ГЛАДИАТОРЫ
ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
Напишите намinfo@glabit.ru

Самооценка уровня ИБ: как оценить зрелость и процессы безопасности

Аудит информационной безопасности позволяет получить независимую оценку состояния защиты, найти слабые места и сформировать рекомендации. Но инфраструктура компании продолжает изменяться сразу после завершения проверки.

Появляются новые сотрудники и подрядчики, запускаются сервисы, меняются права доступа, устанавливается программное обеспечение, обнаруживаются новые уязвимости, внедряются облачные решения и технологии искусственного интеллекта. Одновременно меняются угрозы и требования к защите.

Поэтому результаты даже качественного аудита описывают состояние организации прежде всего на определенный момент времени.

Чтобы понимать, что происходит с безопасностью между внешними проверками, компании необходим регулярный внутренний контроль. Одним из его инструментов становится самооценка уровня информационной безопасности.

Она помогает не ждать следующего аудита, чтобы узнать о накопившихся проблемах, а самостоятельно отслеживать состояние ключевых процессов: управления уязвимостями и доступами, резервного копирования, реагирования на инциденты, работы с подрядчиками, защиты данных и других направлений.

Главная задача самооценки — не получить условный показатель «ИБ на 85%», а понять:

  • какие процессы действительно работают;
  • какие существуют только формально;
  • где появились разрывы;
  • кто отвечает за их устранение;
  • какие показатели необходимо улучшить;
  • что изменилось с предыдущей проверки.

Так самооценка становится не подготовкой к очередному аудиту, а инструментом постоянного повышения зрелости информационной безопасности.

Содержание:

Команда редакторов "Гладиаторы ИБ"
Дата публикации: 07.09.2026
Время прочтения 9 минут

Что такое самооценка уровня ИБ

Самооценка информационной безопасности — это системная внутренняя проверка состояния процессов, практик и мер защиты силами самой организации по заранее определенным критериям.

Проверять можно как всю систему управления ИБ, так и отдельные направления:

  • управление уязвимостями;
  • управление доступом;
  • защиту конечных точек;
  • резервное копирование;
  • реагирование на инциденты;
  • защиту от утечек;
  • управление рисками;
  • безопасность подрядчиков;
  • обучение сотрудников;
  • выполнение нормативных требований.

Результатом должна становиться не только оценка текущего состояния, но и перечень отклонений и конкретных действий по их устранению.

Самооценку можно проводить по собственной корпоративной модели или использовать существующие ориентиры — например, требования регуляторов, отраслевые стандарты и фреймворки.

NIST Cybersecurity Framework 2.0, например, позволяет организации описать текущее и целевое состояние кибербезопасности и построен вокруг шести функций: Govern (возглавить), Identify (идентифицировать), Protect (защитить), Detect (обнаружить), Respond (отреагировать) и Recover (восстановить). Такой подход полезен именно тем, что связывает оценку с управлением рисками и будущими улучшениями, а не только с проверкой наличия отдельных средств защиты.
Самооценка может быть относительно простой — например, регулярный внутренний чек-лист для небольшой компании — или представлять собой формализованный процесс с несколькими подразделениями, доказательной базой, расчетом показателей и централизованной отчетностью.

В крупных организациях этот процесс часто автоматизируют. Например, подразделения или дочерние общества заполняют опросные листы, прикладывают подтверждающие материалы, а головная организация централизованно контролирует результаты и планы мероприятий.
Самооценка уровня ИБ: как оценить зрелость и процессы безопасности

Чем самооценка отличается от аудита

Самооценка и аудит связаны, но решают разные задачи.
Самооценка проводится самой организацией и удобна для частого операционного контроля. Она помогает быстро заметить изменения и проверить, выполняются ли процессы так, как было запланировано.
Аудит информационной безопасности обычно предполагает более независимую и глубокую оценку определенной области. Обычно под аудитом понимают структурированную и независимую проверку состояния системы защиты, направленную на оценку соответствия требованиям, поиск уязвимостей и определение устойчивости к угрозам.
Поэтому эти подходы не следует противопоставлять.
Оптимальная модель выглядит так:
внешний аудит → устранение замечаний → регулярная самооценка → корректирующие действия → повторный внутренний контроль → следующий независимый аудит.
Самооценка позволяет поддерживать состояние между внешними проверками, а аудит дает независимый взгляд и помогает проверить объективность внутренних выводов, особенно когда “глаз замылился”.

Самооценка, зрелость, защищенность и соответствие — в чем разница

Эти понятия часто используют рядом, хотя они описывают разные характеристики.

Понятие

Что показывает

Самооценка ИБ

Как организация самостоятельно оценивает состояние своих процессов и мер защиты

Зрелость ИБ

Насколько процессы системны, управляемы, повторяемы и способны улучшаться

Защищенность

В каком фактическом техническом состоянии находятся системы и реализованные меры защиты

Соответствие требованиям

Выполнен ли определенный набор нормативных, отраслевых или внутренних требований

Аудит

Результат независимого исследования выбранной области

Например, компания может один раз качественно настроить межсетевые экраны, EDR и другие средства и получить хорошее техническое состояние.
Но если никто не контролирует изменения правил, обновление систем, обработку новых уязвимостей и исключения, защищенность постепенно может ухудшиться.
Именно зрелость процессов показывает способность организации не только однажды построить защиту, но и постоянно поддерживать ее.
Такая разница между зрелостью процессов и текущей защищенностью отдельно проводится и в современных методиках оценки: зрелость отвечает прежде всего на вопрос, насколько системно организована деятельность, а техническая защищенность — в каком состоянии находятся сами системы и меры.

Зачем проводить самооценку самостоятельно и между аудитами

Основная ценность самооценки появляется именно между независимыми проверками.
Инфраструктура компании не остается неизменной. Мы постоянно повторяем это: новый бизнес-процесс, сервис или сотрудник меняют структуру организации и требуют заново проверить фактическое состояние защиты.
Если компания оценивает себя только раз в год или исключительно перед аудитом, значительная часть изменений остается без системного контроля в течение всего этого периода.

Выявлять деградацию безопасности раньше внешней проверки

Предположим, во время аудита проверили права доступа и устранили найденные нарушения.
Через несколько месяцев:
  • часть сотрудников сменила должности;
  • появился новый подрядчик;
  • несколько администраторов получили дополнительные полномочия;
  • один сотрудник уволился;
  • внедрили новый корпоративный сервис.
Первоначальный результат проверки уже не отражает текущую ситуацию.
Если пересмотр прав входит в регулярную самооценку, избыточный или устаревший доступ можно обнаружить значительно раньше следующего аудита.
То же относится к резервным копиям, уязвимостям, инфраструктуре, подрядчикам и другим областям.

Повышать зрелость собственной функции ИБ

Еще одна задача самооценки — развитие внутренней экспертизы.
Чтобы проверить процесс, команде приходится отвечать на конкретные вопросы:
  • зачем этот процесс нужен;
  • кто им владеет;
  • какой результат считается нормальным;
  • как часто выполняется процедура;
  • где находятся подтверждающие материалы;
  • какие показатели используются;
  • какие отклонения существуют;
  • что необходимо улучшить.
Со временем такой подход переводит ИБ из набора отдельных проектов в управляемую систему процессов.
Например, управление уязвимостями перестает выглядеть как периодический запуск сканера.
Появляются:
  • перечень активов;
  • регулярное сканирование;
  • классификация найденных проблем;
  • приоритеты;
  • ответственные;
  • сроки устранения;
  • контроль просрочек;
  • повторная проверка;
  • метрики.
Именно в этом заключается рост зрелости: процесс становится воспроизводимым, контролируемым и измеримым.
Кстати, именно для этого мы создали карту контроля доменов безопасности - https://glabit.ru/karta-kontrolya-domenov-ib.

Оперативно реагировать на изменения

Самооценка не обязательно должна запускаться только по календарю.
Поводом для дополнительной проверки может стать значимое изменение.
Например:
Запущен новый внешний сервис.
Нужно проверить архитектуру, доступы, журналирование, резервирование и защищенность.
Появилась критическая уязвимость.
Необходимо проверить соответствующий домен управления уязвимостями и наличие затронутых активов.
Сменился подрядчик.
Следует проверить доступы и риски третьих сторон.
Произошел инцидент.
После расследования имеет смысл пересмотреть процессы детектирования, реагирования, журналирования и восстановления.
В компании разрешили использование генеративного ИИ.
Появляется повод проверить правила работы с данными и новыми технологиями.
Таким образом, самооценка становится механизмом адаптации системы защиты к изменениям.

Готовиться к аудиту без аврала

Если компания регулярно контролирует процессы, к внешней проверке уже существуют:
  • актуальные регламенты;
  • владельцы процессов;
  • результаты внутренних проверок;
  • реестры;
  • отчеты;
  • метрики;
  • перечень известных разрывов;
  • план их устранения.
Аудитору не приходится впервые выявлять отсутствие базового процесса, о котором сама компания до этого не знала.
Внешняя проверка в такой модели становится способом проверить качество самооценки и найти то, что внутренний контроль мог пропустить.

Какие домены информационной безопасности нужно оценивать

Пытаться ответить на общий вопрос «Насколько у нас хорошая ИБ?» не очень полезно.
Информационная безопасность состоит из отдельных направлений, каждое из которых может находиться на своем уровне зрелости.
Например, компания может хорошо управлять резервным копированием, но плохо контролировать подрядчиков. Или качественно закрывать уязвимости серверов, но практически не пересматривать старые права доступа.
Поэтому оценку удобнее проводить по доменам.
Для этого можно использовать нашу Карту контроля доменов ИБ.
Она предназначена для CISO, ИТ-директоров, собственников и других руководителей, которым необходимо регулярно контролировать зрелость, риски и исполнение по основным направлениям безопасности. Для каждого домена карта связывает наличие процесса, ответственного, процедуру проверки, необходимые артефакты и числовые метрики.

Стратегия и управление

В первую очередь необходимо проверить, существует ли сама система управления ИБ.
Например:
  • определена ли стратегия;
  • зафиксированы ли цели;
  • назначены ли ответственные;
  • существует ли дорожная карта;
  • учитываются ли риски;
  • планируется ли бюджет;
  • контролируется ли выполнение решений.
Без такого уровня отдельные технические меры легко превращаются в несвязанный набор проектов.

Операционная безопасность

Сюда можно включить процессы, которые выполняются постоянно:
  • инвентаризацию активов;
  • управление уязвимостями;
  • пересмотр доступов;
  • защиту рабочих станций и серверов;
  • контроль новых сервисов;
  • управление конфигурациями.
Например, для управления уязвимостями недостаточно утверждения «сканирование проводится».
Следует проверить:
  • какие активы охвачены;
  • когда было последнее сканирование;
  • какие уязвимости остаются открытыми;
  • как они приоритизируются;
  • соблюдаются ли сроки;
  • выполняется ли повторная проверка после исправления.

Устойчивость

Отдельный домен связан со способностью бизнеса продолжать работу и восстанавливаться после сбоев.
Сюда относятся:
  • резервное копирование;
  • тестирование восстановления;
  • доступность критичных сервисов;
  • устойчивость инфраструктуры;
  • зависимости от подрядчиков и внешних сервисов.
Например, наличие резервных копий еще не подтверждает способность восстановить систему.
Для самооценки значительно полезнее проверить:
создаются ли копии → контролируются ли ошибки → выполнялось ли тестовое восстановление → сколько оно заняло → соответствует ли результат требованиям бизнеса.

Реагирование на инциденты

Следует проверить не только наличие документа с процедурой реагирования, но и фактическую способность команды действовать.
Например:
  • фиксируются ли инциденты;
  • определены ли категории и приоритеты;
  • понятно ли, кого уведомлять;
  • существуют ли сценарии реагирования;
  • проводятся ли учения;
  • собираются ли данные для расследования;
  • анализируются ли причины;
  • выполняются ли корректирующие действия после инцидента.
Качественная самооценка должна показать не только наличие процесса реагирования на инциденты, но и его готовность к реальной ситуации.

Люди и данные

Большая часть защиты зависит не только от технологий.
Отдельно стоит оценивать:
  • обучение сотрудников;
  • результаты проверок знаний;
  • фишинговые симуляции;
  • работу с конфиденциальной информацией;
  • защиту от утечек;
  • корпоративную почту и мессенджеры;
  • правила использования новых технологий и ИИ.
В нашей карте контроля доменов безопасности (https://glabit.ru/karta-kontrolya-domenov-ib) эти направления также вынесены в отдельные домены наряду с реагированием, рисками подрядчиков, инфраструктурой и compliance.

Как провести самооценку уровня ИБ

Конкретная методика зависит от размера компании, отрасли и нормативного контекста.
Но общий процесс можно построить из нескольких последовательных этапов.

1. Определить область оценки

Сначала нужно понять, что именно проверяется.
Это может быть:
  • вся компания;
  • отдельный филиал;
  • информационная система;
  • один бизнес-процесс;
  • несколько наиболее критичных доменов;
  • подразделение;
  • дочерняя организация.
Попытка сразу оценить абсолютно все может привести к слишком большой и неуправляемой процедуре.
Для первого цикла иногда полезнее выбрать критичные области, отработать методику и затем расширять охват.

2. Выбрать критерии и целевой уровень

Нельзя оценивать безопасность без критерия.
Организация должна заранее определить, что считается нормальным состоянием.
Основой могут стать:
  • собственные корпоративные требования;
  • требования регуляторов (152-ФЗ, 187-ФЗ…);
  • отраслевые стандарты (требования ЦБ РФ);
  • ГОСТ 27001;
  • NIST Cybersecurity Framework;
  • CIS Controls;
  • договорные требования заказчиков;
  • отдельная модель зрелости.
При использовании нескольких стандартов желательно заранее сопоставить требования, чтобы одно и то же действие не оценивалось несколько раз под разными названиями.

3. Назначить владельцев доменов

У каждого направления должен быть человек, который может ответить:
  • как работает процесс;
  • где находятся документы;
  • какие системы используются;
  • какие проблемы открыты;
  • что происходит с метриками.
Владелец процесса не обязательно выполняет все операции самостоятельно, но должен понимать его состояние и отвечать за результат.
Если у домена нет владельца, это уже самостоятельный признак недостаточной зрелости.

4. Собрать доказательства

Одна из наиболее распространенных ошибок самооценки — отвечать на вопросы только со слов сотрудников.
Утверждение:
«Да, мы регулярно пересматриваем права доступа»
должно подтверждаться.
Доказательствами могут быть:
  • регламенты;
  • реестры;
  • заявки;
  • отчеты;
  • журналы событий;
  • выгрузки систем;
  • скриншоты;
  • протоколы совещаний;
  • результаты сканирования;
  • результаты восстановления из резервных копий;
  • отчеты об учениях;
  • метрики.
В корпоративных системах самооценки доказательства также рассматриваются как отдельная важная часть процесса: часть систем специально (например, от Security Vision) предусматривает прикрепление подтверждающих материалов и дальнейший централизованный контроль результатов.
Условно можно использовать правило:
есть утверждение → должно быть понятно, чем оно подтверждается.
Это не означает, что абсолютно каждый вопрос требует отдельного файла. Но значимые выводы должны иметь проверяемую основу.

5. Оценить фактический уровень

Самая простая шкала «да / нет» удобна, но часто теряет значительную часть информации.
Например:
Да, управление уязвимостями есть.
Но что именно это означает?
В одной компании раз в год запускают бесплатный сканер. В другой существует непрерывная инвентаризация, регулярное сканирование, SLA устранения, учет KEV, повторная проверка и отчетность перед руководством.
Оба ответа формально будут «да», хотя уровень зрелости различается принципиально.
Для внутренней оценки удобнее использовать ступенчатую логику, например:
не реализовано → реализовано частично → выполняется регулярно → контролируется → измеряется и улучшается.
Это не универсальная нормативная шкала, а понятный принцип построения собственной модели.
Организации, которые обязаны использовать конкретную методику регулятора, должны применять именно предусмотренную ею систему расчета. Например, актуальная методика оценки зрелости ФСТЭК 2026 года предусматривает собственные направления, исходные данные и формальный цикл определения текущего и целевого уровня.

6. Зафиксировать разрывы

После оценки необходимо сравнить:
что есть сейчас → что должно быть.
Разрыв должен описываться конкретно.
Слабая формулировка:
«Нужно улучшить резервное копирование».
Полезнее:
«Критичные системы резервируются ежедневно, но за последние 12 месяцев не проводилось тестовое восстановление. Необходимо определить график тестов, владельца и фиксировать RTO/RPO по результатам».
Второй вариант уже можно превратить в задачу.

Как правильно оценивать зрелость процессов ИБ

Зрелость — это не количество купленных средств защиты.
Для каждого процесса полезно последовательно проверить несколько характеристик.

Есть ли сам процесс

Например, действительно ли существует управление уязвимостями, а не отдельные нерегулярные проверки.

Определена ли цель

Команда должна понимать, какой результат должен обеспечивать процесс.

Назначен ли владелец

Кто отвечает за состояние домена и принятие решений.

Документирован ли процесс

Сотрудники должны понимать порядок действий, роли, сроки и критерии.

Выполняется ли он в реальности

Регламент, который никто не использует, практически не повышает безопасность.

Выполняется ли он регулярно

Разовое действие и устойчивый процесс — разные уровни зрелости.

Контролируется ли результат

Например, недостаточно поставить патч — необходимо проверить, что уязвимость действительно устранена.

Есть ли метрики

Измерять можно, например:
  • количество открытых критичных уязвимостей;
  • средний срок устранения;
  • процент систем с актуальным EDR;
  • число просроченных доступов;
  • успешность восстановления;
  • время реакции на инцидент;
  • долю сотрудников, прошедших обучение.

Анализируется ли динамика

Одна цифра не всегда полезна.
Если критичных уязвимостей сегодня 25, важно понимать:
  • месяц назад было 10 или 70;
  • сколько новых появилось;
  • сколько закрыто;
  • сколько просрочено.

Улучшается ли процесс

Зрелая система использует результаты проверок, инцидентов и метрик для изменений.
Условно развитие управления уязвимостями может выглядеть так:
Уровень 1: иногда запускается сканер.
Уровень 2: сканирование проводится по графику.
Уровень 3: существуют владельцы, сроки и реестр найденных проблем.
Уровень 4: контролируются SLA, повторные проверки и просроченные задачи.
Уровень 5: анализируются тренды, реальные угрозы, качество исправлений и причины повторного появления проблем.
Цель не обязательно состоит в достижении максимального уровня для каждого процесса.
Уровень должен соответствовать рискам, критичности бизнеса и стоимости реализации. И намного важнее не достичь идеального состояния, а сделать динамику положительной.

Что делать после самооценки

Если после заполнения чек-листа ничего не меняется, ценность процедуры остается минимальной.
Результаты должны превращаться в управленческие решения.

Сформировать карту разрывов

Для каждой проблемы желательно зафиксировать:
  • домен;
  • описание;
  • текущее состояние;
  • целевое состояние;
  • риск;
  • доказательства;
  • необходимые действия.
Так становится видно, какие проблемы относятся к технологии, какие — к процессам, а какие — к распределению ответственности.

Расставить приоритеты

Не все найденные недостатки одинаково опасны.
Приоритет можно определять с учетом:
  • критичности актива;
  • вероятности реализации угрозы;
  • возможного ущерба;
  • требований законодательства и договоров;
  • наличия компенсирующих мер;
  • стоимости исправления;
  • зависимости других процессов от этой проблемы.
Например, отсутствие красивого шаблона одного внутреннего отчета и невозможность восстановить критическую базу данных из резервной копии очевидно требуют разного приоритета.

Создать план улучшений

Минимальная структура может выглядеть так:

Разрыв

Действие

Ответственный

Срок

Метрика

Статус

Нет тестов восстановления

Провести тест восстановления критичных систем

Руководитель инфраструктуры

30 дней

Доля успешно восстановленных систем

В работе

Не пересматриваются права подрядчиков

Ввести квартальный review

IAM / ИБ

45 дней

Количество просроченных доступов

Запланировано

Для больших организаций сюда дополнительно добавляют стоимость, зависимости, риск и приоритет.

Повторно оценивать динамику

Самооценка имеет смысл только как цикл:
оценили → нашли разрыв → запланировали → исправили → проверили → оценили снова.
Такой циклический подход используется и в современных моделях зрелости. Например, в разборе методики ФСТЭК 2026 процесс сформулирован как последовательность текущей оценки, сравнения с целевым уровнем, плана совершенствования, выполнения мероприятий и повторного расчета.
Поэтому результаты предыдущей оценки не стоит удалять или перезаписывать.
Динамика сама по себе становится одной из самых ценных метрик зрелости.

Типичные ошибки при самооценке ИБ

Даже правильная методика может дать мало пользы, если превратить ее в формальность.

Проводить самооценку только перед аудитом

В таком случае организация фактически готовится к проверяющему, а не контролирует собственную безопасность.
Главная ценность самооценки — обнаружить проблему раньше, чем ее найдет внешний аудитор или злоумышленник.

Считать документ доказательством работающего процесса

Наличие политики резервного копирования не доказывает, что резервные копии создаются.
Наличие плана реагирования не означает, что команда умеет им пользоваться.
Наличие регламента управления уязвимостями не показывает, что критичные CVE устраняются в срок.
Документ — только один из возможных артефактов.

Оценивать наличие средства вместо результата

Формулировки:
«У нас есть SIEM».
«У нас установлен EDR».
«У нас есть DLP».
не говорят о зрелости соответствующего процесса.
Полезнее проверить:
  • какую задачу средство решает;
  • какой процент инфраструктуры охвачен;
  • кто обрабатывает события;
  • какие правила настроены;
  • какие метрики используются;
  • что происходит после срабатывания.
Технология — часть процесса, а не его замена.

Сводить всю безопасность к одному проценту

Интегральный показатель удобен для отчета, но может скрывать критические детали.
Например:
общий уровень — 83%.
Но за этим результатом может находиться:
  • управление уязвимостями — высокое;
  • резервное копирование — высокое;
  • обучение — среднее;
  • реагирование — низкое;
  • подрядчики — практически не контролируются.
Для принятия решений значительно полезнее видеть профиль по доменам.
Именно поэтому наша Карта контроля доменов безопасности (https://glabit.ru/karta-kontrolya-domenov-ib) разделяет ИБ на конкретные направления с отдельными процедурами и метриками, а не пытается описать всю функцию одним показателем.

Не назначать ответственного за исправления

Если проблема попадает в отчет, но не превращается в задачу с владельцем и сроком, велика вероятность увидеть ее снова на следующей проверке.

Завышать результат

Самооценка неизбежно несет риск субъективности.
Команда оценивает собственную работу, поэтому возникает желание считать частично работающий процесс полностью реализованным.
Снизить этот риск помогают:
  • заранее определенные критерии;
  • доказательства;
  • перекрестная проверка подразделений;
  • измеримые показатели;
  • независимый внешний аудит.

Вопросы и ответы

Что такое самооценка информационной безопасности простыми словами?

Самооценка ИБ — это регулярная внутренняя проверка того, насколько хорошо в компании работают процессы защиты информации.
Организация сама проверяет выбранные направления, собирает доказательства, выявляет слабые места и формирует план улучшений.

Чем самооценка ИБ отличается от аудита?

Самооценку проводит сама организация, поэтому ее удобно использовать регулярно для операционного контроля.
Аудит обычно выполняется более независимо и может включать глубокое обследование, интервью, анализ документации, технические проверки и оценку соответствия.
Самооценка не должна заменять независимый аудит. Они дополняют друг друга.

Как часто нужно проводить самооценку ИБ?

Единого срока для всех компаний и всех процессов нет.
Периодичность зависит от:
  • критичности домена;
  • скорости изменений;
  • требований регуляторов;
  • уровня риска;
  • результатов прошлой оценки.
Одни направления имеет смысл контролировать ежемесячно, другие — ежеквартально или в рамках более редкого стратегического пересмотра.
Кроме плановой оценки полезны событийные проверки после:
  • серьезного инцидента;
  • значимого изменения инфраструктуры;
  • запуска нового сервиса;
  • смены подрядчика;
  • появления новых требований;
  • существенного изменения модели угроз.
В нашей карте контроля для доменов безопасности (https://glabit.ru/karta-kontrolya-domenov-ib) также используются разные циклы и процедуры контроля в зависимости от характера направления.

Кто должен проводить самооценку?

Координировать процесс обычно может руководитель ИБ или другой ответственный за безопасность.
Но оценка не должна выполняться только одним специалистом.
Для разных доменов могут потребоваться:
  • ИБ;
  • ИТ;
  • владельцы бизнес-систем;
  • HR;
  • юридическая функция;
  • compliance;
  • закупки;
  • владельцы подрядчиков;
  • руководство.
Так результат будет отражать реальную работу компании, а не только представление одного подразделения.

Какие документы нужны для самооценки?

Универсального набора нет.
В зависимости от проверяемого процесса могут понадобиться:
  • политики;
  • регламенты;
  • реестры активов;
  • реестры рисков;
  • матрицы доступа;
  • отчеты сканирования;
  • отчеты средств защиты;
  • журналы событий;
  • результаты тестов восстановления;
  • протоколы учений;
  • материалы обучения;
  • отчеты об инцидентах;
  • планы мероприятий.
Важно оценивать не количество документов, а способность подтвердить фактическую работу процесса.

По каким доменам оценивать ИБ?

Набор зависит от организации.
Базово имеет смысл проверить:
  • управление ИБ и рисками;
  • активы;
  • доступ;
  • уязвимости;
  • конечные точки;
  • резервирование;
  • инциденты;
  • данные;
  • персонал;
  • подрядчиков;
  • compliance;
  • устойчивость инфраструктуры.
В качестве практического шаблона можно использовать Карту контроля доменов ИБ, где эти направления связаны с ответственными, процедурами, артефактами и метриками.

Можно ли провести самооценку без специального ПО?

Да.
Небольшая компания может начать с обычной таблицы или чек-листа.
Специализированная система становится особенно полезной, когда:
  • много подразделений;
  • сотни требований;
  • необходимо собирать доказательства;
  • используется несколько методик;
  • нужно контролировать задачи;
  • требуется хранить историю;
  • регулярно формируется отчетность.
Именно сложность масштабирования через таблицы и почту является одной из причин появления специализированных Self-Assessment и GRC-платформ.

Может ли самооценка заменить внешний аудит?

Нет.
Самооценка дает высокий темп внутреннего контроля, но организация оценивает сама себя.
Независимый специалист способен:
  • увидеть привычные для внутренней команды проблемы;
  • проверить достоверность выводов;
  • применить внешнюю экспертизу;
  • сравнить состояние с практикой других организаций;
  • провести более глубокие технические проверки.
Поэтому более зрелая модель — регулярная самооценка плюс периодический независимый аудит.

Заключение

Самооценка уровня ИБ нужна не только для подготовки к внешней проверке.
Ее основная задача — дать организации возможность самостоятельно понимать состояние безопасности между аудитами и реагировать на изменения до того, как накопленные проблемы превратятся в инцидент.
Для этого недостаточно один раз заполнить чек-лист.
Полезная самооценка строится как постоянный цикл:
определить домены → назначить владельцев → установить критерии → собрать доказательства → оценить текущее состояние → найти разрывы → сформировать план → проверить выполнение → повторить оценку.
По мере развития этого процесса растет и зрелость самой функции информационной безопасности.
Команда перестает отвечать только на вопрос:
«Есть ли у нас такая мера защиты?»
и начинает отвечать на более важные вопросы:
«Работает ли она?»
«Как мы это проверяем?»
«Как измеряем результат?»
«Что изменилось с прошлого раза?»
«Что необходимо сделать дальше?»
Для первого шага можно использовать Карту контроля доменов ИБ — она помогает структурировать регулярный контроль основных направлений безопасности, определить ответственных, проверяемые артефакты и метрики.
При этом внутренняя оценка не отменяет необходимость независимой проверки. Если требуется подтвердить результаты самооценки, глубже исследовать отдельные направления и получить внешнюю оценку состояния защиты, специалисты «Гладиаторов информационной безопасности» могут провести аудит информационной безопасности и сформировать практическую дорожную карту улучшений.

Есть вопросы или запрос на проект по безопасности?

Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь c политикой конфиденциальности