Для первого обследования не нужна идеальная документация. Если бы все сведения уже были полными и актуальными, часть обследования не потребовалась бы. Полезнее собрать доступные материалы, назвать владельцев и честно отметить неизвестное.
Цель подготовки — сократить время на поиск контекста и не пропустить системы, от которых зависит работа компании.
1. Площадки и режим работы
Для каждой площадки укажите:
- адрес и назначение: офис, производство, склад, магазин, серверная;
- часы работы и периоды повышенной нагрузки;
- ответственного за доступ на объект;
- доступные окна для осмотра и изменений;
- ограничения по безопасности, охране труда и фотосъёмке;
- основные каналы связи между площадками.
Для производства добавьте периоды, когда остановка или перезапуск недопустимы, и людей, которые могут разрешить вмешательство.
2. Процессы, которые нельзя потерять из вида
Перечень оборудования сам по себе мало говорит о влиянии. Сначала назовите процессы:
- приём и обработка заказов;
- работа производственной линии;
- складские операции;
- отгрузка и логистика;
- бухгалтерия и расчёты;
- связь с клиентами и поставщиками;
- доступ сотрудников к рабочим системам.
Для каждого процесса полезно знать время работы, допустимый перерыв, владельца со стороны бизнеса и основные приложения. Эти значения могут быть предварительными — обследование проверит зависимости.
3. Системы и активы
Соберите существующие списки, даже если они неполные:
- серверы и виртуальные машины;
- сетевое оборудование и интернет-каналы;
- облачные сервисы;
- рабочие станции и мобильные устройства;
- бизнес-приложения и базы данных;
- телефония и видеонаблюдение;
- резервное копирование;
- каталоги пользователей, почта и средства удалённого доступа;
- производственные и складские системы на границе ИТ и технологического оборудования.
Рядом с каждым пунктом можно поставить один из трёх статусов: известно, требует проверки, вне текущей границы обследования. Это полезнее, чем заполнять неизвестные поля предположениями.
4. Схемы и документы
Подготовьте то, что уже есть:
- схема сети;
- список адресов и сегментов;
- договоры с провайдерами и поставщиками;
- перечень лицензий и сроки их действия;
- инструкции для пользователей и администраторов;
- история значимых изменений;
- последние отчёты аудитов, тестов или инцидентов;
- план резервного копирования и результаты проверок восстановления;
- действующие правила доступа и согласования изменений.
Не обновляйте всё перед встречей только ради красивой папки. Дата и фактическая актуальность каждого документа важнее оформления.
5. Люди, роли и поставщики
Составьте список участников:
- кто отвечает за ИТ внутри компании;
- кто владеет ключевыми бизнес-системами;
- кто согласует доступ и изменения;
- кто знает особенности производства и склада;
- какие подрядчики обслуживают связь, 1С, облака, оборудование, безопасность и другие системы;
- кто может открыть обращение у каждого поставщика;
- где заканчивается ответственность одной стороны и начинается другая.
Должность не всегда показывает реальные полномочия. На обследовании важно уточнить, кто действительно может подтвердить сведения и принять решение.
6. Доступы без передачи секретов в переписке
Заранее не отправляйте пароли и ключи. Подготовьте:
- перечень систем, к которым может понадобиться доступ;
- владельцев административных учётных записей;
- способ выдать временный или наблюдаемый доступ;
- требования к VPN, MFA и рабочему устройству;
- список действий, разрешённых только в присутствии сотрудника;
- порядок отключения выданных полномочий.
Часть обследования можно провести в режиме совместного просмотра без передачи постоянных доступов.
7. Текущие проблемы и планы
Соберите не только аварии, но и изменения:
- повторяющиеся обращения;
- участки с недостаточной производительностью;
- неподдерживаемые версии;
- истекающие лицензии и договоры;
- переезды и открытие площадок;
- внедрение новых бизнес-систем;
- планы по облакам, безопасности, телефонии, видеонаблюдению или ИИ;
- замечания, по которым решение отложено.
Отдельно обозначьте, что является наблюдаемым фактом, а что — мнением или гипотезой.
Как выглядит результат первого этапа
До начала стоит согласовать, что именно будет передано. Например:
- карта площадок, систем и зависимостей в согласованной глубине;
- перечень подтверждённых сведений и неизвестных;
- границы участия XNET, клиента и других поставщиков;
- список рисков и вопросов без оценки там, где данных недостаточно;
- варианты следующего шага с допущениями;
- отдельные работы, требующие проекта или профильной проверки.
Обследование не должно автоматически превращаться в обещание устранить все найденные проблемы. Оно создаёт более надёжную основу для решения.
Минимальный пакет на первую встречу
Если времени мало, достаточно семи вещей:
- Список площадок.
- Три–пять критичных процессов.
- Существующая схема сети или её последний вариант.
- Перечень основных приложений и поставщиков.
- Список текущих проблем.
- Контакты людей, которые могут подтвердить сведения.
- Ограничения по доступу и времени работ.
Остальное можно восстановить вместе.
Короткий вывод
Хорошая подготовка к обследованию — не попытка заранее знать всё. Это возможность показать существующие материалы, назвать важные процессы, дать доступ к владельцам знаний и отделить известное от того, что ещё нужно проверить.
Источники и границы материала
- NIST Cybersecurity Framework 2.0 — организационный контекст, роли, активы, риски, поставщики и восстановление.
- NIST SP 1301: Organizational Profiles — описание текущего и целевого состояния и документирование пробелов.
- NIST SP 800-161 Rev. 1 — сведения о поставщиках, услугах и зависимостях.
Источники проверены 30 августа 2026 года. Перечень не является универсальной программой технического аудита; глубина и состав обследования согласуются для конкретной компании.