GAP‑анализ информационной безопасности — Контур.Эгида

В этой статье

GAP‑анализ информационной безопасности

9 сентября 2026

Компании тратят деньги на защиту информации, но часто не знают, насколько эта защита соответствует реальным угрозам и требованиям регуляторов. GAP-анализ информационной безопасности — это инструмент, который показывает разницу между тем, что есть, и тем, что должно быть. Без него невозможно составить реалистичный план: что исправить за неделю, что за месяц, а что — до следующей проверки регулятора. Рассказываем, что такое GAP-анализ ИБ, как его провести, какие стандарты применить и как превратить результаты в план действий.

Фотография Екатерина Рудая Екатерина Рудая Менеджер продукта

Что такое GAP-анализ информационной безопасности и зачем он нужен

GAP-анализ (от англ. gap — разрыв, пробел) — это метод оценки, который сравнивает текущее состояние системы защиты информации с эталонным. Эталоном может быть требования стандарта (ISO/IEC 27001:2022 и/или ГОСТ Р ИСО/МЭК 27001-2021), регулятора (Приказ ФСТЭК № 117, 152-ФЗ «О персональных данных») или внутренняя целевая модель безопасности.

GAP-анализ редко проводят как единственное мероприятие. Чаще он становится частью комплексного аудита ИБ-системы — вместе с проверкой документации, сканированием уязвимостей, анализом инцидентов и тестированием защитных мер. Его задача — не заменить полноценный аудит, а дать быстрый и точный срез: где мы отстаем от требований и что требует вмешательства в первую очередь. Дальше уже подключают другие инструменты для углубленной проверки.

Результат GAP-анализа — ранжированный перечень пробелов. Каждый помечен уровнем риска: где защита есть, где нет, а где ее отсутствие грозит утечками и штрафами. 

Понятие анализа пробелов в системе защиты информации

GAP-анализ информационной безопасности отвечает на три вопроса:

  1. Какие меры защиты уже внедрены и работают?
  2. Какие требования не выполнены?
  3. Насколько критичны эти пробелы для бизнеса?

Разница между фактическим и желаемым состоянием — это и есть пробелы. Они могут быть в политиках, процедурах, настройках оборудования, распределении ответственности. Даже один пробел, например, отсутствие регламента реагирования на инциденты, может свести на нет все остальные меры.

GAP-анализа и классический аудит: в чем разница

Аудит информационной безопасности — это комплексная проверка. Он может включать анализ документации, интервью, техническое тестирование, оценку уязвимостей и многое другое. Его результат — развернутое заключение о состоянии системы защиты.

GAP-анализ — это один из инструментов, который может быть частью аудита или проводиться отдельно. Он не заменяет полную проверку, а дает быстрый и точный ответ на один вопрос: насколько текущее состояние отличается от эталонного (стандарта, регуляторных требований или ожиданий бизнеса).

При этом аудит часто отвечает на вопрос «соответствует или нет». GAP-анализ идет дальше: он показывает степень несоответствия, где именно разрыв и что делать, чтобы его сократить. Если аудит — это полная диагностика организма, то GAP-анализ — измерение температуры и артериального давления: быстро, понятно, дает сигнал к действию.

Результат GAP-анализа — не просто список нарушений, а приоритетный перечень пробелов с указанием их влияния на бизнес. Дальше уже можно проводить углубленный аудит там, где это действительно нужно.

Цели и бизнес-задачи, которые закрывает GAP-анализ ИБ

GAP-анализ сам по себе не закрывает задачи сертификации или соответствия регулятору. Это инструмент, который дает быстрый срез: где вы находитесь относительно эталона. Чаще всего GAP-анализ используют в следующих сценариях:

Подготовка к сертификации по ГОСТ Р ИСО/МЭК 27001-2021. GAP-анализ показывает, какие требования стандарта уже выполнены, а какие — нет. Это не заменяет сертификационный аудит, но дает реалистичную оценку объема работ и помогает не начать внедрение «вслепую». По итогам GAP-анализа формируют таблицу сравнения «как надо — как есть», которая становится основой для предаудита.

Аудит соответствия 152-ФЗ и требованиям ФСТЭК. Здесь GAP-анализ — один из этапов комплексного аудита персональных данных или защиты КИИ. Он помогает структурировать результаты: выявить пробелы, сравнить текущие меры с требованиями регуляторов. Но полноценный аудит включает гораздо больше: проверку документов, интервью, технические тесты, сканирование уязвимостей и т.д. GAP-анализ дает основу для отчета, но не заменяет всю проверку.

Ежегодная отчетность перед руководством. Многие компании заказывают GAP-анализ раз в год, чтобы показать собственникам или совету директоров, что изменилось в системе защиты, и обосновать запрос на бюджет. В этом случае анализ дает цифры и сравнения — например, сколько пробелов закрыто за год, какой уровень зрелости достигнут, сколько еще предстоит сделать.

Приоритизация и обоснование бюджета. На основе GAP-анализа можно оценить, какие пробелы самые опасные и сколько потребуется ресурсов на их закрытие. Это помогает распределить бюджет и согласовать его с руководством. Но сами цифры и приоритеты — это не результат GAP-анализа, а его интерпретация, которую делают уже после сравнения с эталоном.

GAP-анализ дает фактуру для принятия решений. Без него сложно понять масштаб проблем, но для их решения потребуются и другие методы.

GAP-анализ для стандартов и регуляторных требований

В классическом понимании аудит информационной безопасности — это комплексная проверка системы защиты. GAP-анализ в этом контексте — один из инструментов, который может быть как частью аудита, так и проводиться отдельно. Его задача — не заменить полную проверку, а дать быстрый срез: где вы находитесь относительно требований, и какие пробелы требуют внимания. 

Сам по себе GAP-анализ применим к любым требованиям — стандартам, законам, внутренним политикам. Разница лишь в том, с чем сравнивать. На практике сложилось несколько типовых сценариев. 

GAP-анализ для сертификации по ГОСТ Р ИСО/МЭК 27001-2021

Сертификация системы менеджмента информационной безопасности — процесс дорогой и длительный. GAP-анализ — первый и обязательный шаг.

Он показывает, насколько текущая СМИБ соответствует требованиям стандарта: как по управленческим разделам, так и по контрольным мерам. В России с 1 января 2022 года действует ГОСТ Р ИСО/МЭК 27001-2021 — национальный аналог международного ISO/IEC 27001:2013. Многие компании также проходят сертификацию по международной версии ISO/IEC 27001:2022, но официального российского аналога у нее пока нет.

Без GAP-анализа компания рискует начать внедрение «вслепую»: переписать политики, купить средства защиты, а на сертификационном аудите выяснить, что ключевые требования не выполнены. Анализ дает реалистичную оценку сроков и бюджета еще до того, как потрачены деньги на внедрение

Оценка соответствия требованиям ФСТЭК и 152-ФЗ

Для российских компаний требования регуляторов — не абстракция. Реально выставленные штрафы за утечку персональных данных исчисляются в сотнях тысяч рублей, а для объектов КИИ несоответствие требованиям ФСТЭК может привести к приостановке деятельности.

Оценка соответствия этим требованиям — это аудит персональных данных. В его рамках проводят анализ документации, проверку организационных и технических мер, тестирование средств защиты, интервью с сотрудниками. GAP-анализ в этом случае — один из инструментов, который помогает структурировать результат: сравнить «как надо» и «как есть», выявить пробелы и расставить приоритеты.

Аудит, в том числе с использованием GAP-анализа, помогает:

  • оценить, насколько существующие меры защиты соответствуют приказам ФСТЭК и требованиям 152-ФЗ;
  • выявить пробелы в организационных и технических мерах;
  • подготовить план устранения до прихода проверяющих.

Такой аудит включает не только проверку документации, но и техническую оценку средств защиты информации (СЗИ), настроек сетевого взаимодействия, контроля доступа и других элементов инфраструктуры.

GAP-анализ зрелости ИБ

Для крупных компаний и холдингов важно не просто соответствовать минимальным требованиям, а понимать уровень зрелости процессов ИБ. GAP-анализ зрелости показывает не только что не так, но и насколько процессы системны, повторяемы и управляемы.

На рынке — несколько рабочих моделей, и выбор зависит от целей:

NIST CSF 2.0 — четыре уровня реализации (Tier 1–4): от реактивного подхода до адаптивных процессов, меняющихся в реальном времени. Универсальный фреймворк, совместимый с ISO 27001. В России его применяют, например, в финансовом секторе для системной оценки ИБ.

CIS Controls v8 — 18 контролей с разбивкой на три группы внедрения (IG1–IG3). В отличие от абстрактных уровней, дает конкретные, измеримые действия. Для Blue Team — оптимальная операционная основа.

CMMI — классическая модель с пятью уровнями зрелости процессов: от хаотичных (уровень 1) до оптимизированных (уровень 5). Универсальна, но не специализирована для ИБ.

Методика ФСТЭК — в 2026 году ФСТЭК разработала проект собственных критериев оценки зрелости для госорганов, операторов ИС и объектов КИИ. Уровней — четыре: от «нулевой» до «верифицируемый». Оценка проводится по двум десяткам направлений: управление уязвимостями, мониторинг, защита удаленного доступа, безопасная разработка ПО и другим. На момент написания статьи методика еще не утверждена и не обязательна, но лучше изучить проект и подготовиться к требованиям регулятора заранее. 

Как провести GAP-анализ: три этапа

Процесс строится на последовательном сравнении текущего состояния с целевой моделью.

Подготовительный этап: определение границ и эталонных требований

Первый шаг — определить, что именно анализировать и с чем сравнивать.

Границы анализа. Какие бизнес-процессы, подразделения, информационные системы попадают в анализ? Слишком широкие границы затянут процесс на месяцы, слишком узкие — оставят за скобками критические риски. Поэтому границы формулируют четко: например, «все процессы, связанные с обработкой персональных данных клиентов» или «сегмент сети, отвечающий за прием платежей». Также важно оценить ресурсы: сколько времени займет анализ, кто будет проводить интервью и техобследование, нужны ли внешние эксперты.

Выбор эталонной модели. В 2026 году набор актуальных требований выглядит так:

  • международные стандарты — ISO/IEC 27001:2022 и NIST CSF 2.0;
  • российские регуляторные требования — Приказ ФСТЭК № 117, 152-ФЗ;
  • специфичные отраслевые стандарты, например для фин. отрасли — PCI DSS v4.0.1 и требования Банка России;
  • внутренняя политика безопасности компании: если у вас есть собственные стандарты, строже регуляторных, ориентируйтесь на них.

Без эталона анализ невозможен — не с чем сравнивать. А выбор не той модели приведет к тому, что результаты не примет регулятор или они не закроют реальные риски бизнеса.

Этап сбора данных: интервью, анализ документов и техническое обследование

На этом этапе собирают информацию о текущем состоянии. Из чего может состоять этап?

Анализ документации. Проверяют политики, регламенты, инструкции, журналы событий. Есть ли документы вообще? Соответствуют ли они реальным процессам?

Интервью с сотрудниками. Опрашивают ответственных за ИБ, администраторов, руководителей подразделений. Часто документы есть, а на практике все делают иначе.

Техническое обследование. Проверяют настройки сетевого оборудования, серверов, рабочих станций. Смотрят, как настроены межсетевые экраны, системы обнаружения вторжений, политики доступа. Сканируют уязвимости.

На выходе — детальная картина: какие меры защиты работают, какие — только на бумаге, какие — отсутствуют.

Этап сравнения текущего состояния с целевой моделью и выявление пробелов

Собранные данные сопоставляют с требованиями эталона. Для каждого требования определяют статус:

Выполнено. Мера работает и соответствует эталону. Можно переходить к следующему пункту.

Частично. Мера есть, но не в полном объеме: например, политика разработана, но не применяется на практике; или двухфакторная аутентификация внедрена только для администраторов, а для пользователей — нет. Такой пробел требует доработки.

Не выполнено. Меры нет совсем.

Но мало просто констатировать факт, есть мера или нет. Чтобы оценка стала полезной, каждый пробел дополнительно оценивают по двум параметрам.

Параметр № 1. Уровень соответствия — насколько далеко текущее состояние от желаемого. Можно использовать пятибалльную шкалу:

Уровень< Что означает Пример

0 — отсутствует

Меры нет даже на бумаге

Нет регламента реагирования на инциденты

1 — начальный

Мера существует, но хаотично, от случая к случаю

Инциденты разбирают устно, без документирования

2 — повторяемый

Процесс есть, но работает нестабильно, зависит от конкретных людей

Регламент написан, но его соблюдают не всегда

3 — системный

Процесс задокументирован и выполняется последовательно

Все инциденты регистрируют и разбирают по регламенту

4 — управляемый

Процесс измеряем, есть метрики и контроль

Время реакции на инциденты измеряют и анализируют

5 — оптимизированный

Процесс постоянно улучшают на основе данных

Метрики используют для корректировки регламентов

Параметр № 2. Влияние на бизнес. К каким последствиям приведет пробел, если его не закрыть:

  • штрафы и санкции регуляторов;
  • остановка производства или сервисов;
  • потеря данных или утечка;
  • репутационные потери.

Эту оценку проводят совместно с владельцами бизнес-процессов — они лучше понимают, что для компании действительно критично.

Пример описания пробела

Отсутствует двухфакторная аутентификация (2FA) для удаленных сотрудников.

  • Требование: приказ ФСТЭК № 117.
  • Статус: не выполнено.
  • Уровень соответствия: 0.
  • Влияние: высокое — компрометация учетной записи может привести к утечке данных, а при повторном случае — к оборотному штрафу.
  • Рекомендация: внедрить 2FA через TOTP-приложение в течение 2 недель.

Такая таблица про каждый пробел — готовый вход для следующего этапа: приоритизации и составления плана устранения. О нем рассказываем в отдельном блоке статье. 

Результаты GAP-анализа: дорожная карта развития системы ИБ

GAP-анализ бесполезен без действий. Его ценность — в конкретных продуктах: отчете, приоритетах и плане.

Отчет о соответствии: структура и ключевые метрики

Отчет должен не просто констатировать факты, а показывать, какие пробелы несут финансовые и юридические риски.

Структура отчета:

Сводка. Общее количество проверенных требований, выполненных, частично выполненных и невыполненных. Здесь же — процент соответствия и количество критических пробелов. Сводку стоит вынести на первую страницу и визуализировать: диаграмма или инфографика, чтобы руководство видело ситуацию за 10 секунд.

Детализация по областям. Пробелы по каждой группе требований — управление доступом, управление инцидентами, физическая безопасность, защита сетевого периметра и т.д. Для каждой области — оценка зрелости по выбранной шкале.

Риск-ориентированный блок. Отдельно выделить пробелы, которые ведут к нарушению законодательства с оборотными штрафами (152-ФЗ, Приказ ФСТЭК № 117) или уголовной ответственностью. Это самые приоритетные для закрытия.

Ссылки на эталон. Для каждого пробела — конкретный пункт стандарта или регуляторного документа. Без этого отчет не имеет юридической силы при проверках.

Методология и исходные данные. Кратко: какие источники использованы, кто участвовал, за какой период собраны данные. Это добавляет доверия.

Ключевые метрики, которые превращают отчет в инструмент управления:

  • процент соответствия эталону — общий и по каждому разделу;
  • количество критических и высокорисковых пробелов;
  • средний уровень зрелости процессов;
  • прогнозируемая стоимость устранения всех пробелов;
  • сроки закрытия по категориям (срочно / планово).

Такой отчет становится основой для бюджета и плана устранения, а также документом, который можно предъявить регулятору или акционерам.

Приоритизация пробелов: оценка рисков и стоимости устранения

Не все пробелы одинаково критичны. Задача — определить, какие закрывать в первую очередь. Приоритет зависит от двух факторов:

Риск. Какой ущерб понесет бизнес, если пробел реализуется? Варианты: утечка персональных данных со штрафом в сотни тысяч рублей, уголовное дело по статье 272.1 УК РФ, приостановка деятельности по предписанию ФСТЭК, остановка производственной линии из-за атаки на АСУ ТП. Риск оценивают по двум параметрам: вероятность реализации и размер возможного ущерба. Чем выше оба — тем критичнее пробел.

Стоимость устранения. Сколько времени, денег и человеческих ресурсов потребуется, чтобы закрыть пробел? Учитывайте не только прямые затраты (закупка оборудования, разработка политик), но и косвенные: например, при внедрении новых средств защиты может потребоваться остановка сервисов на несколько часов или перестройка сетевой архитектуры.

Пробелы с высоким риском и низкой стоимостью заполняют в первую очередь. С низким риском и высокой стоимостью — можно отложить. Остальные — по степени срочности. На практике применяют матрицу рисков: по горизонтали — вероятность атаки от «маловероятно» до «почти наверняка», по вертикали — ущерб от незначительного до катастрофического. 

Пример. Отсутствие двухфакторной аутентификации для удаленных сотрудников — риск высокий: частота атак выросла, ущерб от компрометации учетки — потеря данных и штраф, стоимость устранения низкая: внедрение займет пару дней). Такой пробел — в топ приоритетов. А внедрение полного SIEM-решения — риск средний, стоимость высокая — можно запланировать на следующий квартал.

Приоритеты пересматривают не реже раза в год — меняются угрозы, появляются новые требования регуляторов, обновляется инфраструктура. То, что было критично в прошлом году, сегодня может уступить место новым проблемам.

Формирование плана устранения недостатков

Результат GAP-анализа — список пробелов и их приоритеты. Но сам по себе этот список еще не план действий. Здесь важно разделить ответственность.

Аудитор или консультант готовит дорожную карту — документ, в котором описано:

  • Что именно нужно сделать для закрытия каждого пробела. Задачи формулируют измеримо: не «улучшить безопасность», а «внедрить систему SIEM», «настроить мониторинг DNS-запросов и событий сетевого трафика», «разработать политику управления доступом» и т.д.
  • В каком порядке выполнять задачи — с учетом зависимостей и приоритетов.
  • Примерная оценка ресурсов — что потребуется: бюджет, оборудование, привлечение подрядчиков, обучение персонала.

Но аудитор не назначает ответственных и не ставит финальные сроки — он не знает внутренней структуры компании, загрузки сотрудников и реальных возможностей. Эту часть делает сам клиент.

Дорожная карта становится основой для внутреннего плана устранения, который составляет компания. В этом плане уже прописывают:

  • Кто отвечает за каждую задачу — конкретный человек, а не отдел.
  • Реалистичные дедлайны — исходя из ресурсов, параллельных проектов и бизнес-приоритетов. Для критических пробелов сроки минимальные, для менее опасных — можно запланировать на следующий квартал.
  • Как контролировать выполнение — кто проверяет, как фиксируют закрытие пробелов.

Без внутреннего плана дорожная карта остается просто списком рекомендаций. Превратить ее в рабочий документ может только сама компания — аудитор здесь только дает карту, а идти по ней придется самостоятельно.

Фотография Екатерина Рудая Екатерина Рудая Менеджер продукта
Узнайте, как сотрудники относятся к информационной безопасности
Подписаться

Узнайте, как сотрудники относятся к информационной безопасности
Пришлем ссылку на результаты исследований о человеческом факторе в ИБ на почту, которую вы указали
Подписаться