КиберосноваSGRC

Документы по информационной безопасности: полный гайд для организации

Какие документы по информационной безопасности нужны организации: обязательные по 152-ФЗ, 187-ФЗ, ФСТЭК и ФСБ. Иерархия, шаблоны, сроки пересмотра.

10 февраля 2026 г.22 мин. чтения

Документы по информационной безопасности — основа системы защиты информации в любой организации. Нет документации — не пройдёте проверку ФСТЭК, ФСБ или Роскомнадзора. С 2025 года за повторные утечки персональных данных действуют оборотные штрафы до 3% годовой выручки (420-ФЗ). В этом руководстве — какие документы нужны, кому, зачем и как ими управлять.

Зачем организации документы по информационной безопасности

Документы по ИБ решают три задачи: закрывают требования законодательства, создают доказательную базу при проверках и дают основу для управления безопасностью.

Кто требует и что грозит

Федеральные законы обязывают организации разрабатывать и вести документы по ИБ:

  • 152-ФЗ «О персональных данных» — ст. 18.1 обязывает разработать политику обработки ПДн. Штрафы за нарушения: от 100 тыс. до 18 млн руб., за повторные утечки — до 3% годовой выручки (подробнее о штрафах).
  • 187-ФЗ «О безопасности КИИ» — субъекты КИИ обязаны категорировать объекты и подготовить документы по безопасности значимых объектов.
  • Приказы ФСТЭК №117, 21, 239 — определяют меры защиты, каждая требует документального подтверждения.
  • Приказ ФАПСИ №152 — требования к документации по учёту СКЗИ.
  • ГОСТ Р 57580.1 — обязателен для финансовых организаций.

Что запрашивают при проверке

ФСТЭК, ФСБ и Роскомнадзор запрашивают документацию в первую очередь. Нет документа — нарушение, даже если технические меры реализованы. Что именно проверяет ФСТЭК — 700+ контрольных точек по 6 направлениям.

Типичный запрос регулятора:

  • Политика ИБ и политика обработки ПДн
  • Приказы о назначении ответственных лиц
  • Модель угроз безопасности
  • Акты классификации информационных систем
  • Журналы учёта СЗИ и СКЗИ
  • Отчёты о контроле эффективности мер защиты

Практическая ценность

Документы по ИБ решают и практические задачи:

  • Фиксация ответственности. Кто отвечает за процесс, какие действия обязан выполнять.
  • Преемственность. ИБ-специалист уволился — новый сотрудник получает полную картину за день, а не за месяц.
  • Аудируемость. История изменений, записи об ознакомлении.
  • Основа для автоматизации. Без формализованных процессов не настроить SGRC-систему.

Иерархия документов по информационной безопасности

Документы по ИБ строятся в пять уровней. Каждый нижний уровень подчиняется верхнему.

УровеньТип документаПримерыКто утверждает
1ПолитикиПолитика ИБ, политика обработки ПДнРуководитель организации
2Положения и стандартыПоложение об ИБ, стандарт управления доступомРуководитель организации
3Регламенты и процедурыРегламент управления инцидентами, процедура резервного копированияРуководитель подразделения ИБ
4ИнструкцииИнструкция администратора безопасности, руководство пользователя ИСПДнРуководитель подразделения ИБ
5Записи и журналыЖурнал учёта СКЗИ, акты уничтожения, протоколыОтветственные исполнители

Обязательные документы по 152-ФЗ

Любая организация, обрабатывающая персональные данные (а это практически все юридические лица), обязана иметь следующий комплект.

ДокументОснованиеОбязательность
1Политика обработки персональных данныхст. 18.1, 152-ФЗОбязательно
2Приказ о назначении ответственного за ПДнст. 22.1, 152-ФЗОбязательно
3Перечень ИСПДнПриказ ФСТЭК №21Обязательно
4Модель угроз безопасности ПДнПриказ ФСТЭК №21Обязательно
5Акт определения уровня защищённостиПП РФ №1119Обязательно
6Согласия на обработку ПДнст. 9, 152-ФЗОбязательно
7Уведомление в Роскомнадзорст. 22, 152-ФЗОбязательно
8Положение об обработке ПДнст. 18.1, 152-ФЗРекомендуется
9Инструкции для пользователей ИСПДнПриказ ФСТЭК №21Рекомендуется
10Журнал обращений субъектов ПДнст. 14, 152-ФЗРекомендуется

Генератор политики обработки ПДн доступен бесплатно на 152fz.cyberosnova.ru — заполните данные организации и получите готовый документ за 15 минут.

Документы по ИБ для субъектов КИИ (187-ФЗ)

Субъекты КИИ обязаны категорировать объекты и подготовить документы по безопасности значимых объектов.

ДокументОснованиеОбязательность
1Перечень объектов КИИПП РФ №127Обязательно
2Акт категорирования объекта КИИПП РФ №127Обязательно
3Сведения о результатах категорированияПП РФ №127Обязательно
4Модель угроз безопасности ЗОКИИПриказ ФСТЭК №239Обязательно (для ЗОКИИ)
5ТЗ на создание системы безопасности ЗОКИИПриказ ФСТЭК №239Обязательно (для ЗОКИИ)
6Организационно-распорядительные документы по безопасностиПриказ ФСТЭК №239Обязательно (для ЗОКИИ)
7План реагирования на компьютерные инцидентыПриказ ФСБ №282Обязательно
8Регламент информирования НКЦКИ об инцидентахПриказ ФСБ №282Обязательно

Срок подачи сведений о категорировании в ФСТЭК — 10 рабочих дней после подписания акта категорирования (ПП РФ №127, п. 17). Подробнее — в статье категорирование объектов КИИ.

Сколько документов нужно вашей организации? Оператору ПДн — от 10, субъекту КИИ — от 20, организации с СКЗИ — от 25. КиберОснова генерирует полный комплект за дни вместо недель. Запросите демо и посмотрите на реальном примере.

Документы по требованиям ФСТЭК

Приказы ФСТЭК №117, 21 и 239 определяют меры защиты информации, каждая из которых требует документального подтверждения.

Сводная таблица по трём приказам

Документ№21 (ПДн)№117 (ГИС)№239 (КИИ)
Акт классификации / категорированияДаДаДа
Модель угрозДаДаДа
ТЗ на систему защитыДаДаДа
Проект системы защитыДаДаДа
Эксплуатационная документация на СЗИДаДаДа
Акт внедренияДаДаДа
Аттестат соответствияНетДаНет*
План мероприятий по ИБРекомендуетсяДаДа
Отчёт о контроле эффективностиРекомендуетсяДаДа

*Для ЗОКИИ аттестация не требуется, но проводится оценка соответствия в иных формах.

Подробный разбор требований каждого приказа — в статье сравнение приказов ФСТЭК.

Приказ ФСТЭК №117

С марта 2026 года вступил в силу Приказ ФСТЭК №117, который вводит показатель защищённости (ПЗ) для ГИС, ИСПДн и ЗОКИИ. Это дополнительные требования к документации: организация должна оценивать и документировать показатель защищённости не реже 1 раза в полгода.

Документы по учёту СКЗИ (требования ФСБ)

Организации с СКЗИ обязаны вести учётные документы по Инструкции ФАПСИ №152.

ДокументПериодичность
1Журнал поэкземплярного учёта СКЗИНепрерывно
2Технический (аппаратный) журналНепрерывно
3Приказ о назначении ответственного за СКЗИПри изменениях
4Инструкция по обращению с СКЗИЕжегодный пересмотр
5Акт уничтожения СКЗИПри уничтожении
6Допуск сотрудников к работе с СКЗИПри изменениях
7Перечень помещений для хранения СКЗИПри изменениях
8Акт установки СКЗИПри установке

Excel не даёт аудиторского следа и не защищает от несанкционированных изменений. Электронный учёт в SGRC-платформе решает обе проблемы.

Документы для финансовых организаций

Банки, страховые компании и НФО обязаны выполнять требования ГОСТ Р 57580.1 и нормативных актов Банка России.

ДокументОснование
Политика ИБ (с учётом ГОСТ 57580.1)ГОСТ Р 57580.1, п. 7.1
Документы по управлению доступомГОСТ Р 57580.1, р. 7
Регламент управления инцидентами ИБПоложение ЦБ №716-П
Отчёт о соответствии ГОСТ Р 57580.1683-П, 684-П, 719-П
Регламент обеспечения непрерывности бизнесаПоложение ЦБ №787-П

Полная сводная таблица: 90 документов по ИБ

Ниже — обобщённая таблица, охватывающая все основные категории документов для российской организации. Полный перечень документов по ИБ с описанием каждого документа — в отдельной статье.

КатегорияКол-воПримерыНормативное основание
Политики3–5Политика ИБ, политика обработки ПДн, политика управления доступомФСТЭК, 152-ФЗ, ISO 27001
Приказы5–8О назначении ответственного за ПДн, за СКЗИ, администратора безопасности152-ФЗ, ФАПСИ №152, ФСТЭК
Модели и акты5–10Модель угроз, акт определения УЗ, акт категорирования КИИ, акт внедренияПП №1119, ПП №127, ФСТЭК
Регламенты6–10Управление инцидентами, контроль доступа, резервное копирование, управление уязвимостямиФСТЭК, ГОСТ 57580
Инструкции4–8Администратору безопасности, пользователю ИСПДн, по обращению с СКЗИФСТЭК, ФАПСИ №152
Журналы и записи5–10Журнал учёта СКЗИ, технический журнал, журнал учёта СЗИ, журнал носителейФАПСИ №152, ФСТЭК
Согласия и уведомления3–5Согласие на обработку ПДн, уведомление в Роскомнадзор, NDA152-ФЗ
Планы и отчёты3–5План мероприятий по ИБ, план реагирования на инциденты, отчёт о контролеФСТЭК, ФСБ

На портале 152fz.cyberosnova.ru доступен конструктор для 90+ документов: заполните данные организации — получите готовый документ с актуальными нормативными ссылками.

Правовые документы информационной безопасности: нормативная база

Документы по ИБ опираются на федеральные законы, постановления правительства и подзаконные акты.

Федеральные законы

  • 152-ФЗ «О персональных данных» — основной закон для операторов ПДн. Определяет обязанности по разработке политики обработки ПДн, получению согласий, уведомлению Роскомнадзора.
  • 187-ФЗ «О безопасности КИИ» — устанавливает обязанность категорирования объектов КИИ и разработки системы безопасности для значимых объектов.
  • 149-ФЗ «Об информации» — базовый закон, определяющий правовой режим информации и требования к её защите.
  • 63-ФЗ «Об электронной подписи» — регулирует использование ЭП, в том числе при согласовании документов ИБ.

Подзаконные акты

  • ПП РФ №1119 — определяет уровни защищённости ПДн и требования к их обеспечению.
  • ПП РФ №127 — устанавливает порядок категорирования объектов КИИ.
  • Приказы ФСТЭК №117, 21, 31, 239 — определяют базовые наборы мер защиты для разных типов ИС.
  • Инструкция ФАПСИ №152 — требования к обращению со средствами криптографической защиты.

Стандарты

  • ГОСТ Р 57580.1 — обязателен для финансовых организаций.
  • ISO/IEC 27001 — международный стандарт СУИБ, добровольный, но повышает уровень доверия.
  • ГОСТ Р 50922-2006 — терминология в области защиты информации.

Как защитить сами документы ИБ

Документы по ИБ содержат сведения об уязвимостях организации, архитектуре защиты и модели угроз. Утечка этих документов — инцидент безопасности. Поэтому сами документы ИБ необходимо защищать.

Меры защиты документации ИБ

  • Гриф ограниченного доступа. Документы ИБ, содержащие сведения об архитектуре защиты, маркируются грифом «Для служебного пользования» или «Конфиденциально».
  • Разграничение доступа. Политика ИБ доступна всем сотрудникам. Модель угроз — только подразделению ИБ и ИТ. Отчёты по уязвимостям — ограниченному кругу.
  • Контроль версий. Устаревшие версии должны быть изъяты из обращения. Сотрудник не должен работать по документу двухлетней давности.
  • Электронные подписи. ЭП при согласовании придаёт документу юридическую силу и защищает от подделки.
  • Аудиторский след. Фиксация кто, когда и какие изменения вносил в документ.

SGRC-платформа для управления документами

КиберОснова закрывает все перечисленные задачи: контроль доступа по ролям, версионирование с diff-сравнением, маршруты согласования с уведомлениями. Контроль ознакомления привязан к конкретной версии документа. Напоминания о пересмотре приходят автоматически за 30, 14 и 7 дней.

Типичные ошибки при ведении документов по ИБ

Документы «для галочки»

Политика ИБ, скопированная из интернета пять лет назад. Модель угроз, не обновлявшаяся после миграции в облако. Журнал учёта СКЗИ, заполненный задним числом. При проверке регулятор определяет формальный подход по несоответствию документов реальной инфраструктуре.

Отсутствие версионирования

«Политика_ИБ_v3_FINAL_итог(2).docx» — знакомая ситуация. Без системы версионирования невозможно определить: какая версия актуальна, кто вносил изменения, с какой версией ознакомлен сотрудник.

Просроченные документы

Без автоматических напоминаний о сроках пересмотра документы неизбежно устаревают. Политика ИБ не пересматривалась два года, модель угроз составлена до внедрения облачных сервисов, перечень ИСПДн не обновлялся после запуска новой CRM.

Разрозненное хранение

Документы ИБ разбросаны по сетевым папкам, почте и SharePoint. Часть — в бумажном виде. При проверке невозможно оперативно предоставить полный комплект.

Почему SharePoint и Confluence не решают задачу

Корпоративные DMS (SharePoint, Confluence, 1С:Документооборот) закрывают версионирование и маршруты согласования. Но они не учитывают специфику ИБ: нет привязки к нормативным требованиям ФСТЭК, нет шаблонов по приказам, нет автоматического напоминания о пересмотре при изменении НПА, нет связи документа с информационными системами организации. Результат — документы есть, но они оторваны от реальных процессов ИБ.

Представьте ситуацию. ФСТЭК уведомляет о проверке. У вас 3 рабочих дня. Документы — в 5 разных местах, половина не обновлялась год. КиберОснова решает это: единый реестр, актуальные версии, полная готовность к проверке. Запросите демо и убедитесь.

Автоматизация управления документами по ИБ

Проблемы ручного управления

Ведение документов ИБ в папках на сервере с файлами Word и Excel порождает четыре проблемы: отсутствие версионирования, отсутствие контроля ознакомления, просроченные документы, неконтролируемый доступ. При масштабе 30+ документов ручное управление перестаёт работать.

Что даёт SGRC-платформа

SGRC-платформы предлагают специализированный модуль управления документами ИБ:

  • Генерация по шаблонам. Выбираете тип документа, заполняете параметры организации — получаете готовый документ за минуты. Политика ИБ, модель угроз, регламенты, приказы.
  • Версионирование. Каждое изменение фиксируется: номер версии, автор, дата, diff-сравнение с предыдущей версией.
  • Контроль ознакомления. Электронное подтверждение с привязкой к конкретной версии документа. При обновлении — автоматическое повторное ознакомление.
  • Напоминания. Уведомления о приближении срока пересмотра за 30, 14 и 7 дней.
  • Связь с активами. Документ привязан к информационной системе. При изменении ИС — уведомление о необходимости обновить документацию.
  • Маршруты согласования. ИБ-специалист → руководитель ИБ → юрист → генеральный директор. Статусы: черновик → на согласовании → утверждён → устарел.

Конструктор документов 152-ФЗ

Для документов по 152-ФЗ (согласия на обработку ПДн, политика обработки, приказы, журналы) доступен бесплатный конструктор на 152fz.cyberosnova.ru. 90+ шаблонов документов: заполните данные организации — получите готовый документ с актуальными нормативными ссылками.

Дополнительные бесплатные инструменты:

Чек-лист: с чего начать

Если в организации пока нет полного комплекта документов по ИБ, начните с инвентаризации и определения пробелов.

Шаг 1. Определите регуляторные требования. Какие законы и приказы распространяются на организацию: 152-ФЗ (ПДн), 187-ФЗ (КИИ), ФСТЭК №117 (ГИС), ФАПСИ №152 (СКЗИ), ГОСТ 57580 (финансовые).

Шаг 2. Проведите инвентаризацию существующих документов. Составьте реестр: какие документы есть, когда утверждены, когда последний раз пересматривались. Используйте модуль инвентаризации для сбора данных об ИТ-активах.

Шаг 3. Определите пробелы. Сравните существующий комплект с требованиями из таблиц выше. Зафиксируйте недостающие документы.

Шаг 4. Расставьте приоритеты. Начните с обязательных документов по 152-ФЗ (минимальный набор из 10 документов). Затем — документы по специфическим требованиям (КИИ, СКЗИ, ГИС).

Шаг 5. Автоматизируйте. Перенесите документы в SGRC-платформу для контроля версий, сроков пересмотра и ознакомления.

Заключение

Полный комплект документов по информационной безопасности для российской организации включает от 15 до 50+ документов — в зависимости от масштаба, отраслевой принадлежности и категории информационных систем.

Три принципа работы с документами по ИБ:

  1. Адаптируйте, не копируйте. Шаблон из интернета без адаптации под реальную инфраструктуру не пройдёт проверку регулятора.
  2. Автоматизируйте. При масштабе 30+ документов ручное управление в папках на сервере создаёт риски: просроченные версии, отсутствие контроля ознакомления, потерянные документы.
  3. Связывайте с процессами. Документ, не привязанный к информационным системам и ролям, остаётся формальностью. SGRC-платформа связывает документы с реальными данными организации.

КиберОснова SGRC позволяет вести все документы ИБ в единой системе: генерация по шаблонам, версионирование, маршруты согласования, контроль ознакомления, автоматические напоминания о пересмотре. Запросите демо и посмотрите, как платформа закрывает требования ФСТЭК, ФСБ и 152-ФЗ к документации.

Василий Сеничев

Василий Сеничев

Основатель и CEO КиберОснова

Основатель платформы КиберОснова SGRC. Более 12 лет в информационной безопасности: от технического эксперта до продуктового руководителя. Строил процессы ИБ в крупных государственных и коммерческих организациях до основания КиберОснова.

SGRCавтоматизация ИБуправление ИБКИИпродуктовое управление
FAQ

Часто задаваемые вопросы

Не нашли ответ? Напишите нам

Связанные материалы

Автоматизируйте ИБ с КиберОснова

Запросите демо-доступ — покажем, как платформа решает ваши задачи.