Компании тратят деньги на защиту информации, но часто не знают, насколько эта защита соответствует реальным угрозам и требованиям регуляторов. GAP-анализ информационной безопасности — это инструмент, который показывает разницу между тем, что есть, и тем, что должно быть. Без него невозможно составить реалистичный план: что исправить за неделю, что за месяц, а что — до следующей проверки регулятора. Рассказываем, что такое GAP-анализ ИБ, как его провести, какие стандарты применить и как превратить результаты в план действий.
Что такое GAP-анализ информационной безопасности и зачем он нужен
GAP-анализ (от англ. gap — разрыв, пробел) — это метод оценки, который сравнивает текущее состояние системы защиты информации с эталонным. Эталоном может быть требования стандарта (ISO/IEC 27001:2022 и/или ГОСТ Р ИСО/МЭК 27001-2021), регулятора (Приказ ФСТЭК № 117, 152-ФЗ «О персональных данных») или внутренняя целевая модель безопасности.
GAP-анализ редко проводят как единственное мероприятие. Чаще он становится частью комплексного аудита ИБ-системы — вместе с проверкой документации, сканированием уязвимостей, анализом инцидентов и тестированием защитных мер. Его задача — не заменить полноценный аудит, а дать быстрый и точный срез: где мы отстаем от требований и что требует вмешательства в первую очередь. Дальше уже подключают другие инструменты для углубленной проверки.
Результат GAP-анализа — ранжированный перечень пробелов. Каждый помечен уровнем риска: где защита есть, где нет, а где ее отсутствие грозит утечками и штрафами.
Понятие анализа пробелов в системе защиты информации
GAP-анализ информационной безопасности отвечает на три вопроса:
- Какие меры защиты уже внедрены и работают?
- Какие требования не выполнены?
- Насколько критичны эти пробелы для бизнеса?
Разница между фактическим и желаемым состоянием — это и есть пробелы. Они могут быть в политиках, процедурах, настройках оборудования, распределении ответственности. Даже один пробел, например, отсутствие регламента реагирования на инциденты, может свести на нет все остальные меры.
GAP-анализа и классический аудит: в чем разница
Аудит информационной безопасности — это комплексная проверка. Он может включать анализ документации, интервью, техническое тестирование, оценку уязвимостей и многое другое. Его результат — развернутое заключение о состоянии системы защиты.
GAP-анализ — это один из инструментов, который может быть частью аудита или проводиться отдельно. Он не заменяет полную проверку, а дает быстрый и точный ответ на один вопрос: насколько текущее состояние отличается от эталонного (стандарта, регуляторных требований или ожиданий бизнеса).
При этом аудит часто отвечает на вопрос «соответствует или нет». GAP-анализ идет дальше: он показывает степень несоответствия, где именно разрыв и что делать, чтобы его сократить. Если аудит — это полная диагностика организма, то GAP-анализ — измерение температуры и артериального давления: быстро, понятно, дает сигнал к действию.
Результат GAP-анализа — не просто список нарушений, а приоритетный перечень пробелов с указанием их влияния на бизнес. Дальше уже можно проводить углубленный аудит там, где это действительно нужно.
Цели и бизнес-задачи, которые закрывает GAP-анализ ИБ
GAP-анализ сам по себе не закрывает задачи сертификации или соответствия регулятору. Это инструмент, который дает быстрый срез: где вы находитесь относительно эталона. Чаще всего GAP-анализ используют в следующих сценариях:
Подготовка к сертификации по ГОСТ Р ИСО/МЭК 27001-2021. GAP-анализ показывает, какие требования стандарта уже выполнены, а какие — нет. Это не заменяет сертификационный аудит, но дает реалистичную оценку объема работ и помогает не начать внедрение «вслепую». По итогам GAP-анализа формируют таблицу сравнения «как надо — как есть», которая становится основой для предаудита.
Аудит соответствия 152-ФЗ и требованиям ФСТЭК. Здесь GAP-анализ — один из этапов комплексного аудита персональных данных или защиты КИИ. Он помогает структурировать результаты: выявить пробелы, сравнить текущие меры с требованиями регуляторов. Но полноценный аудит включает гораздо больше: проверку документов, интервью, технические тесты, сканирование уязвимостей и т.д. GAP-анализ дает основу для отчета, но не заменяет всю проверку.
Ежегодная отчетность перед руководством. Многие компании заказывают GAP-анализ раз в год, чтобы показать собственникам или совету директоров, что изменилось в системе защиты, и обосновать запрос на бюджет. В этом случае анализ дает цифры и сравнения — например, сколько пробелов закрыто за год, какой уровень зрелости достигнут, сколько еще предстоит сделать.
Приоритизация и обоснование бюджета. На основе GAP-анализа можно оценить, какие пробелы самые опасные и сколько потребуется ресурсов на их закрытие. Это помогает распределить бюджет и согласовать его с руководством. Но сами цифры и приоритеты — это не результат GAP-анализа, а его интерпретация, которую делают уже после сравнения с эталоном.
GAP-анализ дает фактуру для принятия решений. Без него сложно понять масштаб проблем, но для их решения потребуются и другие методы.
Оценим систему защиты в вашей компании
Комплексная проверка ИТ-среды компании:анализ сетевой безопасности, политик доступа, поведения пользователей, технической защиты.
GAP-анализ для стандартов и регуляторных требований
В классическом понимании аудит информационной безопасности — это комплексная проверка системы защиты. GAP-анализ в этом контексте — один из инструментов, который может быть как частью аудита, так и проводиться отдельно. Его задача — не заменить полную проверку, а дать быстрый срез: где вы находитесь относительно требований, и какие пробелы требуют внимания.
Сам по себе GAP-анализ применим к любым требованиям — стандартам, законам, внутренним политикам. Разница лишь в том, с чем сравнивать. На практике сложилось несколько типовых сценариев.
GAP-анализ для сертификации по ГОСТ Р ИСО/МЭК 27001-2021
Сертификация системы менеджмента информационной безопасности — процесс дорогой и длительный. GAP-анализ — первый и обязательный шаг.
Он показывает, насколько текущая СМИБ соответствует требованиям стандарта: как по управленческим разделам, так и по контрольным мерам. В России с 1 января 2022 года действует ГОСТ Р ИСО/МЭК 27001-2021 — национальный аналог международного ISO/IEC 27001:2013. Многие компании также проходят сертификацию по международной версии ISO/IEC 27001:2022, но официального российского аналога у нее пока нет.
Без GAP-анализа компания рискует начать внедрение «вслепую»: переписать политики, купить средства защиты, а на сертификационном аудите выяснить, что ключевые требования не выполнены. Анализ дает реалистичную оценку сроков и бюджета еще до того, как потрачены деньги на внедрение
Оценка соответствия требованиям ФСТЭК и 152-ФЗ
Для российских компаний требования регуляторов — не абстракция. Реально выставленные штрафы за утечку персональных данных исчисляются в сотнях тысяч рублей, а для объектов КИИ несоответствие требованиям ФСТЭК может привести к приостановке деятельности.
Оценка соответствия этим требованиям — это аудит персональных данных. В его рамках проводят анализ документации, проверку организационных и технических мер, тестирование средств защиты, интервью с сотрудниками. GAP-анализ в этом случае — один из инструментов, который помогает структурировать результат: сравнить «как надо» и «как есть», выявить пробелы и расставить приоритеты.
Аудит, в том числе с использованием GAP-анализа, помогает:
- оценить, насколько существующие меры защиты соответствуют приказам ФСТЭК и требованиям 152-ФЗ;
- выявить пробелы в организационных и технических мерах;
- подготовить план устранения до прихода проверяющих.
Такой аудит включает не только проверку документации, но и техническую оценку средств защиты информации (СЗИ), настроек сетевого взаимодействия, контроля доступа и других элементов инфраструктуры.
Оценим процессы защиты персональных данных
Проверим бизнес-процессы, оргструктуру, документы, договорные отношения с подрядчиками, информационные системы и сервисы, технические меры, применяемые в компании.
GAP-анализ зрелости ИБ
Для крупных компаний и холдингов важно не просто соответствовать минимальным требованиям, а понимать уровень зрелости процессов ИБ. GAP-анализ зрелости показывает не только что не так, но и насколько процессы системны, повторяемы и управляемы.
На рынке — несколько рабочих моделей, и выбор зависит от целей:
NIST CSF 2.0 — четыре уровня реализации (Tier 1–4): от реактивного подхода до адаптивных процессов, меняющихся в реальном времени. Универсальный фреймворк, совместимый с ISO 27001. В России его применяют, например, в финансовом секторе для системной оценки ИБ.
CIS Controls v8 — 18 контролей с разбивкой на три группы внедрения (IG1–IG3). В отличие от абстрактных уровней, дает конкретные, измеримые действия. Для Blue Team — оптимальная операционная основа.
CMMI — классическая модель с пятью уровнями зрелости процессов: от хаотичных (уровень 1) до оптимизированных (уровень 5). Универсальна, но не специализирована для ИБ.
Методика ФСТЭК — в 2026 году ФСТЭК разработала проект собственных критериев оценки зрелости для госорганов, операторов ИС и объектов КИИ. Уровней — четыре: от «нулевой» до «верифицируемый». Оценка проводится по двум десяткам направлений: управление уязвимостями, мониторинг, защита удаленного доступа, безопасная разработка ПО и другим. На момент написания статьи методика еще не утверждена и не обязательна, но лучше изучить проект и подготовиться к требованиям регулятора заранее.
Как провести GAP-анализ: три этапа
Процесс строится на последовательном сравнении текущего состояния с целевой моделью.
Подготовительный этап: определение границ и эталонных требований
Первый шаг — определить, что именно анализировать и с чем сравнивать.
Границы анализа. Какие бизнес-процессы, подразделения, информационные системы попадают в анализ? Слишком широкие границы затянут процесс на месяцы, слишком узкие — оставят за скобками критические риски. Поэтому границы формулируют четко: например, «все процессы, связанные с обработкой персональных данных клиентов» или «сегмент сети, отвечающий за прием платежей». Также важно оценить ресурсы: сколько времени займет анализ, кто будет проводить интервью и техобследование, нужны ли внешние эксперты.
Выбор эталонной модели. В 2026 году набор актуальных требований выглядит так:
- международные стандарты — ISO/IEC 27001:2022 и NIST CSF 2.0;
- российские регуляторные требования — Приказ ФСТЭК № 117, 152-ФЗ;
- специфичные отраслевые стандарты, например для фин. отрасли — PCI DSS v4.0.1 и требования Банка России;
- внутренняя политика безопасности компании: если у вас есть собственные стандарты, строже регуляторных, ориентируйтесь на них.
Без эталона анализ невозможен — не с чем сравнивать. А выбор не той модели приведет к тому, что результаты не примет регулятор или они не закроют реальные риски бизнеса.
Этап сбора данных: интервью, анализ документов и техническое обследование
На этом этапе собирают информацию о текущем состоянии. Из чего может состоять этап?
Анализ документации. Проверяют политики, регламенты, инструкции, журналы событий. Есть ли документы вообще? Соответствуют ли они реальным процессам?
Интервью с сотрудниками. Опрашивают ответственных за ИБ, администраторов, руководителей подразделений. Часто документы есть, а на практике все делают иначе.
Техническое обследование. Проверяют настройки сетевого оборудования, серверов, рабочих станций. Смотрят, как настроены межсетевые экраны, системы обнаружения вторжений, политики доступа. Сканируют уязвимости.
На выходе — детальная картина: какие меры защиты работают, какие — только на бумаге, какие — отсутствуют.
Этап сравнения текущего состояния с целевой моделью и выявление пробелов
Собранные данные сопоставляют с требованиями эталона. Для каждого требования определяют статус:
Выполнено. Мера работает и соответствует эталону. Можно переходить к следующему пункту.
Частично. Мера есть, но не в полном объеме: например, политика разработана, но не применяется на практике; или двухфакторная аутентификация внедрена только для администраторов, а для пользователей — нет. Такой пробел требует доработки.
Не выполнено. Меры нет совсем.
Но мало просто констатировать факт, есть мера или нет. Чтобы оценка стала полезной, каждый пробел дополнительно оценивают по двум параметрам.
Параметр № 1. Уровень соответствия — насколько далеко текущее состояние от желаемого. Можно использовать пятибалльную шкалу:
| Уровень< | Что означает | Пример |
|---|---|---|
|
0 — отсутствует |
Меры нет даже на бумаге |
Нет регламента реагирования на инциденты |
|
1 — начальный |
Мера существует, но хаотично, от случая к случаю |
Инциденты разбирают устно, без документирования |
|
2 — повторяемый |
Процесс есть, но работает нестабильно, зависит от конкретных людей |
Регламент написан, но его соблюдают не всегда |
|
3 — системный |
Процесс задокументирован и выполняется последовательно |
Все инциденты регистрируют и разбирают по регламенту |
|
4 — управляемый |
Процесс измеряем, есть метрики и контроль |
Время реакции на инциденты измеряют и анализируют |
|
5 — оптимизированный |
Процесс постоянно улучшают на основе данных |
Метрики используют для корректировки регламентов |
Параметр № 2. Влияние на бизнес. К каким последствиям приведет пробел, если его не закрыть:
- штрафы и санкции регуляторов;
- остановка производства или сервисов;
- потеря данных или утечка;
- репутационные потери.
Эту оценку проводят совместно с владельцами бизнес-процессов — они лучше понимают, что для компании действительно критично.
Пример описания пробела
Отсутствует двухфакторная аутентификация (2FA) для удаленных сотрудников.
- Требование: приказ ФСТЭК № 117.
- Статус: не выполнено.
- Уровень соответствия: 0.
- Влияние: высокое — компрометация учетной записи может привести к утечке данных, а при повторном случае — к оборотному штрафу.
- Рекомендация: внедрить 2FA через TOTP-приложение в течение 2 недель.
Такая таблица про каждый пробел — готовый вход для следующего этапа: приоритизации и составления плана устранения. О нем рассказываем в отдельном блоке статье.
Результаты GAP-анализа: дорожная карта развития системы ИБ
GAP-анализ бесполезен без действий. Его ценность — в конкретных продуктах: отчете, приоритетах и плане.
Отчет о соответствии: структура и ключевые метрики
Отчет должен не просто констатировать факты, а показывать, какие пробелы несут финансовые и юридические риски.
Структура отчета:
Сводка. Общее количество проверенных требований, выполненных, частично выполненных и невыполненных. Здесь же — процент соответствия и количество критических пробелов. Сводку стоит вынести на первую страницу и визуализировать: диаграмма или инфографика, чтобы руководство видело ситуацию за 10 секунд.
Детализация по областям. Пробелы по каждой группе требований — управление доступом, управление инцидентами, физическая безопасность, защита сетевого периметра и т.д. Для каждой области — оценка зрелости по выбранной шкале.
Риск-ориентированный блок. Отдельно выделить пробелы, которые ведут к нарушению законодательства с оборотными штрафами (152-ФЗ, Приказ ФСТЭК № 117) или уголовной ответственностью. Это самые приоритетные для закрытия.
Ссылки на эталон. Для каждого пробела — конкретный пункт стандарта или регуляторного документа. Без этого отчет не имеет юридической силы при проверках.
Методология и исходные данные. Кратко: какие источники использованы, кто участвовал, за какой период собраны данные. Это добавляет доверия.
Ключевые метрики, которые превращают отчет в инструмент управления:
- процент соответствия эталону — общий и по каждому разделу;
- количество критических и высокорисковых пробелов;
- средний уровень зрелости процессов;
- прогнозируемая стоимость устранения всех пробелов;
- сроки закрытия по категориям (срочно / планово).
Такой отчет становится основой для бюджета и плана устранения, а также документом, который можно предъявить регулятору или акционерам.
Приоритизация пробелов: оценка рисков и стоимости устранения
Не все пробелы одинаково критичны. Задача — определить, какие закрывать в первую очередь. Приоритет зависит от двух факторов:
Риск. Какой ущерб понесет бизнес, если пробел реализуется? Варианты: утечка персональных данных со штрафом в сотни тысяч рублей, уголовное дело по статье 272.1 УК РФ, приостановка деятельности по предписанию ФСТЭК, остановка производственной линии из-за атаки на АСУ ТП. Риск оценивают по двум параметрам: вероятность реализации и размер возможного ущерба. Чем выше оба — тем критичнее пробел.
Стоимость устранения. Сколько времени, денег и человеческих ресурсов потребуется, чтобы закрыть пробел? Учитывайте не только прямые затраты (закупка оборудования, разработка политик), но и косвенные: например, при внедрении новых средств защиты может потребоваться остановка сервисов на несколько часов или перестройка сетевой архитектуры.
Пробелы с высоким риском и низкой стоимостью заполняют в первую очередь. С низким риском и высокой стоимостью — можно отложить. Остальные — по степени срочности. На практике применяют матрицу рисков: по горизонтали — вероятность атаки от «маловероятно» до «почти наверняка», по вертикали — ущерб от незначительного до катастрофического.
Пример. Отсутствие двухфакторной аутентификации для удаленных сотрудников — риск высокий: частота атак выросла, ущерб от компрометации учетки — потеря данных и штраф, стоимость устранения низкая: внедрение займет пару дней). Такой пробел — в топ приоритетов. А внедрение полного SIEM-решения — риск средний, стоимость высокая — можно запланировать на следующий квартал.
Приоритеты пересматривают не реже раза в год — меняются угрозы, появляются новые требования регуляторов, обновляется инфраструктура. То, что было критично в прошлом году, сегодня может уступить место новым проблемам.
Формирование плана устранения недостатков
Результат GAP-анализа — список пробелов и их приоритеты. Но сам по себе этот список еще не план действий. Здесь важно разделить ответственность.
Аудитор или консультант готовит дорожную карту — документ, в котором описано:
- Что именно нужно сделать для закрытия каждого пробела. Задачи формулируют измеримо: не «улучшить безопасность», а «внедрить систему SIEM», «настроить мониторинг DNS-запросов и событий сетевого трафика», «разработать политику управления доступом» и т.д.
- В каком порядке выполнять задачи — с учетом зависимостей и приоритетов.
- Примерная оценка ресурсов — что потребуется: бюджет, оборудование, привлечение подрядчиков, обучение персонала.
Но аудитор не назначает ответственных и не ставит финальные сроки — он не знает внутренней структуры компании, загрузки сотрудников и реальных возможностей. Эту часть делает сам клиент.
Дорожная карта становится основой для внутреннего плана устранения, который составляет компания. В этом плане уже прописывают:
- Кто отвечает за каждую задачу — конкретный человек, а не отдел.
- Реалистичные дедлайны — исходя из ресурсов, параллельных проектов и бизнес-приоритетов. Для критических пробелов сроки минимальные, для менее опасных — можно запланировать на следующий квартал.
- Как контролировать выполнение — кто проверяет, как фиксируют закрытие пробелов.
Без внутреннего плана дорожная карта остается просто списком рекомендаций. Превратить ее в рабочий документ может только сама компания — аудитор здесь только дает карту, а идти по ней придется самостоятельно.
Информационная безопасность бизнеса
Контур.Эгида — сервисы информационной безопасности: уменьшение рисков внутренних угроз и утечек конфиденциальных данных, предотвращение атак злоумышленников.