Как подготовить электронный кошелёк к аудиту безопасности в компании

Когда в компании начинается аудит безопасности, электронные кошельки — одна из самых горячих точек. Не потому что они сложнее всего технически, а потому что через них идут реальные деньги, и проверяющие это прекрасно понимают. Если вы отвечаете за корпоративные электронные кошельки — будь то расчёты с подрядчиками, выдача подотчётов сотрудникам или операционные платежи — эта инструкция поможет подготовиться так, чтобы аудит прошёл без сюрпризов.

Что именно будут проверять

Аудиторы безопасности смотрят на электронный кошелёк не как на кошелёк, а как на точку финансового риска. Их интересует три вещи:

  • Кто и как получает доступ — насколько легко кто-то посторонний или неуполномоченный сотрудник может инициировать платёж.
  • Как фиксируются операции — можно ли отследить, кто, когда и зачем провёл конкретный перевод.
  • Что происходит при инциденте — есть ли механизмы блокировки, отката, оповещения.

Если по каждому из этих пунктов у вас есть внятный ответ — уже полдела сделано.

Шаг 1. Соберите полную карту доступов

Это первое, что попросят показать. И это то, где чаще всего обнаруживаются проблемы.

  1. Выгрузите список всех пользователей с доступом к кошельку — администраторы, операторы, наблюдатели, бухгалтеры, руководители.
  2. Сверьте с оргструктурой. Уволенные, переведённые, сотрудники в длительном отпуске — если у них всё ещё есть доступ, это красный флаг.
  3. Зафиксируйте роли и права — кто только просматривает, кто создаёт платёж, кто подтверждает, кто настраивает лимиты.
  4. Проверьте привязку устройств. Если доступ привязан к конкретным телефонам или токенам — убедитесь, что список актуален.

Реальная история: при одном из аудитов выяснилось, что бывший финансовый директор, уволившийся восемь месяцев назад, сохранил право подтверждения платежей, потому что корпоративный SIM-карту не отключили. Никто этим не пользовался, но сам факт — это критическое замечание.

Шаг 2. Проведите ревизию платёжных лимитов и порогов

Аудиторы обязательно спросят: почему именно эти лимиты? Если ответ сводится к «так было всегда» — это повод задуматься.

  • Проверьте, не завышены ли лимиты для операций, которые в реальности не требуют таких сумм.
  • Убедитесь, что для крупных платежей настроена двухподпись (или многоуровневая схема подтверждения).
  • Посмотрите, есть ли разделение: мелкие операционные платежи — один сотрудник, крупные — два и более.
  • Зафиксируйте пороги для аномальных операций — если система позволяет настроить алерты, они должны быть настроены.

Шаг 3. Подготовьте журнал операций

Электронный кошелёк должен генерировать аудитный след — автоматически и неизменяемый. Проверьте заранее:

  • Ведётся ли логирование всех действий: вход, создание платежа, подтверждение, отклонение, изменение настроек.
  • Хранятся ли логи отдельно от самого кошелька (чтобы при компрометации кошелька логи нельзя было подчистить).
  • Какой срок хранения логов — для финансовых операций обычно рекомендуют минимум три года, но уточните требования регулятора в вашей отрасли.
  • Есть ли защита от модификации логов — критически важно, чтобы даже администратор не мог «подправить» историю.

Шаг 4. Проверьте каналы аутентификации

Это больная тема для многих компаний. Электронные кошельки часто привязаны к телефону или email, и именно эти каналы становятся точкой атаки.

  1. Двухфакторная аутентификация — должна быть включена для всех ролей без исключений. Если для кого-то сделано послабление («ну он же только смотрит») — устраните.
  2. Канал доставки кодов — SMS считается уязвимым. Если есть возможность перейти на приложение-аутентификатор или аппаратный токен, сделайте это до аудита.
  3. Привязка к номерам — убедитесь, что все привязанные номера корпоративные и контролируются компанией. Личные номера сотрудников — риск.
  4. Резервные коды доступа — если система их генерирует, они должны храниться в защищённом месте (сейф, менеджер паролей с корпоративной лицензией), а не в ящике стола.

Шаг 5. Оцените инцидент-респонс

Аудиторы спросят не только «как вы предотвращаете», но и «что будете делать, если что-то пойдёт не так».

  • Есть ли процедура экстренной блокировки кошелька — и кто имеет право её запустить?
  • Настроены ли уведомления о подозрительных операциях (необычная сумма, нерабочее время, новый получатель)?
  • Есть ли регламент действий при компрометации — пошаговый, понятный, доведённый до всех участников?
  • Проводились ли учения хотя бы раз — и когда?

Если процедуры существуют только в голове у администратора — это не процедура. Оформите документ, пусть даже в двух страницах.

Что аудиторы считают критическим

Вот что чаще всего выносит в критические замечания по результатам проверок электронных кошельков:

  • Один человек и создаёт, и подтверждает платёж — отсутствие разделения полномочий.
  • Нет автоматического лога или логи может изменить кто-то из администраторов.
  • Лимиты установлены без обоснования и пересматривались больше года назад.
  • Доступ сохранился у уволенных или переведённых сотрудников.
  • Нет двухфакторной аутентификации или она отключена «для удобства».
  • Нет регламента реагирования на инцидент или он не тестировался.

Сравнение подходов к подготовке

Параметр Минимальная подготовка Подготовка с запасом
Доступы Уволенные отключены, остальные на месте Полная матрица ролей, пересмотр каждые 90 дней
Лимиты Установлены, как работало раньше Пересмотрены под реальные бизнес-процессы, задокументированы
Аутентификация 2FA включена везде 2FA + аппаратные токены для администраторов + мониторинг канала
Логирование Логи есть Логи отдельно, защищены от модификации, хранение по требованиям регулятора
Инцидент-респонс «Позовём админа» Пошаговый регламент, тестирование раз в полгода, назначены ответственные
Документация Устные договорённости Политика использования кошелька, инструкции, журналы — всё на бумаге

Что делать в зависимости от вашей ситуации

Если аудит через месяц: начните с доступов и логов — это то, что проверяют первым и что сложнее всего исправить задним числом. Отключите лишних, включите 2FA, убедитесь что логи пишутся и хранятся. Лимиты и регламенты можно додать за две-три недели.

Если аудит через квартал: этого времени достаточно, чтобы провести полноценную ревизию. Составьте матрицу ролей, пересмотрите лимиты с бизнес-подразделениями, настройте алерты на аномальные операции, проведите тестовый инцидент, задокументируйте всё.

Если кошелёк новый и операций мало: не расслабляйтесь. Аудиторы смотрят не на объём операций, а на зрелость процессов. Даже при десяти платежах в месяц отсутствие разделения полномочий — это замечание.

Если у вас несколько кошельков: проверьте каждый. Часто бывает так, что основной кошелёк настроен нормально, а вспомогательный, который открыли для какого-то проекта два года назад, живёт по правилам того времени и никто его не трогал.

Частые ошибки при подготовке

  • «Сойдёт и так» — когда команда не воспринимает аудит всерьёз и готовится по остаточному принципу. Аудиторы чувствуют это мгновенно.
  • Подготовка только на бумаге — документы есть, а по факту 2FA отключена, потому что «мешает работать». Это хуже, чем отсутствие документов.
  • Забывают про мобильный доступ — десктоп-доступ настроен идеально, а в мобильном приложении вход по пин-коду из четырёх цифр без биометрии.
  • Не проверяют получателей — база контрагентов не верифицировалась годами, в ней могут быть компании-однодневки или контрагенты из рисующих юрисдикций.
  • Путают аудит безопасности с финансовым аудитом — это разные проверки. Финансовый аудит смотрит на правильность учёта, а аудит безопасности — на защищённость от компрометации и злоупотреблений.

Практические рекомендации

  1. Назначьте одного ответственного за подготовку кошелька к аудиту. Даже если работа командная — кто-то должен держать руку на пульсе и контролировать сроки.
  2. Сделайте скриншоты текущих настроек до того, как начнёте что-то менять. Если что-то пойдёт не так при переключении, будет от чего оттолкнуться.
  3. Проведите внутренний аудит до внешнего. Пройдитесь по чек-листу так, как это сделает проверяющий. Вы найдёте те же проблемы, но сможете исправить их спокойно.
  4. Подготовьте папку с документами — политика использования, матрица доступов, регламент реагирования, журнал пересмотра лимитов. Когда аудиторы видят систематизированную документацию, тон разговора меняется.
  5. Прогоните тестовый инцидент — смоделируйте ситуацию компрометации и посмотрите, как быстро и кто сможет заблокировать кошелёк. Если на это уходит больше часа — есть над чем работать.
  6. Проверьте контрагентов — убедитесь, что список получателей актуален, нет дублей, подозрительных или неактивных записей.

Итог

Подготовка электронного кошелька к аудиту безопасности — это не разовая акция, а проверка того, насколько зрелые у вас процессы в принципе. Если доступы управляются, логи пишутся, лимиты обоснованы, а на инцидент знаете как реагировать — аудит пройдёт штатно.

Начните с простого: выгрузите пользователей, проверьте кто реально работает в компании, включите двухфакторку везде где не включена, убедитесь что логи пишутся и защищены. Это закрывает 60–70% типичных замечаний. Остальное — документация, лимиты, регламенты — можно додать параллельно.

Если хотите получить максимальный эффект — проведите внутреннюю репетицию аудита за две-три недели до реального. Это стоит меньше, чем получать замечания и устранять их в стрессовом режиме.

Информация в этой статье носит ознакомительный характер. Требования к защите финансовых операций могут различаться в зависимости от отрасли, юрисдикции и применимых регуляторных норм. Для выработки конкретных решений рекомендуется привлечь профильного специалиста по информационной безопасности или внешнего аудитора.

Platejigid.ru