Внутренние приказы и система документов по информационной безопасности: оформление полномочий и ОРД в 2025–2026
Приказ превращает намерение защищать информацию в юридический факт. Пока он не издан, политика ИБ остается файлом на диске, ответственный за безопасность — сотрудником без полномочий, а меры защиты — добровольной инициативой, за неисполнение которой не спросить. В руководстве — как выстроить документальный фундамент, который выдержит проверку ФСТЭК и Роскомнадзора и защитит руководителя от персональной ответственности.

Юридический вес документации и архитектура документооборота
Регулятор проверяет не намерения, а документы: изданные, зарегистрированные, доведенные до исполнителей. Мера защиты, не закрепленная организационно-распорядительным документом (ОРД), с точки зрения проверки не существует — даже если технически реализована.
Документы в области информационной безопасности: почему без приказа меры защиты считаются нелегитимными
Документы приобретают обязательную силу после утверждения руководителем — приказом или грифом утверждения на самом документе. Приказ предпочтителен: он фиксирует дату ввода в действие, поручения и ответственных. Юридический механизм простой:
- приказ — распорядительный акт единоличного исполнительного органа; порождает обязанности для названных в нем лиц;
- политика, положение, регламент — локальные нормативные акты: описывают правила, но никого не обязывают, пока не введены в действие приказом;
- ознакомление под подпись замыкает цепочку: обязанность возникает только после подтвержденного доведения (ст. 22 ТК РФ обязывает знакомить работников с ЛНА, связанными с их трудовой деятельностью).
Следствие для проверки: инспектор запрашивает не текст политики, а связку «приказ об утверждении → документ → лист ознакомления → записи об исполнении». Разрыв в любом звене означает, что мера не подтверждена.
Типовая ошибка: утвердить пакет документов подписью руководителя службы ИБ или заместителя без доверенности. ЛНА утверждает единоличный исполнительный орган или лицо с документально делегированным правом; иначе документ оспорим, а взыскание на его основании отменяемо.
Система документов по информационной безопасности: иерархия, версионность и интеграция с корпоративной СЭД
Система документов по информационной безопасности работает, когда у каждого документа есть номер, версия, владелец и срок пересмотра, а живет он в корпоративной СЭД, а не в папке на диске. Минимальные требования к массиву ОРД:
- регистрация в СЭД — уникальный номер и дата, маршрут согласования с фиксацией визирующих;
- версионность — история редакций с датами и основаниями: при проверке нужно доказать, какая редакция действовала в конкретный момент;
- владелец документа — конкретное должностное лицо, а не абстрактная «служба ИБ»;
- срок и основания пересмотра — плановый цикл плюс триггеры: изменение законодательства, оргструктуры, инфраструктуры, инцидент;
- связи между документами — приказ ссылается на утверждаемый документ и наоборот, нумерация приложений сквозная.
Отдельно — доступность актуальных редакций: если документ формально действует, но найти его невозможно, при разбирательстве это трактуется в пользу работника.

Фундамент легитимности: Приказ о назначении ответственного
Приказ о назначении ответственного — первый документ, который запрашивает проверяющий, и первое место, где находят формальные дефекты. От его корректности зависит, есть ли в организации субъект, с которого можно спросить.
Приказ о назначении ответственного за информационную безопасность: кто может быть назначен, требования к квалификации и должностным инструкциям
Приказ о назначении ответственного за информационную безопасность издает руководитель организации, и он должен содержать не только фамилию, но и объем полномочий, порядок подчинения и основание для дополнительных обязанностей. Правовые опоры:
- для персональных данных назначение прямо обязательно: оператор-юридическое лицо назначает лицо, ответственное за организацию обработки ПДн (ч. 1 ст. 22.1 152-ФЗ), которое получает указания непосредственно от исполнительного органа и подотчетно ему (ч. 2 ст. 22.1);
- обязанности установлены законом: внутренний контроль соблюдения законодательства о ПДн, доведение требований до работников, организация приема обращений субъектов (ч. 4 ст. 22.1 152-ФЗ);
- обучение — оператор обеспечивает ознакомление работников с законодательством и внутренними документами (п. 6 ч. 1 ст. 18.1 152-ФЗ);
- дополнительные обязанности оформляются совмещением с письменного согласия и с доплатой (ст. 60.2 и 151 ТК РФ), перечень вносится в должностную инструкцию.
На практике назначают руководителя службы ИБ, руководителя ИТ, начальника отдела кадров (если основная обработка — данные сотрудников) или руководителя службы безопасности. Требований к формальному образованию закон не устанавливает, но профильное повышение квалификации при проверке работает в вашу пользу.
Таблица 2. Обязательные реквизиты и юридические нюансы приказа о назначении ответственного за ИБ
| Элемент приказа | Что указывается | Правовое основание / риск при отсутствии |
|---|---|---|
| Основание издания | Ссылки на 152-ФЗ, приказы ФСТЭК, внутренние документы | Без основания приказ произволен, сложнее защищать позицию |
| ФИО и должность | Полностью, с подразделением | «Назначить руководителя ИТ» не идентифицирует лицо при смене кадров |
| Объем обязанностей | Перечень по ч. 4 ст. 22.1 152-ФЗ или ссылка на ДИ | Без перечня не доказать неисполнение конкретной обязанности |
| Порядок подчинения | Прямое подчинение исполнительному органу | Требование ч. 2 ст. 22.1 152-ФЗ |
| Замещение | Кто исполняет обязанности в отпуске и на больничном | Инцидент в отпуске остается без ответственного |
| Согласие и доплата | Письменное согласие на совмещение, размер доплаты | Ст. 60.2 и 151 ТК РФ; без согласия возложение оспоримо |
| Изменение ДИ | Пункт о внесении обязанностей в инструкцию | Иначе обязанности вне трудовой функции, взыскание уязвимо |
| Дата и подписи | Дата, подпись руководителя, отметка об ознакомлении | Без подписи ознакомления обязанности не возникают |

Типовые ошибки при оформлении приказа о назначении ответственного за информационную безопасность: риски при проверках ФСТЭК, ФСБ и РКН
Большинство замечаний возникает не из-за отсутствия приказа, а из-за формальных дефектов, обесценивающих назначение. Самые частые:
- приказ издан, но работник не ознакомлен — обязанности не возникли;
- назначение «по должности» без ФИО — при смене сотрудника ответственного фактически нет;
- нет согласия на совмещение и доплаты — возложение оспоримо по ст. 60.2 ТК РФ;
- обязанности не внесены в ДИ — привлечь за неисполнение сложно;
- приказ не актуализирован после увольнения — самая частая ситуация: в документе годами числится уволившийся;
- один приказ на все роли — смешаны ответственный за ПДн, администратор безопасности и ответственный пользователь СКЗИ;
- нет приказа о назначении ответственного пользователя криптосредств при эксплуатации СКЗИ.

Типовая ошибка: назначать ответственного «задним числом» перед проверкой. Номер и дата в СЭД фиксируются автоматически, расхождение с датой карточки обнаруживается моментально и переводит разговор из «нарушение требований» в «фальсификация документов».
Разграничение зон ответственности: руководитель организации, ответственный за ИБ и администратор безопасности
Три роли не заменяют друг друга: руководитель отвечает за организацию защиты как исполнительный орган, ответственный за ИБ — за процесс и контроль, администратор безопасности — за эксплуатацию средств защиты. Смешение ролей создает правовую неопределенность, а при инциденте — спор о зонах.
Таблица 1. Матрица ролей и юридической ответственности
| Роль | Полномочия и зона | Вид ответственности | Чем закрепляется |
|---|---|---|---|
| Руководитель организации | Утверждает ОРД, выделяет ресурсы, отвечает за организацию защиты | Административная как должностного лица, в отдельных случаях уголовная | Устав, трудовой договор |
| Ответственный за обработку ПДн / ИБ | Внутренний контроль, доведение требований, обращения субъектов | Дисциплинарная, административная | Приказ, должностная инструкция |
| Администратор безопасности | Эксплуатация СЗИ, управление доступом, журналы | Дисциплинарная, материальная | Приказ, должностная инструкция |
| Владелец информационного актива | Состав данных, согласование доступа, классификация | Дисциплинарная | Положение об активах, приказ |
Отдельно про руководителя: штрафы по ст. 13.11 КоАП РФ налагаются в том числе на должностных лиц персонально. Поэтому корректное делегирование через приказ — не бюрократия, а инструмент управления персональным риском топ-менеджмента.

Локальные нормативные акты: Положения и регламенты
Положение и политика — разные документы, подмена видна при проверке сразу. Политика декларирует принципы, положение устанавливает правила и порядок, регламент описывает процесс.
Положение об обеспечении информационной безопасности: обязательные разделы, отличие от Политики и устава организации
Положение об обеспечении информационной безопасности — локальный нормативный акт, устанавливающий конкретные правила и порядок защиты, распределяющий обязанности между подразделениями и определяющий порядок контроля. В отличие от политики, оно операционально и адресовано конкретным участникам процессов.
Таблица 3. Сравнение документов: Политика ИБ, Положение и Регламент
| Параметр | Политика ИБ | Положение об обеспечении ИБ | Регламент |
|---|---|---|---|
| Назначение | Принципы и цели | Правила, порядок защиты, распределение обязанностей | Последовательность действий в процессе |
| Детализация | Минимальная | Средняя: что, кем, в каком порядке | Максимальная: шаги, сроки, роли, артефакты |
| Кто утверждает | Руководитель организации | Руководитель организации | Руководитель организации или уполномоченное лицо |
| Адресат | Все сотрудники и внешние стороны | Подразделения-участники процессов | Исполнители конкретного процесса |
| Публичность | Политика обработки ПДн — на сайте (ст. 18.1 152-ФЗ) | Внутренний | Внутренний |
| Срок пересмотра | Раз в 2–3 года | Раз в 1–2 года | Ежегодно или при изменении процесса |
Обязательные разделы: общие положения и термины; область применения и защищаемые активы; участники и обязанности; требования к организации защиты; порядок контроля и отчетности; ответственность; порядок пересмотра; перечень связанных документов.
Разграничение с уставом: устав — учредительный документ о компетенции органов управления; правила ИБ он не описывает, но именно из него следует, кто вправе утверждать ЛНА. При делегировании права утверждения заместителю нужна доверенность или закрепление полномочий в уставе.
Смежная статья «Политика и регламенты ИБ»
Документация по информационной безопасности: журналы учета, акты классификации и листы ознакомления как доказательная база в суде
Документация по информационной безопасности делится на нормативную (что должно быть) и учетно-фиксирующую (что происходило) — в спорах решает вторая. Записи доказывают, что мера не просто предусмотрена, а исполнялась:
- журналы учета — носителей, инструктажей, обращений субъектов, эксплуатации СКЗИ, выдачи доступов; ведутся непрерывно, с нумерацией страниц и подписями;
- акты классификации ИСПДн и категорирования КИИ — фиксируют класс системы и обоснование; без акта не обосновать состав мер;
- листы ознакомления — с датой и личной подписью; в трудовых спорах основной документ;
- акты и протоколы — оценки эффективности мер, проверки знаний, уничтожения носителей;
- служебные записки и заявки — подтверждают, что процесс шел по регламенту, а не «по звонку».
Типовая ошибка: заполнять журналы задним числом. Однородный почерк, одна ручка на год записей и даты без пропусков на выходные распознаются за минуту, после чего под сомнение ставится весь пакет.

Процессный контур: ознакомление, хранение и актуализация
Изданный и подписанный документ — половина дела. Силу ему придает доказуемое доведение до исполнителей и сохранность весь срок, пока он может понадобиться.
Юридически значимое ознакомление сотрудников: ЭЦП, СЭД, LMS-системы и корпоративные порталы
Электронное ознакомление имеет силу, если работодатель ввел электронный документооборот по правилам ст. 22.1–22.3 ТК РФ, а не просто поставил кнопку «Ознакомлен» на портале. Что требуется:
- локальный акт о введении ЭДО — система, перечень документов, порядок и сроки подписания; принимается с учетом мнения представительного органа работников, если он есть (ст. 372 ТК РФ);
- уведомление каждого работника о переходе и праве отказаться; согласие письменное, отказавшиеся остаются на бумаге;
- вид подписи под задачу: для ознакомления с ЛНА допустима простая электронная подпись работника, а для трудового договора, договора о матответственности и ученического через свою систему нужна усиленная квалифицированная (ч. 5 ст. 22.3 ТК РФ);
- исключения — в КЭДО нельзя вести трудовые книжки, акты о несчастном случае, приказы об увольнении и документы об инструктажах по охране труда (ст. 22.1 ТК РФ);
- техническая фиксация — идентифицированный пользователь, дата, версия документа, невозможность правки задним числом.
Обходной путь без внедренного КЭДО: документ формируется электронно и подписывается работодателем, но для ознакомления распечатывается и подписывается работником собственноручно. Такой порядок не подпадает под ст. 22.1–22.3 ТК РФ и не требует введения ЭДО.

Защита самой документации по ИБ: грифы конфиденциальности, контроль доступа и резервное копирование ОРД
Комплект ОРД сам чувствительный актив: описывает архитектуру защиты, роли и слабые места, поэтому его попадание к злоумышленнику упрощает атаку. Меры защиты:
- гриф «Коммерческая тайна» с указанием обладателя — обязательный элемент режима по ст. 10 98-ФЗ;
- разграничение доступа в СЭД — модели угроз, схемы сегментации и перечни СЗИ доступны по ролям, а не всем;
- контроль выгрузки и печати — журналирование обращений, водяные знаки с именем получателя;
- резервное копирование ОРД наравне с продуктивными данными: утрата комплекта перед проверкой равносильна его отсутствию;
- порядок передачи подрядчикам — по договору с обязательствами о конфиденциальности.
Чек-лист: 6 критических приказов до начала обработки конфиденциальных данных
Эти шесть приказов образуют минимальный юридический фундамент. До их издания обработка конфиденциальных данных идет без легитимной организационной основы, а меры защиты нечем подтвердить.
- Приказ об утверждении и вводе в действие политики ИБ и комплекта ОРД. Перечисляет документы поименно с редакциями; без него пакет остается проектом.
- Приказ о назначении ответственного за организацию обработки ПДн. Требование ч. 1 ст. 22.1 152-ФЗ; фиксирует обязанности по ч. 4 и подчинение исполнительному органу.
- Приказ о назначении администратора безопасности. Разграничивает эксплуатацию СЗИ и контрольные функции ответственного за ИБ.
- Приказ об утверждении перечней обрабатываемых ПДн и допущенных лиц. Определяет границы обработки и круг допущенных; иначе не обосновать правомерность доступа.
- Приказ об утверждении границ систем и результатов классификации. Вводит в действие акты классификации ИСПДн или категорирования КИИ, на которых строится выбор мер.
- Приказ о введении режима коммерческой тайны (если защищаются не только ПДн). Утверждает перечень сведений, порядок обращения и учет допущенных — без этого режим по 98-ФЗ юридически не существует.
Дополнительно при эксплуатации сертифицированных криптосредств издается приказ о назначении ответственных пользователей СКЗИ.

Услуги «Разработка комплекта ОРД под ключ», «Подготовка к проверке РКН и ФСТЭК», смежные статьи «Защита ИСПДн и 152-ФЗ», «Человеческий фактор и обучение»
FAQ: частые вопросы об оформлении полномочий и ОРД
Может ли генеральный директор быть одновременно ответственным за информационную безопасность?
Формально да, в микропредприятиях это обычная практика. Но есть дефект: по ч. 2 ст. 22.1 152-ФЗ ответственный подотчетен исполнительному органу — при совмещении руководитель подотчетен сам себе, что обесценивает внутренний контроль. Практический риск выше правового: гендиректор редко обладает профильными знаниями, а персональные штрафы по ст. 13.11 КоАП РФ придут именно ему. При наличии профильного специалиста назначать стоит его.
Обязательно ли вводить отдельную должность «Ответственный за ИБ» или можно возложить обязанности приказом?
Отдельную штатную единицу закон не требует — обязанности возлагаются приказом на действующего работника. Но оформить нужно корректно: письменное согласие на совмещение, доплата (ст. 60.2 и 151 ТК РФ), обязанности в должностной инструкции. Без согласия и доплаты возложение оспоримо, а взыскание за неисполнение суд с высокой вероятностью отменит.
Имеет ли юридическую силу ознакомление через корпоративный портал нажатием кнопки «Ознакомлен» без ЭЦП?
Только если введен электронный документооборот по ст. 22.1–22.3 ТК РФ: издан локальный акт о КЭДО, работники уведомлены и дали письменное согласие, система фиксирует пользователя, дату и версию документа. При этих условиях для ознакомления с ЛНА достаточно простой электронной подписи. Кнопка «Ознакомлен» без оформленного КЭДО доказательной силы в споре, скорее всего, не получит.
Чем Положение об обеспечении ИБ отличается от Политики ИБ при проверке регулятором?
Политика отвечает «зачем и по каким принципам», Положение — «что конкретно делается, кем и в каком порядке». По политике проверяющий оценивает наличие системного подхода, по положению — реализуемость: распределены ли обязанности, определен ли порядок контроля. Организация с одной политикой выглядит декларативно; оба документа с непротиворечивым содержанием закрывают вопрос.
Как оформить приказ о назначении ответственного, если ИБ отдана на аутсорсинг?
Ответственным за организацию обработки ПДн назначается работник оператора — роль нельзя передать наружу целиком, она предполагает подотчетность исполнительному органу и внутренний контроль. Подрядчик привлекается договором, его обязательства фиксируются в поручении на обработку по ч. 3 ст. 6 152-ФЗ. Рабочая схема: внутренний ответственный отвечает за организацию и контроль, внешняя команда выполняет технические функции.
Нужно ли согласовывать внутренние приказы и положения по ИБ с юридическим департаментом и профсоюзом?
С юристами — обязательно: они проверяют компетенцию подписанта, ссылки на нормы и формулировки, от которых зависит применимость взысканий. С представительным органом согласование требуется там, где это прямо предусмотрено ТК РФ: например, локальный акт о введении ЭДО принимается с учетом мнения профсоюза (ст. 372 ТК РФ). Для большинства технических регламентов ИБ такого требования нет, но если документ затрагивает условия труда или контроль за работниками — консультация юристов обязательна.
Каков срок хранения журналов учета и приказов по ИБ после увольнения сотрудника?
Единого срока нет — он определяется номенклатурой дел организации и Перечнем типовых управленческих архивных документов (утв. приказом Росархива от 20.12.2019 № 236). Ориентиры такие. Приказы по основной деятельности — а к ним относятся приказы о назначении ответственных и вводе в действие ОРД — хранятся постоянно. Приказы по личному составу: 50 лет, если делопроизводство завершено после 1 января 2003 года, и 75 лет, если до этой даты. Журналы и учетные формы — как правило 3–5 лет. Практическое правило: доказательства ознакомления и приказы, на которые вы можете сослаться в трудовом споре, храните весь период трудовых отношений и срок исковой давности после увольнения.
Что делать, если ответственный за ИБ увольняется: в какие сроки издать новый приказ?
Конкретного срока закон не устанавливает, но разрыв недопустим: организация не может оставаться без ответственного. Практика — издать приказ в день прекращения полномочий предыдущего, а лучше заранее, с датой вступления со следующего рабочего дня. Одновременно: передать дела по акту, обновить сведения в реестре операторов при смене контактов, отозвать доступы уволившегося, внести изменения в связанные документы.
*Материал актуален на 2026 год: учтены ст. 22.1 и 18.1 152-ФЗ, статьи 22.1–22.3, 60.2, 151 и 372 ТК РФ, требования Приказов ФСТЭК России № 21, № 117 и № 239, 98-ФЗ «О коммерческой тайне» и ст. 13.11 КоАП РФ в редакции, действующей с 30 мая 2025 года.*