Нашли неточность или есть что добавить? Напишите автору
По каким правилам вести ИТ-аудит: что именно обязан и не обязан делать ИТ-аудитор, как планировать, выполнять и оформлять задание
Зачем вам ITAF
ITAF — свод правил ИТ-аудита; так расшифровывается и само сокращение: IT Audit Framework1. Выпускает его ISACA, международное объединение специалистов по аудиту, безопасности и управлению ИТ. Свод отвечает на вопрос, который обычно выясняют уже в разгар проверки: что ИТ-аудитор обязан делать, а чего делать не вправе. Внутри — стандарты работы аудитора, требования к его знаниям и поведению, порядок планирования проверки, её проведения и оформления результатов2.
Аудит — это не просто разбор полётов. Главное свойство аудитора — независимость: решения он принимает сам и не оглядывается ни на руководителей проверяемой стороны, ни на её сотрудников6. Это верно и когда аудитор свой, штатный: независимости в своде отведено два отдельных стандарта — один об аудиторской службе внутри организации, другой о самом человеке, который ведёт проверку78.
Главное на сегодня: в феврале 2026 года вышла пятая редакция1. Это не косметическая правка — охват свода стал шире, и что именно добавилось, разобрано ниже.
Нужен, если вас проверяют. Знать правила, по которым работает аудитор, — самая дешёвая часть подготовки, а заодно опора, если дойдёт до спора по существу.
Нужен, если проверяете сами: ведёте внутренний аудит или следите за качеством работы подрядчика.
Нужен, если строите систему внутреннего контроля. Свидетельства — это сведения, на которых держится вывод проверки6. Им и их достаточности в своде отведены и стандарт, и руководство к нему7.
Не нужен, если ищете, как управлять ИТ. Это правила для того, кто проверяет, а не для того, кого проверяют.
Свод у ISACA бесплатный, ссылка на него — в источниках. Пересказывать его здесь мы не будем: дальше только о том, из чего свод состоит и что изменилось в пятой редакции.
Что внутри
ISACA перечисляет три части2. Стандарты — про роли, обязанности, этику и знания, которые нужны аудитору. Термины и понятия получают единые определения. И руководства с техниками: как проверку планировать, проводить и оформлять.
| Часть | Что даёт |
|---|---|
| Стандарты | Обязательные требования к работе аудитора |
| Термины | Единый язык проверки |
| Руководства и техники | Как именно делать: планирование, сбор свидетельств, отчёт |
Разница между частями не только в теме. Все стандарты обязательны: слово «shall» в них означает «должен», и любое отступление приходится снять до того, как проверка окончена. Руководства не обязательны, но отступить от них молча тоже нельзя — аудитор должен уметь объяснить, почему сделал иначе78.
Свод пронумерован, и по номеру видно, к какой группе относится раздел. В действующей, пятой редакции стандарты по-прежнему идут тремя сериями: общие — 1000-е (их восемь), о ведении проверки — 1200-е (их семь), об отчётности — 1400-е (их два). Руководства повторяют то же деление номерами 2000, 2200 и 240089. А вот у приёмов и техник сквозная нумерация пропала. В третьей редакции 2014 года они шли 3000-ми7. В пятой это шаблоны, чек-листы и типовые программы проверки без единого номера — ISACA публикует их отдельными файлами по мере выхода, а не главой внутри самого свода8. С третьей редакции до пятой один номер не поменялся: раздел о выборке как был 2208, так им и остался — та же цифра стоит на обложке отдельного приложения к пятой редакции9.
Практическая польза для проверяемой стороны — в двух последних частях: из терминов, руководств и техник видно, какие свидетельства аудитору обычно нужны и на чём он строит выводы.
Что нового в пятой редакции
ISACA называет четыре направления перемен3.
- Обновление содержания и охвата: терминология, определения и примеры обновлены с учётом сегодняшних технологий — облачных сервисов, искусственного интеллекта и машинного обучения, автоматизации бизнес-процессов. В прежней редакции речь шла в основном о привычных для ИТ средствах контроля — то есть обо всём, чем управляют риском: о правилах, процедурах, заведённых порядках работы и самой расстановке людей6.
- Цифровое доверие и новые технологии: эту тему завели во все этапы проверки — в планирование, в работу на месте и в отчёт; добавились указания, как проверять модели искусственного интеллекта и машинного обучения5. Цифровым доверием ISACA называет уверенность участников одной цифровой среды в честности их отношений, взаимодействий и сделок6.
- Больше гибкости и практичности: формулировки подобраны так, чтобы сводом могли пользоваться организации любого размера; добавились примеры из практикиПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4, а вёрстку переработали, чтобы документ было легче читать5.
- Расширение практик аудита: анализ данных, гибкий аудит, непрерывное заверение и вопросы управления искусственным интеллектом. Гибкий — значит, что работу ведут короткими шагами и подстраивают план по ходу дела6. Выросли и требования: к прозрачности, к этичному применению технологий и к надзору за автоматизированными системами5.
DTEF — Digital Trust Ecosystem Framework, ещё один свод ISACA, про цифровое доверие, — в тексте самого ITAF не упомянут ни разу. Связь всё же есть: отдельной таблицой ISACA сопоставила все стандарты и руководства ITAF с элементом COBIT (свода про управление ИТ) и с фактором доверия из DTEF10. Например, самый первый стандарт из серии 1000-х идёт в паре с фактором доверия DTEF «Управление заверением»10. Это рабочий инструмент для тех, кто уже внедряет DTEF или COBIT и должен показать регулятору, что практики согласованы между собой.
«Гибкий аудит» из четвёртого пункта — не общая гибкость формулировок, а конкретный формат работы: короткие циклы вместо годового плана. Аудитору велено дробить проверку на итерации, документировать, почему на ходу меняется объём работы, и оценивать результат каждого цикла отдельно8. Свод даёт пример: вместо жёсткого годового расписания заводят список задач на квартал, а очерёдность проверок пересматривают, если меняются требования к защите данных8.
«Непрерывное заверение» в том же пункте — калька с английского continuous assurance, без перевода она ничего не скажет читателю. Сама пятая редакция определяет его так: это постоянная оценка риска и контроля через встроенные процедуры проверки, автоматизацию и анализ данных — почти в реальном времени8. Проверяющий не приезжает раз в год: он получает свидетельства из системы, пока она работает.
Четвёртый пункт стоит прочитать дважды тем, кто заводит у себя искусственный интеллект. Целой методики проверки ИИ в самом своде нет — она вынесена в отдельные материалы ISACA, на которые ITAF ссылается8. Но общие требования к аудитору уже сформулированы: проверять прозрачность и подотчётность базовой модели, предвзятость обучающих данных и её склонность выдумывать факты, а также то, решает ли применение ИИ реальную задачу бизнеса8.
Если систему просят подтвердить собственную работу — например, модель сама выдаёт классификацию или рекомендацию, — аудитору верить ей на слово свод запрещает. Такой вывод полагается проверять независимо: сторонним мониторингом, повторным прогоном модели на контрольных данных или чужим тестированием. А результат — оценивать на воспроизводимость и объяснимость8.
Сколько стоит
Нисколько: на сегодня пятая редакция доступна в магазине ISACA бесплатно4, и это полный текст свода, а не ознакомительный отрывок. Почему ISACA раздаёт его даром, в её материалах не сказано — и придумывать объяснение мы не будем.
Что покрывает — и чего не покрывает
Мы прошли по каждой практике справочника с одним вопросом: попадает ли она в этот свод. Полоса закрашена там, где ITAF описывает саму работу аудитора, а не там, где область лишь попадает к нему на проверку.
Заполнена одна полоса — «Измерение и контроль». Слегка задеты «Безопасность и риски» и «Стратегия и руководство», остальные области пусты. Так и должно быть: свод написан для того, кто проверяет, а не для того, кто ведёт сам процесс.
Где ломается применение
Принимают за свод по управлению ИТ. Это правила проверки: ITAF объясняет, как ИТ проверять. Как ИТ выстраивать и как им управлять, ISACA описывает в другом своде — COBIT.
Готовятся к аудиту без чтения стандартов. Чаще всего на проверке спорят об одном: хватает ли собранных свидетельств. Мерило у ISACA простое — свидетельств достаточно, если они убедительны настолько, что другой аудитор пришёл бы к тому же выводу6. И проверяют обычно не всё подряд, а выборку: часть записей, по которой судят обо всей их совокупности6. Как её строить и оценивать, ISACA вынесла в отдельное приложение к пятой редакции — тот самый раздел 2208 об аудиторской выборке9.
Опираются на прежнюю редакцию. Пятая вышла в феврале 2026 года, и охват в ней шире: облачные сервисы, искусственный интеллект, цифровое доверие13. Понять, что у вас на руках, проще всего по обложке: предыдущая, четвёртая редакция вышла в 2020 году1, а третья — в 2014-м, и называлась она иначе: «A Professional Practices Framework for IS Audit/Assurance»7. Старое имя до сих пор встречается в глоссарии самой ISACA — «IT Assurance Framework»6. Свод при этом один: менялись имя и содержание, назначение осталось прежним.
С чего начать
- Скачайте свод в магазине ISACA — он бесплатный4 — и начните с части со стандартами: там сказано, что аудитор обязан делать, и отступать от этих требований он не вправе7.
- Сверьте, какие свидетельства копятся у вас сами и лежат готовыми, а какие придётся спешно собирать перед самой проверкой.
- Если у вас есть модели искусственного интеллекта или облачные сервисы, посмотрите новые разделы: отдельных требований к ним в прежней редакции не было35. В самом своде это разделы 2005.7.6 про ресурсы для ИИ-аудита и 2007.6.2 про проверку «утверждений», которые генерирует не человек, а система8.
Что читать дальше
Три свода рядом. COBIT — как ISACA описывает руководство и управление ИТ. ISO/IEC 38500 — принципы для руководящего органа. COBIT PAM — модель оценки процессов.
Источники
- ISACA. ITAF, 5-я редакция — свод стандартов ИТ-аудита. 2026. Свод действующий и самостоятельный, не приложение к другим сводам правообладателя. пресс-релиз правообладателя
- ISACA. Определение свода в формулировке владельца. 2026. Три части свода: стандарты, термины, руководства и техники. страница свода у правообладателя
- ISACA. Что изменилось в пятой редакции. 2026. Расширение охвата: анализ данных, гибкий аудит, непрерывное заверение, управление искусственным интеллектом. пресс-релиз правообладателя
- ISACA. Доступность свода. 2026. Редкий случай полноценного профессионального свода без оплаты. пресс-релиз правообладателя
- ISACA. Цифровое доверие, гибкость применения и расширенные ожидания к управлению — детали трёх из четырёх направлений. 2026. На странице стояло по одному короткому предложению на каждый из этих пунктов; добавлена суть той же прямой цитаты, своими словами пресс-релиз правообладателя
- ISACA. Глоссарий ISACA: независимость аудитора, цифровое доверие, заверение, достаточность свидетельств и выборка. 2026. Тот же глоссарий держит прежнее имя свода — «IT Assurance Framework», — хотя с 2026 года владелец зовёт его IT Audit Framework. глоссарий правообладателя
- ISACA. ITAF, 3rd Edition (2014): обязательность частей и нумерация разделов. 2014. Редакция НЕ действующая, сейчас пятая. Взята только там, где речь об устройстве свода и о прежних редакциях; всё о пятой редакции — из пресс-релиза ISACA. Заход 1. В заходе 2 (02.09.2026) сверена с самим текстом пятой редакции [8]: серии стандартов и руководств подтвердились дословно, а нумерация 3000 для приёмов и техник в пятой редакции не найдена — не переносить эту деталь без пометки «в третьей редакции». свод у правообладателя
- ISACA. IT Audit Framework (ITAF), 5th Edition — полный текст свода (главный первоисточник второго захода). 2026. Заменяет третью редакцию [7] везде, где пятая редакция говорит иначе или добавляет конкретику; там, где обе редакции совпадают дословно, оставлены обе ссылки. официальный файл правообладателя, получен напрямую, не с сайта
- ISACA. ITAF Companion Performance Guidelines 2208: Information Technology Audit Sampling. 2026. Подтверждает документом самой ISACA, а не пересказом: номер 2208 сохранился в пятой редакции, но вынесен за пределы основного файла в отдельное приложение; серии руководств 2000/2200/2400 названы прямо. официальный файл правообладателя, получен напрямую, не с сайта
- ISACA. ITAF COBIT and DTEF Mappings. 2026. Единственное место, где связь ITAF с DTEF подтверждена документом, а не общей фразой пресс-релиза: в тексте самой пятой редакции слово DTEF не встречается ни разу. официальный файл правообладателя, получен напрямую, не с сайта