Политики и положения
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Политика информационной безопасности
Политика информационной безопасности — базовый документ, который задаёт общие принципы защиты информации в организации: какие активы защищаются, кто за это отвечает и какими правилами руководствуется компания при работе с информацией любого рода — коммерческой тайной, персональными данными, деловой перепиской, ИТ-инфраструктурой. Это не юридический документ в узком смысле, а управленческий, но именно на него опираются более узкие регламенты и положения.
Без единого верхнеуровневого документа защита информации в организации обычно складывается из разрозненных мер: где-то есть регламент по паролям, где-то — правило не пересылать документы на личную почту, а где-то ничего не зафиксировано вообще, и сотрудники действуют по интуиции. Политика информационной безопасности собирает эти принципы в одном месте и задаёт общую логику, из которой затем выводятся конкретные регламенты.
Кроме внутренней пользы, политика демонстрирует контрагентам и проверяющим органам, что организация системно подходит к защите информации, а не решает вопросы безопасности разово, по факту инцидента.
Отдельная практическая ценность документа — в спорных ситуациях с сотрудниками. Если политика чётко описывает, что можно и что нельзя делать с рабочей информацией, работодателю проще применить дисциплинарные меры к нарушителю: правило было зафиксировано заранее и доведено до сведения, а не придумано постфактум.
Кому нужен такой документ
Политика информационной безопасности полезна практически любой организации, которая работает с информацией, имеющей ценность: клиентскими базами, персональными данными, коммерческими условиями, интеллектуальной собственностью. Для образовательных проектов и малого бизнеса это в первую очередь база учеников и клиентов, авторские методики и внутренние ИТ-системы.
Обязательность документа зависит от контекста: отдельные отрасли и виды деятельности предъявляют к организации формальные требования по защите информации, где наличие политики — часть выполнения этих требований. Для остальных компаний документ не обязателен по прямому указанию закона, но выступает разумной управленческой практикой и основой для выстраивания всех остальных мер защиты, включая работу с персональными данными и коммерческой тайной.
Структура политики информационной безопасности
Типовая структура документа выглядит так:
Раздел документа
Что описывает
Цели и принципы
Общие принципы обеспечения информационной безопасности в организации
Защищаемые активы
Перечень информационных систем, баз данных, документов
Роли и ответственность
Кто отвечает за безопасность в целом, кто за конкретные системы, кто за реагирование на инциденты
Классификация информации
Уровни чувствительности данных и правила обращения с каждым уровнем
Организационные меры
Контроль доступа, порядок работы с носителями, правила использования личных устройств
Порядок пересмотра
Периодичность и основания для актуализации политики
Документ утверждается руководителем организации и доводится до сведения всех сотрудников, а не только тех, кто напрямую работает с ИТ-системами. Ознакомление лучше фиксировать документально — подписью или отметкой в электронной системе учёта.
Чем политика отличается от более узких документов
Политика информационной безопасности задаёт принципы, но не заменяет специализированные документы, которые регулируют защиту конкретных категорий информации: положение об обеспечении безопасности персональных данных описывает меры защиты ПДн по требованиям 152-ФЗ, положение о коммерческой тайне — режим защиты секретов производства, а порядок реагирования на инциденты ИБ — конкретный алгоритм действий при утечке или атаке.
Разумная иерархия документов выглядит так: политика формулирует общие принципы, а более узкие регламенты детализируют их применительно к конкретным видам информации и рискам. Без верхнеуровневой политики частные регламенты рискуют противоречить друг другу или дублировать одни и те же требования разными формулировками, а сотрудникам становится сложнее понять, какой документ применить в конкретной ситуации.
Практические шаги для малого бизнеса
Для компании, у которой ещё нет ни одного документа по информационной безопасности, разумный порядок действий такой:
провести инвентаризацию информационных активов и понять, что вообще нужно защищать;
сформулировать политику на основе реальных рисков бизнеса;
разработать частные документы — положения, регламенты, инструкции для сотрудников.
Копировать чужую политику информационной безопасности без адаптации - плохая практика: документ должен отражать реальную структуру организации и реальные информационные активы, иначе он останется формальностью, не работающей на практике.
Разумный минимум для малого бизнеса — короткий документ на несколько страниц, покрывающий основные риски: доступ к рабочим системам, работу с клиентской базой, использование личных устройств и облачных сервисов, правила при увольнении сотрудника. Наращивать детализацию можно постепенно, по мере роста компании и появления новых рисков, а не пытаться сразу написать исчерпывающий регламент на десятки страниц.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Обязательна ли политика информационной безопасности по закону?
Для большинства организаций прямой законодательной обязанности иметь именно такой документ нет. Но отдельные требования по защите информации — например, по 152-ФЗ в отношении персональных данных — фактически предполагают системный подход, частью которого разумно делать политику информационной безопасности.
Чем политика информационной безопасности отличается от положения об обработке ПДн?
Политика — верхнеуровневый документ обо всех видах защищаемой информации в организации. Положение об обработке или защите персональных данных — узкоспециализированный документ, который относится только к персональным данным и разрабатывается в рамках требований 152-ФЗ.
Кто должен знакомиться с политикой информационной безопасности?
Как правило, все сотрудники организации, а не только ИТ-специалисты, поскольку политика задаёт общие правила обращения с информацией — от паролей до работы с документами. Отдельные разделы могут касаться конкретных ролей более детально.
Как часто нужно пересматривать политику?
Жёсткого срока закон не устанавливает. На практике политику пересматривают не реже раза в год либо при существенных изменениях в бизнесе — смене ИТ-инфраструктуры, выходе на новые рынки, изменении структуры компании.
Нужна ли политика информационной безопасности небольшой онлайн-школе?
Формальной обязанности нет, но это разумная практика: онлайн-школа обрабатывает персональные данные учеников, хранит клиентскую базу и авторские материалы. Политика помогает системно выстроить защиту этих активов, а не полагаться на разрозненные меры.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Политика информационной безопасности» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.