Обучение персонала информационной безопасности: человеческий фактор, повышение осведомленности и культура ИБ в 2025–2026
Можно закупить сертифицированные СЗИ на десятки миллионов и потерять все из-за одного звонка «из службы безопасности банка». По данным Verizon DBIR 2025, человеческий фактор присутствует в 60% утечек, а социальная инженерия применялась в половине атак на организации. При этом обучение — самая дешевая мера защиты: она не требует лицензий, серверов и интеграции. В руководстве — как построить программу, которая меняет поведение, а не собирает подписи в журнале.
Информационная безопасность и человеческий фактор: почему технологии не спасают
Технические средства работают против технических атак. Против человека, который позвонил бухгалтеру и попросил «срочно оплатить по новым реквизитам», не помогает ни межсетевой экран, ни EDR: сотрудник совершает легитимные действия своими легитимными правами.
Информационная безопасность и человеческий фактор: статистика инцидентов и типовые ошибки сотрудников
Человеческий фактор — не «глупость пользователей», а предсказуемая реакция на давление, спешку и авторитет, которую атакующие научились эксплуатировать системно. Актуальная картина на 2025–2026 годы:
- 60% утечек данных по Verizon DBIR 2025 включают человеческий фактор — ошибки, социальную инженерию или злоупотребление доступом (Verizon DBIR 2025);
- социальная инженерия применялась в 51% атак на организации, работая в связке с вредоносным ПО (по данным Positive Technologies);
- голосовой фишинг обогнал почтовый: по данным Mandiant M-Trends 2026, классические фишинговые письма дают около 6% случаев первичного проникновения, а вишинг — порядка 11%, в облачных инцидентах до 23%.
Типовые ошибки: переход по ссылке под предлогом срочности, передача одноразового кода по телефону, отправка документа не тому адресату, переиспользование корпоративного пароля в личных сервисах, обход запрета на съемные носители ради «быстро передать файл».
Best practice: не стройте обучение вокруг «не нажимайте на подозрительные ссылки». Атакующие давно пишут письма без ошибок и имитируют стиль конкретных руководителей. Учите распознавать не орфографию, а сценарий: срочность, давление авторитетом, требование обойти обычную процедуру.
Психология социальной инженерии: как атакующие эксплуатируют доверие и срочность
Социальная инженерия работает не на технических уязвимостях, а на устойчивых механизмах человеческого поведения — и именно поэтому одинаково успешна против уборщицы и системного администратора. Основные рычаги:
- авторитет — обращение от имени руководителя, регулятора, службы безопасности;
- срочность — «нужно сейчас, иначе заблокируют счет»; спешка отключает критическое мышление;
- взаимность — атакующий сначала оказывает мелкую услугу;
- социальное доказательство — «все коллеги уже подтвердили»;
- страх последствий — угроза штрафа, увольнения, проверки.
Отдельно — целевой претекстинг: злоумышленник заранее изучает структуру компании, знает имена руководителей, названия проектов и внутреннюю терминологию. Правило «будьте бдительны» тут бесполезно — работает только процедурный барьер: финансовая операция или передача доступа подтверждается по независимому каналу, известному заранее, а не по тому, откуда пришел запрос.
Обучение персонала информационной безопасности: построение программы
Обучение персонала информационной безопасности перестает быть формальностью при трех условиях: измеримая цель, дифференциация по ролям, регулярность. Разовый семинар «под галочку» поведение не меняет — навык формируется повторением и практикой.
Требования регуляторов к обучению: ФСТЭК, 152-ФЗ и отраслевые стандарты
Обучение сотрудников — не добрая воля работодателя, а прямое требование нормативных актов, и с 2026 года оно ужесточилось. Что требуют регуляторы:
- Приказ ФСТЭК России № 117 (действует с 1 марта 2026 года, заменил Приказ № 17) — пункты 56 и 57 прямо обязывают обучать персонал действиям при компьютерных атаках и инцидентах; проверка знаний — не реже одного раза в три года, а также внепланово после инцидента; не прошедшие проверку направляются на повторное обучение;
- Приказ ФСТЭК № 31 (АСУ ТП) — меры ИПО.2 (обучение правилам безопасной работы) и ДНС.2 (действия в нештатных ситуациях);
- 152-ФЗ и Приказ № 21 — ознакомление допущенных к обработке ПДн под подпись;
- ГОСТ Р 57580.1 — повышение осведомленности как элемент процессов защиты для финорганизаций;
- 187-ФЗ и Приказ № 239 — обучение персонала, обеспечивающего безопасность значимых объектов КИИ.
Важное различие, которое часто путают: ознакомление под подпись подтверждает, что документ доведен, а обучение с проверкой знаний подтверждает, что человек понял. Регулятор ждет обоих, и заменить второе первым не получится.
Программа обучения информационной безопасности: дифференциация по ролям и уровням доступа
Программа обучения информационной безопасности строится не «для всех одинаково», а от уровня риска роли: рядовому сотруднику и администратору домена нужны разные знания и разная глубина.
Таблица 1. Программы обучения по категориям сотрудников
| Категория | Что изучают | Формат | Периодичность |
|---|---|---|---|
| Все сотрудники | Фишинг и вишинг, пароли и MFA, работа с данными, порядок сообщения об инциденте | Онлайн-курс + фишинг-симуляции | При приеме + не реже раза в год |
| Работающие с ПДн | Требования 152-ФЗ, правила обработки и передачи, действия при утечке, сроки уведомления | Курс + инструктаж под подпись | При приеме + ежегодно |
| Бухгалтерия и финансы | Схемы CEO-fraud и подмены реквизитов, процедура подтверждения платежей по независимому каналу | Разбор кейсов + учебные атаки | Ежеквартально |
| ИТ и администраторы | Безопасное администрирование, управление привилегиями, обработка алертов, реагирование | Углубленный курс, практика | При приеме + ежегодно |
| Специалисты ИБ | Профильное повышение квалификации по программам, согласованным с ФСТЭК | Курс 72+ часа в лицензированном УЦ | Не реже раза в три года |
| Руководство | Киберриски в деньгах, ответственность, роль в реагировании на инцидент | Короткая сессия, тренировка кризиса | Раз в год |
С 1 марта 2026 года действует и требование к доле обученных профильных специалистов ИБ-подразделения — проверяйте по актуальной редакции для вашего типа объекта.
Инструктаж по информационной безопасности: вводный, повторный и внеплановый
Инструктаж по информационной безопасности — короткое доведение конкретных правил под подпись, по аналогии с охраной труда: он фиксирует факт информирования и запускает обязанности сотрудника. Виды инструктажей:
- вводный — при приеме на работу, до выдачи доступов: базовые правила, порядок сообщения об инциденте, ответственность;
- первичный на рабочем месте — специфика роли и систем;
- повторный — плановый, не реже раза в год;
- внеплановый — после инцидента, при изменении процессов или появлении нового вектора атак;
- целевой — перед разовой задачей повышенного риска.
Каждый инструктаж фиксируется в журнале с датой, темой, подписью инструктируемого и инструктирующего. Без журнала инструктажа для регулятора не существует.
Повышение осведомленности и фишинг-тестирования
Повышение осведомленности информационной безопасности работает непрерывно и малыми дозами: короткие напоминания, разборы свежих атак, учебные симуляции. Цель — не разово рассказать, а держать тему в поле внимания.
Тестирование сотрудников фишингом: методология проведения учебных атак
Учебная фишинговая рассылка — не проверка «кто дурак», а измерение реальной уязвимости организации и тренажер навыка. Практика показывает: при регулярных тренировках эффективность противодействия фишингу возрастает многократно по сравнению с одним лишь теоретическим курсом.
Методология корректного фишинг-теста:
- Согласование — с руководством, HR и юристами; правила в локальном акте, чтобы тест не выглядел провокацией.
- Базовый замер — рассылка до обучения для исходного уровня.
- Сегментация сценариев — бухгалтерии счета и реквизиты, HR резюме, ИТ уведомления о доступах.
- Обучающая посадочная страница — перешедший сразу видит разбор признаков фишинга.
- Регулярность — не реже раза в квартал, с ротацией и усложнением.
- Работа с результатами — доучивание попавшихся без публичного порицания.
Типовая ошибка: использовать результаты фишинг-теста для наказания. Как только сотрудники понимают, что признание в ошибке ведет к штрафу, они перестают сообщать о реальных инцидентах — и организация теряет главный источник раннего обнаружения. Наказывать можно за систематическое нарушение регламента, а не за то, что человек попался на профессионально сделанную атаку.
![[ИНФОГРАФИКА: цикл повышения осведомленности — базовый замер → обучение → симуляция → анализ → доучивание]](/wp-content/uploads/2026/08/awareness_cycle_2x-1011x1024.png)
Метрики эффективности обучения: как измерить снижение рисков
Обучение без метрик неотличимо от имитации, поэтому набор показателей закладывается до старта программы, а не после. Рабочие метрики:
Таблица 2. Метрики эффективности обучения по ИБ
| Метрика | Как считается | Целевое значение | Периодичность |
|---|---|---|---|
| Click Rate (доля перешедших) | Перешли по ссылке ÷ получили письмо × 100% | Снижение до 5% и ниже | Ежеквартально |
| Report Rate (доля сообщивших) | Сообщили в службу ИБ ÷ получили письмо × 100% | Рост до 40–50% и выше | Ежеквартально |
| Доля передавших данные | Ввели учетные данные ÷ перешли × 100% | Стремиться к 0% | Ежеквартально |
| Охват обучением | Прошли курс ÷ всего сотрудников × 100% | 95–100% | Ежемесячно |
| Результаты тестирования знаний | Средний балл и доля не прошедших | Не прошедших менее 10% | По итогам курса |
| Время до сообщения об инциденте | Среднее время от получения письма до сигнала в ИБ | Минуты, а не часы | Ежеквартально |
| Повторные попадания | Доля попавшихся повторно после доучивания | Менее 10% | Раз в полгода |
Недооцененная метрика — Report Rate. Где 40% сотрудников сообщают о подозрительном письме, целевую атаку обнаруживают за минуты. Где click rate снижен запретами, но никто не сообщает, об атаке узнают из новостей.
![[ИЗОБРАЖЕНИЕ 4: дашборд метрик программы обучения — click rate, report rate, охват]](/wp-content/uploads/2026/08/training_metrics_2x-1024x651.png)
Форматы обучения: от очных тренингов до геймификации и микрообучения
Формат подбирается под аудиторию и бюджет, но общее правило одно: короткие регулярные касания работают лучше редких длинных курсов. Основные форматы:
- онлайн-курсы (LMS) — базовый слой, масштабируется и фиксирует прохождение автоматически;
- микрообучение — модули на 3–5 минут раз в 2–3 недели, лучше всего удерживают внимание;
- фишинг-симуляции — единственный формат, тренирующий навык, а не знание;
- геймификация — рейтинги подразделений и баллы, где есть внутренняя конкуренция;
- очные тренинги — для групп риска: финансы, руководство, администраторы;
- киберучения — отработка инцидента всей командой, выявляет пробелы в регламентах лучше аудита;
- рассылки и дайджесты — разборы свежих атак, дешевый способ держать тему живой.
Культура информационной безопасности в организации
Культура информационной безопасности — состояние, когда безопасное поведение норма, а не требование под угрозой наказания. Главный индикатор простой: сотрудник, совершивший ошибку, сообщает о ней сам и сразу.
Формирование культуры ИБ: роль руководства и внутренние коммуникации
Культура спускается сверху: если руководитель просит «сделай исключение, я тороплюсь», никакие тренинги не переубедят сотрудников. Что реально формирует культуру:
- личный пример руководства — топ-менеджмент проходит те же курсы и фишинг-тесты, и это видно всем;
- безопасность как помощь, а не полиция — служба ИБ помогает решить задачу безопасно, а не только запрещает;
- простота правильного пути — если безопасный способ сложнее, победит небезопасный: менеджер паролей вместо «придумайте сложный и запомните»;
- прозрачная обратная связь — разбор инцидентов без имен, но с выводами;
- регулярная коммуникация — короткие сообщения о новых схемах полезнее годового отчета.
Реагирование на сообщения сотрудников: как не отбить желание сообщать
Готовность сотрудников сообщать о подозрительном — самый ценный актив программы обучения, и его легко разрушить. Правила работы с сообщениями:
- благодарить всегда, даже при ложной тревоге: ее цена несопоставима с ценой пропущенной атаки;
- отвечать быстро — сообщение без ответа читается как «им все равно», в следующий раз промолчат;
- один простой канал — кнопка «сообщить о фишинге», отдельный адрес или чат-бот;
- никаких санкций за добросовестное сообщение — сотрудник, признавшийся, что перешел по ссылке, экономит недели расследования;
- обратная связь по итогам превращает разовое сообщение в привычку.
![[ИЗОБРАЖЕНИЕ 5: схема процесса обработки сообщений сотрудников о подозрительной активности]](/wp-content/uploads/2026/08/report_process_2x-1024x602.png)
Ответственность сотрудников и правовые аспекты
Ответственность сотрудников за нарушение ИБ существует, только когда правила доведены документально и доказуемо. Без ознакомления под подпись привлечь работника невозможно — это первое, что проверяет юрист при попытке применить взыскание.
Ответственность сотрудников за нарушение требований ИБ: дисциплинарная и материальная
Работник несет ответственность за нарушение требований ИБ по трудовому законодательству, а в отдельных случаях — административную и уголовную. Градация:
Таблица 3. Виды ответственности сотрудников за нарушения ИБ
| Вид ответственности | Основание | Что применяется | Условие применения |
|---|---|---|---|
| Дисциплинарная | ТК РФ (ст. 192, порядок — ст. 193) | Замечание, выговор, увольнение | Ознакомление с ЛНА под подпись, доказанное нарушение, соблюдение процедуры |
| Увольнение за разглашение | ТК РФ (пп. «в» п. 6 ч. 1 ст. 81) | Расторжение договора | Режим тайны введен, сотрудник ознакомлен, факт доказан, соблюдена ст. 193 |
| Материальная | ТК РФ (гл. 39) | Возмещение прямого ущерба | Доказаны вина, ущерб и причинная связь |
| Административная | КоАП РФ (ст. 13.11 и др.) | Штраф на должностное лицо | Нарушение требований к обработке ПДн |
| Уголовная | УК РФ (ст. 272, 272.1, 183) | Вплоть до лишения свободы | Незаконный доступ, оборот ПДн, разглашение тайны |
Ключевое условие для любой из мер — доказуемая осведомленность сотрудника: подписанный лист ознакомления, запись в журнале инструктажа или подтвержденное прохождение курса в LMS. Отсутствие этих документов обнуляет возможность привлечения. Вторая частая причина проигрыша в суде — нарушение процедуры по ст. 193 ТК РФ: не затребовано письменное объяснение, пропущены сроки, в приказе не описан конкретный проступок.
Документальное оформление обучения: журналы, подписи и доказательная база
Для регулятора и для трудового спора важен не факт обучения, а его документальное подтверждение. Минимальный комплект доказательств:
- приказ об организации обучения с программой и периодичностью;
- журналы инструктажей — вводного, повторного, внепланового, с подписями сторон;
- листы ознакомления с политикой, положениями и инструкциями;
- протоколы проверки знаний с датами и подписями;
- выгрузки из LMS — идентифицированный пользователь, дата, факт и результат, с закреплением порядка в локальном акте;
- отчеты по фишинг-симуляциям с политикой хранения.
Типовая ошибка: хранить только результаты последнего обучения. При разбирательстве по инциденту двухлетней давности понадобится доказать, что сотрудник был обучен на тот момент, — храните историю с датами весь срок трудовых отношений и разумное время после.
Чек-лист: программа обучения по ИБ на 12 месяцев
Готовый годовой цикл, закрывающий требования регуляторов и меняющий поведение. Рассчитан на организацию среднего размера, масштабируется под численность.
- Месяц 1 — базовый замер. Фишинг-симуляция без предупреждения для получения исходных click rate и report rate.
- Месяц 1 — аудит документов. Проверить наличие приказа об обучении, программы, журналов и листов ознакомления.
- Месяц 2 — обязательный онлайн-курс для всех сотрудников: фишинг и вишинг, пароли и MFA, работа с данными, порядок сообщения об инциденте.
- Месяц 2 — тестирование знаний по итогам курса с фиксацией результатов и повторным прохождением для не сдавших.
- Месяц 3 — углубленный модуль для групп риска: бухгалтерия, финансы, руководство, администраторы.
- Месяц 3 — запуск канала сообщений: кнопка «сообщить о фишинге» или выделенный адрес с регламентом ответа.
- Месяц 4 — фишинг-симуляция №2 с обучающей посадочной страницей и разбором для попавшихся.
- Месяцы 4–12 — микрообучение: короткие модули раз в 2–3 недели с разбором актуальных схем.
- Месяц 6 — киберучения для руководства и ключевых подразделений: отработка действий при инциденте.
- Месяц 7 — фишинг-симуляция №3 с усложненными сценариями, включая вишинг-элементы.
- Месяц 9 — внеплановый инструктаж по итогам инцидентов и новых угроз полугодия.
- Месяц 10 — фишинг-симуляция №4 и сравнение метрик с базовым замером.
- Месяц 11 — повторный инструктаж для всех, обновление инструкций под изменения процессов.
- Месяц 12 — оценка программы: динамика метрик, охват, разбор провалов, корректировка плана на следующий год.
- Постоянно — обучение при приеме на работу: вводный инструктаж до выдачи доступов, без исключений.
![[ИЗОБРАЖЕНИЕ 7: годовой календарь программы обучения по ИБ]](/wp-content/uploads/2026/08/training_calendar_2x-1024x610.png)
Услуги «Аудит организационных документов», «Тестирование методом социальной инженерии»; смежные статьи «Уязвимости и утечки информации», «Защита ИСПДн по 152-ФЗ»
FAQ: частые вопросы об обучении персонала
Как часто по требованиям ФСТЭК нужно проводить обучение и проверку знаний сотрудников по информационной безопасности?
Приказ ФСТЭК № 117, действующий с 1 марта 2026 года, в пунктах 56–57 обязывает обучать персонал и проверять знания не реже раза в три года, а также внепланово после инцидента; не прошедшие направляются на повторное обучение. Это минимальная планка: на практике инструктажи и повышение осведомленности проводят ежегодно и чаще — раз в три года недостаточно для поддержания навыка.
Обязательно ли проводить учебные фишинговые рассылки, и как согласовать их с трудовым законодательством?
Прямого требования проводить именно симуляции нормативные акты не содержат — обязательны обучение и отработка практических действий, а симуляция удобный инструмент. Чтобы не создавать трудовых рисков, порядок закрепляют в локальном акте, с которым знакомят под подпись: цель (обучение, а не сбор компромата), запрет использовать результаты для взысканий, порядок обработки данных о прохождении.
Можно ли наказать сотрудника, который попался на фишинг и вызвал утечку данных?
Юридически да, при условиях: сотрудник ознакомлен с правилами под подпись, нарушение доказано, процедура ТК РФ соблюдена. Практически это почти всегда вредно: наказание за попадание на профессионально сделанную атаку приводит к тому, что об инцидентах перестают сообщать, и организация теряет раннее обнаружение. Разумная граница — реагировать на систематическое сознательное нарушение регламента, а не на единичное попадание в ловушку.
Чем ознакомление под подпись отличается от обучения с проверкой знаний?
Ознакомление подтверждает факт доведения документа до сотрудника, обучение с проверкой знаний — что он понял содержание и умеет применять. Регуляторы ждут обоих: ознакомление закрывает требование ЛНА и служит основанием ответственности, обучение закрывает требования к подготовке персонала. Заменить проверку знаний подписью на листе ознакомления нельзя.
Как измерить эффективность программы обучения и доказать ее руководству?
Через динамику метрик до и после: click rate, report rate, доля передавших учетные данные, охват обучением, время до сообщения. Для руководства это переводится в риск: снижение click rate с 25% до 5% — кратное сокращение точек входа, рост report rate — сокращение времени обнаружения с недель до минут.
Нужно ли отдельно обучать сотрудников, работающих удаленно, и как это организовать?
Да, и программа шире: правила работы из дома и общественных сетей, корпоративный VPN и MFA, требования к домашнему устройству, запрет обработки данных на личной технике, действия при утере устройства. Удобнее через LMS с обязательным тестированием и фиксацией; фишинг-симуляции — как для офисных сотрудников.
Какие требования к обучению предъявляет 152-ФЗ и что проверяет Роскомнадзор?
152-ФЗ и Приказ ФСТЭК № 21 требуют, чтобы лица, допущенные к обработке персональных данных, были ознакомлены с положениями законодательства и документами оператора. Роскомнадзор проверяет наличие приказа о допуске, перечня допущенных лиц, подписанных листов ознакомления и журналов инструктажей, а также соответствие фактической практики заявленным правилам. Отдельно проверяется знание сотрудниками порядка действий при обращениях субъектов ПДн и при инцидентах.
Сколько стоит организация обучения по ИБ и какие есть бюджетные варианты?
Диапазон широкий. Повышение квалификации специалиста ИБ по согласованным с ФСТЭК программам (72 часа) — ориентировочно 15–45 тыс. рублей на человека, профпереподготовка (250+ часов) — от 35 тыс. Массовое обучение рядовых сотрудников через платформы осведомленности считается по подписке на человека в год и на порядок дешевле. Бюджетный минимум, доступный любой организации: собственные инструктажи, разборы реальных атак в рассылке и симуляции штатными средствами почтового сервера.
*Материал актуален на 2026 год: учтены Приказ ФСТЭК России № 117 (пункты 56–57, действует с 01.03.2026), Приказы ФСТЭК № 21, № 31 и № 239, требования 152-ФЗ и ГОСТ Р 57580.1, а также данные Verizon DBIR 2025 и Mandiant M-Trends 2026.*