Практика
Подготовка к проверке по ИБ: план на 30 дней
Подготовка к проверке по информационной безопасности за 30 дней: план по неделям, документы для НЦЗПД и ОАЦ, быстрые исправления, репетиция и чек-лист папки.
Коротко. Подготовка к проверке по информационной безопасности за 30 дней — это не написание документов накануне, а сбор доказательств того, что требования уже выполняются, и честный план исправлений там, где они не выполняются. Сначала определите, кто проверяет и по какому поводу: Национальный центр защиты персональных данных (Закон № 99-З), Оперативно-аналитический центр при Президенте (Указ № 40 и приказ ОАЦ № 66) или отраслевой регулятор. Дальше месяц делится на четыре недели: рамка и инвентаризация, поиск разрывов, быстрые исправления, репетиция и папка проверки. За месяц реально навести порядок в документах, доступах и на сайте, но нельзя с нуля построить и аттестовать систему защиты информации. Ниже — план по неделям таблицей, чек-лист папки проверки, типичные ошибки и ответы на частые вопросы. Виды контрольных мероприятий, порядок их назначения, права и обязанности проверяемого зависят от регулятора и повода.
Для руководителей, ИТ-директоров и ответственных за защиту информации и персональные данные, которые получили уведомление о проверке, предписание или хотят подготовиться заранее.
Кто проверяет и что это меняет в подготовке
Первый день уходит на один вопрос: какой регулятор и по каким требованиям. От ответа зависит, какие документы собирать, какие системы смотреть в первую очередь и кого из сотрудников готовить к разговору. Таблица ниже — рабочая схема подготовки, а не официальный перечень того, что запросят.
| Регулятор | Основа требований | Что обычно в фокусе подготовки |
|---|---|---|
| НЦЗПД | Закон от 07.05.2021 № 99-З «О защите персональных данных» | Политика, основания и согласия, ответственное лицо, меры защиты по статье 17, уведомление о нарушениях |
| ОАЦ | Указ от 14.02.2023 № 40 «О кибербезопасности», приказ ОАЦ от 20.02.2020 № 66 | Меры технической и криптографической защиты, классификация систем, аттестация СЗИ, записи о киберинцидентах не менее года |
| Отраслевой регулятор | Отраслевые нормативные акты | Отраслевые требования к защите информации и отчётности. |
Если у проверки есть конкретный повод — жалоба клиента, инцидент, неисполненное предписание, — начинайте с него: повод задаёт первые вопросы, хотя проверка им не ограничивается. Сроки уведомления проверяемого, перечень документов, которые вправе запросить, и форма контроля различаются.
Подробные разборы по регуляторам: как проходит проверка НЦЗПД и что требует Указ №40 о кибербезопасности.
Подготовка к проверке по информационной безопасности: план на 4 недели
| Неделя | Цель | Что сделать | Результат к концу недели |
|---|---|---|---|
| 1 (дни 1–7) | Понять рамку и масштаб | Определить регулятора, повод и применимые требования; назначить руководителя подготовки и подключить юриста; составить реестр систем, данных и подрядчиков; завести папку проверки | Карта требований, реестр систем и данных, команда с ролями |
| 2 (дни 8–14) | Найти разрывы | По каждому требованию найти документ и подтверждение практики; проверить сайт, доступы, журналы, резервные копии; провести внешнее сканирование уязвимостей | Таблица разрывов с приоритетами, владельцами и сроками |
| 3 (дни 15–21) | Закрыть быстрые пробелы | Обновить политику и согласия, отозвать лишние доступы, включить журналирование, проверить восстановление из копии, закрыть критичные уязвимости на периметре, утвердить недостающие регламенты | Закрытые пункты с доказательствами, актуальные документы |
| 4 (дни 22–30) | Подготовиться к диалогу | Составить план исправлений на остальное; провести репетицию; проинструктировать участников; согласовать порядок взаимодействия с проверяющими | Папка проверки, план исправлений, подготовленные люди |
Неделя 1. Рамка, команда, инвентаризация
Назначьте одного руководителя подготовки — человека, который отвечает за план и собирает папку, — и подключите юриста с первого дня. Затем составьте три перечня. Первый — применимые требования: 99-З, Указ № 40 и приказ № 66, отраслевые акты. Второй — информационные системы и данные: сайт, CRM, 1С, почта, файловые хранилища и облака, с пометкой, где лежат персональные данные и информация ограниченного распространения. Третий — подрядчики с доступом к системам или данным: хостинг, аутсорс бухгалтерии, разработчики, интеграторы.
На этой же неделе заведите папку проверки: единое место для документов и подтверждений с понятными названиями и датами версий. Если прошлая проверка закончилась предписанием, положите туда отчёт об исполнении каждого пункта.
Неделя 2. Разрывы: требование, документ, практика
Для каждого требования заполните три колонки: какой документ его подтверждает, чем подтверждается практика и где пробел. Практика — это не «у нас есть регламент», а журнал, выгрузка, настройка или запись об обучении. Проверяющего интересует, совпадает ли написанное с реальностью.
Параллельно посмотрите на технику глазами проверяющего:
- сайт: политика, согласия у форм, cookie-баннер без аналитики до согласия;
- доступы: учётные записи уволенных, общие пароли, лишние права администратора;
- журналы: ведётся ли учёт киберинцидентов и хранятся ли записи не менее года;
- резервные копии: когда последний раз проверялось восстановление;
- периметр: внешнее сканирование уязвимостей и открытых сервисов.
Итог недели — таблица разрывов, где у каждого пункта есть приоритет, владелец и срок.
Неделя 3. Быстрые исправления
Закрывайте то, что исправляется за дни и заметно снаружи или в документах. Обновите политику под реальные формы и системы, отзовите лишние доступы, включите журналирование там, где его нет, проведите пробное восстановление из резервной копии и зафиксируйте результат. Критичные уязвимости на периметре закрывайте первыми — их находит любой сканер. Утверждайте только те регламенты, которые действительно будут исполняться: регламент, о котором не знает администратор, в разговоре с проверяющим превращается в несоответствие.
Каждое исправление сопровождайте доказательством: дата, что сделано, кто сделал, скриншот или выгрузка. Как выстроить учёт и разбор инцидентов, мы описали в статье «План реагирования на инциденты».
Неделя 4. План исправлений и репетиция
Всё, что не успели, переносите в план исправлений: пункт, что будет сделано, ответственный, дата. Такой план показывает, что организация видит свои пробелы и управляет ими. Затем проведите репетицию на час-два: пусть коллега запросит три случайных документа, спросит администратора, как выдаются доступы, и попросит показать настройку резервного копирования. Всё, что вызвало заминку, — последняя порция исправлений.
Проинструктируйте участников: кто встречает проверяющих, кто выдаёт документы, как фиксируется переданное, кто согласует ответы с юристом. Права проверяемого, сроки представления документов и порядок обжалования результатов определяются законодательством о контрольной деятельности.
Что реально успеть за 30 дней, а что нет
Месяц — хороший срок для порядка, но не для строительства.
Реально успеть: собрать и актуализировать документы, закрыть пробелы на сайте, навести порядок в доступах, проверить резервные копии, закрыть критичные уязвимости на периметре, подготовить людей и план исправлений.
Не успеть: спроектировать и аттестовать систему защиты информации с нуля, создать центр кибербезопасности, накопить историю практики — журналы согласий, записи об обучении и об инцидентах за прошлые периоды. Если такие элементы требуются и отсутствуют, честный путь — показать план с этапами и сроками. Этапы аттестации разобраны в статье «Аттестация системы защиты информации».
Документы задним числом не создавайте. Расхождения в датах, версиях файлов и ответах сотрудников обнаруживаются легко и превращают организационный пробел в куда более серьёзную проблему.
Папка проверки: чек-лист
- Перечень применимых требований и понятный повод проверки
- Приказы о назначении ответственных за защиту информации и за персональные данные
- Политика обработки персональных данных, совпадающая с сайтом и системами
- Реестр информационных систем, данных и подрядчиков с договорами
- Документы о классификации систем и аттестаты СЗИ там, где они требуются
- Регламенты доступа, резервного копирования, обновлений и реагирования на инциденты
- Журнал учёта киберинцидентов с хранением записей не менее года
- Подтверждения практики: выгрузки доступов, протокол проверки восстановления, отчёт сканирования
- Записи об обучении сотрудников
- Отчёт об исполнении прошлых предписаний, если они были
- Таблица разрывов и план исправлений с ответственными и датами
- Порядок взаимодействия с проверяющими, согласованный с юристом
Типичные ошибки перед проверкой
- Начинать с шаблонов документов. Шаблон без инвентаризации описывает чужую компанию, и это видно по первому же вопросу.
- Готовить только бумаги. Документы сверяют с практикой: настройкой, журналом, ответом сотрудника.
- Прятать пробелы. План исправлений с датами выглядит честнее, чем пункт, который «забыли показать».
- Не готовить людей. Администратор, который не слышал о регламенте, опровергает регламент.
- Забыть подрядчиков. Хостинг, облачная CRM и аутсорс — часть контура; требования к ним закрепляются договором.
- Бросить всё после проверки. Через год ситуация повторится, если доказательства не накапливаются постоянно.
Сколько стоит подготовка к проверке
Если проверка касается нескольких направлений — персональных данных, Указа № 40, отраслевых требований, — подходит пакет «Соответствие регуляторам»: gap-анализ и дорожная карта от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN (тарифы). Для небольшой компании, где главный риск — сайт, базовые документы и уязвимости на периметре, достаточно «Цифрового Минимума» от 1 700 BYN: 99-З, сканирование уязвимостей и список приоритетов.
Из практики: для сети клиник E-clinic Viviar выстроил информационную безопасность и веб-модули — ноль замечаний регулятора; для оператора iGaming аттестация системы защиты информации пройдена (кейсы).
Частые вопросы
Можно ли подготовиться к проверке за 30 дней?
Навести порядок в документах, закрыть пробелы на сайте и в доступах, проверить резервные копии и подготовить людей за месяц реально. Построить систему защиты информации с нуля, пройти аттестацию или накопить историю практики за прошлые периоды — нет. Для таких пунктов покажите план исправлений с ответственными и сроками.
С чего начать, если пришло уведомление о проверке?
Определите регулятора, повод и требования, по которым пройдёт проверка, и сразу подключите юриста. Затем назначьте одного руководителя подготовки, составьте реестр систем, данных и подрядчиков и заведите папку проверки. Эти шаги первой недели задают объём всей остальной работы и не дают распыляться на второстепенное.
Какие документы нужны для проверки по информационной безопасности?
Набор зависит от регулятора. Обычно это приказы о назначении ответственных, политика обработки персональных данных, реестр систем и подрядчиков, регламенты доступа, резервного копирования и реагирования, журнал киберинцидентов, документы о классификации систем и аттестаты там, где они требуются. Главное — каждый документ должен совпадать с реальной практикой.
Что делать, если пробел не успеваем закрыть до проверки?
Зафиксировать его в плане исправлений: что именно не выполнено, что будет сделано, кто отвечает и к какой дате. Такой план показывает, что организация видит риски и управляет ими. Создавать документы задним числом нельзя: расхождения в датах и ответах сотрудников обнаруживаются легко и только ухудшают положение.
Нужен ли пентест перед проверкой регулятора?
Проверка соответствия — это сверка с требованиями, а не попытка взлома, поэтому пентест скорее инструмент подготовки, чем документ для папки. Если до проверки больше двух недель, внешнее сканирование покажет очевидные уязвимости, а пентест — насколько они опасны на практике. Закрытые уязвимости с повторной проверкой — сильное подтверждение практики.
Вывод
Подготовка к проверке по информационной безопасности за 30 дней работает, когда месяц разбит на четыре задачи: рамка и инвентаризация, разрывы, быстрые исправления, репетиция и план исправлений. Проверяющему нужны доказательства, что требования выполняются на практике, и честный план по тому, что ещё не готово. Если проверка уже назначена или вы хотите пройти этот путь заранее, опишите регулятора и сроки — предложим план подготовки под вашу ситуацию.
Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных — разъяснения и рекомендации операторам (cpd.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by, pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by). Виды контрольных мероприятий, порядок назначения и уведомления, права проверяемого и обжалование результатов требуют юридической проверки перед публикацией.