Добавил:
Меня зовут Катунин Виктор, на данный момент уже студент 4 курса СГЭУ, пытаюсь рассортировать все файлы СГЭУ, преобразовать, улучшить и добавить что-то от себя Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Информатика / Лекции / !!!_ЛЕКЦИИ по ОиУСЗИ.doc
Скачиваний:
0
Добавлен:
29.07.2026
Размер:
2 Мб
Скачать

Тема 4. Аудит комплексной безопасности предприятия

Содержание

1. Общие положения по организации и проведению аудита.

2. Принципы проведения аудита.

3. Подготовка к аудиту информационной безопасности.

4. Особенности аудита безопасности.

5. Оценка состояния защищенности фирмы.

6. Аудит выделенных помещений.

7. Аудит автоматизированных систем.

8. Аудит безопасности информационных технологий

9.Аудит кадровых процессов.

Постулаты

1. Угрозы легче предупредить, чем устранять резуль­таты их воздействия.

2. На бога надейся, а сам не плошай.

3. Дружба дружбой, а табачок врозь.

  1. Общие положения по организации и проведению аудита

Аудит (контроль) состояния защиты ин­формации специальная проверка соответствия организации и эффектив­ности защиты информации установлен­ным требованиям и/или нормам.

Собственник информационных ресурсов или уполномоченные им лица имеют право осуществлять контроль за выпол­нением требований по защите инфор­мации и запрещать или приостанавли­вать обработку информации в случае невыполнения этих требований.

(Закон РФ «Об информации информационных технологиях и о защите информации»)

Аудит - это лицензируемая предпринимательская деятельность аттестованных независимых юридических и физических лиц (аудиторских компаний и отдельных аудиторов) - законных участников экономической деятельности, направленная на подтверждение достоверности финансовой, бухгалтерской и налоговой отчетности, для уменьшения, до приемлемого уровня информационного риска для заинтересованных пользователей бухгалтерской отчетности, представляемой предприятием (организацией) собственникам, а также другим юридическим и физическим лицам.

Данное определение аудита отражает:

  • единую цель проведения аудита - подтверждение достоверности отчетности, снижение риска использования ее в экономической деятельности;

  • единые требования ведения аудита - наличие аттестатов и лицензий;

  • единые и обязательные условия - аудит проводится независимыми субъектами.

В России аудиторская деятельность - явление, обусловленное переходом к рыночной экономике. В начале 90-х годов, когда по мере акционирования предприятий сократилась сфера государственного контроля и ведомственные ревизионные службы прекратили свое существование, начался процесс массового создания аудиторских фирм.

С появлением регулирующих документов ("Временные правила аудиторской деятельности в Российской Федерации", постановление Правительства РФ "Об утверждении нормативных документов по регулированию аудиторской деятельности", правил (стандартов) аудиторской деятельности в РФ, аудит в РФ вышел на качественно новый этап развития. В настоящее время можно говорить, что в России сформировался рынок аудиторских услуг.

Аудит имеет достаточно давнюю историю. Первые независимые аудиторы появились еще в XIX в. в акционерных компаниях Европы.

Аудит - это вид деятельности, заключающийся в сборе и оценке фактов, касающихся функционирования и положения экономического объекта (самостоятельного хозяйственного подразделения) или касающихся информации о таком положении и функционировании, и осуществляемый компетентным независимым лицом, которое, исходя из установленных критериев, выносит заключение о качественной стороне этого функционирования. Следовательно, под аудитом понимается независимая проверка и выражение мнения о финансовой отчетности предприятия. Главная цель аудита состоит в определении достоверности и правдивости финансовой отчетности субъекта проверки, а также контроле за соблюдением клиентом законов и норм хозяйственного права и налогового законодательства.

Потребность в услугах аудитора возникла в связи с обособлением интересов тех, кто непосредственно занимается управлением предприятием (администрация, менеджеры), кто вкладывает средства в его деятельность (собственники, акционеры, инвесторы), а также государства как потребителя информации о результатах деятельности предприятий.

Наличие достоверной информации позволяет повысить эффективность функционирования рынка капитала и дает возможность оценивать и прогнозировать последствия принятия экономических решений.

Проведение аудиторской проверки даже в тех случаях, когда она не является обязательной, несомненно, имеет важное значение.

В условиях рынка предприятия, кредитные учреждения, другие хозяйствующие субъекты вступают в договорные отношения по использованию имущества, денежных средств, проведению коммерческих операций и инвестиций. Доверительность этих отношений должна подкрепляться возможностью получать и использовать финансовую информацию всеми участниками сделок. Достоверность информации подтверждается независимым аудитором.

Собственники и прежде всего коллективные собственники - акционеры, пайщики, а также кредиторы не в состоянии самостоятельно убедиться в том, что все операции предприятия, многочисленные и зачастую очень сложные, законны и правильно отражены в отчетности, так как они обычно не имеют доступа к учетным записям и соответствующего опыта, а поэтому нуждаются в услугах аудиторов.

Независимое подтверждение информации о результатах деятельности предприятий и соблюдение ими законодательства необходимо государству для принятия решений в области экономики и налогообложения.

Аудиторские проверки необходимы и государственным органам, судьям, прокурорам и следователям для подтверждения достоверности интересующей их финансовой отчетности.

В современных условиях работы для развития фирмы как хозяйственного механизма решающее значение должна сыграть система аудита комплексной безопасности организации. Далее рассмотрим более подробно аудит комплексной безопасности организации как интегрированную систему мер направленных на предотвращение реальных угроз, возникающих в деятельности организации и меры их предупреждения. В состав процедур аудита комплексной безопасности входит две подсистемы: система оценочных мероприятий аудита комплексной безопасности и организационный аудит. Каждая подсистема внутри имеет более четкую детализацию и более глубокую аналитическую направленность.

Деятельность предпринимателей в современных условиях хозяйствования в России является весьма сложной. И это связано не только с общим кризисным состоянием российской экономики, сохраняющейся инфляцией, низким курсом рубля и прочими макроэкономическими деформациями, но и с рядом специфических факторов, усиливающих активизацию угроз экономической безопасности предпринимательства.

Среди этих факторов наибольшее значение имеют следующие:.

  1. Значительная степень монополизации рынка, частично сохранившаяся от прежней административно-командной системы, частично – вновь возникшая. Одновременно нарастает уровень конкурентной борьбы за российские рынки как со стороны отечественных, так и зарубежных производителей.

  2. Установление контроля криминальных структур над рядом секторов экономики и субъектами хозяйственной деятельности.

  3. Сохранение значительного давления на субъекты предпринимательской деятельности со стороны государственных органов (например, в сферах лицензирования, налогообложения).

  4. Рост криминализации российского бизнеса вообще и учащающееся использование криминальными структурами сделок в целях отмывания “грязных” денег, вывоза их за рубеж и пр.

  5. Наличие ряда социальных проблем – низкий уровень доходов населения, безработица, текучесть кадров, все это снижает степень ответственности и увеличивает вероятность склонности работника к продаже секретов фирмы и прочим незаконным действиям.

  6. Несовершенство законодательства, регулирующего отношения в сфере предпринимательства (выражающееся, например, в ориентации правовых норм на борьбу с последствиями правонарушений, а не с причинами, в несоответствии причиненного ущерба и применяемых санкций).

  7. Отсутствие единства действий и взаимной согласованности различных правоохранительных органов.

  8. Активизация шпионской и разрушительной деятельности со стороны спецслужб развитых стран и крупных компаний, имеющих большой опыт в данной сфере деятельности.

  9. Относительная “молодость” российского бизнеса и неотработанность средств и методов защиты собственной экономической безопасности, отсутствие опытных специалистов.

Проведение независимого аудита позволяет сво­евременно выявить существующие бреши и объектив­но оценить соответствие параметров, характеризую­щих режим информационной безопасности (ИБ), не­обходимому уровню.

Для решения этих задач создаются специальные организации аудиторов в области комплексной безопасности. Они ставят своей целью проведение экспертизы соответствия системы комплексной безопасности определенным требованиям, оценки системы управления безопасностью, повышения ква­лификации специалистов в области комплексной безопасности. Такие организации могут быть как го­сударственными (например, подразделения государ­ственной технической комиссии при Президенте РФ), так и иметь статус независимых, негосударственных.

Аудит позволяет оценить текущую безопасность функционирования комплексной системы безопасности, оценить и прогнозировать риски, управлять их влиянием на бизнес-процессы фирмы, корректно и обоснованно по­дойти к вопросу обеспечения безопасности ее стратегических планов развития, мар­кетинговых программ, финансовых и бухгалтерских ведомостей, содержимого корпоративных баз данных. В конечном счете, грамотно проведенный аудит комплексной безопас­ности позволяет добиться максимальной отдачи от средств, инвестируемых в со­здание и обслуживание системы безопасности фирмы.

Основными направлениями деятельности в облас­ти аудита комплексной безопасности являются:

1. Аттестация объектов комплексной безопасности предприятия.

  • аттестация автоматизированных систем, средств связи, обработки и передачи информации;

  • аттестация помещений, предназначенных для ве­дения конфиденциальных переговоров;

  • аттестация технических средств, установленных в выделенных помещениях.

2. Контроль защищенности информации ограничен­ного доступа.

  • выявление технических каналов утечки инфор­мации и способов несанкционированного досту­па к ней;

  • контроль эффективности применяемых средств защиты информации.

3. Специальные исследования технических средств на наличие побочных электромагнитных излуче­ний и наводок (ПЭМИН).

  • персональные ЭВМ, средства связи и обработки информации;

  • локальные вычислительные системы;

  • оформления результатов исследований в соот­ветствии с требованиями Гостехкомиссии Рос­сии.

4. Проектирование объектов в защищенном испол­нении.

  • разработка концепции информационной безо­пасности (первая глава учебника);

  • проектирование автоматизированных систем, средств связи, обработки и передачи информа­ции в защищенном исполнении;

  • проектирование помещений, предназначенных для ведения конфиденциальных переговоров.

Для проведения аудита безопасности фирмы можно рекомендо­вать следующую последовательность действий.

1. Подготовка к проведению аудита безопасности:

  • выбор объекта аудита (фирма, отдельные здания и помеще­ния, отдельные системы или их компоненты);

  • составление команды аудиторов-экспертов;

  • определение объема и масштаба аудита и установление кон­кретных сроков работы.

2. Проведение аудита:

  • общий анализ состояния безопасности объекта аудита;

  • регистрация, сбор и проверка статистических данных и ре­зультатов инструментальных измерений опасностей и угроз;

  • оценка результатов проверки;

  • составление отчета о результатах проверки по отдельным со­ставляющим.

3. Завершение аудита:

  • составление итогового отчета;

  • разработка плана мероприятий по устранению узких мест и недостатков в обеспечении безопасности фирмы.

Условиями успешного проведения аудита безопасности являются:

  • активное участие руководства фирмы в его проведении;

  • объективность и независимость аудиторов (экспертов), их компетентность и высокая профессиональность;

  • четко структурированная процедура проверки;

  • активная реализация предложенных мер обеспечения и уси­ления безопасности.

Аудит безопасности, в свою очередь, является действенным ин­струментом оценки безопасности и управления рисками. Предот­вращение угроз безопасности означает в том числе и защиту эко­номических, социальных и информационных интересов фирмы. От­сюда вывод, что аудит безопасности становится инструментом эко­номического менеджмента.

В зависимости от того, кто проводит аудит безопасности - со­трудники фирмы или независимая аудиторская компания, - его также можно разделить на внутренний и внешний.

Выделяют также и масштабы аудита:

  1. Аудит безопасности всей фирмы в комплексе.

  2. Аудит безопасности отдельных зданий и помещений (выделен­ные помещения).

  3. Аудит оборудования и технических средств конкретных типов и видов.

  4. Аудит отдельных видов и направлений деятельности:

  • эконо­мической, экологической,

  • информационной,

  • финансовой и т. д.

В последнее время аудит безопасности широко внедряется в кон­кретную практику деятельности служб безопасности. Так, например, начальник отдела внутреннего аудита управления режима безопас­ности "Татэнерго" так оценивает роль и порядок проведения аудита:

"В рамках внутреннего контроля отделом внутреннего аудита управления режима безопасности ежегодно проводятся комплекс­ные аудиторские проверки обособленных подразделений на пред­мет соблюдения финансовой дисциплины и учетной политики объ­единения, целесообразности и обоснованности использования фи­нансовых средств и соблюдения действующего законодательства. Задачей аудита является не только выявление нарушений, но и конкретная помощь в решении методологических вопросов и выра­ботка конкретного инструктивного материала.

Соседние файлы в папке Лекции