Независимая проверка особенно полезна, если организация давно не проводила аудит или инфраструктура существенно изменилась. Она может потребоваться при подготовке к проверке, тендеру или оценке заказчика, после серьезного инцидента, при недостатке отдельных компетенций внутри команды или когда необходимо проверить работу самого ИТ- или ИБ-подразделения.
Дополнительным основанием могут быть противоречивые оценки состояния защиты, необходимость независимой приоритизации, проверка нескольких подразделений или площадок, а также ситуация, когда внутренние проверки регулярно фиксируют одни и те же проблемы или отчеты не приводят к фактическим изменениям.
Внешний аудитор также не защищен от ошибок и поверхностного подхода. Сам факт независимости не гарантирует качество. Поэтому до начала работ необходимо проверить методику, состав команды, границы проверки и ожидаемую структуру результата.
Если компании необходимо проверить не только документы, но и фактическое состояние процессов, инфраструктуры и мер защиты, внутренний контроль можно дополнить
комплексным аудитом информационной безопасности Б-152. Границы и методы проверки при этом определяются с учетом задач организации, состава систем и применимых требований.