Служба технической поддержки: 24/7
Отдел продаж: пн-пт с 9:00 до 18:00
8-495 ПОКАЗАТЬ sales@ ПОКАЗАТЬ Max Telegram
Cистемное администрирование юридических лиц Евгений Платов из 1С-Рарус оценивает по своей практике: в 8 из 10 случаев компании приходят на IT-аудит, когда проблема уже случилась — упал сервер, зашифровали файлы, ушёл админ со всеми паролями. Пока всё работает, заглядывать под капот некогда и вроде незачем.
«В нашей стране нет такой предупредительной меры, как «ИТ-диспансеризация»» — Евгений Платов, 1С-Рарус, чек-лист об аудите ИТ-инфраструктуры (TAdviser)
IT-аудит и есть такая диспансеризация: независимая проверка, которая показывает реальное состояние ваших серверов, защиты, резервных копий и расходов — до того, как его покажет авария. Этот разбор — для руководителя, без технического жаргона: что именно проверяют аудиторы по каждой зоне, как проходит проверка, сколько она стоит по рынку и каким должен быть отчёт, чтобы деньги не ушли в стопку бумаги.

IT-аудит — независимая проверка IT-хозяйства компании: серверов, сети, рабочих мест, защиты данных, резервных копий, программ, документации и расходов. Результат — отчёт на языке бизнеса: что работает надёжно, что сломается завтра и во что это обойдётся. По рынку такая проверка занимает от 3-5 дней в экспресс-формате до 2-8 недель в полном.
Формальное определение даёт профильный вендор InvGate: аудит IT-инфраструктуры — структурированная оценка технологического фундамента, на котором держится организация (Ignacio Graglia, InvGate). На практике для руководителя это ответ на три вопроса. Насколько вероятно, что бизнес встанет? Что будет с данными, если случится худшее? За что вы платите каждый месяц?
Ставки понятны из статистики: по данным Veeam Data Protection Trends Report 2024, кибератаки четвёртый год подряд остаются причиной номер один простоев компаний. А простой для малого и среднего бизнеса быстро становится вопросом выживания: по опросу Veeam 2021 года, 95% организаций пережили неожиданные сбои за последние 12 месяцев — вопрос лишь в цене каждого часа.
Есть отдельный вопрос — в какой момент проверка нужнее всего: перед переездом, после инцидента, при смене подрядчика. Его мы разобрали в статье когда стоит проводить IT-аудит. Здесь же сосредоточимся на содержании: что конкретно смотрят.
Рынок предлагает два формата проверки, и путать их не стоит — разница в глубине и цене примерно на порядок. Ориентиры по открытым данным московских компаний (ALP ITSM на Хабре, 1С-Рарус/TAdviser):
| Параметр | Экспресс-чекап | Полный IT-аудит |
|---|---|---|
| Срок | 3-5 дней | 2-8 недель |
| Цена по рынку | около 50 000 р | 200 000 — 800 000 р |
| Доступ к системам | не нужен: интервью, выборочные проверки | полный административный доступ |
| Глубина | симптомы: где тонко | причины: почему тонко и что чинить |
| Отчёт | 3-5 страниц на языке бизнеса | полный отчёт + план работ с приоритетами |
Популярные виды аудита у российских интеграторов укладываются в коридор 150-400 тысяч рублей — оценка 1С-Рарус по тому же источнику. Для компании на 20-50 рабочих мест разумная стратегия такая: начать с чекапа, и только если он нашёл серьёзные симптомы — заказывать глубокую проверку конкретной зоны, а не всего подряд.
Проверка идёт от железа к приложениям — такой методики придерживается, например, 1С-Рарус. В зоне оборудования аудитор смотрит:
Что считать критичным — зависит от отрасли. У клиники в приоритете кассы и медицинская система, у производства — сервер управления линией, у интернет-магазина — сайт и оплата. По опыту обслуживания 3500+ единиц техники у клиентов ИИС, типовая находка этой зоны — сервер, который работает на пределе годами, и об этом узнают в день отказа.
Безопасность проверяется по отраслевым стандартам: за основу обычно берут перечень контролей ISO/IEC 27001 — систематический подход к выявлению и снижению угроз, применимый к компании любого размера (BSI Group). В переводе на язык бизнеса аудитор ищет открытые двери:
Частая тревога владельца при этом — «я пускаю чужих людей в свою инфраструктуру». Рабочая практика такая: подписывается соглашение о неразглашении, аудитору выдаются отдельные учётные записи, действия логируются, а часть проверок вообще идёт в режиме «только чтение». Чем полный IT-аудит отличается от узкой проверки защиты — смотрите в разборе аудита IT-безопасности.
Проверить свою инфраструктуру по этим зонам можно и силами подрядчика: IT-аудит от ИИС — это диагностика серверов, сети, защиты и резервных копий с планом исправлений по приоритетам. Первый шаг — короткий разговор о том, что у вас есть и что болит.
Это зона, где расхождение между «у нас всё настроено» и реальностью стоит дороже всего. По исследованию Veeam 2021 года с опросом 3000+ IT-руководителей, 58% резервных копий не восстанавливаются, ещё 14% данных не копируются вообще. Хрестоматийный пример — авария GitLab в 2017 году: по официальному разбору компании, ни один из пяти механизмов резервного копирования не сработал надёжно, шесть часов данных пропали.
«Бэкап, который ни разу не восстанавливали, — это не бэкап, а лотерейный билет» — DatWork, «Ваш бэкап не восстановится. Вы просто ещё об этом не знаете» (Хабр)
Отдельный пункт проверки — защита копий от шифровальщиков:
«Современные вирусы-шифровальщики очень умные. Попадая в сеть, они первым делом ищут резервные копии и удаляют или шифруют их» — Авдей Мартынович, ALP ITSM, разбор плана аварийного восстановления для собственника (Хабр)
Поэтому аудитор смотрит: хранится ли копия отдельно от основной сети, есть ли неизменяемые копии, как быстро реально восстановиться. Типовая находка по практике ALP ITSM: бизнес считает, что восстановится за час, по факту выходит четыре. Про сам сценарий атаки — в разборе как работают программы-вымогатели.
В зоне программ две типовые находки. Первая — пиратские копии, о которых руководитель не знает: их когда-то поставил сотрудник, а юридический риск несёт компания. Вторая — обратная: оплаченные подписки и программы, которыми давно никто не пользуется, но деньги списываются каждый месяц.
Документация — самая недооценённая часть проверки. Аудитор задаёт простые вопросы: есть ли схема сети, реестр техники, описание настроек, где хранятся пароли. Если всё это живёт в голове одного человека — у компании есть единая точка отказа опаснее любого сервера: увольнение, отпуск или болезнь админа парализуют IT.
Дальше процессы, и здесь ориентиром служат практики ITIL — библиотеки управления IT-услугами. Никто не требует внедрять её целиком: аудитор проверяет базу. Ведётся ли учёт заявок, сколько ждут сотрудники, согласуются ли изменения на серверах или делаются «на живую» в рабочий день, есть ли у подрядчика или админа зафиксированные обязательства по времени реакции.
Смысл этой зоны — сопоставить две цифры, которые редко встречаются в одной таблице: сколько компания тратит на IT и сколько потеряет при отказе. По отчёту ITIC 2024, простой стоимостью 25-75 тысяч долларов в час способен разорить малый бизнес или серьёзно ударить по репутации. Средние потери малой компании от простоя из-за шифровальщика — 126 тысяч долларов с учётом недополученной выручки (Datto, отраслевой опрос 2022).
На этом фоне аудитор оценивает структуру трат: где переплата (дублирующие сервисы, избыточные тарифы, «мёртвые» подписки), а где опасная экономия (нет резервного сервера, нет мониторинга, защита на бесплатном антивирусе). Отдельно сравнивается модель обслуживания: штатный специалист, приходящий админ или внешняя команда. Скрытую часть расходов на собственный IT-штат мы разбирали в отдельной статье.
Страх «аудиторы придут и всё встанет» — самый частый у заказчиков, и он не подтверждается практикой. Американская компания IT-обслуживания KR Group описывает первичный очный аудит так: два часа и больше в зависимости от размера организации и числа офисов (The KR Group). Дальше работа идёт в фоне. Типовой порядок такой:
Что понадобится от вас: час-полтора времени на интервью, список подрядчиков и сервисов, доступы по согласованному списку. Штатному айтишнику стоит объяснить прямо: аудит проверяет систему и ищет риски — охоты на виноватых не будет.
Международный стандарт ITAF от ассоциации IT-аудиторов ISACA требует от отчёта конкретного состава: границы проверки, критерии, находки, выводы и рекомендации. Хорошей практикой ISACA называет рейтинг значимости у каждой находки — чтобы читатель отчёта видел, что критично, а что подождёт (Ian Cooke, ISACA Journal). Там же зафиксирован принцип, который стоит перенести в договор: у каждой рекомендации — ответственный и согласованная дата внедрения.
Для руководителя перевод простой. Требуйте два уровня документа: резюме на языке бизнеса (что горит, сколько стоит потушить, что будет, если не тушить) и техническое приложение для исполнителей. Российские интеграторы называют вторую часть планом улучшений или дорожной картой: последовательность работ с оценкой затрат по каждой.
Если вам принесли 100 страниц скриншотов без приоритетов и цен — работа сделана для галочки. За неё вы заплатите дважды: сначала за саму проверку, потом тому, кто переделает анализ.
Конфликт интересов на этом рынке реален: проверку часто проводит компания, которая хочет получить вас на обслуживание. У западных IT-подрядчиков «бесплатный аудит сети» открыто продвигается как инструмент продаж. Это не делает всякий аудит подделкой — но даёт руководителю список проверочных вопросов:
У ИИС на этот счёт простая экономика: 95% клиентов остаются на обслуживании, средний срок сотрудничества — 4,5 года. При такой модели выдумывать несуществующие проблемы невыгодно — клиент раскроет завышение через месяц работы и уйдёт, потеряв доверие к подрядчику навсегда.
Скажем честно, хотя нам как подрядчику это невыгодно: есть ситуации, когда заказывать аудит рано или незачем.
Кстати, сама ISACA — мировая ассоциация IT-аудиторов — выпустила упрощённую версию своего фреймворка COBIT для малого и среднего бизнеса: в ней прямо учтено, что у небольших компаний ограниченные IT-ресурсы и бюджеты. Хороший аудитор масштабирует проверку под ваш размер, а не гоняет компанию на 30 человек по стандартам корпорации.
По открытым данным московского рынка: экспресс-чекап — около 50 тысяч рублей за 3-5 дней, полный аудит с доступом к системам — от 200 до 800 тысяч за 2-8 недель. Цена зависит от числа серверов и рабочих мест, количества офисов и глубины проверки. Узкие проверки одной зоны (например, только резервного копирования) обходятся дешевле полного формата.
Для глубокого аудита — да, без доступа к серверам проверка останется поверхностной. Риск закрывается стандартной практикой: соглашение о неразглашении, отдельные учётные записи для аудитора с логированием действий, режим «только чтение» там, где он возможен, и отзыв доступов сразу после завершения работ.
Базовый ритм для малого и среднего бизнеса — раз в год плюс внеплановая проверка после серьёзных изменений: переезда, смены админа или подрядчика, внедрения новой системы, инцидента с данными. Подробнее о поводах — в статье когда стоит проводить IT-аудит. Признак зрелого подрядчика на обслуживании — регулярный мини-аудит без отдельного заказа.
IT-аудит — полная проверка всего IT-хозяйства: железо, сеть, копии, программы, процессы и расходы; безопасность в нём — одна из зон, обычно около четверти объёма по оценке интеграторов. Аудит информационной безопасности — углублённая проверка только защиты: уязвимости, доступы, устойчивость к атакам. Как он устроен — в отдельном разборе.
Быстрый тест на сегодня, без аудитора: спросите своего админа или подрядчика, когда последний раз проверяли восстановление из резервной копии и сколько оно заняло. Внятный ответ с цифрой — хороший знак. Пауза и «ну, копии же делаются» — готовый повод для проверки.
ИИС проводит IT-аудит силами команды, которая с 2009 года ведёт IT-аутсорсинг и обслуживание инфраструктуры компаний Москвы и области: 30+ специалистов, реакция на заявки до 15 минут; сам аудит занимает от недели до месяца в зависимости от размера инфраструктуры. По итогам вы получаете отчёт с приоритетами и план исправлений, который можно отдать любому исполнителю — в том числе своему штатному специалисту.

Разбираем, каким компаниям действительно нужна круглосуточная IT-поддержка, а кому хватит графика 9-18: кто в зоне риска ночных сбоев, во сколько обходится своя ночная смена, как читать SLA аутсорсера и как перейти на поддержку 24/7 за пять шагов.

Разбираем, как проходит миграция серверов в облако без остановки работы компании: когда переезд из офиса оправдан, из каких шагов состоит перенос, какие риски нужно закрыть заранее и во сколько это обходится бизнесу.

Когда в компании «что-то не работает» — пропал интернет, не открывается 1С, сотрудник не может […]
Оставьте свои данные, наш менеджер
свяжется с вами в ближайшее время

