Когда аудит нужен
Аудит безопасности перед подключением к ГИС «Профилактике» отвечает на один вопрос: сможет ли организация вносить сведения в срок и без нарушений после запуска. Регламентные сроки короткие — 5 рабочих дней на сведения (п. 13), 3 дня на уведомления о кадрах (п. 51), 30 календарных дней на подключение (п. 49), — и искать недостающие документы после получения доступа уже поздно.
Типичные триггеры аудита: письмо регионального органа о подключении, смена ответственного, готовящаяся проверка по 120-ФЗ, аттестация или переаттестация рабочих мест.
Чек-лист из 10 пунктов
- Документы по 152-ФЗ: политика обработки ПДн, согласия, журнал обращений.
- Приказы: назначение ответственных за ГИС и защиту информации.
- Регламент работы: маршруты и сроки по ПП № 411 (3/5/30 дней).
- УКЭП руководителя и уполномоченных лиц — действующие.
- Списки уполномоченных должностных лиц и работников соответствуют требованиям п. 43 Положения.
- Модель угроз и категория объекта информатизации актуальны.
- СЗИ сертифицированы, состав мер соответствует приказу ФСТЭК № 117 (ранее № 17) и № 21.
- Парольная политика и разграничение доступа фактически применяются.
- Журналирование и резервное копирование работают и проверяются.
- Сотрудники обучены: знают, что вносят, куда и в какой срок.
Этапы аудита
Стандартно аудит проходит за 5–10 рабочих дней в четыре шага: интервью с ответственными (час на каждого), анализ документов, техническая проверка рабочих мест и СЗИ, отчёт. Итог — перечень несоответствий с планом устранения: что критично для подключения, что — для аттестации, что можно закрыть параллельно.
С чем чаще всего расходятся
По итогам аудитов организаций системы профилактики одни и те же находки повторяются: политика обработки ПДн утверждена, но не отражает работу с ГИС; списки уполномоченных лиц устарели после кадровых изменений; согласия собраны без части обязательных реквизитов статьи 9 152-ФЗ; СЗИ формально установлены, но журналирование не просматривается; срок внесения сведений «5 рабочих дней» не закреплён ни за одним сотрудником. Ни один из этих пунктов не блокирует подачу запроса сам по себе, но каждый превращается в замечание на проверке или в возврат запроса оператором — и стоит организации потерянных недель.
Что делать с результатами
План устранения выстраивайте от дедлайна: если письмо о подключении уже получено, в первую очередь закрываются пункты, без которых запрос вернут (списки по п. 43, УКЭП), затем — защита информации и аттестация. По практике весь цикл «аудит → устранение → аттестация → подключение» занимает от 1,5 до 3 месяцев (зависит от класса системы), поэтому аудит разумно начинать сразу после первого письма региона, а не после отказа оператора.
По итогам зафиксируйте регламент: кто и в какие сроки вносит сведения — он превратит разовый аудит в устойчивый процесс и закроет вопросы будущих проверок.
Частые вопросы
Сколько дней занимает аудит?
Обычно 5–10 рабочих дней — зависит от размера организации и числа рабочих мест.
Аудит обязателен?
Прямого требования НПА нет, но без подготовки документов и СЗИ подключиться и работать в сроки ПП № 411 не получится.
Что на выходе?
Отчёт с несоответствиями и план устранения с приоритетами и сроками.
Кого опрашивают на аудите?
Ответственного за ГИС, за защиту информации, кадровика и ИТ-специалиста.
Поможете с аудитом?
Да — проведём аудит, подготовим документы и сопроводим подключение. Заявка — в форме ниже.
Оставьте заявку — перезвоним за 15 минут
или позвоните: +7 4852 60-91-96 · mail@new-sst.ru