Проверка проводится тогда, когда результат подлежит представлению третьему лицу. Заказчиком выступает организация, а адресатом вывода — регулятор, головная компания, аудитор группы, кредитор или международный институт развития.
Отличие этого направления от прочих состоит не в глубине исследования, а в форме и в связанных с ней требованиях. Вывод должен быть выражен относительно заранее определённых критериев, подтверждён достаточными свидетельствами и оформлен так, чтобы адресат мог на него опереться, не располагая сведениями о ходе работ.
Из этого следует и порядок: критерии согласовываются до начала работ и в дальнейшем не изменяются, объём процедур определяется требуемой степенью уверенности, а каждое утверждение отчёта имеет прослеживаемое основание в рабочих документах.
Для получения предварительного расчёта объёма работ, сроков и стоимости предлагаем заполнить анкету. Ответ направляется в течение нескольких рабочих дней.
С чем обращаются
|
Требование регулятора
|
Требование группы
|
Требование кредитора или донора
|
|
Организация, поднадзорная финансовому регулятору, обязана обеспечить проведение проверки в установленный срок и представить её результаты. Форма отчёта и состав рассматриваемых областей определяются требованиями регулятора. |
Головная компания или аудитор группы предъявляет собственные требования к состоянию контрольной среды дочерней организации. Проверка проводится относительно этих требований, отчёт готовится, как правило, на английском языке. |
Банк, инвестор либо международный институт развития обусловливает финансирование подтверждением состояния информационных технологий и защиты информации. Критерии определяются условиями соглашения. |
Области, охватываемые проверкой
Состав областей определяется согласованными критериями. В типовой периметр входят:
- управление информационными технологиями: распределение полномочий и ответственности, планирование, взаимодействие с органами управления организации
- управление доступом: предоставление, изменение и прекращение прав, обособление привилегированных учётных записей, периодический пересмотр прав
- управление изменениями: порядок инициирования, согласования, тестирования и перевода изменений в промышленную эксплуатацию, обособление сред
- управление операциями: планирование заданий, обработка сбоев, мониторинг, обслуживание оборудования и системного программного обеспечения
- резервное копирование и восстановление, включая подтверждение восстановимости на практике
- непрерывность деятельности: планы, распределение ролей, результаты испытаний, резервные площадки
- защита информации: защита периметра и рабочих мест, противодействие вредоносному программному обеспечению, управление уязвимостями, реагирование на события
- физическая безопасность помещений обработки и хранения информации, инженерное обеспечение
- управление отношениями с поставщиками услуг и подрядчиками, включая контроль исполнения обязательств и доступ персонала поставщика
- обработка и защита сведений ограниченного доступа, в том числе персональных данных
Каждое средство контроля рассматривается в двух аспектах: способно ли оно достигать заявленной цели по своему устройству и выполнялось ли оно фактически с установленной периодичностью в течение проверяемого периода.
Место инструментального анализа защищённости
Инструментальный анализ — сканирование, проверка конфигураций на соответствие эталонам, тестирование на проникновение — входит в состав процедур и применяется тогда, когда он даёт свидетельства, относящиеся к согласованным критериям.
Самостоятельной ценностью такой анализ обладает ограниченно. Его результат представляет собой снимок состояния на дату проведения. В организации, где управление изменениями, доступом и уязвимостями не выстроено, состояние изменяется быстрее, чем оформляется отчёт, и повторное сканирование через непродолжительное время даёт иной перечень. Поэтому инструментальные процедуры применяются после установления того, каким образом организация управляет изменениями и уязвимостями, а их результаты интерпретируются в этом контексте.
Организациям, обращающимся исключительно за перечнем технических уязвимостей без рассмотрения процессов, целесообразно учитывать указанное ограничение при постановке задачи.
Порядок проведения
|
1
|
Согласование критериев и объёма
Определяются требования, относительно которых выражается вывод, требуемая степень уверенности и проверяемый период. Из состава критериев выводится перечень средств контроля, подлежащих проверке. Состав фиксируется в договоре. Последующее изменение оформляется дополнительным соглашением. |
|
2
|
Запрос материалов и планирование процедур
Направляется структурированный перечень запрашиваемых документов, выгрузок и журналов. По полученным материалам определяется состав процедур, объём выборок и график интервью. |
|
3
|
Полевые работы
Применяются инспектирование документов, интервью, наблюдение, анализ конфигураций и выгрузок, повторное выполнение контрольных процедур, выборочное тестирование операционной эффективности, аналитические процедуры, а при необходимости — инструментальные проверки. |
|
4
|
Оценка и обсуждение
Расхождения соотносятся с критериями, подтверждаются свидетельствами и оцениваются по существенности. Предварительные результаты обсуждаются с ответственными сотрудниками до включения в отчёт. |
|
5
|
Отчёт и представление результатов
Передаётся подписанный отчёт. По согласованию проводится представление результатов совету директоров, комитету по аудиту или иному органу, а также подготавливаются пояснения для адресата вывода. |
Состав итоговых документов
- отчёт с описанием объёма, применённых процедур и выраженным выводом относительно согласованных критериев
- перечень выявленных расхождений с указанием нарушенного критерия, свидетельств и оценки риска
- реестр рекомендаций с указанием приоритетности и предполагаемых сроков устранения
- письмо руководству, содержащее наблюдения, не влияющие на вывод, но заслуживающие внимания
- при необходимости — материалы для представления органам управления организации и адресату вывода
Сроки
Продолжительность полевых работ по комплексной проверке организации обычно составляет от шести до двенадцати недель и зависит от числа систем, площадок и юридических лиц. Подготовка отчёта занимает от двух до трёх недель после завершения полевых работ.
К указанным срокам добавляется горизонт планирования от четырёх до восьми недель. Если проверка связана с установленным регулятором сроком, просим сообщить об этом при первом обращении: график работ выстраивается от даты представления результатов.
Смежные направления
Если требуется проверка отдельной системы или отдельного правила без охвата организации в целом, применяется иное направление: Аудит информационных систем →.
Типовые вопросы
Чем отличается обзорная проверка от проверки с выражением независимого заключения
Объёмом процедур и формой вывода. Обзорная проверка обеспечивает ограниченную степень уверенности и выражается в форме указания на то, что обстоятельств, свидетельствующих о несоответствии, не установлено. Проверка с выражением независимого заключения требует существенно большего объёма процедур и завершается прямым выводом о соответствии либо несоответствии.
Что происходит, если выявлены существенные расхождения
Расхождения включаются в отчёт с указанием критерия, свидетельств и оценки риска, а также сопровождаются рекомендациями. Организация вправе представить пояснения и сведения о принимаемых мерах, которые отражаются в отчёте. Сокрытие выявленных обстоятельств несовместимо с характером работ.
Возможно ли ограничить проверку отдельными областями
Да, при условии что такое ограничение согласовано с адресатом вывода и отражено в описании объёма. Ограничение объёма прямо указывается в отчёте.
Проводится ли повторная проверка устранения замечаний
Да, по отдельному соглашению. Проверка устранения проводится относительно ранее выявленных расхождений и завершается заключением о состоянии их устранения.
На каком языке готовится отчёт
На русском или английском языке по выбору организации. При подготовке отчёта для головной компании или международного института развития обычно требуется английский язык.