Аудит доменного портфеля: как бизнесу не потерять онлайн-активы

С 1 сентября 2026 года в России вступают в силу новые правила  работы с доменами в зонах .ru, .рф и .su. Ключевые операции с доменами в этих зонах будут связаны с обязательной идентификацией администратора через портал «Госуслуги». Для корректно оформленных доменов новый механизм должен упростить подтверждение данных и взаимодействие с регистратором, но для компаний с разрозненным доменным портфелем он может создать проблемы. Поэтому ИТ-директору важно заранее убедиться, что компания контролирует свои домены и административный доступ к ним. Разберем по шагам, как провести аудит онлайн-активов.

Первый этап: провести инвентаризацию

Во многих компаниях до сих пор нет единого перечня онлайн-активов, особенно если инфраструктура создавалась разными подразделениями или подрядчиками. На первом этапе важно составить карту всех цифровых ресурсов компании. В нее обычно входят:
  • домены и поддомены;
  • корпоративная почта;
  • DNS-записи и SSL/TLS-сертификаты;
  • аккаунты у регистраторов и доступ к административным учетным записям.
Также компании важно проверить сроки регистрации доменов, актуальность контактных данных и наличие доступа ко всем административным учетным записям.

Второй этап: оформить домены на компанию

Критически важные домены бизнеса должны быть оформлены на юридическое лицо. Между тем исследование «Руцентра» и «Кибердома», представленное осенью прошлого года, выявило, что в зоне .ru на юридические лица зарегистрировано 26,9% доменов, в зоне .рф — 18,4%. Это означает, что значительная часть корпоративной доменной инфраструктуры формально принадлежит физическим лицам — сотрудникам или подрядчикам. Это показывает масштаб практики регистрации доменных имен не на юридическое лицо. 

Такая схема создает зависимость от конкретного человека или сторонней организации и усложняет централизованное управление онлайн-активами: сайтом, почтой и клиентским сервисом.

Риски обычно проявляются при кадровых изменениях, смене подрядчика, корпоративных конфликтах или утрате доступа к административной учетной записи. В таких ситуациях компания может столкнуться с ограничением доступа к домену, связанным с ним цифровым сервисам или к корпоративной почте.

Поэтому на следующем этапе важно перевести корпоративные домены на юридическое лицо. Для этого текущий администратор подает заявление на передачу домена, а принимающая сторона подтверждает операцию.

Если текущий администратор отказывается передавать домен, восстановление контроля может потребовать судебного разбирательства. В этом случае компании необходимо доказать свои права на использование домена и связь доменного имени с брендом или хозяйственной деятельностью бизнеса. Такие процессы могут занимать месяцы, поэтому аудит структуры владения и передачу корпоративных доменов лучше не откладывать.

Третий этап: выстроить систему управления доменами

Во многих компаниях операции с доменами распределены между разными подразделениями без единого центра ответственности. Департамент маркетинга может отвечать за сайт, ИТ-служба — за почту и DNS-инфраструктуру, а юридический отдел — за регистрацию активов и договорную работу. При этом доступы к административным учетным записям и информация о доменах нередко хранятся разрозненно.

Чтобы снизить риски потери контроля над онлайн-активами, компании важно закрепить ответственность за доменную инфраструктуру за конкретным сотрудником или подразделением. Обычно такие функции передают ИТ-службе, отделу информационной безопасности или сотрудникам, отвечающим за цифровую инфраструктуру бизнеса. В их задачи входят отслеживание сроков продления доменов, актуализация данных администратора, управление доступами и взаимодействие с регистраторами. 

Для прохождения идентификации через ЕСИА организации потребуется подтвержденная учетная запись и уполномоченный сотрудник с необходимыми данными для верификации.

Четвертый этап: защитить административные доступы к доменам

Даже корректно оформленный домен остается уязвимым, если учетная запись администратора защищена недостаточно надежно.

Для снижения рисков компаниям необходимо:
  • включить двухфакторную аутентификацию;
  • актуализировать корпоративные контакты;
  • настроить резервные каналы уведомлений;
  • разграничить права сотрудников на административные операции; 
  • ограничить доступ к административным операциям по IP, если такая возможность имеется.
Также стоит отказаться от восстановления паролей только через электронную почту: лучше внедрить двухфакторную проверку или резервные коды. Компрометация корпоративного почтового ящика может привести к потере контроля над всей доменной инфраструктурой.

Пятый этап: закрепить внутренние регламенты

После аудита и распределения ответственности компании важно закрепить процессы управления онлайн-активами на уровне внутренних регламентов. Обычно этим занимаются ИТ-служба, подразделения информационной безопасности или сотрудники, отвечающие за цифровую инфраструктуру бизнеса.

Внутренние процедуры помогают компании сохранить контроль над доменами при кадровых изменениях, смене подрядчиков или инцидентах с доступами.

Бизнесу стоит заранее определить:
  • порядок передачи доменов и административных прав между сотрудниками;
  • процедуру смены ответственных за управление доменной инфраструктурой;
  • правила хранения учетных данных, резервных кодов двухфакторной аутентификации и доступов к административным аккаунтам;
  • процессы продления доменов и актуализации данных администратора.
Наличие таких регламентов снижает зависимость от отдельных сотрудников и помогает централизованно управлять цифровой инфраструктурой компании. Аудит доменного портфеля становится частью стратегии устойчивости бизнеса, а не только технической задачей.

Компании, которые заранее проверят структуру владения доменами и процессы управления онлайн-активами, смогут снизить операционные и репутационные риски, сохранить контроль над цифровой инфраструктурой и обеспечить стабильную работу онлайн-сервисов.

Екатерина Вайнберг, директор департамента по работе с клиентами, «Руцентр»