Аудит безопасности «1С» в транспортной компании: чек‑лист

от автора

Транспортная компания обрабатывает большой объём конфиденциальных данных — от персональных сведений сотрудников и клиентов до финансовой отчётности и логистических маршрутов. Система «1С», как правило, выступает центральным звеном учёта, поэтому её безопасность — критически важный аспект.

Аудит безопасности «1С» позволяет выявить уязвимости, предотвратить утечки данных и обеспечить соответствие требованиям законодательства (в том числе 152‑ФЗ о персональных данных).

Зачем проводить аудит безопасности «1С»?

Регулярный аудит помогает:

  • обнаружить слабые места в защите системы;
  • проверить корректность настройки прав доступа;
  • выявить несанкционированные изменения в базе данных;
  • оценить риски утечки конфиденциальной информации;
  • подготовить компанию к проверкам контролирующих органов;
  • оптимизировать работу системы и снизить вероятность сбоев.

Чек‑лист аудита безопасности «1С»

1. Анализ инфраструктуры и конфигурации

  • Проверить актуальность версии «1С:Предприятие» и наличие всех критических обновлений.
  • Убедиться, что сервер «1С» размещён в защищённой сети (или в облаке с сертифицированными мерами безопасности).
  • Оценить настройки резервного копирования: частота, место хранения, шифрование.
  • Проверить наличие антивирусной защиты на серверах и рабочих станциях.
  • Проанализировать журналы событий на предмет подозрительной активности.

2. Управление доступом и учётными записями

  • Составить реестр всех пользователей с доступом к «1С».
  • Проверить соответствие ролей и прав реальным должностным обязанностям.
  • Выявить и отключить неактивные учётные записи.
  • Убедиться, что пароли соответствуют политике сложности (длина, состав, периодичность смены).
  • Проверить включение двухфакторной аутентификации (2FA) для привилегированных пользователей.
  • Оценить наличие и корректность настроек IP‑фильтрации (доступ только с доверенных адресов).

3. Контроль изменений в базе данных

  • Включить и проанализировать журнал регистрации «1С»:
    • кто и когда вносил изменения;
    • какие объекты были изменены (справочники, документы, регистры);
    • были ли попытки несанкционированного доступа.
  • Проверить настройки версионирования объектов (если используется).
  • Убедиться, что критические операции (удаление документов, корректировка проводок) требуют дополнительного подтверждения.

4. Защита персональных и конфиденциальных данных

  • Определить, какие персональные данные обрабатываются в «1С» (сотрудники, клиенты, партнёры).
  • Проверить наличие согласий на обработку персональных данных.
  • Оценить, где и как хранятся персональные данные, есть ли шифрование.
  • Провести анализ отчётов и печатных форм на предмет избыточного вывода конфиденциальной информации.
  • Убедиться, что доступ к персональным данным ограничен только уполномоченными лицами.

5. Сетевая безопасность и интеграция

  • Проверить настройки межсетевого экрана (firewall) для портов, используемых «1С».
  • Оценить безопасность внешних интеграций (обмен с банками, ГИС, CRM, WMS).
  • Проверить использование защищённых протоколов (HTTPS, SFTP) при обмене данными.
  • Убедиться, что удалённый доступ (через веб‑клиент или RDP) защищён и ограничен.

6. Финансовый и операционный контроль

  • Проверить корректность расчётов по зарплате, налогам и логистическим затратам.
  • Убедиться, что нет дублирования или фальсификации документов.
  • Оценить контроль за движением ТМЦ (транспортные средства, запчасти, ГСМ).
  • Проверить, как настроены и работают механизмы контроля остатков и лимитов.

7. Документирование и соответствие нормативам

  • Проверить наличие внутренних регламентов по работе с «1С».
  • Убедиться, что есть инструкции по информационной безопасности для пользователей.
  • Подготовить отчёт по результатам аудита с перечнем выявленных уязвимостей и рекомендациями.
  • Сверить настройки системы с требованиями 152‑ФЗ, ГОСТ Р ИСО/МЭК 27001 и других релевантных стандартов.

Как часто проводить аудит?

Рекомендуемая периодичность:

  • ежеквартально — экспресс‑проверка критических параметров (права доступа, журналы, обновления);
  • раз в полгода — углублённый аудит с анализом интеграций и отчётности;
  • внепланово — после крупных обновлений, инцидентов ИБ или изменений в законодательстве.

Вывод

Аудит безопасности «1С» — не разовая задача, а регулярный процесс, который помогает транспортной компании минимизировать риски и работать стабильно. Использование чек‑листа упрощает контроль и делает проверку системной.

Хотите, я раскрою какой‑то из разделов подробнее или помогу адаптировать чек‑лист под специфику вашей компании?