Top.Mail.Ru
Информационная безопасность в организации: от теории к практике на примере государственного учреждения — ADMINMED.ru

Информационная безопасность в организации: от теории к практике на примере государственного учреждения

Современная организация — это сложная информационная экосистема: системы электронного документооборота, бухгалтерские и кадровые системы, расчёты с контрагентами, десятки интегрированных сервисов. Ежедневно обрабатываются сотни гигабайт персональных данных сотрудников и клиентов. Утечка такой информации, сбой в работе систем или целенаправленная кибератака способны не только подорвать репутацию учреждения и привести к миллионным штрафам, но и нанести прямой ущерб деятельности.

Именно поэтому информационная безопасность (ИБ) давно перестала быть чисто технической задачей IT-отдела. Это приоритетное управленческое направление, требующее системного подхода, чёткого распределения ответственности и регулярного контроля. В этой статье на основе реальных документов государственного учреждения разберём, как правильно организовать ИБ: от назначения ответственных и разработки локальных актов до внедрения технических средств и обучения персонала.

1. Нормативно-правовая база: на что опираться

Любая организация (особенно государственная или муниципальная) обязана соблюдать целый ряд федеральных законов и подзаконных актов. Основные из них:

ДокументЧто регулирует
149-ФЗ «Об информации…»Основные понятия, права обладателя информации, общие требования к защите.
152-ФЗ «О персональных данных»Обработка и защита ПДн. Обязательно наличие политики обработки ПДн, согласий, уведомления Роскомнадзора.
Постановление Правительства № 1119Устанавливает уровни защищённости ПДн в информационных системах.
Приказ ФСТЭК № 21Определяет состав организационных и технических мер по обеспечению безопасности ПДн.
Приказ ФСТЭК № 117 (с 01.03.2026)Новые Требования о защите информации в государственных информационных системах (заменяет приказ № 17). Вводит классы защищённости, обязательную политику ИБ, показатели защищённости (K_{3и}) и зрелости (P_{3и}), жёсткие сроки устранения уязвимостей.
Приказ ФСТЭК № 77Порядок аттестации объектов информатизации.
187-ФЗ о КИИТребования к защите критической информационной инфраструктуры (если организация подпадает под категорию субъекта КИИ).
63-ФЗ «Об электронной подписи»Использование КЭП, требования к удостоверяющим центрам, безопасность ключей.
98-ФЗ «О коммерческой тайне»Режим коммерческой тайны.

Кроме того, действуют руководящие документы Гостехкомиссии (по защите от НСД, классификации СВТ) и стандарты серии ГОСТ Р ИСО/МЭК 27000 (менеджмент информационной безопасности).

2. Организационная структура ИБ: кто за что отвечает

Опираясь на типовые должностные инструкции, можно выделить три ключевые роли в IT- и ИБ-службе:

Системный программист

  • Образование: среднее профессиональное + опыт от 0,5 года.
  • Подчинение: старшему системному администратору.
  • Основные задачи: интеграция программных модулей, написание скриптов резервного копирования, управление правами доступа в информационных системах, тестирование обновлений, разработка процедур миграции данных.
  • Ключевой документ: должностная инструкция системного программиста (профстандарт № 678н).

Системный администратор

  • Образование: высшее или среднее + допобразование, опыт от 1 года.
  • Подчинение: старшему системному администратору.
  • Основные задачи: мониторинг серверных ОС, установка обновлений, администрирование сети, контроль резервного копирования, первичное реагирование на сбои.
  • Ключевой документ: должностная инструкция системного администратора (профстандарт № 680н).

Старший системный администратор

  • Образование: высшее, опыт от 3 лет.
  • Подчинение: руководителю IT-подразделения.
  • Руководит системными администраторами и программистами.
  • Основные задачи: планирование модернизации ИКС, управление изменениями, прогнозирование потребностей в ресурсах, участие в закупках (контрактная служба по 44-ФЗ), разработка политик безопасности.
  • Несёт полную материальную ответственность.

Вывод для руководителя: нельзя возлагать все обязанности на одного специалиста. Чёткое разделение функций между программистом, администратором и старшим администратором — это не бюрократическая формальность, а основа надёжной и безопасной ИТ-инфраструктуры.

Кроме IT-специалистов, в организации должны быть назначены:

  • Ответственный за организацию обработки персональных данных (согласно ст. 22.1 152-ФЗ).
  • Администратор информационной безопасности (отвечает за техническую защиту информации, средства криптографической защиты, контроль доступа, реагирование на инциденты).

3. Документальное обеспечение ИБ: что должно быть в каждой организации

Полный пакет локальных нормативных актов должен включать (и быть утверждён приказом руководителя):

  1. Положение об организации обработки и обеспечения безопасности персональных данных — базовый документ, определяющий цели, категории, порядок обработки ПДн, меры безопасности.
  2. Инструкцию пользователя информационной системы ПДн — обязанности и запреты для всех сотрудников, работающих с ПДн.
  3. Инструкцию пользователя средств криптографической защиты информации (СКЗИ) — для работы с электронной подписью и шифрованием.
  4. Инструкцию по организации антивирусной защиты — периодичность обновления, действия при обнаружении вирусов.
  5. Инструкцию по организации парольной защиты — требования к паролям (длина 8 символов, три типа символов, смена каждые 180 дней и т.д.).
  6. Инструкцию по организации резервного копирования и восстановления данных — полное резервирование не реже раза в месяц, инкрементное — ежедневно.
  7. Инструкцию по учёту лиц, допущенных к работе с ПДн — порядок допуска, ведение журналов.
  8. Инструкцию по работе с информационными ресурсами сети Интернет — запрет на доступ к развлекательным сайтам, контроль трафика.
  9. Инструкцию по порядку учёта, хранения и уничтожения ПДн — уничтожение комиссией, составление актов.
  10. Порядок действий при инцидентах информационной безопасности — алгоритмы оповещения, локализации, расследования.

4. Технические меры: что нужно внедрить

Базовый минимум, обязательный для любой организации, работающей с ПДн (в соответствии с приказом ФСТЭК № 21):

  • Антивирусная защита (лицензионные, сертифицированные средства, регулярное обновление баз).
  • Межсетевые экраны (сегментация сети, контроль трафика на границе с интернетом).
  • Контроль доступа (ролевая модель, строгая парольная политика, блокировка учётных записей после неудачных попыток).
  • Резервное копирование (полное — ежемесячно, инкрементное — ежедневно, хранение копий на разных носителях).
  • Регистрация событий (журналирование входов, доступа к файлам, изменение прав).
  • Криптографическая защита (СКЗИ при передаче ПДн по открытым каналам, КЭП на токенах).
  • Управление уязвимостями (установка обновлений безопасности в течение 24 часов для критических уязвимостей).

5. Что изменится с 1 марта 2026 года (приказ ФСТЭК № 117)

Новые требования вводят:

  • Обязательную политику защиты информации, внутренние стандарты и регламенты.
  • Классы защищённости информационных систем (1, 2, 3).
  • Показатель защищённости (K_{3и}) — количественная оценка, рассчитываемая не реже раза в полгода.
  • Жёсткие сроки устранения уязвимостей: критических — 24 часа, высокого уровня — 7 дней.
  • Требования к непрерывности функционирования: для систем 1 класса защищённости — восстановление не более 24 часов.
  • Контроль за подрядными организациями и их доступом к информационным системам.

Уже сейчас необходимо:

  • Провести инвентаризацию информационных систем.
  • Разработать и утвердить политику ИБ.
  • Назначить ответственных и сформировать структурное подразделение по защите информации (не менее 30% сотрудников с профильным образованием).
  • Провести оценку показателя защищённости (K_{3и}).

6. Практические шаги для руководителя организации

Алгоритм действий для приведения ИБ в соответствие с требованиями (особенно с учётом новых правил ФСТЭК):

  1. Назначить ответственного за ИБ и создать (или определить) структурное подразделение по защите информации.
  2. Провести инвентаризацию всех информационных систем, определить классы защищённости и уровни значимости ПДн.
  3. Разработать и утвердить политику ИБ, внутренние стандарты и регламенты (управление доступом, парольная политика, реагирование на инциденты, резервное копирование и др.).
  4. Провести оценку показателя защищённости (K_{3и}) по методике ФСТЭК (можно силами аккредитованной организации).
  5. Заключить договор с лицензиатом ФСТЭК на аттестацию информационных систем (для ИС с ПДн и государственных ИС).
  6. Внедрить недостающие технические средства (антивирус, МСЭ, SIEM, DLP, СКЗИ, систему резервного копирования).
  7. Организовать обучение персонала и регулярные проверки знаний (имитационные фишинговые рассылки, тренировки).
  8. Наладить мониторинг событий безопасности и регулярно (раз в полгода) пересчитывать показатель защищённости.
  9. Разработать план действий при инцидентах и обеспечить взаимодействие с ГосСОПКА (если организация — субъект КИИ).

Заключение

Информационная безопасность в организации — это не дань моде и не бумажная волокита, а жизненно необходимый компонент надёжной и безопасной работы. Клиенты и партнёры доверяют нам свои данные. Законодательство требует соблюдения строгих мер, а нарушение грозит не только штрафами, но и уголовной ответственностью.

Главное — не откладывать решение проблем ИБ на потом. Новые требования ФСТЭК уже действуют (приказ № 117 вступает в силу 1 марта 2026 года, но готовиться нужно сейчас), а регуляторы будут проверять не только наличие документов, но и реальную эффективность защиты. Инвестиции в ИБ — это инвестиции в доверие и бесперебойную работу учреждения.

Добавить комментарий

© 2026 ADMINMED.ru

Login





Loading...

Top.Mail.Ru
👁 0
  Яндекс.Метрика