Перейти к содержимому

Практика

Подготовка к проверке по ИБ: план на 30 дней

Подготовка к проверке по информационной безопасности за 30 дней: план по неделям, документы для НЦЗПД и ОАЦ, быстрые исправления, репетиция и чек-лист папки.

19 сент. 2026 г./9 мин. чтения/Виталий Анисимов

Коротко. Подготовка к проверке по информационной безопасности за 30 дней — это не написание документов накануне, а сбор доказательств того, что требования уже выполняются, и честный план исправлений там, где они не выполняются. Сначала определите, кто проверяет и по какому поводу: Национальный центр защиты персональных данных (Закон № 99-З), Оперативно-аналитический центр при Президенте (Указ № 40 и приказ ОАЦ № 66) или отраслевой регулятор. Дальше месяц делится на четыре недели: рамка и инвентаризация, поиск разрывов, быстрые исправления, репетиция и папка проверки. За месяц реально навести порядок в документах, доступах и на сайте, но нельзя с нуля построить и аттестовать систему защиты информации. Ниже — план по неделям таблицей, чек-лист папки проверки, типичные ошибки и ответы на частые вопросы. Виды контрольных мероприятий, порядок их назначения, права и обязанности проверяемого зависят от регулятора и повода.

Для руководителей, ИТ-директоров и ответственных за защиту информации и персональные данные, которые получили уведомление о проверке, предписание или хотят подготовиться заранее.

Кто проверяет и что это меняет в подготовке

Первый день уходит на один вопрос: какой регулятор и по каким требованиям. От ответа зависит, какие документы собирать, какие системы смотреть в первую очередь и кого из сотрудников готовить к разговору. Таблица ниже — рабочая схема подготовки, а не официальный перечень того, что запросят.

РегуляторОснова требованийЧто обычно в фокусе подготовки
НЦЗПДЗакон от 07.05.2021 № 99-З «О защите персональных данных»Политика, основания и согласия, ответственное лицо, меры защиты по статье 17, уведомление о нарушениях
ОАЦУказ от 14.02.2023 № 40 «О кибербезопасности», приказ ОАЦ от 20.02.2020 № 66Меры технической и криптографической защиты, классификация систем, аттестация СЗИ, записи о киберинцидентах не менее года
Отраслевой регуляторОтраслевые нормативные актыОтраслевые требования к защите информации и отчётности.

Если у проверки есть конкретный повод — жалоба клиента, инцидент, неисполненное предписание, — начинайте с него: повод задаёт первые вопросы, хотя проверка им не ограничивается. Сроки уведомления проверяемого, перечень документов, которые вправе запросить, и форма контроля различаются.

Подробные разборы по регуляторам: как проходит проверка НЦЗПД и что требует Указ №40 о кибербезопасности.

Подготовка к проверке по информационной безопасности: план на 4 недели

НеделяЦельЧто сделатьРезультат к концу недели
1 (дни 1–7)Понять рамку и масштабОпределить регулятора, повод и применимые требования; назначить руководителя подготовки и подключить юриста; составить реестр систем, данных и подрядчиков; завести папку проверкиКарта требований, реестр систем и данных, команда с ролями
2 (дни 8–14)Найти разрывыПо каждому требованию найти документ и подтверждение практики; проверить сайт, доступы, журналы, резервные копии; провести внешнее сканирование уязвимостейТаблица разрывов с приоритетами, владельцами и сроками
3 (дни 15–21)Закрыть быстрые пробелыОбновить политику и согласия, отозвать лишние доступы, включить журналирование, проверить восстановление из копии, закрыть критичные уязвимости на периметре, утвердить недостающие регламентыЗакрытые пункты с доказательствами, актуальные документы
4 (дни 22–30)Подготовиться к диалогуСоставить план исправлений на остальное; провести репетицию; проинструктировать участников; согласовать порядок взаимодействия с проверяющимиПапка проверки, план исправлений, подготовленные люди

Неделя 1. Рамка, команда, инвентаризация

Назначьте одного руководителя подготовки — человека, который отвечает за план и собирает папку, — и подключите юриста с первого дня. Затем составьте три перечня. Первый — применимые требования: 99-З, Указ № 40 и приказ № 66, отраслевые акты. Второй — информационные системы и данные: сайт, CRM, 1С, почта, файловые хранилища и облака, с пометкой, где лежат персональные данные и информация ограниченного распространения. Третий — подрядчики с доступом к системам или данным: хостинг, аутсорс бухгалтерии, разработчики, интеграторы.

На этой же неделе заведите папку проверки: единое место для документов и подтверждений с понятными названиями и датами версий. Если прошлая проверка закончилась предписанием, положите туда отчёт об исполнении каждого пункта.

Неделя 2. Разрывы: требование, документ, практика

Для каждого требования заполните три колонки: какой документ его подтверждает, чем подтверждается практика и где пробел. Практика — это не «у нас есть регламент», а журнал, выгрузка, настройка или запись об обучении. Проверяющего интересует, совпадает ли написанное с реальностью.

Параллельно посмотрите на технику глазами проверяющего:

  • сайт: политика, согласия у форм, cookie-баннер без аналитики до согласия;
  • доступы: учётные записи уволенных, общие пароли, лишние права администратора;
  • журналы: ведётся ли учёт киберинцидентов и хранятся ли записи не менее года;
  • резервные копии: когда последний раз проверялось восстановление;
  • периметр: внешнее сканирование уязвимостей и открытых сервисов.

Итог недели — таблица разрывов, где у каждого пункта есть приоритет, владелец и срок.

Неделя 3. Быстрые исправления

Закрывайте то, что исправляется за дни и заметно снаружи или в документах. Обновите политику под реальные формы и системы, отзовите лишние доступы, включите журналирование там, где его нет, проведите пробное восстановление из резервной копии и зафиксируйте результат. Критичные уязвимости на периметре закрывайте первыми — их находит любой сканер. Утверждайте только те регламенты, которые действительно будут исполняться: регламент, о котором не знает администратор, в разговоре с проверяющим превращается в несоответствие.

Каждое исправление сопровождайте доказательством: дата, что сделано, кто сделал, скриншот или выгрузка. Как выстроить учёт и разбор инцидентов, мы описали в статье «План реагирования на инциденты».

Неделя 4. План исправлений и репетиция

Всё, что не успели, переносите в план исправлений: пункт, что будет сделано, ответственный, дата. Такой план показывает, что организация видит свои пробелы и управляет ими. Затем проведите репетицию на час-два: пусть коллега запросит три случайных документа, спросит администратора, как выдаются доступы, и попросит показать настройку резервного копирования. Всё, что вызвало заминку, — последняя порция исправлений.

Проинструктируйте участников: кто встречает проверяющих, кто выдаёт документы, как фиксируется переданное, кто согласует ответы с юристом. Права проверяемого, сроки представления документов и порядок обжалования результатов определяются законодательством о контрольной деятельности.

Что реально успеть за 30 дней, а что нет

Месяц — хороший срок для порядка, но не для строительства.

Реально успеть: собрать и актуализировать документы, закрыть пробелы на сайте, навести порядок в доступах, проверить резервные копии, закрыть критичные уязвимости на периметре, подготовить людей и план исправлений.

Не успеть: спроектировать и аттестовать систему защиты информации с нуля, создать центр кибербезопасности, накопить историю практики — журналы согласий, записи об обучении и об инцидентах за прошлые периоды. Если такие элементы требуются и отсутствуют, честный путь — показать план с этапами и сроками. Этапы аттестации разобраны в статье «Аттестация системы защиты информации».

Документы задним числом не создавайте. Расхождения в датах, версиях файлов и ответах сотрудников обнаруживаются легко и превращают организационный пробел в куда более серьёзную проблему.

Папка проверки: чек-лист

  • Перечень применимых требований и понятный повод проверки
  • Приказы о назначении ответственных за защиту информации и за персональные данные
  • Политика обработки персональных данных, совпадающая с сайтом и системами
  • Реестр информационных систем, данных и подрядчиков с договорами
  • Документы о классификации систем и аттестаты СЗИ там, где они требуются
  • Регламенты доступа, резервного копирования, обновлений и реагирования на инциденты
  • Журнал учёта киберинцидентов с хранением записей не менее года
  • Подтверждения практики: выгрузки доступов, протокол проверки восстановления, отчёт сканирования
  • Записи об обучении сотрудников
  • Отчёт об исполнении прошлых предписаний, если они были
  • Таблица разрывов и план исправлений с ответственными и датами
  • Порядок взаимодействия с проверяющими, согласованный с юристом

Типичные ошибки перед проверкой

  • Начинать с шаблонов документов. Шаблон без инвентаризации описывает чужую компанию, и это видно по первому же вопросу.
  • Готовить только бумаги. Документы сверяют с практикой: настройкой, журналом, ответом сотрудника.
  • Прятать пробелы. План исправлений с датами выглядит честнее, чем пункт, который «забыли показать».
  • Не готовить людей. Администратор, который не слышал о регламенте, опровергает регламент.
  • Забыть подрядчиков. Хостинг, облачная CRM и аутсорс — часть контура; требования к ним закрепляются договором.
  • Бросить всё после проверки. Через год ситуация повторится, если доказательства не накапливаются постоянно.

Сколько стоит подготовка к проверке

Если проверка касается нескольких направлений — персональных данных, Указа № 40, отраслевых требований, — подходит пакет «Соответствие регуляторам»: gap-анализ и дорожная карта от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN (тарифы). Для небольшой компании, где главный риск — сайт, базовые документы и уязвимости на периметре, достаточно «Цифрового Минимума» от 1 700 BYN: 99-З, сканирование уязвимостей и список приоритетов.

Из практики: для сети клиник E-clinic Viviar выстроил информационную безопасность и веб-модули — ноль замечаний регулятора; для оператора iGaming аттестация системы защиты информации пройдена (кейсы).

Частые вопросы

Можно ли подготовиться к проверке за 30 дней?

Навести порядок в документах, закрыть пробелы на сайте и в доступах, проверить резервные копии и подготовить людей за месяц реально. Построить систему защиты информации с нуля, пройти аттестацию или накопить историю практики за прошлые периоды — нет. Для таких пунктов покажите план исправлений с ответственными и сроками.

С чего начать, если пришло уведомление о проверке?

Определите регулятора, повод и требования, по которым пройдёт проверка, и сразу подключите юриста. Затем назначьте одного руководителя подготовки, составьте реестр систем, данных и подрядчиков и заведите папку проверки. Эти шаги первой недели задают объём всей остальной работы и не дают распыляться на второстепенное.

Какие документы нужны для проверки по информационной безопасности?

Набор зависит от регулятора. Обычно это приказы о назначении ответственных, политика обработки персональных данных, реестр систем и подрядчиков, регламенты доступа, резервного копирования и реагирования, журнал киберинцидентов, документы о классификации систем и аттестаты там, где они требуются. Главное — каждый документ должен совпадать с реальной практикой.

Что делать, если пробел не успеваем закрыть до проверки?

Зафиксировать его в плане исправлений: что именно не выполнено, что будет сделано, кто отвечает и к какой дате. Такой план показывает, что организация видит риски и управляет ими. Создавать документы задним числом нельзя: расхождения в датах и ответах сотрудников обнаруживаются легко и только ухудшают положение.

Нужен ли пентест перед проверкой регулятора?

Проверка соответствия — это сверка с требованиями, а не попытка взлома, поэтому пентест скорее инструмент подготовки, чем документ для папки. Если до проверки больше двух недель, внешнее сканирование покажет очевидные уязвимости, а пентест — насколько они опасны на практике. Закрытые уязвимости с повторной проверкой — сильное подтверждение практики.

Вывод

Подготовка к проверке по информационной безопасности за 30 дней работает, когда месяц разбит на четыре задачи: рамка и инвентаризация, разрывы, быстрые исправления, репетиция и план исправлений. Проверяющему нужны доказательства, что требования выполняются на практике, и честный план по тому, что ещё не готово. Если проверка уже назначена или вы хотите пройти этот путь заранее, опишите регулятора и сроки — предложим план подготовки под вашу ситуацию.

Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных — разъяснения и рекомендации операторам (cpd.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by, pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by). Виды контрольных мероприятий, порядок назначения и уведомления, права проверяемого и обжалование результатов требуют юридической проверки перед публикацией.

Об авторе

Виталий Анисимов

Профиль в LinkedIn