Какие документы по информационной безопасности должны быть в организации
27 августа, 2026
Если вы хотите защитить данные компании и не получить предписание от Роскомнадзора, у вас должен быть полный набор документов по информационной безопасности. Это основные правила работы с информацией, порядок действий при инцидентах и доказательство того, что вы реально заботитесь о защите информации. Мы расскажем, какие документы понадобятся и для чего они нужны.
Общие документы
Чтобы система защиты работала не на бумаге, а на практике, в компании должны быть документы по обеспечению информационной безопасности. В них указывается, кто отвечает за защиту данных, какие правила действуют внутри организации и как сотрудники должны действовать при инцидентах. Без этого набора даже самая дорогая техника и софт не спасут от нарушений ФЗ от 27.07.2006 № 152-ФЗ, а для субъектов КИИ — ФЗ от 26.07.2017 №187-ФЗ.
К базовым документам относятся:
- Политика информационной безопасности. Это основной документ, который определяет принципы и правила защиты информации в компании.
- Приказы о назначении ответственных лиц: ответственного за организацию работы с ПДн, за информационную безопасность, о создании группы реагирования на инциденты и т.д.
- Инструкции: по реагированию на инциденты, по использованию USB-портов, по выпуску и применению машиночитаемой доверенности, по работе с электронной подписью, по ведению журнала поэкземплярного учета СКЗИ.
- Регламенты: порядок разграничения прав доступа, списки сотрудников и подразделений, имеющих доступ к ресурсам, перечень разрешенного ПО.
- Положения: о разграничении прав доступа, об использовании электронной подписи, о контролируемой зоне.
- Журналы учета СКЗИ, паспортов технических средств, носителей информации, портативных устройств, средств защиты, инструктажей сотрудников, мероприятий по контролю обеспечения защиты информации и т.д.
- Акты об уничтожении машинных носителей информации, криптографических ключей; об определении необходимого уровня защиты информации.
- Памятки по работе с электронной почтой, по ИБ для сотрудников компании, по ИБ для клиентов (пользователей сайта).
- Правила работы в локальной вычислительной сети, схема криптографической защиты конфиденциальной информации.
- Список разрешенного ПО в компании, перечень прикладного ПО, список разрешающих правил взаимодействия с внешними ТКС.
Такие документы не только для защиты от киберугроз, но и от претензий проверяющих органов. При проверке Роскомнадзор первым делом запрашивает приказы, политики и журналы учета. Если документов нет, вы получите предписание об устранении нарушений.
Модель угроз безопасности
Если в компании используется информационная система персональных данных (ИСПДн) и иные объекты КИИ, нужно разработать модель угроз. Это один из главных документов по информационной безопасности в организации. Он нужен, чтобы выбрать адекватные меры защиты и подтвердить их обоснованность перед проверяющими органами.
Правовая основа закреплена в п. 7 Постановления Правительства РФ от 01.11.2012 № 1119: оператор персональных данных обязан учитывать актуальные угрозы при обеспечении безопасности ИСПДн. Для государственных систем порядок уточняется Приказом ФСТЭК России от 11.02.2013 №17, а для объектов критической инфраструктуры — ФЗ от 26.07.2017 № 187-ФЗ.
В модели описываются источники угроз (например, внешние злоумышленники, технические сбои), возможные сценарии атак, уязвимости системы, потенциальные последствия для данных и меры по минимизации рисков. Такой документ позволяет не формально, а реально выстроить защиту информации.
Документы для ГИС
Для государственных и муниципальных информационных систем (ГИС) обязательны отдельные документы по защите информационной безопасности, фиксирующие защиту информации и регламентирующие эксплуатацию системы:
- Приказ о необходимости защиты информации, содержащейся в государственной информационной системе;
- Приказ о необходимости защиты информации, содержащейся в муниципальной информационной системе;
- Приказ о классификации государственной информационной системы;
- Форма акта классификации государственной информационной системы;
- Приказ о вводе в эксплуатацию государственной информационной системы.
Заключение
Комплексное оформление внутренних нормативных документов по информационной безопасности — это в первую очередь защита данных и соблюдение закона. Правильно составленные приказы, положения, инструкции и журналы позволяют минимизировать риски, обеспечить контроль за обработкой информации и подтвердить перед проверяющими органами, что меры безопасности реализуются системно и эффективно.