Соответствие правилам
Комплаенс (compliance) — соответствие законам, стандартам и внутренним политикам. Аудитор — независимый специалист, который проверяет это соответствие.
При чём тут безопасность: требования законов и стандартов задают обязательный минимум защиты, а нарушения грозят штрафами и потерей клиентов.
Откуда требования
- Законы о защите персональных данных: в России — 152-ФЗ, в Евросоюзе — GDPR.
- Отраслевые стандарты: PCI DSS для компаний, работающих с банковскими картами.
- Международные стандарты: ISO/IEC 27001 — система управления информационной безопасностью.
- Внутренние политики самой компании.
Что делает аудитор
Аудитор собирает доказательства: политики, журналы, настройки, интервью. Затем сравнивает реальность с требованиями и фиксирует несоответствия.
Внутренний аудит проводят сотрудники компании, внешний — независимая организация, например для сертификации по ISO 27001.
Комплаенс ≠ безопасность
Соответствие стандарту — это минимум, а не гарантия. Компания может пройти аудит и всё равно быть взломанной.
Обратное тоже бывает: хорошо защищённая компания может получить замечание из-за отсутствия документа. Нужны и реальная защита, и её подтверждение.
Роль безопасника
Специалист по безопасности помогает переводить требования в конкретные меры, готовит доказательства для аудита и исправляет найденные несоответствия.
Полезная привычка — документировать решения сразу: к моменту аудита доказательства уже будут готовы.
Главное за урок
- Комплаенс — соответствие законам, стандартам и политикам.
- Аудитор проверяет соответствие по доказательствам.
- Пройденный аудит — это минимум, а не гарантия безопасности.