Современная организация — это сложная информационная экосистема: системы электронного документооборота, бухгалтерские и кадровые системы, расчёты с контрагентами, десятки интегрированных сервисов. Ежедневно обрабатываются сотни гигабайт персональных данных сотрудников и клиентов. Утечка такой информации, сбой в работе систем или целенаправленная кибератака способны не только подорвать репутацию учреждения и привести к миллионным штрафам, но и нанести прямой ущерб деятельности.
Именно поэтому информационная безопасность (ИБ) давно перестала быть чисто технической задачей IT-отдела. Это приоритетное управленческое направление, требующее системного подхода, чёткого распределения ответственности и регулярного контроля. В этой статье на основе реальных документов государственного учреждения разберём, как правильно организовать ИБ: от назначения ответственных и разработки локальных актов до внедрения технических средств и обучения персонала.
1. Нормативно-правовая база: на что опираться
Любая организация (особенно государственная или муниципальная) обязана соблюдать целый ряд федеральных законов и подзаконных актов. Основные из них:
| Документ | Что регулирует |
|---|---|
| 149-ФЗ «Об информации…» | Основные понятия, права обладателя информации, общие требования к защите. |
| 152-ФЗ «О персональных данных» | Обработка и защита ПДн. Обязательно наличие политики обработки ПДн, согласий, уведомления Роскомнадзора. |
| Постановление Правительства № 1119 | Устанавливает уровни защищённости ПДн в информационных системах. |
| Приказ ФСТЭК № 21 | Определяет состав организационных и технических мер по обеспечению безопасности ПДн. |
| Приказ ФСТЭК № 117 (с 01.03.2026) | Новые Требования о защите информации в государственных информационных системах (заменяет приказ № 17). Вводит классы защищённости, обязательную политику ИБ, показатели защищённости (K_{3и}) и зрелости (P_{3и}), жёсткие сроки устранения уязвимостей. |
| Приказ ФСТЭК № 77 | Порядок аттестации объектов информатизации. |
| 187-ФЗ о КИИ | Требования к защите критической информационной инфраструктуры (если организация подпадает под категорию субъекта КИИ). |
| 63-ФЗ «Об электронной подписи» | Использование КЭП, требования к удостоверяющим центрам, безопасность ключей. |
| 98-ФЗ «О коммерческой тайне» | Режим коммерческой тайны. |
Кроме того, действуют руководящие документы Гостехкомиссии (по защите от НСД, классификации СВТ) и стандарты серии ГОСТ Р ИСО/МЭК 27000 (менеджмент информационной безопасности).
2. Организационная структура ИБ: кто за что отвечает
Опираясь на типовые должностные инструкции, можно выделить три ключевые роли в IT- и ИБ-службе:
Системный программист
- Образование: среднее профессиональное + опыт от 0,5 года.
- Подчинение: старшему системному администратору.
- Основные задачи: интеграция программных модулей, написание скриптов резервного копирования, управление правами доступа в информационных системах, тестирование обновлений, разработка процедур миграции данных.
- Ключевой документ: должностная инструкция системного программиста (профстандарт № 678н).
Системный администратор
- Образование: высшее или среднее + допобразование, опыт от 1 года.
- Подчинение: старшему системному администратору.
- Основные задачи: мониторинг серверных ОС, установка обновлений, администрирование сети, контроль резервного копирования, первичное реагирование на сбои.
- Ключевой документ: должностная инструкция системного администратора (профстандарт № 680н).
Старший системный администратор
- Образование: высшее, опыт от 3 лет.
- Подчинение: руководителю IT-подразделения.
- Руководит системными администраторами и программистами.
- Основные задачи: планирование модернизации ИКС, управление изменениями, прогнозирование потребностей в ресурсах, участие в закупках (контрактная служба по 44-ФЗ), разработка политик безопасности.
- Несёт полную материальную ответственность.
Вывод для руководителя: нельзя возлагать все обязанности на одного специалиста. Чёткое разделение функций между программистом, администратором и старшим администратором — это не бюрократическая формальность, а основа надёжной и безопасной ИТ-инфраструктуры.
Кроме IT-специалистов, в организации должны быть назначены:
- Ответственный за организацию обработки персональных данных (согласно ст. 22.1 152-ФЗ).
- Администратор информационной безопасности (отвечает за техническую защиту информации, средства криптографической защиты, контроль доступа, реагирование на инциденты).
3. Документальное обеспечение ИБ: что должно быть в каждой организации
Полный пакет локальных нормативных актов должен включать (и быть утверждён приказом руководителя):
- Положение об организации обработки и обеспечения безопасности персональных данных — базовый документ, определяющий цели, категории, порядок обработки ПДн, меры безопасности.
- Инструкцию пользователя информационной системы ПДн — обязанности и запреты для всех сотрудников, работающих с ПДн.
- Инструкцию пользователя средств криптографической защиты информации (СКЗИ) — для работы с электронной подписью и шифрованием.
- Инструкцию по организации антивирусной защиты — периодичность обновления, действия при обнаружении вирусов.
- Инструкцию по организации парольной защиты — требования к паролям (длина 8 символов, три типа символов, смена каждые 180 дней и т.д.).
- Инструкцию по организации резервного копирования и восстановления данных — полное резервирование не реже раза в месяц, инкрементное — ежедневно.
- Инструкцию по учёту лиц, допущенных к работе с ПДн — порядок допуска, ведение журналов.
- Инструкцию по работе с информационными ресурсами сети Интернет — запрет на доступ к развлекательным сайтам, контроль трафика.
- Инструкцию по порядку учёта, хранения и уничтожения ПДн — уничтожение комиссией, составление актов.
- Порядок действий при инцидентах информационной безопасности — алгоритмы оповещения, локализации, расследования.
4. Технические меры: что нужно внедрить
Базовый минимум, обязательный для любой организации, работающей с ПДн (в соответствии с приказом ФСТЭК № 21):
- Антивирусная защита (лицензионные, сертифицированные средства, регулярное обновление баз).
- Межсетевые экраны (сегментация сети, контроль трафика на границе с интернетом).
- Контроль доступа (ролевая модель, строгая парольная политика, блокировка учётных записей после неудачных попыток).
- Резервное копирование (полное — ежемесячно, инкрементное — ежедневно, хранение копий на разных носителях).
- Регистрация событий (журналирование входов, доступа к файлам, изменение прав).
- Криптографическая защита (СКЗИ при передаче ПДн по открытым каналам, КЭП на токенах).
- Управление уязвимостями (установка обновлений безопасности в течение 24 часов для критических уязвимостей).
5. Что изменится с 1 марта 2026 года (приказ ФСТЭК № 117)
Новые требования вводят:
- Обязательную политику защиты информации, внутренние стандарты и регламенты.
- Классы защищённости информационных систем (1, 2, 3).
- Показатель защищённости (K_{3и}) — количественная оценка, рассчитываемая не реже раза в полгода.
- Жёсткие сроки устранения уязвимостей: критических — 24 часа, высокого уровня — 7 дней.
- Требования к непрерывности функционирования: для систем 1 класса защищённости — восстановление не более 24 часов.
- Контроль за подрядными организациями и их доступом к информационным системам.
Уже сейчас необходимо:
- Провести инвентаризацию информационных систем.
- Разработать и утвердить политику ИБ.
- Назначить ответственных и сформировать структурное подразделение по защите информации (не менее 30% сотрудников с профильным образованием).
- Провести оценку показателя защищённости (K_{3и}).
6. Практические шаги для руководителя организации
Алгоритм действий для приведения ИБ в соответствие с требованиями (особенно с учётом новых правил ФСТЭК):
- Назначить ответственного за ИБ и создать (или определить) структурное подразделение по защите информации.
- Провести инвентаризацию всех информационных систем, определить классы защищённости и уровни значимости ПДн.
- Разработать и утвердить политику ИБ, внутренние стандарты и регламенты (управление доступом, парольная политика, реагирование на инциденты, резервное копирование и др.).
- Провести оценку показателя защищённости (K_{3и}) по методике ФСТЭК (можно силами аккредитованной организации).
- Заключить договор с лицензиатом ФСТЭК на аттестацию информационных систем (для ИС с ПДн и государственных ИС).
- Внедрить недостающие технические средства (антивирус, МСЭ, SIEM, DLP, СКЗИ, систему резервного копирования).
- Организовать обучение персонала и регулярные проверки знаний (имитационные фишинговые рассылки, тренировки).
- Наладить мониторинг событий безопасности и регулярно (раз в полгода) пересчитывать показатель защищённости.
- Разработать план действий при инцидентах и обеспечить взаимодействие с ГосСОПКА (если организация — субъект КИИ).
Заключение
Информационная безопасность в организации — это не дань моде и не бумажная волокита, а жизненно необходимый компонент надёжной и безопасной работы. Клиенты и партнёры доверяют нам свои данные. Законодательство требует соблюдения строгих мер, а нарушение грозит не только штрафами, но и уголовной ответственностью.
Главное — не откладывать решение проблем ИБ на потом. Новые требования ФСТЭК уже действуют (приказ № 117 вступает в силу 1 марта 2026 года, но готовиться нужно сейчас), а регуляторы будут проверять не только наличие документов, но и реальную эффективность защиты. Инвестиции в ИБ — это инвестиции в доверие и бесперебойную работу учреждения.


