Документы по информационной безопасности организации

Разговор про информационную безопасность часто начинается с вопроса: «Какие документы нам нужны?» Отвечают по-разному. Одни говорят: «Политика и всё». Другие предлагают купить готовый набор из интернета. Но реальность сложнее. Комплект документов зависит от того, что именно защищает организация — персональные данные, объекты критической инфраструктуры, коммерческую тайну. У каждого сценария — свои требования, свой состав, свои обязанности. Разбираем, из чего на самом деле состоит система документов по ИБ и как её правильно выстроить.

Коротко о главном

Система документов по ИБ — это не просто политика. Это комплект из политики (обязательна по ст. 18.1 ФЗ-152 для любого оператора ПДн), регламентов и инструкций (требуют приказы ФСТЭК для уровней защищённости), журналов учёта и приказов о назначении ответственных. Состав зависит от типа защищаемой информации: ПДн по ст. 18.1 ФЗ-152 требуют одного, объекты КИИ по ст. 2 ФЗ-187 — другого, режим коммерческой тайны по ст. 10 ФЗ-98 — третьего.

Шаблон из интернета не закроет требование, если не адаптирован под фактический уровень защищённости, типы данных и категории субъектов. РКН на проверке запрашивает именно локальные акты, согласованные с устройством информационной системы организации, а не универсальные бланки.

До написания документов — инвентаризация: что обрабатывается (ПДн, КИИ, КТ), каковы основания, сколько субъектов, какие типы угроз. Потом уровень защищённости по ПП № 1119. Потом состав мер по приказу ФСТЭК № 21. И уже по этому — документы.

В этой статье

  • Что входит в состав системы документов по ИБ
  • Политика информационной безопасности: что требует закон
  • Документы для организаций с персональными данными
  • Документы для объектов критической инфраструктуры
  • Режим коммерческой тайны: какие документы подтверждают
  • Как разработать документы: порядок и ошибки
  • Часто задаваемые вопросы

Что входит в состав системы документов по ИБ

Когда говорят о документах по ИБ, обычно имеют в виду восемь групп. Вот они:

  • Политика информационной безопасности. Основной документ, определяющий цели, принципы и требования к защите информации. По ст. 18.1 ФЗ-152 любой оператор ПДн обязан опубликовать политику. Политика — вступление, по ней читатель понимает уровень ответственности организации.
  • Положения и регламенты. Детальные правила — как и когда обрабатывать данные, какие системы использовать, как разграничить доступ. Одно положение про управление доступом, другое про пароли, третье про инциденты. Это не реклама, это инструкции, которые живут внутри организации.
  • Инструкции для пользователей. Что делать сотруднику, когда на компьютер пришла подозрительная ссылка, как закрыть сессию, когда пойти к ответственному по ИБ. Это обязательно когда у организации есть понимание про внутренние угрозы.
  • Инструкции для администраторов. Как включить логирование, как настроить резервное копирование, как откатить систему при инциденте. Письменно, по шагам, чтобы в критической ситуации было что читать.
  • Регламент реагирования на инциденты. Кто звонит кому, в какой последовательности, как собрать доказательную базу, как задокументировать. ФСТЭК требует этот документ явно в приказе № 21.
  • Журналы и регистры. Журнал учёта инцидентов, журнал доступа к защищаемой информации, реестр чувствительных данных. Это не просто тетрадь, это доказательство того, что контроль работает.
  • Приказы о назначении ответственных. Приказ о назначении лица, ответственного за информационную безопасность; о назначении оператора ПДн; о назначении администраторов доступа. Без приказов ответственность размыта.
  • Перечень и описание информационных систем. Какие ИС обрабатывают защищаемую информацию, какие угрозы для них актуальны, какие меры реализованы. Это основа для расчёта уровня защищённости.
Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Лайфхак: начинающие часто путают политику с регламентом. Политика — это декларация: «Мы защищаем данные на уровне УЗ-2, используем шифрование и логирование». Регламент — это действие: «Шифруем все накопители стандартом AES-256, у каждого машинного терминала свой пароль, логи храним 90 дней и отправляем в архив». Политика — вверх, регламент — вниз. Обе нужны.

Политика информационной безопасности: что требует закон

Политика ИБ — это главный документ. Её требует ст. 18.1 ФЗ-152 для любой организации, которая хоть что-то обрабатывает. Что обязательно входит в политику?

  • Сведения об информационных системах, где обрабатываются данные. Полный адрес: какие ИС участвуют, на каких серверах, в каких локациях.
  • Категории персональных данных и категории субъектов. Например: ФИО, паспортные данные, данные сотрудников (более 100 человек), данные контрагентов.
  • Цели и основания обработки. Исполнение договора? Соответствие закону? Защита прав? Все основания из ст. 6 ФЗ-152 указаны.
  • Сроки хранения и уничтожения. Не просто «на время нужны», а конкретно: трудовые договоры держим 5 лет, поскольку ст. 131 ТК, договоры с клиентами — 3 года по НК.
  • Меры защиты информации. Какие технические, организационные и правовые меры применяются. Логирование, разграничение доступа, обучение.
  • Порядок обработки запросов от субъектов ПДн. Как гражданин запрашивает доступ, как организация его предоставляет, какие сроки.
  • Порядок подачи жалоб и рассмотрения претензий. Где жаловаться, кто отвечает за разбор, сроки ответа.

Обязательно опубликовать политику или сделать её доступной. Если организация собирает ПДн через сайт, политика опубликована там. Если внутри компании, — доступна в интранете. РКН требует этот документ на первой проверке.

Документы для организаций с персональными данными

Если организация обрабатывает персональные данные — сотрудников, клиентов, контрагентов — её охватывает ФЗ-152 от 27.07.2006. Требования к документам здесь жёсткие.

Обязательные документы по ст. 18.1:

  • Политика в отношении ПДн — опубликована, как описано выше.
  • Локальные акты, определяющие для каждой цели обработки: категории и перечень ПДн, категории субъектов, способы и сроки обработки, порядок уничтожения (ст. 18.1, подп. 2).
  • Документ об уровне защищённости ПДн. По ПП РФ № 1119 от 01.11.2012 организация сама определяет уровень (УЗ-1, УЗ-2, УЗ-3 или УЗ-4) в зависимости от типов данных, числа субъектов и типов актуальных угроз.
  • Перечень мер защиты по приказу ФСТЭК № 21. Если уровень УЗ-2 и выше — используются меры из приказа: шифрование, логирование, разграничение, уничтожение, защита от вредоноса и пр.
  • Согласия субъектов на обработку. Для целей, не предусмотренных законом (ст. 6), нужны письменные согласия. Форма, сроки подачи, процедуры отзыва — в регламенте.
  • Процедуры уведомления РКН об инцидентах. При обнаружении несанкционированного доступа или утечки РКН уведомляют в течение 30 дней, субъектов ПДн — немедленно. Процедура — в локальном акте.
Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
По факту: я видел организации с 5-10 сотрудниками, которые завели ИСПДн с уровнем УЗ-4 потому, что скачали шаблон из гугла. В действительности им хватало УЗ-1: сотрудники не чужие, система локальная, данные — ФИО и телефоны. Переформатирование из четвёртого уровня в первый обошлось в месяц переделок документов. Поэтому перед документами делайте аудит: какие данные, кто субъекты, какие угрозы. Только потом уровень.

Документы для объектов критической инфраструктуры

Если организация входит в сферу критической информационной инфраструктуры по ФЗ-187 от 26.07.2017, требования усиливаются. КИИ охватывает энергетику, транспорт, ЖКХ, банки, телеком, здравоохранение и другие сферы.

Для значимых объектов КИИ (ст. 2, ФЗ-187) обязательны:

  • Документы по категорированию объекта. Организация подаёт заявку на категорирование в ФСТЭК, и её объект получает одну из трёх категорий (от 1 до 3) в зависимости от значимости. Документ об отнесении к категории выдаёт ФСТЭК.
  • Система документов по приказу ФСТЭК № 239. Требует организационные и технические меры, специальные инструкции по сопровождению, кадровый подбор лиц, работающих с системой.
  • Реестр сведений, отнесённых к государственной тайне (если применимо). Для государственных ИС или ИС оборонно-промышленного комплекса.
  • Процедуры уведомления ГосСОПКА. Это государственная система предупреждения о киберинцидентах. При инциденте значимый объект обязан уведомить ГосСОПКА.

Предупреждение: аттестация объекта информатизации (если она требуется) — это проверка документов и системы лицензиатом ФСТЭК. Это не услуга, которую оказывает Контур. Контур может помочь с подготовкой к аттестации, аудитом — но сам процесс аттестации должен проводить независимый лицензиат.

Режим коммерческой тайны: какие документы подтверждают

Если организация ввела режим коммерческой тайны по ФЗ-98 от 29.07.2004, это тоже требует документов. По ст. 10 ФЗ-98 режим коммерческой тайны признаётся установленным только если организация приняла меры для его охраны. Меры — это документы.

  • Положение о коммерческой тайне. Определяет, какие сведения считаются КТ, какие объёмы доступа, какой режим, какие последствия нарушения. По ст. 11 положение размещается во внутренних документах, работник знакомится под подпись.
  • Перечень сведений, составляющих коммерческую тайну. Конкретный список: технологии производства, формулы, цены, объёмы сбыта, клиентская база. Не просто «всё подряд», а именно те сведения, которые имеют коммерческую ценность.
  • Приказ о введении режима КТ. Издаёт руководитель, указывает, кому доступна КТ, как её маркировать, какие действия запрещены.
  • Реестр лиц, имеющих доступ к КТ. С датами введения в режим и снятия (например, при увольнении).
  • Расписки работников о ознакомлении с режимом. Каждый, кто работает с КТ, должен распиться в том, что режим ему известен, последствия нарушения ему объяснены.
  • Инструкция по защите КТ при удалённой работе. Если сотрудники работают вне офиса, нужны меры: закрытие ноутбука, VPN, защита паролем, запрет на печать и пересылку.

Часто компании недооценивают эту группу документов. Но на практике режим КТ имеет смысл только если документы есть. Иначе в суде при разборе спора за утечку будет сказано: «Организация не приняла адекватные меры, режим не установлен».

Как разработать документы: порядок и ошибки

Шаг 1. Инвентаризация информации. Что именно защищать? Персональные данные сотрудников, клиентов, контрагентов? Коммерческая тайна? Государственная тайна? Какие объёмы? Кто субъекты? По этому определяется комплект законов, которые применяются к организации.

Шаг 2. Определение уровня защищённости. Если данные попадают под ПДн, используется ПП РФ № 1119: четыре уровня (УЗ-1, 2, 3, 4) в зависимости от типа данных, числа субъектов и типов угроз. Если КИИ — категоризация объекта (1, 2 или 3). Уровень определяет состав мер.

Шаг 3. Выбор мер по регуляторам. Для ПДн используется приказ ФСТЭК № 21 (15 групп мер, каждая имеет вариации по уровню). Для КИИ — приказ № 239. Для КТ — внутренние требования по ст. 10 ФЗ-98, без фиксированного набора (адаптируют под специфику).

Шаг 4. Описание имеющихся систем. Какие ИС обрабатывают защищаемую информацию? Какие на них установлены защиты? Часто выясняется, что логирование есть, а документально оно не оформлено. Задача — привести документы в соответствие с фактическим состоянием.

Шаг 5. Разработка (или адаптация) документов. Шаблон из интернета — отправная точка, но не финиш. Каждый документ правится: по названиям должностей, по названиям ИС, по реальным процедурам. Если в положении написано «администратор БД отправляет лог на почту в конце дня», а в действительности логи идут в SIEM-систему в реальном времени — документ врёт. РКН это видит.

Шаг 6. Согласование и утверждение. Политику должен утвердить руководитель и опубликовать. Регламенты — руководитель. Приказы о назначении ответственных — руководитель. Все документы подписаны, датированы, распределены (кто когда прочитал, расписался).

Защита информации — комплексная задача, и Контур.Эгида помогает с проверкой соответствия, аудитом уровня защищённости и подготовкой документов. Оценить защищённость вашей информационной системы.

Журналы и регистры: что фактически проверяют

Документы документами, но без журналов — это театр. Вот что фактически запрашивает РКН при проверке:

  • Журнал учёта инцидентов. Дата, время, описание события, статус обработки. Например: «15.08.2026 12:45 — Попытка входа с неправильным паролем с IP X.X.X.X. Сессия заблокирована. 16.08.2026 — Проведена беседа с сотрудником по усилению пароля.» РКН смотрит, есть ли на практике эти записи, или журнал — пустая форма.
  • Реестр чувствительных данных (ИСПДн). Какие ИС где обрабатывают какие данные. Часто выясняется, что система включена в опись, но никто не знает, на какие данные у кого есть доступ — это первый знак неконтролируемого состояния.
  • Журнал выдачи доступа. Кому, когда, на какие системы, с какими правами. Включает приём на работу и снятие при увольнении. При проверке РКН обязательно смотрит на уволенных сотрудников: если их доступ не закрыт в системе, это нарушение.
  • Журнал проведения инструктажей. Кто и когда прошёл обучение по защите ПДн. По ст. 18.1 ФЗ-152 организация обязана ознакомить работников с требованиями закона и процедурами компании. Расписка в ознакомлении — обязательна.
  • Журнал технического обслуживания. Когда обновляли ПО, когда менялись пароли администраторов, когда проверяли резервные копии. Этот журнал часто ведут небрежно — и потом при инциденте оказывается, что система не обновлялась год.

Совет из практики: журналы должны быть в системе (база данных, SIEM, таблица), а не в бумажных папках. РКН и на осмотре, и на проверке видит время от времени, когда организация срочно от руки заполняет журнал за прошлые месяцы — это факт, который работает против неё.

Часто задаваемые вопросы

Нужна ли политика ИБ, если я одна в офисе?
Если вы обрабатываете хоть какие-то персональные данные (даже только своих сотрудников или клиентов), по ст. 18.1 ФЗ-152 политика обязательна. Размер компании роли не играет. Политика может быть простой (2–3 страницы), но она должна быть написана, утверждена и опубликована.
Можно ли просто взять шаблон политики из интернета?
Шаблон — хорошее начало, но это не финиш. Политика должна описывать реальные процессы организации: какие именно ИС, какие именно меры, кто отвечает. Если в шаблоне написано про кластер серверов, а у вас всё на одном компьютере, политика врёт. РКН видит это, и проверка может приобрести статус внеплановой.
Какой уровень защищённости выбрать?
По ПП РФ № 1119 уровень определяется тремя факторами: тип данных (специальные категории требуют выше), число субъектов (более 100 тысяч требует выше) и типы актуальных угроз. Большинство небольших компаний с простыми данными попадают в УЗ-1 или УЗ-2. Завышение уровня (выбрать УЗ-4 для файла ФИО сотрудников) приводит к избыточным затратам и сложности.
Кого назначить ответственным по ИБ?
По ст. 18.1 ФЗ-152 оператор должен назначить лицо, ответственное за организацию и проведение обработки ПДн. Это может быть IT-специалист, начальник отдела или даже руководитель малой компании. Главное — издать приказ и прописать в должностной инструкции конкретные обязанности: ведение реестра ИСПДн, контроль инцидентов, уведомления РКН.
Как часто обновлять документы?
Документы обновляются при изменении: новые ИС, изменение состава данных, смена регулятора, выявление новых угроз, реорганизация. Не реже одного раза в год рекомендуется проводить пересмотр (провести аудит, проверить соответствие). Обновления фиксируются в реестре изменений: дата, версия, что изменилось, кто утвердил.
Что делать, если РКН запросил документы?
Не паниковать. Запрос РКН — это плановая или внеплановая проверка. Нужно собрать все документы: политику, регламенты, приказы, журналы — и отправить в течение отведённого срока. Если документов нет или они неполные — лучше честно сказать и предоставить имеющееся. РКН часто предлагает возможность устранить нарушения без штрафа, если организация проявляет добросовестность.
Нужны ли документы по ИБ для объекта КИИ?
Да. Для значимого объекта КИИ требуется полный комплект по приказу ФСТЭК № 239: политика, регламенты, инструкции, планы мероприятий, журналы. Плюс документы о категорировании (если не категорирован — нужна заявка в ФСТЭК). Это более жёсткие требования, чем для простой ИСПДн.

Итог

Система документов по ИБ — это не бюрократия, а работающий механизм контроля. Политика задаёт стандарт, регламенты описывают процессы, журналы фиксируют факты, приказы разграничивают ответственность. Без документов система живёт импровизацией и рухнет при первой проверке. С документами — организация показывает РКН и ФСТЭК, что она в теме и прилагает усилия.

Главное — не тащиться слепо за нормативами, а сделать аудит: что защищаем, в каком объёме, какие у нас системы, какие угрозы. По этому ответу — уровень защищённости. По уровню — состав мер. По мерам — документы. Так путь от нуля до полной системы становится предсказуемым и выполнимым.