\1

Аудит безопасности перед подключением к ГИС «Профилактика»

Чек-лист готовности организации: документы, УКЭП, СЗИ, регламент сроков — чтобы после подключения укладываться в 5-дневные окна без авралов.

Рубрика: Аудит · Обновлено 6 сентября 2026

Главная » Блог » Аудит информационной безопасности ГИС

Когда аудит нужен

Аудит безопасности перед подключением к ГИС «Профилактике» отвечает на один вопрос: сможет ли организация вносить сведения в срок и без нарушений после запуска. Регламентные сроки короткие — 5 рабочих дней на сведения (п. 13), 3 дня на уведомления о кадрах (п. 51), 30 календарных дней на подключение (п. 49), — и искать недостающие документы после получения доступа уже поздно.

Типичные триггеры аудита: письмо регионального органа о подключении, смена ответственного, готовящаяся проверка по 120-ФЗ, аттестация или переаттестация рабочих мест.

Чек-лист из 10 пунктов

Этапы аудита

Стандартно аудит проходит за 5–10 рабочих дней в четыре шага: интервью с ответственными (час на каждого), анализ документов, техническая проверка рабочих мест и СЗИ, отчёт. Итог — перечень несоответствий с планом устранения: что критично для подключения, что — для аттестации, что можно закрыть параллельно.

С чем чаще всего расходятся

По итогам аудитов организаций системы профилактики одни и те же находки повторяются: политика обработки ПДн утверждена, но не отражает работу с ГИС; списки уполномоченных лиц устарели после кадровых изменений; согласия собраны без части обязательных реквизитов статьи 9 152-ФЗ; СЗИ формально установлены, но журналирование не просматривается; срок внесения сведений «5 рабочих дней» не закреплён ни за одним сотрудником. Ни один из этих пунктов не блокирует подачу запроса сам по себе, но каждый превращается в замечание на проверке или в возврат запроса оператором — и стоит организации потерянных недель.

Что делать с результатами

План устранения выстраивайте от дедлайна: если письмо о подключении уже получено, в первую очередь закрываются пункты, без которых запрос вернут (списки по п. 43, УКЭП), затем — защита информации и аттестация. По практике весь цикл «аудит → устранение → аттестация → подключение» занимает от 1,5 до 3 месяцев (зависит от класса системы), поэтому аудит разумно начинать сразу после первого письма региона, а не после отказа оператора.

По итогам зафиксируйте регламент: кто и в какие сроки вносит сведения — он превратит разовый аудит в устойчивый процесс и закроет вопросы будущих проверок.

Частые вопросы

Сколько дней занимает аудит?

Обычно 5–10 рабочих дней — зависит от размера организации и числа рабочих мест.

Аудит обязателен?

Прямого требования НПА нет, но без подготовки документов и СЗИ подключиться и работать в сроки ПП № 411 не получится.

Что на выходе?

Отчёт с несоответствиями и план устранения с приоритетами и сроками.

Кого опрашивают на аудите?

Ответственного за ГИС, за защиту информации, кадровика и ИТ-специалиста.

Поможете с аудитом?

Да — проведём аудит, подготовим документы и сопроводим подключение. Заявка — в форме ниже.

Оставьте заявку — перезвоним за 15 минут

или позвоните: +7 4852 60-91-96 · mail@new-sst.ru

Нужна ГИС Профилактика для вашей организации?

Бесплатная консультация эксперта НЬЮ-ССТ

Получить консультацию

Читайте также

ГИС Профилактика: районы СПб и ЛО — справочник →Регламент защиты информации при работе с ГИС →Как подключиться к ГИС в СПб →
Право и ИИ — юркомплаенс для ИТ-бизнеса