Когда в компании начинается аудит безопасности, электронные кошельки — одна из самых горячих точек. Не потому что они сложнее всего технически, а потому что через них идут реальные деньги, и проверяющие это прекрасно понимают. Если вы отвечаете за корпоративные электронные кошельки — будь то расчёты с подрядчиками, выдача подотчётов сотрудникам или операционные платежи — эта инструкция поможет подготовиться так, чтобы аудит прошёл без сюрпризов.
- Что именно будут проверять
- Шаг 1. Соберите полную карту доступов
- Шаг 2. Проведите ревизию платёжных лимитов и порогов
- Шаг 3. Подготовьте журнал операций
- Шаг 4. Проверьте каналы аутентификации
- Шаг 5. Оцените инцидент-респонс
- Что аудиторы считают критическим
- Сравнение подходов к подготовке
- Что делать в зависимости от вашей ситуации
- Частые ошибки при подготовке
- Практические рекомендации
- Итог
Что именно будут проверять
Аудиторы безопасности смотрят на электронный кошелёк не как на кошелёк, а как на точку финансового риска. Их интересует три вещи:
- Кто и как получает доступ — насколько легко кто-то посторонний или неуполномоченный сотрудник может инициировать платёж.
- Как фиксируются операции — можно ли отследить, кто, когда и зачем провёл конкретный перевод.
- Что происходит при инциденте — есть ли механизмы блокировки, отката, оповещения.
Если по каждому из этих пунктов у вас есть внятный ответ — уже полдела сделано.
Шаг 1. Соберите полную карту доступов
Это первое, что попросят показать. И это то, где чаще всего обнаруживаются проблемы.
- Выгрузите список всех пользователей с доступом к кошельку — администраторы, операторы, наблюдатели, бухгалтеры, руководители.
- Сверьте с оргструктурой. Уволенные, переведённые, сотрудники в длительном отпуске — если у них всё ещё есть доступ, это красный флаг.
- Зафиксируйте роли и права — кто только просматривает, кто создаёт платёж, кто подтверждает, кто настраивает лимиты.
- Проверьте привязку устройств. Если доступ привязан к конкретным телефонам или токенам — убедитесь, что список актуален.
Реальная история: при одном из аудитов выяснилось, что бывший финансовый директор, уволившийся восемь месяцев назад, сохранил право подтверждения платежей, потому что корпоративный SIM-карту не отключили. Никто этим не пользовался, но сам факт — это критическое замечание.
Шаг 2. Проведите ревизию платёжных лимитов и порогов
Аудиторы обязательно спросят: почему именно эти лимиты? Если ответ сводится к «так было всегда» — это повод задуматься.
- Проверьте, не завышены ли лимиты для операций, которые в реальности не требуют таких сумм.
- Убедитесь, что для крупных платежей настроена двухподпись (или многоуровневая схема подтверждения).
- Посмотрите, есть ли разделение: мелкие операционные платежи — один сотрудник, крупные — два и более.
- Зафиксируйте пороги для аномальных операций — если система позволяет настроить алерты, они должны быть настроены.
Шаг 3. Подготовьте журнал операций
Электронный кошелёк должен генерировать аудитный след — автоматически и неизменяемый. Проверьте заранее:
- Ведётся ли логирование всех действий: вход, создание платежа, подтверждение, отклонение, изменение настроек.
- Хранятся ли логи отдельно от самого кошелька (чтобы при компрометации кошелька логи нельзя было подчистить).
- Какой срок хранения логов — для финансовых операций обычно рекомендуют минимум три года, но уточните требования регулятора в вашей отрасли.
- Есть ли защита от модификации логов — критически важно, чтобы даже администратор не мог «подправить» историю.
Шаг 4. Проверьте каналы аутентификации
Это больная тема для многих компаний. Электронные кошельки часто привязаны к телефону или email, и именно эти каналы становятся точкой атаки.
- Двухфакторная аутентификация — должна быть включена для всех ролей без исключений. Если для кого-то сделано послабление («ну он же только смотрит») — устраните.
- Канал доставки кодов — SMS считается уязвимым. Если есть возможность перейти на приложение-аутентификатор или аппаратный токен, сделайте это до аудита.
- Привязка к номерам — убедитесь, что все привязанные номера корпоративные и контролируются компанией. Личные номера сотрудников — риск.
- Резервные коды доступа — если система их генерирует, они должны храниться в защищённом месте (сейф, менеджер паролей с корпоративной лицензией), а не в ящике стола.
Шаг 5. Оцените инцидент-респонс
Аудиторы спросят не только «как вы предотвращаете», но и «что будете делать, если что-то пойдёт не так».
- Есть ли процедура экстренной блокировки кошелька — и кто имеет право её запустить?
- Настроены ли уведомления о подозрительных операциях (необычная сумма, нерабочее время, новый получатель)?
- Есть ли регламент действий при компрометации — пошаговый, понятный, доведённый до всех участников?
- Проводились ли учения хотя бы раз — и когда?
Если процедуры существуют только в голове у администратора — это не процедура. Оформите документ, пусть даже в двух страницах.
Что аудиторы считают критическим
Вот что чаще всего выносит в критические замечания по результатам проверок электронных кошельков:
- Один человек и создаёт, и подтверждает платёж — отсутствие разделения полномочий.
- Нет автоматического лога или логи может изменить кто-то из администраторов.
- Лимиты установлены без обоснования и пересматривались больше года назад.
- Доступ сохранился у уволенных или переведённых сотрудников.
- Нет двухфакторной аутентификации или она отключена «для удобства».
- Нет регламента реагирования на инцидент или он не тестировался.
Сравнение подходов к подготовке
| Параметр | Минимальная подготовка | Подготовка с запасом |
|---|---|---|
| Доступы | Уволенные отключены, остальные на месте | Полная матрица ролей, пересмотр каждые 90 дней |
| Лимиты | Установлены, как работало раньше | Пересмотрены под реальные бизнес-процессы, задокументированы |
| Аутентификация | 2FA включена везде | 2FA + аппаратные токены для администраторов + мониторинг канала |
| Логирование | Логи есть | Логи отдельно, защищены от модификации, хранение по требованиям регулятора |
| Инцидент-респонс | «Позовём админа» | Пошаговый регламент, тестирование раз в полгода, назначены ответственные |
| Документация | Устные договорённости | Политика использования кошелька, инструкции, журналы — всё на бумаге |
Что делать в зависимости от вашей ситуации
Если аудит через месяц: начните с доступов и логов — это то, что проверяют первым и что сложнее всего исправить задним числом. Отключите лишних, включите 2FA, убедитесь что логи пишутся и хранятся. Лимиты и регламенты можно додать за две-три недели.
Если аудит через квартал: этого времени достаточно, чтобы провести полноценную ревизию. Составьте матрицу ролей, пересмотрите лимиты с бизнес-подразделениями, настройте алерты на аномальные операции, проведите тестовый инцидент, задокументируйте всё.
Если кошелёк новый и операций мало: не расслабляйтесь. Аудиторы смотрят не на объём операций, а на зрелость процессов. Даже при десяти платежах в месяц отсутствие разделения полномочий — это замечание.
Если у вас несколько кошельков: проверьте каждый. Часто бывает так, что основной кошелёк настроен нормально, а вспомогательный, который открыли для какого-то проекта два года назад, живёт по правилам того времени и никто его не трогал.
Частые ошибки при подготовке
- «Сойдёт и так» — когда команда не воспринимает аудит всерьёз и готовится по остаточному принципу. Аудиторы чувствуют это мгновенно.
- Подготовка только на бумаге — документы есть, а по факту 2FA отключена, потому что «мешает работать». Это хуже, чем отсутствие документов.
- Забывают про мобильный доступ — десктоп-доступ настроен идеально, а в мобильном приложении вход по пин-коду из четырёх цифр без биометрии.
- Не проверяют получателей — база контрагентов не верифицировалась годами, в ней могут быть компании-однодневки или контрагенты из рисующих юрисдикций.
- Путают аудит безопасности с финансовым аудитом — это разные проверки. Финансовый аудит смотрит на правильность учёта, а аудит безопасности — на защищённость от компрометации и злоупотреблений.
Практические рекомендации
- Назначьте одного ответственного за подготовку кошелька к аудиту. Даже если работа командная — кто-то должен держать руку на пульсе и контролировать сроки.
- Сделайте скриншоты текущих настроек до того, как начнёте что-то менять. Если что-то пойдёт не так при переключении, будет от чего оттолкнуться.
- Проведите внутренний аудит до внешнего. Пройдитесь по чек-листу так, как это сделает проверяющий. Вы найдёте те же проблемы, но сможете исправить их спокойно.
- Подготовьте папку с документами — политика использования, матрица доступов, регламент реагирования, журнал пересмотра лимитов. Когда аудиторы видят систематизированную документацию, тон разговора меняется.
- Прогоните тестовый инцидент — смоделируйте ситуацию компрометации и посмотрите, как быстро и кто сможет заблокировать кошелёк. Если на это уходит больше часа — есть над чем работать.
- Проверьте контрагентов — убедитесь, что список получателей актуален, нет дублей, подозрительных или неактивных записей.
Итог
Подготовка электронного кошелька к аудиту безопасности — это не разовая акция, а проверка того, насколько зрелые у вас процессы в принципе. Если доступы управляются, логи пишутся, лимиты обоснованы, а на инцидент знаете как реагировать — аудит пройдёт штатно.
Начните с простого: выгрузите пользователей, проверьте кто реально работает в компании, включите двухфакторку везде где не включена, убедитесь что логи пишутся и защищены. Это закрывает 60–70% типичных замечаний. Остальное — документация, лимиты, регламенты — можно додать параллельно.
Если хотите получить максимальный эффект — проведите внутреннюю репетицию аудита за две-три недели до реального. Это стоит меньше, чем получать замечания и устранять их в стрессовом режиме.
Информация в этой статье носит ознакомительный характер. Требования к защите финансовых операций могут различаться в зависимости от отрасли, юрисдикции и применимых регуляторных норм. Для выработки конкретных решений рекомендуется привлечь профильного специалиста по информационной безопасности или внешнего аудитора.
