+7 499 136 2766
info@compliance-control.ru

Внутренние приказы и система документов по информационной безопасности: оформление полномочий и ОРД в 2025–2026

Приказ превращает намерение защищать информацию в юридический факт. Пока он не издан, политика ИБ остается файлом на диске, ответственный за безопасность — сотрудником без полномочий, а меры защиты — добровольной инициативой, за неисполнение которой не спросить. В руководстве — как выстроить документальный фундамент, который выдержит проверку ФСТЭК и Роскомнадзора и защитит руководителя от персональной ответственности.

корпоративный юрист и руководитель службы ИБ за проверкой пакета приказов и локальных актов

Юридический вес документации и архитектура документооборота

Регулятор проверяет не намерения, а документы: изданные, зарегистрированные, доведенные до исполнителей. Мера защиты, не закрепленная организационно-распорядительным документом (ОРД), с точки зрения проверки не существует — даже если технически реализована.

Документы в области информационной безопасности: почему без приказа меры защиты считаются нелегитимными

Документы приобретают обязательную силу после утверждения руководителем — приказом или грифом утверждения на самом документе. Приказ предпочтителен: он фиксирует дату ввода в действие, поручения и ответственных. Юридический механизм простой:

  • приказ — распорядительный акт единоличного исполнительного органа; порождает обязанности для названных в нем лиц;
  • политика, положение, регламент — локальные  нормативные акты: описывают правила, но никого не обязывают, пока не введены в действие приказом;
  • ознакомление под подпись замыкает цепочку: обязанность возникает только после подтвержденного доведения (ст. 22 ТК РФ обязывает знакомить работников с ЛНА, связанными с их трудовой деятельностью).

Следствие для проверки: инспектор запрашивает не текст политики, а связку «приказ об утверждении → документ → лист ознакомления → записи об исполнении». Разрыв в любом звене означает, что мера не подтверждена.

Типовая ошибка: утвердить пакет документов подписью руководителя службы ИБ или заместителя без доверенности. ЛНА утверждает единоличный исполнительный орган или лицо с документально делегированным правом; иначе документ оспорим, а взыскание на его основании отменяемо.

Система документов по информационной безопасности: иерархия, версионность и интеграция с корпоративной СЭД

Система документов по информационной безопасности работает, когда у каждого документа есть номер, версия, владелец и срок пересмотра, а живет он в корпоративной СЭД, а не в папке на диске. Минимальные требования к массиву ОРД:

  • регистрация в СЭД — уникальный номер и дата, маршрут согласования с фиксацией визирующих;
  • версионность — история редакций с датами и основаниями: при проверке нужно доказать, какая редакция действовала в конкретный момент;
  • владелец документа — конкретное должностное лицо, а не абстрактная «служба ИБ»;
  • срок и основания пересмотра — плановый цикл плюс триггеры: изменение законодательства, оргструктуры, инфраструктуры, инцидент;
  • связи между документами — приказ ссылается на утверждаемый документ и наоборот, нумерация приложений сквозная.

Отдельно — доступность актуальных редакций: если документ формально действует, но найти его невозможно, при разбирательстве это трактуется в пользу работника.

схема системы документов ИБ в компании с уровнями и связями

Фундамент легитимности: Приказ о назначении ответственного

Приказ о назначении ответственного — первый документ, который запрашивает проверяющий, и первое место, где находят формальные дефекты. От его корректности зависит, есть ли в организации субъект, с которого можно спросить.

Приказ о назначении ответственного за информационную безопасность: кто может быть назначен, требования к квалификации и должностным инструкциям

Приказ о назначении ответственного за информационную безопасность издает руководитель организации, и он должен содержать не только фамилию, но и объем полномочий, порядок подчинения и основание для дополнительных обязанностей. Правовые опоры:

  • для персональных данных назначение прямо обязательно: оператор-юридическое лицо назначает лицо, ответственное за организацию обработки ПДн (ч. 1 ст. 22.1 152-ФЗ), которое получает указания непосредственно от исполнительного органа и подотчетно ему (ч. 2 ст. 22.1);
  • обязанности установлены законом: внутренний контроль соблюдения законодательства о ПДн, доведение требований до работников, организация приема обращений субъектов (ч. 4 ст. 22.1 152-ФЗ);
  • обучение — оператор обеспечивает ознакомление работников с законодательством и внутренними документами (п. 6 ч. 1 ст. 18.1 152-ФЗ);
  • дополнительные обязанности оформляются совмещением с письменного согласия и с доплатой (ст. 60.2 и 151 ТК РФ), перечень вносится в должностную инструкцию.

На практике назначают руководителя службы ИБ, руководителя ИТ, начальника отдела кадров (если основная обработка — данные сотрудников) или руководителя службы безопасности. Требований к формальному образованию закон не устанавливает, но профильное повышение квалификации при проверке работает в вашу пользу.

Таблица 2. Обязательные реквизиты и юридические нюансы приказа о назначении ответственного за ИБ

Элемент приказаЧто указываетсяПравовое основание / риск при отсутствии
Основание изданияСсылки на 152-ФЗ, приказы ФСТЭК, внутренние документыБез основания приказ произволен, сложнее защищать позицию
ФИО и должностьПолностью, с подразделением«Назначить руководителя ИТ» не идентифицирует лицо при смене кадров
Объем обязанностейПеречень по ч. 4 ст. 22.1 152-ФЗ или ссылка на ДИБез перечня не доказать неисполнение конкретной обязанности
Порядок подчиненияПрямое подчинение исполнительному органуТребование ч. 2 ст. 22.1 152-ФЗ
ЗамещениеКто исполняет обязанности в отпуске и на больничномИнцидент в отпуске остается без ответственного
Согласие и доплатаПисьменное согласие на совмещение, размер доплатыСт. 60.2 и 151 ТК РФ; без согласия возложение оспоримо
Изменение ДИПункт о внесении обязанностей в инструкциюИначе обязанности вне трудовой функции, взыскание уязвимо
Дата и подписиДата, подпись руководителя, отметка об ознакомленииБез подписи ознакомления обязанности не возникают
образец «шапки» и структуры приказа о назначении ответственного за ИБ

Типовые ошибки при оформлении приказа о назначении ответственного за информационную безопасность: риски при проверках ФСТЭК, ФСБ и РКН

Большинство замечаний возникает не из-за отсутствия приказа, а из-за формальных дефектов, обесценивающих назначение. Самые частые:

  • приказ издан, но работник не ознакомлен — обязанности не возникли;
  • назначение «по должности» без ФИО — при смене сотрудника ответственного фактически нет;
  • нет согласия на совмещение и доплаты — возложение оспоримо по ст. 60.2 ТК РФ;
  • обязанности не внесены в ДИ — привлечь за неисполнение сложно;
  • приказ не актуализирован после увольнения — самая частая ситуация: в документе годами числится уволившийся;
  • один приказ на все роли — смешаны ответственный за ПДн, администратор безопасности и ответственный пользователь СКЗИ;
  • нет приказа о назначении ответственного пользователя криптосредств при эксплуатации СКЗИ.
жизненный цикл внутреннего приказа по ИБ — инициация проекта → согласование с юристами → утверждение руководителем → регистрация в СЭД → ознакомление персонала → архив

Типовая ошибка: назначать ответственного «задним числом» перед проверкой. Номер и дата в СЭД фиксируются автоматически, расхождение с датой карточки обнаруживается моментально и переводит разговор из «нарушение требований» в «фальсификация документов».

Разграничение зон ответственности: руководитель организации, ответственный за ИБ и администратор безопасности

Три роли не заменяют друг друга: руководитель отвечает за организацию защиты как исполнительный орган, ответственный за ИБ — за процесс и контроль, администратор безопасности — за эксплуатацию средств защиты. Смешение ролей создает правовую неопределенность, а при инциденте — спор о зонах.

Таблица 1. Матрица ролей и юридической ответственности

РольПолномочия и зонаВид ответственностиЧем закрепляется
Руководитель организацииУтверждает ОРД, выделяет ресурсы, отвечает за организацию защитыАдминистративная как должностного лица, в отдельных случаях уголовнаяУстав, трудовой договор
Ответственный за обработку ПДн / ИБВнутренний контроль, доведение требований, обращения субъектовДисциплинарная, административнаяПриказ, должностная инструкция
Администратор безопасностиЭксплуатация СЗИ, управление доступом, журналыДисциплинарная, материальнаяПриказ, должностная инструкция
Владелец информационного активаСостав данных, согласование доступа, классификацияДисциплинарнаяПоложение об активах, приказ

Отдельно про руководителя: штрафы по ст. 13.11 КоАП РФ налагаются в том числе на должностных лиц персонально. Поэтому корректное делегирование через приказ — не бюрократия, а инструмент управления персональным риском топ-менеджмента.

схема разграничения ролей и зон ответственности в системе ИБ

Локальные нормативные акты: Положения и регламенты

Положение и политика — разные документы, подмена видна при проверке сразу. Политика декларирует принципы, положение устанавливает правила и порядок, регламент описывает процесс.

Положение об обеспечении информационной безопасности: обязательные разделы, отличие от Политики и устава организации

Положение об обеспечении информационной безопасности — локальный нормативный акт, устанавливающий конкретные правила и порядок защиты, распределяющий обязанности между подразделениями и определяющий порядок контроля. В отличие от политики, оно операционально и адресовано конкретным участникам процессов.

Таблица 3. Сравнение документов: Политика ИБ, Положение и Регламент

ПараметрПолитика ИБПоложение об обеспечении ИБРегламент
НазначениеПринципы и целиПравила, порядок защиты, распределение обязанностейПоследовательность действий в процессе
ДетализацияМинимальнаяСредняя: что, кем, в каком порядкеМаксимальная: шаги, сроки, роли, артефакты
Кто утверждаетРуководитель организацииРуководитель организацииРуководитель организации или уполномоченное лицо
АдресатВсе сотрудники и внешние стороныПодразделения-участники процессовИсполнители конкретного процесса
ПубличностьПолитика обработки ПДн — на сайте (ст. 18.1 152-ФЗ)ВнутреннийВнутренний
Срок пересмотраРаз в 2–3 годаРаз в 1–2 годаЕжегодно или при изменении процесса

Обязательные разделы: общие положения и термины; область применения и защищаемые активы; участники и обязанности; требования к организации защиты; порядок контроля и отчетности; ответственность; порядок пересмотра; перечень связанных документов.

Разграничение с уставом: устав — учредительный документ о компетенции органов управления; правила ИБ он не описывает, но именно из него следует, кто вправе утверждать ЛНА. При делегировании права утверждения заместителю нужна доверенность или закрепление полномочий в уставе.

Документация по информационной безопасности: журналы учета, акты классификации и листы ознакомления как доказательная база в суде

Документация по информационной безопасности делится на нормативную (что должно быть) и учетно-фиксирующую (что происходило) — в спорах решает вторая. Записи доказывают, что мера не просто предусмотрена, а исполнялась:

  • журналы учета — носителей, инструктажей, обращений субъектов, эксплуатации СКЗИ, выдачи доступов; ведутся непрерывно, с нумерацией страниц и подписями;
  • акты классификации ИСПДн и категорирования КИИ — фиксируют класс системы и обоснование; без акта не обосновать состав мер;
  • листы ознакомления — с датой и личной подписью; в трудовых спорах основной документ;
  • акты и протоколы — оценки эффективности мер, проверки знаний, уничтожения носителей;
  • служебные записки и заявки — подтверждают, что процесс шел по регламенту, а не «по звонку».

Типовая ошибка: заполнять журналы задним числом. Однородный почерк, одна ручка на год записей и даты без пропусков на выходные распознаются за минуту, после чего под сомнение ставится весь пакет.

пример листа ознакомления с грифом «Коммерческая тайна

Процессный контур: ознакомление, хранение и актуализация

Изданный и подписанный документ — половина дела. Силу ему придает доказуемое доведение до исполнителей и сохранность весь срок, пока он может понадобиться.

Юридически значимое ознакомление сотрудников: ЭЦП, СЭД, LMS-системы и корпоративные порталы

Электронное ознакомление имеет силу, если работодатель ввел электронный документооборот по правилам ст. 22.1–22.3 ТК РФ, а не просто поставил кнопку «Ознакомлен» на портале. Что требуется:

  • локальный акт о введении ЭДО — система, перечень документов, порядок и сроки подписания; принимается с учетом мнения представительного органа работников, если он есть (ст. 372 ТК РФ);
  • уведомление каждого работника о переходе и праве отказаться; согласие письменное, отказавшиеся остаются на бумаге;
  • вид подписи под задачу: для ознакомления с ЛНА допустима простая электронная подпись работника, а для трудового договора, договора о матответственности и ученического через свою систему нужна усиленная квалифицированная (ч. 5 ст. 22.3 ТК РФ);
  • исключения — в КЭДО нельзя вести трудовые книжки, акты о несчастном случае, приказы об увольнении и документы об инструктажах по охране труда (ст. 22.1 ТК РФ);
  • техническая фиксация — идентифицированный пользователь, дата, версия документа, невозможность правки задним числом.

Обходной путь без внедренного КЭДО: документ формируется электронно и подписывается работодателем, но для ознакомления распечатывается и подписывается работником собственноручно. Такой порядок не подпадает под ст. 22.1–22.3 ТК РФ и не требует введения ЭДО.

карточка документа в СЭД с маршрутом согласования и отметками об ознакомлении

Защита самой документации по ИБ: грифы конфиденциальности, контроль доступа и резервное копирование ОРД

Комплект ОРД сам чувствительный актив: описывает архитектуру защиты, роли и слабые места, поэтому его попадание к злоумышленнику упрощает атаку. Меры защиты:

  • гриф «Коммерческая тайна» с указанием обладателя — обязательный элемент режима по ст. 10 98-ФЗ;
  • разграничение доступа в СЭД — модели угроз, схемы сегментации и перечни СЗИ доступны по ролям, а не всем;
  • контроль выгрузки и печати — журналирование обращений, водяные знаки с именем получателя;
  • резервное копирование ОРД наравне с продуктивными данными: утрата комплекта перед проверкой равносильна его отсутствию;
  • порядок передачи подрядчикам — по договору с обязательствами о конфиденциальности.

Чек-лист: 6 критических приказов до начала обработки конфиденциальных данных

Эти шесть приказов образуют минимальный юридический фундамент. До их издания обработка конфиденциальных данных идет без легитимной организационной основы, а меры защиты нечем подтвердить.

  1. Приказ об утверждении и вводе в действие политики ИБ и комплекта ОРД. Перечисляет документы поименно с редакциями; без него пакет остается проектом.
  2. Приказ о назначении ответственного за организацию обработки ПДн. Требование ч. 1 ст. 22.1 152-ФЗ; фиксирует обязанности по ч. 4 и подчинение исполнительному органу.
  3. Приказ о назначении администратора безопасности. Разграничивает эксплуатацию СЗИ и контрольные функции ответственного за ИБ.
  4. Приказ об утверждении перечней обрабатываемых ПДн и допущенных лиц. Определяет границы обработки и круг допущенных; иначе не обосновать правомерность доступа.
  5. Приказ об утверждении границ систем и результатов классификации. Вводит в действие акты классификации ИСПДн или категорирования КИИ, на которых строится выбор мер.
  6. Приказ о введении режима коммерческой тайны (если защищаются не только ПДн). Утверждает перечень сведений, порядок обращения и учет допущенных — без этого режим по 98-ФЗ юридически не существует.

Дополнительно при эксплуатации сертифицированных криптосредств издается приказ о назначении ответственных пользователей СКЗИ.

чек-лист шести обязательных приказов с полями для реквизитов

FAQ: частые вопросы об оформлении полномочий и ОРД

Может ли генеральный директор быть одновременно ответственным за информационную безопасность?

Формально да, в микропредприятиях это обычная практика. Но есть дефект: по ч. 2 ст. 22.1 152-ФЗ ответственный подотчетен исполнительному органу — при совмещении руководитель подотчетен сам себе, что обесценивает внутренний контроль. Практический риск выше правового: гендиректор редко обладает профильными знаниями, а персональные штрафы по ст. 13.11 КоАП РФ придут именно ему. При наличии профильного специалиста назначать стоит его.

Обязательно ли вводить отдельную должность «Ответственный за ИБ» или можно возложить обязанности приказом?

Отдельную штатную единицу закон не требует — обязанности возлагаются приказом на действующего работника. Но оформить нужно корректно: письменное согласие на совмещение, доплата (ст. 60.2 и 151 ТК РФ), обязанности в должностной инструкции. Без согласия и доплаты возложение оспоримо, а взыскание за неисполнение суд с высокой вероятностью отменит.

Имеет ли юридическую силу ознакомление через корпоративный портал нажатием кнопки «Ознакомлен» без ЭЦП?

Только если введен электронный документооборот по ст. 22.1–22.3 ТК РФ: издан локальный акт о КЭДО, работники уведомлены и дали письменное согласие, система фиксирует пользователя, дату и версию документа. При этих условиях для ознакомления с ЛНА достаточно простой электронной подписи. Кнопка «Ознакомлен» без оформленного КЭДО доказательной силы в споре, скорее всего, не получит.

Чем Положение об обеспечении ИБ отличается от Политики ИБ при проверке регулятором?

Политика отвечает «зачем и по каким принципам», Положение — «что конкретно делается, кем и в каком порядке». По политике проверяющий оценивает наличие системного подхода, по положению — реализуемость: распределены ли обязанности, определен ли порядок контроля. Организация с одной политикой выглядит декларативно; оба документа с непротиворечивым содержанием закрывают вопрос.

Как оформить приказ о назначении ответственного, если ИБ отдана на аутсорсинг?

Ответственным за организацию обработки ПДн назначается работник оператора — роль нельзя передать наружу целиком, она предполагает подотчетность исполнительному органу и внутренний контроль. Подрядчик привлекается договором, его обязательства фиксируются в поручении на обработку по ч. 3 ст. 6 152-ФЗ. Рабочая схема: внутренний ответственный отвечает за организацию и контроль, внешняя команда выполняет технические функции.

Нужно ли согласовывать внутренние приказы и положения по ИБ с юридическим департаментом и профсоюзом?

С юристами — обязательно: они проверяют компетенцию подписанта, ссылки на нормы и формулировки, от которых зависит применимость взысканий. С представительным органом согласование требуется там, где это прямо предусмотрено ТК РФ: например, локальный акт о введении ЭДО принимается с учетом мнения профсоюза (ст. 372 ТК РФ). Для большинства технических регламентов ИБ такого требования нет, но если документ затрагивает условия труда или контроль за работниками — консультация юристов обязательна.

Каков срок хранения журналов учета и приказов по ИБ после увольнения сотрудника?

Единого срока нет — он определяется номенклатурой дел организации и Перечнем типовых управленческих архивных документов (утв. приказом Росархива от 20.12.2019 № 236). Ориентиры такие. Приказы по основной деятельности — а к ним относятся приказы о назначении ответственных и вводе в действие ОРД — хранятся постоянно. Приказы по личному составу: 50 лет, если делопроизводство завершено после 1 января 2003 года, и 75 лет, если до этой даты. Журналы и учетные формы — как правило 3–5 лет. Практическое правило: доказательства ознакомления и приказы, на которые вы можете сослаться в трудовом споре, храните весь период трудовых отношений и срок исковой давности после увольнения.

Что делать, если ответственный за ИБ увольняется: в какие сроки издать новый приказ?

Конкретного срока закон не устанавливает, но разрыв недопустим: организация не может оставаться без ответственного. Практика — издать приказ в день прекращения полномочий предыдущего, а лучше заранее, с датой вступления со следующего рабочего дня. Одновременно: передать дела по акту, обновить сведения в реестре операторов при смене контактов, отозвать доступы уволившегося, внести изменения в связанные документы.

*Материал актуален на 2026 год: учтены ст. 22.1 и 18.1 152-ФЗ, статьи 22.1–22.3, 60.2, 151 и 372 ТК РФ, требования Приказов ФСТЭК России № 21, № 117 и № 239, 98-ФЗ «О коммерческой тайне» и ст. 13.11 КоАП РФ в редакции, действующей с 30 мая 2025 года.*