Кейс / Аудит ИБ

Как сеть офтальмологических клиник увидела свои риски после быстрого роста

Сеть быстро выросла до четырёх клиник и лечебного стационара. ИТ-инфраструктура за ростом не поспевала: процессы разошлись между площадками, и руководство перестало видеть, где компания уязвима. Клиника пришла с прямым запросом – провести комплексный аудит информационной безопасности.

4
клиники и лечебный стационар
350
компьютеров
12
серверов
100+
пациентов в день в каждой клинике
200+
проживающих в стационаре
20
операторов колл-центра

Исходная ситуация

Сеть офтальмологических клиник оказывает медицинские услуги по лечению заболеваний зрения. Компания масштабировалась быстро: после открытия новых клиник выяснилось, что ИТ-инфраструктура не соответствует рыночным стандартам безопасности.

Каждая клиника принимает более ста человек в день, в лечебном стационаре одновременно находятся свыше двухсот пациентов. В контуре – около 350 компьютеров, 12 серверов, несколько внешних сайтов, колл-центр из двадцати операторов и системы CRM.

Запрос был сформулирован конкретно: провести комплексный аудит информационной безопасности, проверить соответствие требованиям 152-ФЗ и оценить систему управления ИТ-инфраструктурой с точки зрения бизнес-процессов.

Решение

Провели полный цикл работ – от инвентаризации сети до анализа документации:

  • инвентаризация сети и оценка состояния ИТ-инфраструктуры;
  • анализ организационно-распорядительной документации: положений, регламентов, приказов;
  • проверка всех имеющихся документов на соответствие требованиям 152-ФЗ;
  • проверка того, как оформлены согласия на обработку персональных данных;
  • анализ внутренних регламентов и приказов по безопасности;
  • оценка мер физической безопасности;
  • сопоставление ИТ-инфраструктуры с отраслевыми стандартами.

Результаты

  1. Выявлен ряд несоответствий в бизнес-процессах компании.
  2. Установлено, что организационно-распорядительная документация закрывала процессы лишь частично, а из-за разрозненности документов прозрачного ИТ- и ИБ-процесса не было – поэтому бизнес не видел собственных рисков.
  3. Переданы два отчёта: технический – для ИТ-службы и аналитический – для руководства.
  4. Совместно с внутренними специалистами составлена дорожная карта: исправление выявленных несоответствий, модернизация ИТ-инфраструктуры, внедрение ИБ-процессов и создание системы управления информационной безопасностью во всей компании.
  5. В дорожную карту включены конкретные рекомендации: какие средства защиты информации внедрять, как организовать многофакторную аутентификацию и какие доступные бизнесу решения класса NGFW рассмотреть.
Главная ценность аудита оказалась не в списке уязвимостей, а в прозрачности: руководство впервые увидело полную картину и получило понятный план действий вместо разрозненных документов.
Аудит информационной безопасности

Проверьте, видит ли ваш бизнес свои риски

Комплексный аудит показывает реальное состояние ИТ-инфраструктуры, процессов и документов – и заканчивается дорожной картой, а не списком замечаний.

Заказать аудит ИБ