Перейти к содержанию

Аудит и контроль

Процедуры аудита обеспечивают соответствие контрактов данных стандартам качества, безопасности и нормативным требованиям.


График аудита

Тип аудита Частота Область Ответственный
Соответствие SLA Ежедневно Все активные контракты Команда операций
Полнота контракта Еженедельно Все контракты Команда governance
Соответствие PII Ежемесячно Контракты с тегом PII Команда безопасности
Точность lineage Ежемесячно Случайная выборка (10%) Платформа данных
Доступ потребителей Ежеквартально Все потребители Команда безопасности

Чек-листы аудита

Полнота контракта

  • Контракт валидируется против contract-schema.json
  • Все обязательные файлы присутствуют (schema, quality_rules, sla, runbook)
  • Контактная информация владельца корректна и актуальна
  • Список потребителей актуален
  • Теги соответствуют классификации данных
  • Changelog обновлён

Соответствие PII

  • Все поля ПДн отмечены "pii": true
  • Правовое основание по 152-ФЗ задокументировано
  • Период retention определён и соблюдается
  • Workflow удаления протестирован и работает
  • Журналы доступа включены и проверяются
  • Соглашения обработки согласованы с потребителями

Соответствие SLA

  • Доступность соответствует целевому значению (30 дней)
  • SLA свежести выполняется (95-й перцентиль)
  • Время реакции на инциденты в рамках SLA
  • Обработка DLQ завершена в рамках SLA

Категории нарушений

Категория SLA исправления Пример
Критичная 4 часа Отсутствие классификации PII на чувствительных данных
Высокая 24 часа Устаревший список потребителей, отсутствует runbook
Средняя 7 дней Неполный changelog, отсутствует описание
Низкая 30 дней Опечатки, проблемы форматирования

Отслеживание исправлений

Все результаты аудита фиксируются в реестре:

finding:
  id: "AUD-2026-001"
  date: "2026-02-01"
  contract: "sales/orders"
  category: "high"
  finding: "Потребитель 'Legacy Dashboard' не указан в контракте"
  root_cause: "Потребитель подключён без обновления контракта"
  remediation: "Добавлен потребитель, обновлён процесс"
  status: "resolved"
  resolved_date: "2026-02-03"
  owner: "sales-integration"

Процесс исправления

  1. Выявить — документировать обнаружение с доказательствами
  2. Классифицировать — назначить серьёзность по воздействию и риску
  3. Назначить — определить владельца (по умолчанию — владелец контракта)
  4. Спланировать — задокументировать шаги и сроки
  5. Выполнить — реализовать исправление
  6. Проверить — команда governance верифицирует
  7. Закрыть — задокументировать lessons learned

Дополнительные материалы