Документы по информационной безопасности организации
Разговор про информационную безопасность часто начинается с вопроса: «Какие документы нам нужны?» Отвечают по-разному. Одни говорят: «Политика и всё». Другие предлагают купить готовый набор из интернета. Но реальность сложнее. Комплект документов зависит от того, что именно защищает организация — персональные данные, объекты критической инфраструктуры, коммерческую тайну. У каждого сценария — свои требования, свой состав, свои обязанности. Разбираем, из чего на самом деле состоит система документов по ИБ и как её правильно выстроить.
Коротко о главном
Система документов по ИБ — это не просто политика. Это комплект из политики (обязательна по ст. 18.1 ФЗ-152 для любого оператора ПДн), регламентов и инструкций (требуют приказы ФСТЭК для уровней защищённости), журналов учёта и приказов о назначении ответственных. Состав зависит от типа защищаемой информации: ПДн по ст. 18.1 ФЗ-152 требуют одного, объекты КИИ по ст. 2 ФЗ-187 — другого, режим коммерческой тайны по ст. 10 ФЗ-98 — третьего.
Шаблон из интернета не закроет требование, если не адаптирован под фактический уровень защищённости, типы данных и категории субъектов. РКН на проверке запрашивает именно локальные акты, согласованные с устройством информационной системы организации, а не универсальные бланки.
До написания документов — инвентаризация: что обрабатывается (ПДн, КИИ, КТ), каковы основания, сколько субъектов, какие типы угроз. Потом уровень защищённости по ПП № 1119. Потом состав мер по приказу ФСТЭК № 21. И уже по этому — документы.
В этой статье
- Что входит в состав системы документов по ИБ
- Политика информационной безопасности: что требует закон
- Документы для организаций с персональными данными
- Документы для объектов критической инфраструктуры
- Режим коммерческой тайны: какие документы подтверждают
- Как разработать документы: порядок и ошибки
- Часто задаваемые вопросы
Что входит в состав системы документов по ИБ
Когда говорят о документах по ИБ, обычно имеют в виду восемь групп. Вот они:
- Политика информационной безопасности. Основной документ, определяющий цели, принципы и требования к защите информации. По ст. 18.1 ФЗ-152 любой оператор ПДн обязан опубликовать политику. Политика — вступление, по ней читатель понимает уровень ответственности организации.
- Положения и регламенты. Детальные правила — как и когда обрабатывать данные, какие системы использовать, как разграничить доступ. Одно положение про управление доступом, другое про пароли, третье про инциденты. Это не реклама, это инструкции, которые живут внутри организации.
- Инструкции для пользователей. Что делать сотруднику, когда на компьютер пришла подозрительная ссылка, как закрыть сессию, когда пойти к ответственному по ИБ. Это обязательно когда у организации есть понимание про внутренние угрозы.
- Инструкции для администраторов. Как включить логирование, как настроить резервное копирование, как откатить систему при инциденте. Письменно, по шагам, чтобы в критической ситуации было что читать.
- Регламент реагирования на инциденты. Кто звонит кому, в какой последовательности, как собрать доказательную базу, как задокументировать. ФСТЭК требует этот документ явно в приказе № 21.
- Журналы и регистры. Журнал учёта инцидентов, журнал доступа к защищаемой информации, реестр чувствительных данных. Это не просто тетрадь, это доказательство того, что контроль работает.
- Приказы о назначении ответственных. Приказ о назначении лица, ответственного за информационную безопасность; о назначении оператора ПДн; о назначении администраторов доступа. Без приказов ответственность размыта.
- Перечень и описание информационных систем. Какие ИС обрабатывают защищаемую информацию, какие угрозы для них актуальны, какие меры реализованы. Это основа для расчёта уровня защищённости.
Политика информационной безопасности: что требует закон
Политика ИБ — это главный документ. Её требует ст. 18.1 ФЗ-152 для любой организации, которая хоть что-то обрабатывает. Что обязательно входит в политику?
- Сведения об информационных системах, где обрабатываются данные. Полный адрес: какие ИС участвуют, на каких серверах, в каких локациях.
- Категории персональных данных и категории субъектов. Например: ФИО, паспортные данные, данные сотрудников (более 100 человек), данные контрагентов.
- Цели и основания обработки. Исполнение договора? Соответствие закону? Защита прав? Все основания из ст. 6 ФЗ-152 указаны.
- Сроки хранения и уничтожения. Не просто «на время нужны», а конкретно: трудовые договоры держим 5 лет, поскольку ст. 131 ТК, договоры с клиентами — 3 года по НК.
- Меры защиты информации. Какие технические, организационные и правовые меры применяются. Логирование, разграничение доступа, обучение.
- Порядок обработки запросов от субъектов ПДн. Как гражданин запрашивает доступ, как организация его предоставляет, какие сроки.
- Порядок подачи жалоб и рассмотрения претензий. Где жаловаться, кто отвечает за разбор, сроки ответа.
Обязательно опубликовать политику или сделать её доступной. Если организация собирает ПДн через сайт, политика опубликована там. Если внутри компании, — доступна в интранете. РКН требует этот документ на первой проверке.
Документы для организаций с персональными данными
Если организация обрабатывает персональные данные — сотрудников, клиентов, контрагентов — её охватывает ФЗ-152 от 27.07.2006. Требования к документам здесь жёсткие.
Обязательные документы по ст. 18.1:
- Политика в отношении ПДн — опубликована, как описано выше.
- Локальные акты, определяющие для каждой цели обработки: категории и перечень ПДн, категории субъектов, способы и сроки обработки, порядок уничтожения (ст. 18.1, подп. 2).
- Документ об уровне защищённости ПДн. По ПП РФ № 1119 от 01.11.2012 организация сама определяет уровень (УЗ-1, УЗ-2, УЗ-3 или УЗ-4) в зависимости от типов данных, числа субъектов и типов актуальных угроз.
- Перечень мер защиты по приказу ФСТЭК № 21. Если уровень УЗ-2 и выше — используются меры из приказа: шифрование, логирование, разграничение, уничтожение, защита от вредоноса и пр.
- Согласия субъектов на обработку. Для целей, не предусмотренных законом (ст. 6), нужны письменные согласия. Форма, сроки подачи, процедуры отзыва — в регламенте.
- Процедуры уведомления РКН об инцидентах. При обнаружении несанкционированного доступа или утечки РКН уведомляют в течение 30 дней, субъектов ПДн — немедленно. Процедура — в локальном акте.
Документы для объектов критической инфраструктуры
Если организация входит в сферу критической информационной инфраструктуры по ФЗ-187 от 26.07.2017, требования усиливаются. КИИ охватывает энергетику, транспорт, ЖКХ, банки, телеком, здравоохранение и другие сферы.
Для значимых объектов КИИ (ст. 2, ФЗ-187) обязательны:
- Документы по категорированию объекта. Организация подаёт заявку на категорирование в ФСТЭК, и её объект получает одну из трёх категорий (от 1 до 3) в зависимости от значимости. Документ об отнесении к категории выдаёт ФСТЭК.
- Система документов по приказу ФСТЭК № 239. Требует организационные и технические меры, специальные инструкции по сопровождению, кадровый подбор лиц, работающих с системой.
- Реестр сведений, отнесённых к государственной тайне (если применимо). Для государственных ИС или ИС оборонно-промышленного комплекса.
- Процедуры уведомления ГосСОПКА. Это государственная система предупреждения о киберинцидентах. При инциденте значимый объект обязан уведомить ГосСОПКА.
Предупреждение: аттестация объекта информатизации (если она требуется) — это проверка документов и системы лицензиатом ФСТЭК. Это не услуга, которую оказывает Контур. Контур может помочь с подготовкой к аттестации, аудитом — но сам процесс аттестации должен проводить независимый лицензиат.
Режим коммерческой тайны: какие документы подтверждают
Если организация ввела режим коммерческой тайны по ФЗ-98 от 29.07.2004, это тоже требует документов. По ст. 10 ФЗ-98 режим коммерческой тайны признаётся установленным только если организация приняла меры для его охраны. Меры — это документы.
- Положение о коммерческой тайне. Определяет, какие сведения считаются КТ, какие объёмы доступа, какой режим, какие последствия нарушения. По ст. 11 положение размещается во внутренних документах, работник знакомится под подпись.
- Перечень сведений, составляющих коммерческую тайну. Конкретный список: технологии производства, формулы, цены, объёмы сбыта, клиентская база. Не просто «всё подряд», а именно те сведения, которые имеют коммерческую ценность.
- Приказ о введении режима КТ. Издаёт руководитель, указывает, кому доступна КТ, как её маркировать, какие действия запрещены.
- Реестр лиц, имеющих доступ к КТ. С датами введения в режим и снятия (например, при увольнении).
- Расписки работников о ознакомлении с режимом. Каждый, кто работает с КТ, должен распиться в том, что режим ему известен, последствия нарушения ему объяснены.
- Инструкция по защите КТ при удалённой работе. Если сотрудники работают вне офиса, нужны меры: закрытие ноутбука, VPN, защита паролем, запрет на печать и пересылку.
Часто компании недооценивают эту группу документов. Но на практике режим КТ имеет смысл только если документы есть. Иначе в суде при разборе спора за утечку будет сказано: «Организация не приняла адекватные меры, режим не установлен».
Как разработать документы: порядок и ошибки
Шаг 1. Инвентаризация информации. Что именно защищать? Персональные данные сотрудников, клиентов, контрагентов? Коммерческая тайна? Государственная тайна? Какие объёмы? Кто субъекты? По этому определяется комплект законов, которые применяются к организации.
Шаг 2. Определение уровня защищённости. Если данные попадают под ПДн, используется ПП РФ № 1119: четыре уровня (УЗ-1, 2, 3, 4) в зависимости от типа данных, числа субъектов и типов угроз. Если КИИ — категоризация объекта (1, 2 или 3). Уровень определяет состав мер.
Шаг 3. Выбор мер по регуляторам. Для ПДн используется приказ ФСТЭК № 21 (15 групп мер, каждая имеет вариации по уровню). Для КИИ — приказ № 239. Для КТ — внутренние требования по ст. 10 ФЗ-98, без фиксированного набора (адаптируют под специфику).
Шаг 4. Описание имеющихся систем. Какие ИС обрабатывают защищаемую информацию? Какие на них установлены защиты? Часто выясняется, что логирование есть, а документально оно не оформлено. Задача — привести документы в соответствие с фактическим состоянием.
Шаг 5. Разработка (или адаптация) документов. Шаблон из интернета — отправная точка, но не финиш. Каждый документ правится: по названиям должностей, по названиям ИС, по реальным процедурам. Если в положении написано «администратор БД отправляет лог на почту в конце дня», а в действительности логи идут в SIEM-систему в реальном времени — документ врёт. РКН это видит.
Шаг 6. Согласование и утверждение. Политику должен утвердить руководитель и опубликовать. Регламенты — руководитель. Приказы о назначении ответственных — руководитель. Все документы подписаны, датированы, распределены (кто когда прочитал, расписался).
Защита информации — комплексная задача, и Контур.Эгида помогает с проверкой соответствия, аудитом уровня защищённости и подготовкой документов. Оценить защищённость вашей информационной системы.
Журналы и регистры: что фактически проверяют
Документы документами, но без журналов — это театр. Вот что фактически запрашивает РКН при проверке:
- Журнал учёта инцидентов. Дата, время, описание события, статус обработки. Например: «15.08.2026 12:45 — Попытка входа с неправильным паролем с IP X.X.X.X. Сессия заблокирована. 16.08.2026 — Проведена беседа с сотрудником по усилению пароля.» РКН смотрит, есть ли на практике эти записи, или журнал — пустая форма.
- Реестр чувствительных данных (ИСПДн). Какие ИС где обрабатывают какие данные. Часто выясняется, что система включена в опись, но никто не знает, на какие данные у кого есть доступ — это первый знак неконтролируемого состояния.
- Журнал выдачи доступа. Кому, когда, на какие системы, с какими правами. Включает приём на работу и снятие при увольнении. При проверке РКН обязательно смотрит на уволенных сотрудников: если их доступ не закрыт в системе, это нарушение.
- Журнал проведения инструктажей. Кто и когда прошёл обучение по защите ПДн. По ст. 18.1 ФЗ-152 организация обязана ознакомить работников с требованиями закона и процедурами компании. Расписка в ознакомлении — обязательна.
- Журнал технического обслуживания. Когда обновляли ПО, когда менялись пароли администраторов, когда проверяли резервные копии. Этот журнал часто ведут небрежно — и потом при инциденте оказывается, что система не обновлялась год.
Совет из практики: журналы должны быть в системе (база данных, SIEM, таблица), а не в бумажных папках. РКН и на осмотре, и на проверке видит время от времени, когда организация срочно от руки заполняет журнал за прошлые месяцы — это факт, который работает против неё.
Часто задаваемые вопросы
Итог
Система документов по ИБ — это не бюрократия, а работающий механизм контроля. Политика задаёт стандарт, регламенты описывают процессы, журналы фиксируют факты, приказы разграничивают ответственность. Без документов система живёт импровизацией и рухнет при первой проверке. С документами — организация показывает РКН и ФСТЭК, что она в теме и прилагает усилия.
Главное — не тащиться слепо за нормативами, а сделать аудит: что защищаем, в каком объёме, какие у нас системы, какие угрозы. По этому ответу — уровень защищённости. По уровню — состав мер. По мерам — документы. Так путь от нуля до полной системы становится предсказуемым и выполнимым.