2025 годОтвет: согласно п. 35 и п. 36 Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ) Российской Федерации и обеспечению их функционирования, утвержденных
приказом ФСТЭК России от 21.12.2017 № 235, в рамках контроля состояния безопасности значимых объектов КИИ должен осуществляться внутренний контроль организации работ по обеспечению их безопасности и эффективности принимаемых организационных и технических мер.
В ходе проведения контроля проверяется выполнение требований нормативных правовых актов в области обеспечения безопасности КИИ, а также организационно-распорядительных документов по безопасности значимых объектов КИИ, иными словами проводится «Комплаенс аудит».
Для оценки эффективности принятых организационных и технических мер по обеспечению безопасности значимых объектов КИИ могут применяться средства контроля (анализа) защищенности – это так называемый «Инструментальный аудит» (анализ защищенности).
Контроль проводится не реже, чем один раз в 3 года, комиссией, назначаемой субъектом КИИ. В случае проведения по решению руководителя субъекта КИИ внешней оценки (внешнего аудита) состояния безопасности значимых объектов КИИ внутренний контроль может не проводиться.
Замечания, выявленные по результатам внутреннего контроля или внешней оценки (внешнего аудита), подлежат устранению в порядке и сроки, установленные руководителем субъекта КИИ (уполномоченным лицом).
Таким образом, законодательно предусмотрена обязательность проведения аудита информационной безопасности значимых объектов КИИ в форме внутреннего аудита, проводимого силами работников субъекта КИИ, либо внешнего аудита, проводимого специализированной организацией, имеющей лицензию ФСТЭК России в части услуг по контролю защищенности информации от несанкционированного доступа и ее модификации в средствах и системах информатизации.