Радар Аудитор

Блог про внутренний аудит и аутсорсинг для бизнеса

Критерии внутренних аудитов ИСМ: что нужно знать?

Какие устанавливаются критерии для внутренних аудитов ИСМ?

В этой статье:

В современных условиях цифровизации устойчивость и конкурентоспособность бизнеса напрямую зависят от эффективности систем управления, в том числе — информационной безопасностью. Для финансовых директоров, главных бухгалтеров, собственников бизнеса и специалистов по внутреннему контролю правильная организация аудита ИСМ (интегрированной системы менеджмента) — задача стратегического уровня. Одним из ключевых вопросов, с которым сталкиваются компании, становится определение корректных критериев для внутренних аудитов ИСМ.

Корректно определённые критерии внутренних аудитов ИСМ позволяют обеспечить соответствие процессов нормативным требованиям, выявить уязвимости и повысить общий уровень защищённости информационной инфраструктуры. Эта задача становится особенно актуальной на фоне роста атак, ужесточения законодательства и необходимости строгого соответствия международным стандартам (например, ISO 27001, ISO 9001, требования IIA, COSO и др.).

Что такое критерии внутренних аудитов ИСМ

Понятие критерия аудита

Согласно базе знаний Baza_vnytr_audit, критерии внутренних аудитов ИСМ — это свод стандартов, требований, правил и эталонных моделей, относительно которых сравниваются и анализируются процессы, процедуры и результаты деятельности организации в области информационной безопасности и управления качеством. Проще говоря, критерии — это эталоны для проверки: соответствуют ли реальные процессы заданным требованиям, есть ли отступления или нарушения.

Роль критериев в аудите ИСМ

Критерии выполняют методологическую и практическую функцию:

  • Задают направление и границы аудита.
  • Позволяют объективно сопоставлять «как есть» и «как должно быть».
  • Служат основой для формирования выводов по результатам внутреннего аудита информационной безопасности.
  • Повышают повторяемость и корректность оценки эффективностивсех элементов ИСМ.

Состав и виды критериев для внутренних аудитов ИСМ

Основные источники критериев

В практике внутреннего аудита ИСМ для выбора критериев рекомендуется использовать следующие источники:

  • Международные стандарты (ISO 27001, ISO 9001, ISO 14001, ISO 45001 и др.)
  • Внутренние политики и регламенты организации.
  • Законодательные и отраслевые требования (например, ФЗ «О персональных данных»).
  • Рекомендации профессиональных ассоциаций (IIA, ISACA, COSO).
  • Требования заказчиков и ключевых стейкхолдеров.

Пример таблицы: Сопоставление критериев и источников

Источник Вид критерия Пример применения в аудите ИСМ
ISO 27001 Стандарты Требования к управлению доступом
Внутренние регламенты Внутрикорпоративные Политика обработки инцидентов
ФЗ «О персональных данных» Законодательные Соглашение о конфиденциальности персональных данных
IIA, COSO Лучшие практики Контроль корпоративных рисков

Классификация критериев внутреннего аудита ИСМ

В зависимости от объекта проверки критерии делятся на:

  • Функциональные: Оценка заданных функций (например, кадровый подбор, доступ к ИТ-системам).
  • Процессные: Соответствие реализуемых процедур заявленным в политиках.
  • Технические: Выполнение технических мер защиты информации (антивирусный контроль, резервное копирование).
  • Организационные: Соответствие структуры управления, распределения ответственности.
  • Правовые: Выполнение требований законодательства и отраслевых регуляторов.

Ключевые этапы установления критериев

1. Изучение применимых требований

Перед стартом аудита ИСМ собирается перечень действующих стандартов и внутренних документов, действующих для организации и выбранного бизнес-процесса.

2. Идентификация рисков и бизнес-потребностей

Важно учитывать не только нормативные, но и специфические риски, характерные для отрасли, бизнеса, масштабов деятельности.

3. Формализация критериев

Критерии должны быть зафиксированы в рабочей документации по аудиту, официально утверждены и доведены до сведения участников аудита.

4. Проверка релевантности и актуализация

Регулярная ревизия критериев с учётом изменений внешней и внутренней среды (например, новых угроз, изменений законодательства).

Чек-лист: Как подобрать критерии внутреннего аудита ИСМ

  1. Перечень действующих стандартов для вашей отрасли.
  2. Внутренние политики, процедуры, регламенты.
  3. Особенности бизнес-процессов или бизнес-единиц.
  4. Требования законодательства.
  5. Идентификация кейсов прошлых инцидентов.
  6. Анализ типовых угроз и определение критически значимых активов.
  7. Согласование критериев с руководством и ответственными за процесс.

Пример из практики

На предприятии внедрена интегрированная система менеджмента, включающая информационную безопасность и управление качеством. В процессе подготовки внутреннего аудита ИСМ команда аудиторов совместно с руководителями подразделений сформировала перечень критериев из следующих блоков:

  • Соответствие требованиям ISO 27001 (разделы: политика безопасности, управление доступом, управление инцидентами).
  • Выполнение внутренних процедур по резервному копированию и восстановлению данных.
  • Проверка наличия подписанных соглашений с работниками на неразглашение информации.
  • Актуальность классификации ИТ-активов и уровень физической защищённости серверных помещений.

Читайте также про [[аудит закупок]] и [[проведение аудита бизнес-процессов]] для комплексной оценки управленческих систем.

Получить консультацию

Как документировать критерии внутреннего аудита ИСМ

Правильная фиксация критериев обязательна с точки зрения прозрачности, воспроизводимости и юридической защищённости результатов. Рекомендуется:

  • Использовать утверждённые формы рабочих программ аудита.
  • В критериях указывать чёткие ссылки на нормативные документы и внутренние положения.
  • Описывать ожидаемые результаты, индикаторы и методы проверки для каждого критерия.
  • Обеспечивать хранение документации в защищённом архиве и автоматизированных системах управления аудитом.

Ошибки и рекомендации по выбору критериев

Типовые ошибки

  • Использование устаревших версий стандартов.
  • Формализм при выборе критериев: игнорирование реальных бизнес-рисков.
  • Недостаточная детализация критериев, что затрудняет объективную оценку.
  • Применение критериев, не учитывающих специфику организации или отрасли.

Рекомендации экспертов

  • Включайте как минимум один критерий из каждого блока (технический, организационный, правовой), если они релевантны процессу.
  • Проводите регулярный апдейт перечня критериев на фоне меняющейся нормативки и IT-ландшафта.
  • Используйте для панельного обсуждения критериев внешних экспертов для независимой оценки.
  • Помните о необходимости обучения внутренних аудиторов методике выбора и применения критериев.

FAQ

Какие критерии должны быть использованы в аудите ИСМ по ISO 27001?

Рекомендуется использовать требования каждого релевантного раздела стандарта ISO 27001, внутренние политики по информационной безопасности, а также обязательные законодательные нормы в области защиты информации.

Можно ли использовать внутренние регламенты в качестве критериев аудита ИСМ?

Да, внутренние регламенты — обязательная часть критериев, они отражают специфику организации и деталируют процессы, не всегда прописанные в международных стандартах.

Как часто пересматривать критерии внутренних аудитов ИСМ?

Практика показывает, что оптимальная периодичность — не реже 1 раза в год, а также при каждом существенном изменении ИТ-инфраструктуры или нормативной базы.

В чем отличие критериев аудита от показателей (индикаторов)?

Критерии — это эталонные требования, а индикаторы — показатели, при помощи которых оценивается степень соответствия этим требованиям.

Где можно получить дополнительную информацию по критериям аудита ИСМ?

Рекомендуем ознакомиться с нашим телеграм-каналом

Comments

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *