Соответствие требованиям

Проверка проводится тогда, когда результат подлежит представлению третьему лицу. Заказчиком выступает организация, а адресатом вывода — регулятор, головная компания, аудитор группы, кредитор или международный институт развития.

Отличие этого направления от прочих состоит не в глубине исследования, а в форме и в связанных с ней требованиях. Вывод должен быть выражен относительно заранее определённых критериев, подтверждён достаточными свидетельствами и оформлен так, чтобы адресат мог на него опереться, не располагая сведениями о ходе работ.

Из этого следует и порядок: критерии согласовываются до начала работ и в дальнейшем не изменяются, объём процедур определяется требуемой степенью уверенности, а каждое утверждение отчёта имеет прослеживаемое основание в рабочих документах.

Для получения предварительного расчёта объёма работ, сроков и стоимости предлагаем заполнить анкету. Ответ направляется в течение нескольких рабочих дней.

Скачать анкету

Внешняя проверка системы управления информационной безопасностью

С 1 ноября 2025 года банки, филиалы банков-нерезидентов и организации, осуществляющие отдельные виды банковских операций, обязаны проводить внешнюю проверку состояния системы управления информационной безопасностью на соответствие национальному стандарту СТ ISO/IEC 27001. Объём проверки определяется исполнительным органом организации.

Определение объёма является самостоятельной задачей и решается до начала работ. Проверка, охватившая лишь часть областей стандарта, не подтверждает соблюдение требования при последующем взаимодействии с регулятором. Проверка, охватившая все области без учёта фактического состава информационных активов организации, увеличивает трудоёмкость без соразмерного результата.

Обоснованный объём выводится из состава информационных активов, отнесённых организацией к критичным, из применяемых способов их обработки и из имеющихся результатов предшествующих проверок. Предложение по объёму с обоснованием подготавливается до заключения договора и согласовывается с исполнительным органом, поскольку именно он утверждает объём.

Результатом является отчёт о состоянии системы управления информационной безопасностью с указанием проверенных областей стандарта, выявленных несоответствий и рекомендаций, пригодный для представления органам управления организации и регулятору.

С чем обращаются

Требование регулятора
Требование группы
Требование кредитора или донора

Организация, поднадзорная финансовому регулятору, обязана обеспечить проведение проверки в установленный срок и представить её результаты. Форма отчёта и состав рассматриваемых областей определяются требованиями регулятора.

Головная компания или аудитор группы предъявляет собственные требования к состоянию контрольной среды дочерней организации. Проверка проводится относительно этих требований, отчёт готовится, как правило, на английском языке.

Банк, инвестор либо международный институт развития обусловливает финансирование подтверждением состояния информационных технологий и защиты информации. Критерии определяются условиями соглашения.

     

Области, охватываемые проверкой

Состав областей определяется согласованными критериями. В типовой периметр входят:

  • управление информационными технологиями: распределение полномочий и ответственности, планирование, взаимодействие с органами управления организации
  • управление доступом: предоставление, изменение и прекращение прав, обособление привилегированных учётных записей, периодический пересмотр прав
  • управление изменениями: порядок инициирования, согласования, тестирования и перевода изменений в промышленную эксплуатацию, обособление сред
  • управление операциями: планирование заданий, обработка сбоев, мониторинг, обслуживание оборудования и системного программного обеспечения
  • резервное копирование и восстановление, включая подтверждение восстановимости на практике
  • непрерывность деятельности: планы, распределение ролей, результаты испытаний, резервные площадки
  • защита информации: защита периметра и рабочих мест, противодействие вредоносному программному обеспечению, управление уязвимостями, реагирование на события
  • физическая безопасность помещений обработки и хранения информации, инженерное обеспечение
  • управление отношениями с поставщиками услуг и подрядчиками, включая контроль исполнения обязательств и доступ персонала поставщика
  • обработка и защита сведений ограниченного доступа, в том числе персональных данных

Каждое средство контроля рассматривается в двух аспектах: способно ли оно достигать заявленной цели по своему устройству и выполнялось ли оно фактически с установленной периодичностью в течение проверяемого периода.

Место инструментального анализа защищённости

Инструментальный анализ — сканирование, проверка конфигураций на соответствие эталонам, тестирование на проникновение — входит в состав процедур и применяется тогда, когда он даёт свидетельства, относящиеся к согласованным критериям.

Самостоятельной ценностью такой анализ обладает ограниченно. Его результат представляет собой снимок состояния на дату проведения. В организации, где управление изменениями, доступом и уязвимостями не выстроено, состояние изменяется быстрее, чем оформляется отчёт, и повторное сканирование через непродолжительное время даёт иной перечень. Поэтому инструментальные процедуры применяются после установления того, каким образом организация управляет изменениями и уязвимостями, а их результаты интерпретируются в этом контексте.

Организациям, обращающимся исключительно за перечнем технических уязвимостей без рассмотрения процессов, целесообразно учитывать указанное ограничение при постановке задачи.

Порядок проведения

1
Согласование критериев и объёма

Определяются требования, относительно которых выражается вывод, требуемая степень уверенности и проверяемый период. Из состава критериев выводится перечень средств контроля, подлежащих проверке.

Состав фиксируется в договоре. Последующее изменение оформляется дополнительным соглашением.

2
Запрос материалов и планирование процедур

Направляется структурированный перечень запрашиваемых документов, выгрузок и журналов. По полученным материалам определяется состав процедур, объём выборок и график интервью.

3
Полевые работы

Применяются инспектирование документов, интервью, наблюдение, анализ конфигураций и выгрузок, повторное выполнение контрольных процедур, выборочное тестирование операционной эффективности, аналитические процедуры, а при необходимости — инструментальные проверки.

4
Оценка и обсуждение

Расхождения соотносятся с критериями, подтверждаются свидетельствами и оцениваются по существенности. Предварительные результаты обсуждаются с ответственными сотрудниками до включения в отчёт.

5
Отчёт и представление результатов

Передаётся подписанный отчёт. По согласованию проводится представление результатов совету директоров, комитету по аудиту или иному органу, а также подготавливаются пояснения для адресата вывода.

Состав итоговых документов

  • отчёт с описанием объёма, применённых процедур и выраженным выводом относительно согласованных критериев
  • перечень выявленных расхождений с указанием нарушенного критерия, свидетельств и оценки риска
  • реестр рекомендаций с указанием приоритетности и предполагаемых сроков устранения
  • письмо руководству, содержащее наблюдения, не влияющие на вывод, но заслуживающие внимания
  • при необходимости — материалы для представления органам управления организации и адресату вывода

Сроки

Продолжительность полевых работ по комплексной проверке организации обычно составляет от шести до двенадцати недель и зависит от числа систем, площадок и юридических лиц. Подготовка отчёта занимает от двух до трёх недель после завершения полевых работ.

К указанным срокам добавляется горизонт планирования от четырёх до восьми недель. Если проверка связана с установленным регулятором сроком, просим сообщить об этом при первом обращении: график работ выстраивается от даты представления результатов.

Смежные направления

Если требуется проверка отдельной системы или отдельного правила без охвата организации в целом, применяется иное направление: Аудит информационных систем →.

Типовые вопросы

Какой объём внешней проверки следует определить исполнительному органу

Объём выводится из состава информационных активов, отнесённых организацией к критичным, из применяемых способов их обработки и из результатов предшествующих проверок. Предложение по объёму с обоснованием подготавливается до заключения договора; утверждение остаётся за исполнительным органом.

Заменяет ли внешняя проверка сертификацию по международному стандарту

Нет. Внешняя проверка состояния системы управления информационной безопасностью и сертификация системы менеджмента — разные по назначению и порядку проведения работы. Проверка подтверждает состояние на дату проведения и адресована органам управления организации и регулятору.

С какой периодичностью проводится внешняя проверка

Периодичность определяется требованиями, действующими на дату проведения, и внутренними документами организации. Планирование работ целесообразно начинать заблаговременно: горизонт планирования полевых работ составляет от четырёх до восьми недель.

Чем отличается обзорная проверка от проверки с выражением независимого заключения

Объёмом процедур и формой вывода. Обзорная проверка обеспечивает ограниченную степень уверенности и выражается в форме указания на то, что обстоятельств, свидетельствующих о несоответствии, не установлено. Проверка с выражением независимого заключения требует существенно большего объёма процедур и завершается прямым выводом о соответствии либо несоответствии.

Что происходит, если выявлены существенные расхождения

Расхождения включаются в отчёт с указанием критерия, свидетельств и оценки риска, а также сопровождаются рекомендациями. Организация вправе представить пояснения и сведения о принимаемых мерах, которые отражаются в отчёте. Сокрытие выявленных обстоятельств несовместимо с характером работ.

Возможно ли ограничить проверку отдельными областями

Да, при условии что такое ограничение согласовано с адресатом вывода и отражено в описании объёма. Ограничение объёма прямо указывается в отчёте.

Проводится ли повторная проверка устранения замечаний

Да, по отдельному соглашению. Проверка устранения проводится относительно ранее выявленных расхождений и завершается заключением о состоянии их устранения.

На каком языке готовится отчёт

На русском или английском языке по выбору организации. При подготовке отчёта для головной компании или международного института развития обычно требуется английский язык.