Руководство по созданию подразделения по информационной безопасности
Кто и как должен создавать подразделения по ИБ в 2026 году. Требования Указа 250, ПП-1272 и Приказа ФСТЭК 117: пошаговый план для предприятий и учреждений

Структурный аналитик и архитектор сложных информационных и логистических систем. 30 лет опыта работы по созданию системных решений для бизнеса и государственных структур
Интервью с экспертом по защите информации промышленных предприятий Игорем Владимировичем Краевым о том, как выполнить требования указов и постановлений по созданию службы ИБ, не превратив это в бюрократический ад.
Игорь Владимирович, тема, которая вызывает споры — это обязательное создание подразделений по информационной безопасности. Указ Президента 250 вышел еще в 2022 году, потом Постановление Правительства 1272 утвердило типовые положения. Но до сих пор многие руководители спрашивают: «А нас это точно касается?» Давайте внесем окончательную ясность.
Да, это, пожалуй, один из самых востребованных организационных вопросов. И ответ на него четкий: касается не всех подряд, но перечень очень широкий.
Смотрим Указ Президента 250 (пункт 1). Требование создать у себя структурное подразделение по ИБ либо возложить эти функции на существующее подразделение распространяется на:
- Федеральные органы исполнительной власти;
- Высшие исполнительные органы власти субъектов РФ;
- Государственные фонды, госкорпорации и госкомпании;
- Стратегические предприятия и стратегические акционерные общества;
- Системообразующие организации российской экономики;
- Юридические лица, являющиеся субъектами критической информационной инфраструктуры (КИИ).
Вот последний пункт — самый коварный. Под него попадают не только гиганты вроде Росатома или РЖД, но и, например, региональная энергосбытовая компания, химический завод или оператор очистных сооружений, если их объекты категорированы по 187-ФЗ.
Допустим, мы — такое предприятие. У нас есть небольшой IT-отдел из трех человек, где сисадмин заодно и «безопасник». Этого достаточно?
Нет. Приказ ФСТЭК 117 от 11 апреля 2025 года (пункт 19) говорит предельно четко: руководитель (или ответственное лицо) должен создать (определить) структурное подразделение или назначить отдельных специалистов, на которых возлагаются функции по защите информации.
При этом пункт 20 того же приказа устанавливает минимальный кадровый ценз: не менее 30 процентов работников этого подразделения должны иметь профессиональное образование по специальности «Информационная безопасность» или пройти профессиональную переподготовку в этой области.
То есть, если у вас в штате три «безопасника», как минимум один должен быть профильным специалистом, а не вчерашним сисадмином, прошедшим двухнедельные курсы. Это прямой административный комплаенс, проверяемый ФСТЭК.
Теперь о руководителе этого подразделения. Указ 250 говорит, что полномочия по обеспечению ИБ нужно возложить на заместителя руководителя органа или организации. Но ведь не у всех есть возможность ввести еще одну должность заместителя, особенно в небольших организациях?
Здесь мы видим эволюцию подхода. Указ 250 (подпункт «а» пункта 1) действительно говорит: «возложить на заместителя руководителя». Но последующее регулирование внесло гибкость.
Смотрим Постановление Правительства 1272, которое утвердило «Типовое положение о заместителе руководителя…». Пункт 2 говорит: «Ответственное лицо определяется руководителем органа (организации)». А пункт 3 уточняет: «Ответственное лицо… подчиняется непосредственно руководителю органа (организации) либо должностному лицу, его замещающему».
Вывод из сказанного: Функции ответственного за ИБ должны быть возложены на человека из состава руководства, имеющего прямой выход на первое лицо. Это не обязательно должность с формулировкой «заместитель руководителя по информационной безопасности». Это может быть:
- Технический директор (CTO), наделенный дополнительными полномочиями;
- Директор по цифровой трансформации;
- Руководитель службы безопасности (если у него есть профильные компетенции в ИБ).
Но важно: этот человек должен соответствовать квалификационным требованиям из раздела II ПП-1272 (высшее образование по ИБ или профпереподготовка, знание основных процессов организации, угроз, методов защиты).
Отдельная история — государственные учреждения. Школы, больницы, администрации небольших муниципалитетов. У них бюджета нет на отдел из десяти человек. Им тоже обязательно создавать подразделение?
Считайте, что это основной вопрос социальной стабильности в регионах. Смотрите: Приказ ФСТЭК 117 (пункт 19) применяет дифференцированный подход. Если у оператора (обладателя информации) уже есть структурное подразделение, на которое возложены функции по обеспечению информационной безопасности, защита информации может быть возложена на него. Более того, пункт 19 прямо говорит: «Руководитель… создает (определяет) структурное подразделение или назначает отдельных специалистов».
Для небольшой районной администрации или больницы это означает:
- Не нужно создавать управление из пятнадцати человек. Достаточно назначить одного-двух специалистов.
- Их обязанности и полномочия должны быть четко закреплены в должностных инструкциях (пункт 19 Приказа 117).
- Они обязаны применять программные и программно-аппаратные средства, позволяющие выполнять работы по защите информации (пункт 23). Это не требует наличия штата разработчиков; речь о внедрении и эксплуатации готовых решений (сканеры уязвимостей, средства антивирусной защиты).
- Для проведения специфических работ (аттестация, анализ защищенности) вы можете привлекать специализированные организации, имеющие лицензию ФСТЭК на техническую защиту конфиденциальной информации (пункт 24).
Практический рецепт для бюджетной организации районного уровня: издается приказ руководителя о назначении ответственного за защиту информации (или двух специалистов). Они проходят профпереподготовку в области ИБ. В их обязанности включаются функции, перечисленные в типовом положении из ПП-1272. Далее заключается договор с лицензированной организацией-аутсорсером на техническую поддержку и мониторинг.
Давайте дадим читателям четкий алгоритм. Что делать руководителю предприятия завтра, если он понимает, что подпадает под требования, а подразделения ИБ де-факто нет?
Пошагово это выглядит так.
Шаг 1. Издание приказа о создании организационной системы управления ИБ.
Руководитель своим приказом (во исполнение пунктов 1 и 2 Указа 250, пункта 19 Приказа ФСТЭК 117):
- Определяет ответственное лицо из своего заместителя или руководителя, имеющего соответствующие полномочия.
- Создает подразделение (или назначает отдельных специалистов) и ставит его в прямое подчинение ответственному лицу.
- Утверждает Положение о структурном подразделении (берете за основу Типовое положение из ПП-1272 и адаптируете под свою специфику).
Шаг 2. Разработка и утверждение должностных инструкций.
Для ответственного лица и для каждого специалиста по защите информации утверждаются должностные инструкции. В них включаются обязанности, прямо перечисленные в разделе III ПП-1272 для ответственного лица и в разделе III Типового положения о подразделении. Ключевые моменты, которые нельзя пропустить:
- Обязанность по организации мониторинга ИБ и выявлению компьютерных атак (пункт 10 «б» ПП-1272);
- Обязанность по контролю за соблюдением режима конфиденциальности и правил работы с машинными носителями (пункт 10 «и»);
- Обязанность по организации разработки политики ИБ (пункт 10 «а»);
- Обязанность по представлению информации в НКЦКИ о компьютерных инцидентах (пункт 14 ПП-1272).
Шаг 3. Разработка и утверждение политики защиты информации.
Согласно пункту 14 Приказа ФСТЭК 117, политика защиты информации должна включать: область действия, цели и задачи, принципы защиты, категории лиц и их обязанности, состав системы управления деятельностью по ЗИ. Политика утверждается руководителем или ответственным лицом (пункт 15) и становится обязательной для исполнения всеми подразделениями.
Шаг 4. Разработка внутренних стандартов и регламентов по защите информации.
Пункт 25 Приказа 117 требует разработки:
- Внутренних стандартов (требования к типовым конфигурациям, модели доступа, ограничение ПО);
- Внутренних регламентов (порядок управления учетными записями, порядок управления уязвимостями и обновлениями, порядок мониторинга ИБ).
Вся эта документация обязательна для исполнения пользователями и подрядными организациями (пункт 26).
Шаг 5. Обеспечение ресурсами.
Руководитель обязан выделить организационные, материально-технические и иные ресурсы для выполнения мероприятий по защите информации на основе обоснованных предложений структурного подразделения (пункт 27 Приказа 117). Важно: это должно быть зафиксировано документально. Руководитель не может сказать «денег нет» без формального рассмотрения предложений и фиксации решения и рисков.
Вопрос, который держит руководителей в напряжении: какая ответственность, если что-то пойдет не так?
Здесь три уровня.
Первый уровень — персональная ответственность руководителя. Пункт 2 Указа 250 прямо формулирует: «Возложить на руководителей органов (организаций) персональную ответственность за обеспечение информационной безопасности».
Второй уровень — ответственность ответственного лица. Раздел V Типового положения (ПП-1272, пункт 23) перечисляет, за что отвечает лицо, назначенное ответственным за ИБ:
- за неисполнение своих обязанностей;
- за достижение целей обеспечения информационной безопасности;
- за поддержание и непрерывное развитие информационной безопасности;
- за нарушения требований по обеспечению информационной безопасности, повлекшие негативные последствия.
Третий уровень — ответственность работников подразделения. Пункт 12 Типового положения о подразделении: «Работники подразделения несут ответственность за выполнение возложенных на них обязанностей в соответствии с должностными регламентами».
Механизм ответственности — от дисциплинарной (вплоть до увольнения) до административной и уголовной, в зависимости от последствий. Но главное, что нужно понять: риск персональной ответственности снижается только через полноту и документированность выполняемых требований. Если вы издали приказ, утвердили политику, назначили компетентных людей, дали им ресурсы — вы создали систему. Отсутствие такой системы — это состав правонарушения сам по себе.
Так что создание подразделения ИБ — не прихоть регулятора, а юридическая обязанность для широкого круга организаций. Подход дифференцирован, но минимальный набор действий един: определить ответственное лицо, создать или назначить специалистов, утвердить документы, выделить ресурсы.
Рекомендации партнеров:
Все новости:
Публикация компании
Достижения
Профиль
Контакты
