В этой статье:
- Что такое критерии внутренних аудитов ИСМ
- Состав и виды критериев для внутренних аудитов ИСМ
- Как документировать критерии внутреннего аудита ИСМ
- Ошибки и рекомендации по выбору критериев
- FAQ
В современных условиях цифровизации устойчивость и конкурентоспособность бизнеса напрямую зависят от эффективности систем управления, в том числе — информационной безопасностью. Для финансовых директоров, главных бухгалтеров, собственников бизнеса и специалистов по внутреннему контролю правильная организация аудита ИСМ (интегрированной системы менеджмента) — задача стратегического уровня. Одним из ключевых вопросов, с которым сталкиваются компании, становится определение корректных критериев для внутренних аудитов ИСМ.
Корректно определённые критерии внутренних аудитов ИСМ позволяют обеспечить соответствие процессов нормативным требованиям, выявить уязвимости и повысить общий уровень защищённости информационной инфраструктуры. Эта задача становится особенно актуальной на фоне роста атак, ужесточения законодательства и необходимости строгого соответствия международным стандартам (например, ISO 27001, ISO 9001, требования IIA, COSO и др.).
Что такое критерии внутренних аудитов ИСМ
Понятие критерия аудита
Согласно базе знаний Baza_vnytr_audit, критерии внутренних аудитов ИСМ — это свод стандартов, требований, правил и эталонных моделей, относительно которых сравниваются и анализируются процессы, процедуры и результаты деятельности организации в области информационной безопасности и управления качеством. Проще говоря, критерии — это эталоны для проверки: соответствуют ли реальные процессы заданным требованиям, есть ли отступления или нарушения.
Роль критериев в аудите ИСМ
Критерии выполняют методологическую и практическую функцию:
- Задают направление и границы аудита.
- Позволяют объективно сопоставлять «как есть» и «как должно быть».
- Служат основой для формирования выводов по результатам внутреннего аудита информационной безопасности.
- Повышают повторяемость и корректность оценки эффективностивсех элементов ИСМ.
Состав и виды критериев для внутренних аудитов ИСМ
Основные источники критериев
В практике внутреннего аудита ИСМ для выбора критериев рекомендуется использовать следующие источники:
- Международные стандарты (ISO 27001, ISO 9001, ISO 14001, ISO 45001 и др.)
- Внутренние политики и регламенты организации.
- Законодательные и отраслевые требования (например, ФЗ «О персональных данных»).
- Рекомендации профессиональных ассоциаций (IIA, ISACA, COSO).
- Требования заказчиков и ключевых стейкхолдеров.
Пример таблицы: Сопоставление критериев и источников
| Источник | Вид критерия | Пример применения в аудите ИСМ |
|---|---|---|
| ISO 27001 | Стандарты | Требования к управлению доступом |
| Внутренние регламенты | Внутрикорпоративные | Политика обработки инцидентов |
| ФЗ «О персональных данных» | Законодательные | Соглашение о конфиденциальности персональных данных |
| IIA, COSO | Лучшие практики | Контроль корпоративных рисков |
Классификация критериев внутреннего аудита ИСМ
В зависимости от объекта проверки критерии делятся на:
- Функциональные: Оценка заданных функций (например, кадровый подбор, доступ к ИТ-системам).
- Процессные: Соответствие реализуемых процедур заявленным в политиках.
- Технические: Выполнение технических мер защиты информации (антивирусный контроль, резервное копирование).
- Организационные: Соответствие структуры управления, распределения ответственности.
- Правовые: Выполнение требований законодательства и отраслевых регуляторов.
Ключевые этапы установления критериев
1. Изучение применимых требований
Перед стартом аудита ИСМ собирается перечень действующих стандартов и внутренних документов, действующих для организации и выбранного бизнес-процесса.
2. Идентификация рисков и бизнес-потребностей
Важно учитывать не только нормативные, но и специфические риски, характерные для отрасли, бизнеса, масштабов деятельности.
3. Формализация критериев
Критерии должны быть зафиксированы в рабочей документации по аудиту, официально утверждены и доведены до сведения участников аудита.
4. Проверка релевантности и актуализация
Регулярная ревизия критериев с учётом изменений внешней и внутренней среды (например, новых угроз, изменений законодательства).
Чек-лист: Как подобрать критерии внутреннего аудита ИСМ
- Перечень действующих стандартов для вашей отрасли.
- Внутренние политики, процедуры, регламенты.
- Особенности бизнес-процессов или бизнес-единиц.
- Требования законодательства.
- Идентификация кейсов прошлых инцидентов.
- Анализ типовых угроз и определение критически значимых активов.
- Согласование критериев с руководством и ответственными за процесс.
Пример из практики
На предприятии внедрена интегрированная система менеджмента, включающая информационную безопасность и управление качеством. В процессе подготовки внутреннего аудита ИСМ команда аудиторов совместно с руководителями подразделений сформировала перечень критериев из следующих блоков:
- Соответствие требованиям ISO 27001 (разделы: политика безопасности, управление доступом, управление инцидентами).
- Выполнение внутренних процедур по резервному копированию и восстановлению данных.
- Проверка наличия подписанных соглашений с работниками на неразглашение информации.
- Актуальность классификации ИТ-активов и уровень физической защищённости серверных помещений.
Читайте также про [[аудит закупок]] и [[проведение аудита бизнес-процессов]] для комплексной оценки управленческих систем.
Как документировать критерии внутреннего аудита ИСМ
Правильная фиксация критериев обязательна с точки зрения прозрачности, воспроизводимости и юридической защищённости результатов. Рекомендуется:
- Использовать утверждённые формы рабочих программ аудита.
- В критериях указывать чёткие ссылки на нормативные документы и внутренние положения.
- Описывать ожидаемые результаты, индикаторы и методы проверки для каждого критерия.
- Обеспечивать хранение документации в защищённом архиве и автоматизированных системах управления аудитом.
Ошибки и рекомендации по выбору критериев
Типовые ошибки
- Использование устаревших версий стандартов.
- Формализм при выборе критериев: игнорирование реальных бизнес-рисков.
- Недостаточная детализация критериев, что затрудняет объективную оценку.
- Применение критериев, не учитывающих специфику организации или отрасли.
Рекомендации экспертов
- Включайте как минимум один критерий из каждого блока (технический, организационный, правовой), если они релевантны процессу.
- Проводите регулярный апдейт перечня критериев на фоне меняющейся нормативки и IT-ландшафта.
- Используйте для панельного обсуждения критериев внешних экспертов для независимой оценки.
- Помните о необходимости обучения внутренних аудиторов методике выбора и применения критериев.
FAQ
Какие критерии должны быть использованы в аудите ИСМ по ISO 27001?
Рекомендуется использовать требования каждого релевантного раздела стандарта ISO 27001, внутренние политики по информационной безопасности, а также обязательные законодательные нормы в области защиты информации.
Можно ли использовать внутренние регламенты в качестве критериев аудита ИСМ?
Да, внутренние регламенты — обязательная часть критериев, они отражают специфику организации и деталируют процессы, не всегда прописанные в международных стандартах.
Как часто пересматривать критерии внутренних аудитов ИСМ?
Практика показывает, что оптимальная периодичность — не реже 1 раза в год, а также при каждом существенном изменении ИТ-инфраструктуры или нормативной базы.
В чем отличие критериев аудита от показателей (индикаторов)?
Критерии — это эталонные требования, а индикаторы — показатели, при помощи которых оценивается степень соответствия этим требованиям.
Где можно получить дополнительную информацию по критериям аудита ИСМ?
Рекомендуем ознакомиться с нашим телеграм-каналом


Добавить комментарий