Yandex.Metrika
Главная
Arrow Rights
Блог
Arrow Rights
ИТ-инвентаризация накануне аудита: как не краснеть перед проверяющими

ИТ-инвентаризация накануне аудита: как не краснеть перед проверяющими

Статьи

14.06.2026

time-gray
10
минут на чтение
Уведомление о проверке часто приходит в неудачный момент: реестр оборудования и ПО давно не обновлялся, последняя выгрузка из Active Directory затерялась, а часть данных осталась у сотрудника, который уже не работает в компании. Это не случайность и не плохая дисциплина, а следствие ручной ИТ-инвентаризации. Инфраструктура меняется быстрее, чем ИТ-служба успевает это зафиксировать. В статье разберем, почему реестры устаревают так быстро, что хотят увидеть аудиторы и как ИТ-инвентаризация вместе с автоматизацией учета превращает подготовку к аудиту в спокойный процесс.

Реестр, которого нет

Конец рабочего дня. Звонок из службы безопасности: плановая проверка через три недели, нужен реестр оборудования, список ПО и документация по сети.

В понедельник в ИТ-отделе закипает жизнь. Один открывает систему мониторинга. Другой — Excel-таблицу, в которой полгода назад пытался свести все источники данных. Третий ищет последнюю выгрузку из AD. На выходе получаются три версии реестра, и ни одна не совпадает ни с двумя другими, ни с реальностью.

Дело не в том, что в отделе плохо работают. Инфраструктура за год изменилась десятки раз, а зафиксировать это было некому и некогда. Если в компании 5000 активов, где-то между ними точно прячутся десятки «призраков»: например, оборудование, которое физически есть, но в реестре числится в другом офисе, или записи, которые уже давно не привязаны ни к какому железу.

Что проверяют аудиторы

Аудиты бывают внутренние, регуляторные, по информационной безопасности, лицензионные. У каждого свой список требований, но пересечений между ними больше, чем различий.

Тип аудита
Стандарты
Что запрашивают

КИИ (критическая информационная инфраструктура)

ФЗ-187, Приказ ФСТЭК №239

Перечень объектов КИИ, топология сети, ПО на значимых объектах

Финансовый сектор

ГОСТ Р 57580

Реестр активов, классификация, ответственные

Внутренний ИБ-аудит

Политики компании

Несанкционированное ПО, устаревшие ОС, открытые порты

Лицензионный аудит (SAM-аудит)

SAM-подход (управление лицензиями и программным обеспечением, затратами и лицензионной безопасностью)

Установленное ПО, купленные лицензии

Общий знаменатель во всех аудитах — актуальный реестр ИТ-активов с привязкой к ответственным и локациям.

На этом спотыкается большинство компаний. Когда не получается ответить на простой вопрос аудитора: «А что у вас точно есть в инфраструктуре?».

Почему реестр «не тот» к моменту проверки

Расхождение между реальным парком техники и данными в реестре в средней российской компании достигает примерно 20–35%. Эти «призраки» чаще всего становятся причиной вопросов у аудиторов.

Пять причин, из-за которых реестр устаревает:

  1. Оборудование переезжает, и это не фиксируется. Ноутбук увезли в другой офис, сервер переставили в соседнюю стойку. В реестре оно по-прежнему там, где было год назад.

  2. Сотрудники ставят ПО сами. Пользователи скачали любимый VPN, поставили мессенджер. ИТ-отдел узнает об этом случайно или на аудите, что еще хуже.

  3. Устройства появляются в обход ИТ. Личный роутер сотрудника, принтер, переставленный из другого офиса без разрешения. Все это уже в сети, но в поле зрения ИТ может не попасть.

  4. Реестр проверяется и обновляется, когда «петух клюнул». А времени нет почти никогда. За кварталы расхождения накапливаются, и перед аудитом расчистить их становится еще труднее.

  5. Ответственный уходит вместе с данными. Человек, который вел реестр и помнил важную информацию, уволился.

Автоматизация создания ИТ-реестра

Идеальное состояние — это когда аудит не страшен в любой день года. Для этого нужны не подробные таблицы, а актуальные данные об ИТ-инфраструктуре.

Минимальный набор, который должен быть доступен по первому запросу:

  • Полный реестр оборудования с привязкой к локации и ответственному.

  • Список установленного ПО на каждом устройстве с версиями.

  • Версии ОС и статус обновлений безопасности.

  • Сетевая топология хотя бы на уровне сегментов.

  • Журнал изменений: кто, что и когда добавил или убрал.

  • Реестр лицензий с привязкой к устройствам и пользователям.

Сколько времени у вас уйдет, чтобы собрать все эти данные прямо сейчас?

Если ответ «несколько минут/часов» (в зависимости от масштаба инфраструктуры), то у вас хорошая система. Если «несколько недель», то нужно поменять подход к ИТ-инвентаризации.

А поменять его значит перестать вручную создавать реестр из десятка разрозненных источников и передать процесс автоматизированной системе, которая поддерживает актуальность реестра и видит инфраструктуру целиком. В том числе закрытые сегменты сети, откуда обычные системы из-за требований ИБ не всегда могут подтянуть информацию.

Насколько велика разница между этими двумя подходами, лучше видно в таблице:

Параметр
Ручной реестр (Excel), множество источников данных
Автоматизированная система

Частота обновления

Раз в квартал / по запросу

В реальном времени

Точность

65–80%

95–99%

Время на подготовку к аудиту

1–3 недели

Несколько часов

Охват удаленных точек

Частичный

Полный

История изменений

Не ведется

Автоматически

Автоматизация учета в ИТ — это новый уровень работы с данными. База, которую нужно обеспечить, и можно больше никогда не переживать из-за проверок.

На практике это дает:

  1. Актуальный реестр без ручного труда. Данные обновляются по расписанию или необходимым критериям: новое устройство в сети, изменение конфигурации, установка ПО. К моменту подготовки аудита уже все собрано и можно построить необходимые отчеты для проверяющих.

  2. Единый источник истины. Есть одна база, которую видят ИТ-отдел,  ИБ-служба, руководство (каждый для своих задач и целей), и находятся в едином информационном поле.

  3. Готовые отчеты под конкретные требования. У каждого аудита свои особенности. В ручном режиме под каждый запрос реестр приходится создавать заново. Система же хранит данные в едином виде и выдает их в нужном разрезе, формируя отчет под стандарт за пару кликов.

  4. История изменений. Если аудитор спрашивает, что стояло на устройстве в марте, система показывает срез ровно за март.

  5. Выявление запрещенного ПО. Теневые устройства и несогласованное ПО система находит заранее до проверки.

Читайте подробнее, как страховой брокер Remind взял под контроль рабочие станции в гео-распределённой инфраструктуре после внедрения «Инферит ИТМен».

Чек-лист готовности к аудиту

Проверьте себя прямо сейчас, не дожидаясь звонка из службы безопасности. Каждый пункт, на который сложно ответить «да», указывает, что данных в вашем текущем реестре недостаточно.

  • Реестр оборудования обновлялся не позднее двух недель назад.

  • Каждое устройство привязано к ответственному и локации.

  • Есть список всего установленного ПО с версиями, включая удаленные устройства.

  • Несанкционированное ПО выявлено, задокументировано или заблокировано.

  • Лицензии сопоставлены с фактическими установками, расхождения (если есть) зафиксированы.

  • Есть отчет по устаревшим ОС и устройствам без обновлений безопасности.

  • Данные по удаленным офисам и сотрудникам включены в общий реестр.

  • История изменений за последние 12 месяцев доступна по запросу.

FAQ

Как часто нужна инвентаризация для соответствия требованиям КИИ?

Приказ ФСТЭК №239 не задает жесткой периодичности, но требует актуальности данных. На практике регуляторы ожидают данные не старше 1–3 месяцев. Автоматизированные системы обычно закрывают этот вопрос: данные обновляются непрерывно, и на вопрос «что есть в инфраструктуре?» всегда есть ответ с детализацией.

Можно ли использовать Excel для аудита по ГОСТ Р 57580?

Да, если данные полные и актуальные. На практике из-за расхождений при ручном сборе данных аудиторы часто фиксируют замечания.

Агентный или безагентный сбор: что выбрать?

Зависит от особенностей инфраструктуры. Агентный сбор дает глубокие данные по каждому устройству. Безагентный обнаруживает то, на что агент сложно установить: принтеры, сетевое оборудование, гостевые устройства. Оптимальное решение в комбинировании обоих методов.

За сколько реально привести реестр в порядок с нуля?

При ручном подходе от нескольких недель до нескольких месяцев. С автоматизированной системой первичное сканирование сети занимает часы, далее поддерживается актуальность данных.

Вместо заключения

У хорошо настроенной ИТ-инвентаризации есть побочный эффект: проверки перестают быть стрессом. Нет дедлайна, ручных сверок, объяснений. Есть актуальные данные, которые всегда под рукой, и отчет, собираемый за минуты.

Хотите проверить, готов ли ваш реестр к аудиту?

Оставьте заявку! Получите актуальную картину инфраструктуры с «Инферит ИТМен».

Это поле обязательно для заполнения
Это поле обязательно для заполнения
Это поле обязательно для заполнения
Это поле обязательно для заполнения
Это поле обязательно для заполнения
* Нажимая на кнопку ниже, вы соглашаетесь на обработку персональных данных
Это поле обязательно для заполнения
Спасибо! Форма отправлена
Что-то не так. Попробуйте позже
Red Nout 1

Свежие новости Инферит ИТМен

Статьи
29.06.2026

Две службы каталогов в одной сети: как не потерять ИТ-активы при миграции с Active Directory на FreeIPA

Подробнее
Arrow red
Arrow black
Статьи
28.06.2026

«Зоопарк» ОС в одной сети: как управлять смешанной инфраструктурой Windows и Linux после ухода иностранных вендоров

Подробнее
Arrow red
Arrow black
Статьи
19.06.2026

Как правильно интегрировать систему инвентаризации с Service Desk

Подробнее
Arrow red
Arrow black

Есть вопросы по продукту или хотите записаться на демо?

Отправьте заявку! Ответим на вопросы и покажем возможности продукта с учетом ваших бизнес-задач и отраслевой специфики

Это поле обязательно для заполнения
Это поле обязательно для заполнения
utm_source
Это поле обязательно для заполнения
utm_medium
Это поле обязательно для заполнения
utm_campaign
Это поле обязательно для заполнения
utm_term
Это поле обязательно для заполнения
utm_content
Это поле обязательно для заполнения
first_visit_source
Это поле обязательно для заполнения
Это поле обязательно для заполнения
Это поле обязательно для заполнения
Это поле обязательно для заполнения
Это поле обязательно для заполнения
circle-dashed-check (5) 1
Спасибо! Форма отправлена
Что-то не так. Попробуйте позже

В реестре российского ПО: №12289 от 14.12.2021

Маркетинговое название «Инферит ИТМен» соответствует itman discovery

Информация, представленная на сайте, носит исключительно справочный и ознакомительный характер, не предназначена для личных, семейных, домашних и иных нужд, не связанных с осуществлением предпринимательской деятельности и не ориентирована на потребителей по смыслу Федерального закона от 24.06.2025 № 168-ФЗ. Указанные цены и комплектации продуктов не являются окончательными и не могут служить основанием для коммерческих расчетов. Данные сведения не представляют собой публичную оферту по смыслу ст. 437 ГК РФ. Для получения точных и актуальных данных обращайтесь к официальным представителям ООО «НЦПР». https://crmindex.ru/services/itman24

© 2011-2026 ООО «НЦПР». Все права защищены.

Мы используем файлы cookie, чтобы улучшить сайт для вас
Подтвердить
Отклонить
alert
Напишите свой номер телефона
и наши специалисты свяжутся с вами
Это поле обязательно для заполнения
Это поле обязательно для заполнения
Это поле обязательно для заполнения
circle-dashed-check (5) 1
Заявка отправлена
Что-то не так. Попробуйте позже