КиберосноваSGRC

Полный перечень документов по информационной безопасности организации

Обязательные документы по ИБ для организации: политики, регламенты, инструкции, журналы и акты. Требования ФСТЭК, ФСБ, 152-ФЗ, 187-ФЗ с описанием каждого.

1 февраля 2026 г.18 мин. чтения

Формирование полного пакета документов по информационной безопасности — одна из первых задач, с которой сталкивается каждое ИБ-подразделение. Требования ФСТЭК, ФСБ, 152-ФЗ и 187-ФЗ предписывают наличие десятков документов: от политики ИБ до журналов учёта СКЗИ. Отсутствие хотя бы одного обязательного документа при проверке регулятора — это замечание, предписание и штраф. В этом руководстве — полный перечень документов по ИБ с разбивкой по нормативным актам, описанием каждого документа и практическими рекомендациями по управлению документацией.

Зачем организации нужны документы по информационной безопасности

Документы ИБ — это не бюрократия ради бюрократии. Они выполняют три ключевые функции: фиксируют правила защиты информации, обеспечивают доказательную базу при проверках и создают основу для системного управления ИБ-процессами.

Требования законодательства

Обязанность разрабатывать и поддерживать документы по ИБ закреплена на уровне федеральных законов и нормативных актов:

  • 152-ФЗ «О персональных данных» — статья 18.1 обязывает оператора разработать политику обработки ПДн и ряд сопутствующих документов.
  • 187-ФЗ «О безопасности КИИ» — субъекты КИИ обязаны категорировать объекты и разработать документацию на систему безопасности.
  • Приказы ФСТЭК №117, 21, 31, 239 — определяют конкретный состав мер защиты, каждая из которых требует документального подтверждения.
  • Приказ ФАПСИ №152 — устанавливает требования к документации по учёту СКЗИ.
  • ГОСТ Р 57580.1 — обязателен для финансовых организаций, включает требования к документированию процессов ИБ.

Проверки регуляторов: что запрашивают

При плановых и внеплановых проверках ФСТЭК, ФСБ и Роскомнадзор запрашивают документацию в первую очередь. Типичный перечень запроса:

  • Политика ИБ и политика обработки ПДн
  • Приказы о назначении ответственных лиц
  • Модель угроз безопасности
  • Акты классификации информационных систем
  • Журналы учёта СЗИ и СКЗИ
  • Документы аттестации (при наличии)
  • Отчёты о контроле эффективности мер защиты

Отсутствие документа при проверке = нарушение. Даже если технические меры защиты реализованы в полном объёме, без документального подтверждения регулятор зафиксирует несоответствие.

Документы ИБ как основа системы защиты

Помимо формального соответствия, документы ИБ решают практические задачи:

  • Фиксация ответственности. Кто отвечает за конкретный процесс, какие действия обязан выполнять.
  • Преемственность. При смене сотрудника новый специалист получает полную картину.
  • Аудируемость. История изменений, версии документов, записи об ознакомлении.
  • Основа для автоматизации. Без формализованных процессов невозможно настроить SGRC-систему.

Иерархия документов ИБ в организации

Документы ИБ образуют пирамиду из пяти уровней. Понимание иерархии критически важно: каждый нижестоящий документ должен соответствовать вышестоящему.

УровеньТип документаПримерыКто утверждает
1ПолитикиПолитика ИБ, Политика обработки ПДнРуководитель организации
2Положения и стандартыПоложение об ИБ, Стандарт управления доступомРуководитель организации
3Регламенты и процедурыРегламент управления инцидентами, Процедура реагированияРуководитель подразделения ИБ
4Инструкции и руководстваИнструкция администратора безопасности, Руководство пользователя ИСПДнРуководитель подразделения ИБ
5Записи и журналыЖурнал учёта СКЗИ, Акты уничтожения, ПротоколыОтветственные исполнители

Уровень 1: Политики

Политика ИБ — стратегический документ, определяющий цели, принципы и направления обеспечения информационной безопасности. Утверждается руководителем организации и является основой для всех остальных документов.

Уровень 2: Положения и стандарты

Положения конкретизируют политику для отдельных направлений: положение об обработке ПДн, положение о коммерческой тайне, стандарт управления доступом. Устанавливают общие правила без детализации процедур.

Уровень 3: Регламенты и процедуры

Описывают порядок выполнения конкретных процессов ИБ: кто, что, когда и в какой последовательности делает. Регламент управления инцидентами, регламент контроля доступа, процедура резервного копирования.

Уровень 4: Инструкции и руководства

Пошаговые действия для конкретных ролей. Инструкция администратора безопасности отличается от инструкции рядового пользователя по глубине и содержанию.

Уровень 5: Записи, журналы, акты

Фиксируют факт выполнения процессов: журнал учёта СКЗИ, акты уничтожения носителей, протоколы проверок, записи об ознакомлении сотрудников.

Обязательные документы по ИБ: требования 152-ФЗ

Любая организация, обрабатывающая персональные данные (а это практически все юридические лица), обязана иметь комплект документов по 152-ФЗ.

ДокументОснованиеОбязательность
1Политика обработки персональных данныхст. 18.1, 152-ФЗОбязательно
2Приказ о назначении ответственного за организацию обработки ПДнст. 22.1, 152-ФЗОбязательно
3Перечень ИСПДнПриказ ФСТЭК №21Обязательно
4Модель угроз безопасности ПДнПриказ ФСТЭК №21Обязательно
5Акт определения уровня защищённости ПДнПП РФ №1119Обязательно
6Согласия на обработку ПДнст. 9, 152-ФЗОбязательно
7Уведомление в Роскомнадзорст. 22, 152-ФЗОбязательно
8Положение об обработке ПДнст. 18.1, 152-ФЗРекомендуется
9Инструкции для пользователей ИСПДнПриказ ФСТЭК №21Рекомендуется
10Журнал обращений субъектов ПДнст. 14, 152-ФЗРекомендуется

Политика обработки персональных данных

Ключевой документ по 152-ФЗ. Должна быть опубликована на сайте организации и содержать: правовые основания обработки, категории ПДн, цели обработки, порядок уничтожения, права субъектов.

Модель угроз ИСПДн

Определяет актуальные угрозы безопасности ПДн с учётом типа угроз (1, 2 или 3) по Постановлению Правительства РФ №1119. От типа угроз зависит требуемый уровень защищённости и, соответственно, набор технических мер.

Документы по ИБ для субъектов КИИ (187-ФЗ)

Субъекты критической информационной инфраструктуры обязаны выполнить категорирование объектов КИИ и разработать документацию на систему безопасности значимых объектов.

ДокументОснованиеОбязательность
1Перечень объектов КИИПП РФ №127Обязательно
2Акт категорирования объекта КИИПП РФ №127Обязательно
3Сведения о результатах категорирования (для ФСТЭК)ПП РФ №127Обязательно
4Модель угроз безопасности ЗОКИИПриказ ФСТЭК №239Обязательно (для ЗОКИИ)
5ТЗ на создание системы безопасности ЗОКИИПриказ ФСТЭК №239Обязательно (для ЗОКИИ)
6Проект системы безопасности ЗОКИИПриказ ФСТЭК №239Обязательно (для ЗОКИИ)
7Акт внедрения системы безопасностиПриказ ФСТЭК №239Обязательно (для ЗОКИИ)
8Организационно-распорядительные документы по безопасности ЗОКИИПриказ ФСТЭК №239Обязательно (для ЗОКИИ)
9План реагирования на компьютерные инцидентыПриказ ФСБ №282Обязательно
10Регламент информирования ФСБ (НКЦКИ) об инцидентахПриказ ФСБ №282Обязательно

Для субъектов КИИ срок подачи сведений о категорировании в ФСТЭК — 10 рабочих дней после утверждения акта. Нарушение сроков является основанием для внеплановой проверки.

Документы для выполнения требований ФСТЭК

Приказы ФСТЭК №117, 21 и 239 определяют меры защиты информации, каждая из которых требует документального оформления.

Приказ ФСТЭК №21 (защита ПДн в ИСПДн)

Устанавливает базовые наборы мер защиты в зависимости от уровня защищённости ПДн (УЗ-1 — УЗ-4). Документы для подтверждения:

  • Акт определения уровня защищённости
  • Модель угроз
  • Техническое задание на систему защиты
  • Проект системы защиты
  • Эксплуатационная документация на СЗИ
  • Акт внедрения

Приказ ФСТЭК №117 (защита информации в ГИС)

Для государственных информационных систем требования строже: обязательна аттестация, класс защищённости определяется по другой методике. Дополнительные документы:

  • Акт классификации ГИС
  • Аттестат соответствия
  • Программа и методика аттестационных испытаний
  • Протокол аттестационных испытаний
  • Заключение по результатам аттестации

Приказ ФСТЭК №239 (безопасность ЗОКИИ)

Для значимых объектов КИИ применяется наиболее полный набор мер. Дополнительно к документам по 187-ФЗ требуются документы на каждую реализованную меру защиты.

Сводная таблица: документы по приказам ФСТЭК

Документ№21 (ПДн)№117 (ГИС)№239 (КИИ)
Акт классификации / категорированияДаДаДа
Модель угрозДаДаДа
ТЗ на систему защитыДаДаДа
Проект системы защитыДаДаДа
Эксплуатационная документация на СЗИДаДаДа
Акт внедренияДаДаДа
Аттестат соответствияНетДаНет*
План мероприятий по ИБРекомендуетсяДаДа
Отчёт о контроле эффективностиРекомендуетсяДаДа

*Для ЗОКИИ аттестация не требуется, но проводится оценка соответствия в иных формах.

Документы по учёту СКЗИ (требования ФСБ)

Организации, использующие средства криптографической защиты информации, обязаны вести документацию по учёту СКЗИ в соответствии с требованиями ФСБ.

ДокументОснованиеПериодичность
1Журнал поэкземплярного учёта СКЗИПриказ ФАПСИ №152Непрерывно
2Технический (аппаратный) журналПриказ ФАПСИ №152Непрерывно
3Приказ о назначении ответственного за СКЗИИнструкция ФАПСИ №152При изменениях
4Инструкция по обращению с СКЗИИнструкция ФАПСИ №152Ежегодный пересмотр
5Акт уничтожения СКЗИПриказ ФАПСИ №152При уничтожении
6Допуск сотрудников к работе с СКЗИИнструкция ФАПСИ №152При изменениях
7Перечень помещений для хранения СКЗИИнструкция ФАПСИ №152При изменениях
8Акт установки СКЗИПрактика ФСБПри установке

Журналы учёта СКЗИ

Журнал поэкземплярного учёта — основной документ. Фиксирует: наименование СКЗИ, серийный номер, номер сертификата, дату получения, кому выдано, дату возврата/уничтожения. Ведётся в бумажном или электронном виде с обеспечением целостности записей.

Ведение журналов учёта СКЗИ в Excel — распространённая практика, но она не обеспечивает аудиторский след и защиту от несанкционированных изменений. Электронный учёт в SGRC-платформе решает эту проблему.

Дополнительные документы ИБ для финансовых организаций

Финансовые организации (банки, страховые компании, НФО, операторы платёжных систем) обязаны выполнять требования ГОСТ Р 57580.1 и нормативных актов Банка России.

ДокументОснование
Политика ИБ (с учётом требований ГОСТ 57580.1)ГОСТ Р 57580.1, п. 7.1
Документы по управлению доступомГОСТ Р 57580.1, р. 7
Регламент управления инцидентами ИБПоложение ЦБ №716-П
Документы по операционному риску (ИБ-составляющая)Положение ЦБ №716-П
Отчёт о соответствии ГОСТ Р 57580.1683-П, 684-П, 719-П
Регламент обеспечения непрерывности бизнесаПоложение ЦБ №787-П

Полная сводная таблица документов по ИБ

Ниже — обобщённая таблица, охватывающая все основные категории документов, необходимых для типичной российской организации.

КатегорияДокументНормативное основаниеПересмотр
ПолитикиПолитика ИБФСТЭК, ISO 27001Ежегодно
ПолитикиПолитика обработки ПДн152-ФЗ, ст. 18.1Ежегодно
ПолитикиПолитика управления доступомФСТЭК №117/21/239Ежегодно
ПриказыПриказ о назначении ответственного за ПДн152-ФЗ, ст. 22.1При изменениях
ПриказыПриказ о назначении ответственного за СКЗИФАПСИ №152При изменениях
ПриказыПриказ о назначении администратора безопасностиФСТЭК №117/21/239При изменениях
МоделиМодель угроз безопасности ПДнПП №1119, ФСТЭК №21При изменениях ИС
МоделиМодель угроз ЗОКИИФСТЭК №239При изменениях ИС
АктыАкт определения уровня защищённости ПДнПП №1119При изменениях
АктыАкт категорирования объекта КИИПП №127При изменениях
АктыАкт внедрения системы защитыФСТЭК №117/21/239При внедрении
РегламентыРегламент управления инцидентамиФСТЭК, ГОСТ 57580Ежегодно
РегламентыРегламент контроля доступаФСТЭК №117/21/239Ежегодно
РегламентыРегламент резервного копированияФСТЭК №117/21/239Ежегодно
РегламентыРегламент управления уязвимостямиФСТЭК №117/21/239Ежегодно
ИнструкцииИнструкция администратора безопасностиФСТЭК №117/21/239Ежегодно
ИнструкцииИнструкция пользователя ИСПДнФСТЭК №21Ежегодно
ИнструкцииИнструкция по обращению с СКЗИФАПСИ №152Ежегодно
ЖурналыЖурнал поэкземплярного учёта СКЗИФАПСИ №152Непрерывно
ЖурналыТехнический журнал СКЗИФАПСИ №152Непрерывно
ЖурналыЖурнал учёта СЗИФСТЭК №117/21/239Непрерывно
ЖурналыЖурнал учёта носителей информацииФСТЭК №117/21/239Непрерывно
ПрочееСогласия на обработку ПДн152-ФЗ, ст. 9При изменениях
ПрочееУведомление в Роскомнадзор152-ФЗ, ст. 22При изменениях
ПрочееПлан мероприятий по обеспечению ИБФСТЭК №117/239Ежегодно

Управляйте всеми документами ИБ в единой системе: модуль КиберОснова контролирует версии, сроки пересмотра и ознакомление сотрудников.

Как управлять документами ИБ: инструменты и подходы

Проблемы ведения документов в папках на сервере

Типичный способ хранения документов ИБ — сетевая папка с файлами Word и Excel. Проблемы этого подхода:

  • Отсутствие версионирования. Файл «Политика_ИБ_v3_final_FINAL2.docx» — знакомая ситуация? Невозможно отследить, кто и когда внёс изменения.
  • Нет контроля ознакомления. Сотрудник подписал лист ознакомления год назад, но с тех пор документ обновлялся дважды. Формально ознакомление недействительно.
  • Просроченные документы. Политика ИБ не пересматривалась два года, модель угроз устарела после миграции в облако. Без системы напоминаний это неизбежно.
  • Доступ. Кто может редактировать документ? Кто утверждает? Кто имеет доступ к текущей версии? Всё регулируется «по договорённости».

Электронный документооборот ИБ

Корпоративные СЭД (1С:Документооборот, Directum, ТЕЗИС) решают часть проблем — версионирование, маршруты согласования, контроль доступа. Однако они не учитывают специфику ИБ: связь документов с информационными системами, привязка к нормативным требованиям, автоматическая актуализация при изменении инфраструктуры.

Управление документами в SGRC-системе

SGRC-платформы предлагают специализированный модуль управления документами ИБ. Преимущества:

  • Единый реестр всех документов ИБ с атрибутами: тип, версия, нормативное основание, ответственный, срок пересмотра.
  • Контроль версий. Каждое изменение фиксируется с номером версии, автором и датой. Полная история документа.
  • Автоматические напоминания. Система уведомляет о приближении срока пересмотра за 30/14/7 дней.
  • Контроль ознакомления. Электронное подтверждение ознакомления с привязкой к конкретной версии документа.
  • Связь с активами и ИС. Документ привязан к информационной системе — при изменении ИС система сигнализирует о необходимости обновления документации.
  • Готовые шаблоны. Шаблоны документов по требованиям ФСТЭК, ФСБ, 152-ФЗ.

КиберОснова реализует все перечисленные функции в модуле документов ИБ. Формируйте политику ИБ на основе шаблона, отслеживайте сроки пересмотра и контролируйте ознакомление сотрудников в единой системе.

Чек-лист: минимальный пакет документов по ИБ

Ниже — минимальный набор документов, который должна иметь любая организация, обрабатывающая персональные данные. Это «стартовый пакет», который необходимо расширять в зависимости от специфики деятельности.

Обязательный минимум (для всех организаций):

  • Политика обработки персональных данных (опубликована на сайте)
  • Приказ о назначении ответственного за организацию обработки ПДн
  • Перечень ИСПДн с описанием состава ПДн и целей обработки
  • Акт определения уровня защищённости ПДн
  • Модель угроз безопасности ПДн
  • Согласия на обработку ПДн (шаблоны для разных категорий)
  • Уведомление в Роскомнадзор (при наличии обязанности)
  • Положение об обработке ПДн (внутренний документ)
  • Инструкция пользователя ИСПДн

Дополнительно для субъектов КИИ:

  • Перечень объектов КИИ
  • Акты категорирования
  • Документация на систему безопасности ЗОКИИ
  • План реагирования на компьютерные инциденты

Дополнительно при использовании СКЗИ:

  • Журнал поэкземплярного учёта СКЗИ
  • Технический журнал
  • Приказ о назначении ответственного за СКЗИ
  • Инструкция по обращению с СКЗИ

Дополнительно для ГИС:

  • Акт классификации ГИС
  • Документы аттестации

Этот чек-лист — отправная точка. Для определения полного перечня документов, необходимых конкретной организации, рекомендуется провести аудит ИБ и оценку соответствия требованиям регуляторов.

Заключение

Полный перечень документов по информационной безопасности для российской организации может включать от 10 до 50+ документов — в зависимости от масштаба, отраслевой принадлежности и категории информационных систем. Минимальный обязательный набор по 152-ФЗ — порядка 10 документов. Для субъектов КИИ, финансовых организаций и государственных органов перечень значительно расширяется.

Ключевые рекомендации:

  • Начните с инвентаризации существующих документов ИБ и определения «пробелов»
  • Используйте иерархию «политика — положение — регламент — инструкция — запись» для структурирования документации
  • Фиксируйте сроки пересмотра и назначайте ответственных за каждый документ
  • Не копируйте шаблоны из интернета без адаптации — регулятор это заметит
  • Автоматизируйте управление документами: версионирование, напоминания, контроль ознакомления

КиберОснова SGRC позволяет вести все документы ИБ в единой системе с контролем версий, автоматическими напоминаниями о сроках пересмотра и электронным подтверждением ознакомления. Запросите демо и посмотрите, как платформа автоматизирует управление документами ИБ вашей организации.

Василий Сеничев

Василий Сеничев

Основатель и CEO КиберОснова

Основатель платформы КиберОснова SGRC. Более 12 лет в информационной безопасности: от технического эксперта до продуктового руководителя. Строил процессы ИБ в крупных государственных и коммерческих организациях до основания КиберОснова.

SGRCавтоматизация ИБуправление ИБКИИпродуктовое управление
FAQ

Часто задаваемые вопросы

Не нашли ответ? Напишите нам

Связанные материалы

Автоматизируйте ИБ с КиберОснова

Запросите демо-доступ — покажем, как платформа решает ваши задачи.