Skip to content
BN Legal
Политики и положения Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Политика информационной безопасности

Политика информационной безопасности — базовый документ, который задаёт общие принципы защиты информации в организации: какие активы защищаются, кто за это отвечает и какими правилами руководствуется компания при работе с информацией любого рода — коммерческой тайной, персональными данными, деловой перепиской, ИТ-инфраструктурой. Это не юридический документ в узком смысле, а управленческий, но именно на него опираются более узкие регламенты и положения.

Проверить сайт на 152-ФЗ

Зачем нужна политика информационной безопасности

Без единого верхнеуровневого документа защита информации в организации обычно складывается из разрозненных мер: где-то есть регламент по паролям, где-то — правило не пересылать документы на личную почту, а где-то ничего не зафиксировано вообще, и сотрудники действуют по интуиции. Политика информационной безопасности собирает эти принципы в одном месте и задаёт общую логику, из которой затем выводятся конкретные регламенты.

Кроме внутренней пользы, политика демонстрирует контрагентам и проверяющим органам, что организация системно подходит к защите информации, а не решает вопросы безопасности разово, по факту инцидента.

Отдельная практическая ценность документа — в спорных ситуациях с сотрудниками. Если политика чётко описывает, что можно и что нельзя делать с рабочей информацией, работодателю проще применить дисциплинарные меры к нарушителю: правило было зафиксировано заранее и доведено до сведения, а не придумано постфактум.

Кому нужен такой документ

Политика информационной безопасности полезна практически любой организации, которая работает с информацией, имеющей ценность: клиентскими базами, персональными данными, коммерческими условиями, интеллектуальной собственностью. Для образовательных проектов и малого бизнеса это в первую очередь база учеников и клиентов, авторские методики и внутренние ИТ-системы.

Обязательность документа зависит от контекста: отдельные отрасли и виды деятельности предъявляют к организации формальные требования по защите информации, где наличие политики — часть выполнения этих требований. Для остальных компаний документ не обязателен по прямому указанию закона, но выступает разумной управленческой практикой и основой для выстраивания всех остальных мер защиты, включая работу с персональными данными и коммерческой тайной.

Структура политики информационной безопасности

Типовая структура документа выглядит так:

Раздел документаЧто описывает
Цели и принципыОбщие принципы обеспечения информационной безопасности в организации
Защищаемые активыПеречень информационных систем, баз данных, документов
Роли и ответственностьКто отвечает за безопасность в целом, кто за конкретные системы, кто за реагирование на инциденты
Классификация информацииУровни чувствительности данных и правила обращения с каждым уровнем
Организационные мерыКонтроль доступа, порядок работы с носителями, правила использования личных устройств
Порядок пересмотраПериодичность и основания для актуализации политики

Документ утверждается руководителем организации и доводится до сведения всех сотрудников, а не только тех, кто напрямую работает с ИТ-системами. Ознакомление лучше фиксировать документально — подписью или отметкой в электронной системе учёта.

Чем политика отличается от более узких документов

Политика информационной безопасности задаёт принципы, но не заменяет специализированные документы, которые регулируют защиту конкретных категорий информации: положение об обеспечении безопасности персональных данных описывает меры защиты ПДн по требованиям 152-ФЗ, положение о коммерческой тайне — режим защиты секретов производства, а порядок реагирования на инциденты ИБ — конкретный алгоритм действий при утечке или атаке.

Разумная иерархия документов выглядит так: политика формулирует общие принципы, а более узкие регламенты детализируют их применительно к конкретным видам информации и рискам. Без верхнеуровневой политики частные регламенты рискуют противоречить друг другу или дублировать одни и те же требования разными формулировками, а сотрудникам становится сложнее понять, какой документ применить в конкретной ситуации.

Практические шаги для малого бизнеса

Для компании, у которой ещё нет ни одного документа по информационной безопасности, разумный порядок действий такой:

  1. провести инвентаризацию информационных активов и понять, что вообще нужно защищать;
  2. сформулировать политику на основе реальных рисков бизнеса;
  3. разработать частные документы — положения, регламенты, инструкции для сотрудников.

Копировать чужую политику информационной безопасности без адаптации - плохая практика: документ должен отражать реальную структуру организации и реальные информационные активы, иначе он останется формальностью, не работающей на практике.

Разумный минимум для малого бизнеса — короткий документ на несколько страниц, покрывающий основные риски: доступ к рабочим системам, работу с клиентской базой, использование личных устройств и облачных сервисов, правила при увольнении сотрудника. Наращивать детализацию можно постепенно, по мере роста компании и появления новых рисков, а не пытаться сразу написать исчерпывающий регламент на десятки страниц.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Обязательна ли политика информационной безопасности по закону?

Для большинства организаций прямой законодательной обязанности иметь именно такой документ нет. Но отдельные требования по защите информации — например, по 152-ФЗ в отношении персональных данных — фактически предполагают системный подход, частью которого разумно делать политику информационной безопасности.

Чем политика информационной безопасности отличается от положения об обработке ПДн?

Политика — верхнеуровневый документ обо всех видах защищаемой информации в организации. Положение об обработке или защите персональных данных — узкоспециализированный документ, который относится только к персональным данным и разрабатывается в рамках требований 152-ФЗ.

Кто должен знакомиться с политикой информационной безопасности?

Как правило, все сотрудники организации, а не только ИТ-специалисты, поскольку политика задаёт общие правила обращения с информацией — от паролей до работы с документами. Отдельные разделы могут касаться конкретных ролей более детально.

Как часто нужно пересматривать политику?

Жёсткого срока закон не устанавливает. На практике политику пересматривают не реже раза в год либо при существенных изменениях в бизнесе — смене ИТ-инфраструктуры, выходе на новые рынки, изменении структуры компании.

Нужна ли политика информационной безопасности небольшой онлайн-школе?

Формальной обязанности нет, но это разумная практика: онлайн-школа обрабатывает персональные данные учеников, хранит клиентскую базу и авторские материалы. Политика помогает системно выстроить защиту этих активов, а не полагаться на разрозненные меры.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Политика информационной безопасности» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Модели угроз и техдокументация

Модель угроз безопасности ПДн

Описывает актуальные угрозы безопасности персональных данных — составляется по методике ФСТЭК.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp