–800 000 ₽, результат — реализованные сценарии. Под колонками горизонтальная стрелка порядка с подписью «сначала аудит, потом тест», от третьей колонки к первой перечёркнутая обратная стрелка. Чертёжный стиль, подписи по-русски.
Четыре ситуации, в которых аудит окупается
Общее у этих четырёх — наличие адресата. Отчёт нужен не вам, а кому-то ещё: заказчику, регулятору, покупателю бизнеса или страховой. Там, где адресата нет, ценность отчёта равна ценности его исполнения, а исполнять обычно некому.
- 1Требование заказчика или условия тендера
Крупный клиент включает в договор требование о наличии заключения по безопасности, а конкурсная документация — соответствующий пункт. Здесь аудит покупается не ради находок, а ради документа, и объём работ определяется требованием, а не вашими рисками. Прочитайте формулировку буквально: часто требуется не полноценный аудит, а анкета соответствия и подтверждение отдельных мер.
- 2Специальные категории персональных данных
Медицинские сведения, биометрия, данные несовершеннолетних. Здесь цена ошибки другая по природе, а требования к мерам защиты жёстче обычных, и взгляд со стороны на контур оправдан. Первый шаг при этом всё равно свой: аудит персональных данных перед внедрением отвечает на вопрос, где данные вообще лежат, — без этого внешнему аудитору нечего проверять.
- 3Произошедший инцидент
Утечка, шифровальщик, спорное увольнение с выносом базы. Здесь нужен не столько отчёт, сколько независимый разбор: что именно произошло, какие данные затронуты, что делать в первые дни. Это отдельная работа с другим названием — реагирование на инцидент, — и заказывать вместо неё общий аудит значит получить документ через месяц вместо ответа через два дня.
- 4Сделка, инвестиции, вход в холдинг
Покупатель или инвестор проверяет, что он приобретает вместе с бизнесом. Находки в этом случае превращаются в дисконт к цене или в отлагательное условие, поэтому отчёт имеет прямую денежную стоимость. Смысл заказать его самому, до чужой проверки, — успеть закрыть первый уровень находок заранее.
Что сделать до аудита за две недели
Семь пунктов ниже закрываются силами администратора и руководителя без подрядчика. Смысл в том, чтобы не платить внешнему специалисту за находки, которые вы и так можете найти: они всё равно попадут в отчёт и всё равно займут в нём место, оплаченное вами.
- 1Сверить активные учётные записи со списком сотрудников и действующих договоров и отключить лишние. Записи вида test, demo и temp отключаются сразу, именные уволившихся — блокируются, но не удаляются, чтобы не потерять историю действий.
- 2Проверить права рядового пользователя. Зайти под учётной записью обычного сотрудника и попробовать выгрузить всю базу в файл. Если получилось — это находка первого уровня, и она стоит дороже всех остальных вместе взятых.
- 3Включить журналы там, где их нет, и убедиться, что глубина хранения не меньше 30 дней. Аудитор в первую очередь просит журналы; их отсутствие превращает половину проверок в устный опрос.
- 4Проверить восстановление из резервной копии в отдельном контуре и записать два числа: сколько заняло и на какую дату восстановились данные. Копия без такого протокола в отчёте считается отсутствующей — и справедливо.
- 5Собрать перечень ключей интеграций: где лежат, кто их знает, когда выпущены. Ключи, которые знал подрядчик закрытого проекта, перевыпустить. Куда складывать секреты, чтобы этот перечень был живым, разобрано в материале про пароли и ключи компании.
- 6Закрыть служебные адреса, отвечающие без авторизации: отладочные страницы, точки обмена, выгрузки. Проверяется вручную — открыть каждый адрес из документации в браузере, не входя в систему.
- 7Убрать пересылку отчётов и выгрузок на личную почту и внешние адреса из настроек уведомлений. Это самая частая находка в компаниях любого размера и одна из самых дешёвых в устранении.
Пункты со второго по седьмой почти дословно совпадают с обычной проверкой через месяц после запуска — и это не совпадение: базовая гигиена одна и та же независимо от того, готовитесь вы к аудиту или просто наблюдаете за своим контуром.
Горизонтальная полоса на 380 000 ₽, разделённая на две части: левая, 46 %, подписана «11 находок базовой гигиены — около 174 000 ₽», правая, 54 %, — «13 находок, для которых нужен взгляд снаружи — около 206 000 ₽». Под полосой отдельный короткий столбик «Подготовка своими силами — 26 400 ₽» с двумя сегментами: администратор 19 200 ₽, руководитель 7 200 ₽; от него стрелка к левой части полосы. Ось — рубли. Чертёжный стиль, подписи по-русски.
Как читать отчёт: две оси приоритизации
Отчёт приходит с собственной приоритизацией — обычно по уровню риска: критично, высоко, средне, низко. Этой шкалы недостаточно, потому что она ничего не говорит о стоимости устранения, а именно она определяет, что вы реально сделаете. Рабочая матрица строится по двум осям: риск и цена исправления.
| Квадрант | Примеры находок | Что делать | Срок |
|---|---|---|---|
| Высокий риск, дёшево | Открытый служебный адрес, активная запись уволившегося, права на выгрузку всей базы у рядового пользователя | Делать первым, до обсуждения бюджета на остальное | Первая неделя |
| Высокий риск, дорого | Разделение сетевых контуров, переход на именные записи в учётной системе, замена схемы обмена | Ставить в план с бюджетом и сроком, назначать ответственного | Квартал — полгода |
| Низкий риск, дёшево | Единые правила паролей, оповещения на нетипичные события, метки в выгрузках | Делать заодно, вместе с первым квадрантом | Первый месяц |
| Низкий риск, дорого | Промышленное средство контроля утечек, отдельный контур для тестирования, круглосуточное дежурство | Осознанно откладывать и записывать причину отказа | Пересмотр через год |
Последний квадрант — самый важный для честного разговора. Отказ от рекомендации не делает вас нарушителем: аудитор описывает риск, а решение принимает руководитель, взвешивая его со стоимостью. Плохо не отказаться, плохо — не записать отказ. Строка «средство контроля утечек не внедряем, риск принят, пересмотр через год, ответственный — фамилия» в протоколе стоит дороже, чем отсутствие этой строки, потому что через год будет видно, что решение принималось.
Матрица из четырёх квадрантов. Вертикальная ось — «риск», горизонтальная — «стоимость устранения». Левый верхний квадрант «Высокий риск, дёшево» выделен и подписан «первая неделя», внутри примеры: открытый служебный адрес, запись уволившегося, выгрузка базы рядовым пользователем. Правый верхний «Высокий риск, дорого» — «в план с бюджетом, квартал-полгода». Левый нижний «Низкий риск, дёшево» — «заодно, первый месяц». Правый нижний «Низкий риск, дорого» — «откладываем и записываем почему», рядом бирка «ответственный и дата пересмотра». Чертёжный стиль, подписи по-русски.
Пять вопросов аудитору до подписания договора
Эти пять ответов отличают отчёт, по которому можно работать, от отчёта, который ляжет в папку. Задавать их надо до договора: после подписания объём и формат уже определены.
- 1Что входит в объём построчно: сколько систем, внешний периметр или внутренняя сеть тоже, включена ли проверка процессов и договоров с подрядчиками. Что считается изменением объёма и как оно оплачивается?
- 2По какой методике вы работаете и какие её пункты неприменимы к компании нашего размера? Ответ «применимо всё» означает, что вы получите требования, рассчитанные на организацию с отделом информационной безопасности, и половину отчёта будете читать вхолостую.
- 3Покажите обезличенный пример прошлого отчёта — хотя бы структуру и одну находку целиком. Именно по одной находке видно, будет ли в отчёте написано, что конкретно делать, или только то, что «выявлено несоответствие».
- 4Сопровождается ли каждая находка оценкой трудоёмкости устранения и указанием, кто это делает: мы сами, наш подрядчик по автоматизации или вы за отдельные деньги? Без этой графы приоритизировать находки нечем.
- 5Что входит в повторную проверку после устранения и сколько она стоит? Отчёт без повторной проверки — это фотография, а не процесс; если повторная проверка стоит как первичная, планировать устранение придётся иначе.
На аудитора распространяются те же правила, что и на любого исполнителя с доступом: именные учётные записи вместо общей, минимальные права, срок действия доступа, перечень в приложении к договору и отзыв по завершении. Если в контур попадают персональные данные, нужно поручение на обработку и акт об уничтожении копий по итогам работ. Формулировка «мы же проверяющие» здесь не работает: выгрузка, оставшаяся у аудитора на ноутбуке, ничем не отличается от любой другой.
Когда аудит покупать не надо
Три ситуации, в которых деньги за отчёт уходят в никуда. Общее у них — отсутствие следующего шага после получения документа.
- Базовая гигиена не сделана. Если семь пунктов подготовки не пройдены, вы заплатите 380 000 ₽ за список, половину которого получили бы за 26 400 ₽ и две недели. Порядок правильный: сначала подготовка, потом внешняя проверка того, что осталось.
- Нет ответственного за исполнение. У рекомендаций должна быть фамилия — человек, который ведёт список находок, назначает сроки и отчитывается по ним. Без него отчёт превращается в документ, который открывают один раз при получении и второй раз через год, когда покупают следующий.
- Компания меняет системы в ближайшие месяцы. Половина находок относится к настройкам того, что через квартал будет отключено. Разумнее провести проверку после запуска нового контура, а требования из будущего отчёта заложить сразу в техническое задание — это дешевле, чем чинить дважды.
И четвёртая ситуация, о которой обычно не думают: аудит не заменяет минимальных прав доступа и не заменяет порядка при закрытии проектов. Компания, где матрица доступа собрана, доступы отзываются по чек-листу, а раз в квартал проходит проверка на восемь пунктов, получает от внешнего аудита реальную пользу: находки в такой компании касаются вещей, которые изнутри не видны. Компания без этого получает за свои деньги описание собственного беспорядка — точное, профессиональное и совершенно бесполезное.
Ценность отчёта равна ценности его исполнения. Если исполнять некому, дешевле не заказывать отчёт, а нанять того, кто будет исполнять.
