ГрамотаИБ ГрамотаИБ

Может ли малый бизнес сам выполнить требования РКН, ФСТЭК и ФСБ

Редакция ГрамотаИБ · Опубликовано 22.06.2026 · Обновлено 27.06.2026

Честный разбор: что в защите персональных данных малый бизнес реально делает своими силами и бесплатно, а где нужен лицензиат. По трём регуляторам — Роскомнадзор (организационная часть), ФСТЭК (техническая защита ИСПДн, лицензия и аттестация) и ФСБ (СКЗИ и криптография). Когда подрядчик действительно необходим, а когда это лишние расходы.

Распространённый страх малого бизнеса: чтобы выполнить требования по персональным данным, якобы нужны дорогие интеграторы и какие-то лицензии. На практике типовая компания с информационной системой уровня УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-3 или УЗ-4 способна сделать почти всё сама. Разберём честно по трём регуляторам — Роскомнадзор, ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. и ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. — что своими силами, а где действительно нужен лицензиат.

Роскомнадзор: организационная часть — полностью сами

Это та часть, где лицензии не нужны вообще и которая составляет до 80 процентов работы малого бизнеса. Своими силами и бесплатно оформляются: уведомление об обработке ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., политика обработки, формы согласий, приказы и перечни, журналы, ответы на запросы субъектов и реагирование на инциденты по алгоритму при утечке. Здесь нужен не подрядчик, а аккуратность и корректные шаблоны под ваш профиль.

ФСТЭК: техническая защита ИСПДн

ФСТЭК отвечает за технические меры защиты. Что можно сделать самостоятельно:

  • Определить уровень защищённости и модель угроз. Уровень считается по ПП-1119 (есть калькулятор), модель угроз строится по методике ФСТЭК 2021 года и банку данных угроз — это посильно своими силами.
  • Внедрить меры по приказу №21. Для УЗ-3 и УЗ-4 они преимущественно организационные плюс настройка штатных средств и установка сертифицированных СЗИСредство защиты информации — Техническое или программное средство, реализующее меры защиты; обычно требует сертификата ФСТЭК. (антивирус, межсетевой экран), которые можно купить и настроить самостоятельно.

Два частых мифа. Первый — про лицензию ФСТЭК на техническую защиту информации: в общем случае она нужна тем, кто оказывает такие услуги другим организациям, а для защиты собственных систем лицензия, как правило, не требуется. Второй — про аттестацию: она обязательна для государственных информационных систем (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.), а для негосударственной ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. достаточно оценки эффективности мер, которую оператор проводит сам.

ФСБ: криптография и СКЗИ — нужны не всем

Зона ФСБ — средства криптографической защиты (СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.). Важно: они нужны не каждому. СКЗИ требуются, если вы шифруете каналы связи, передаёте данные в государственные системы, работаете с квалифицированной электронной подписью. Если этого нет, в СКЗИ может и не быть необходимости. Когда они всё-таки нужны:

  • использование сертифицированных СКЗИ конечным пользователем для собственных нужд лицензии ФСБ, как правило, не требует — лицензия нужна тем, кто распространяет СКЗИ или обслуживает их в интересах третьих лиц;
  • поэкземплярный учёт СКЗИ по правилам ФАПСИ №152 и ФСБ №378 организация ведёт своими силами.

Когда подрядчик действительно нужен

Внешний лицензиат оправдан в узких случаях: у вас государственная информационная система с обязательной аттестацией; вы субъект КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. со значимыми объектами; нужны сложные криптоканалы и обслуживание СКЗИ; либо у компании совсем нет ИТ-ресурса и проще передать всё на сопровождение. В остальных случаях это чаще лишние расходы.

Главное

Типовой малый бизнес с ИСПДн уровня УЗ-3 или УЗ-4 способен выполнить требования РКНРоскомнадзор — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций; надзор за обработкой ПДн., ФСТЭК и ФСБ самостоятельно. Самое трудоёмкое здесь не оборудование и не лицензии, а грамотный комплект документов и его поддержание в актуальном состоянии.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Угрозы ИБ для малого бизнеса и как защититься без больших затрат

Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость своих ресурсов без серьёзных вложений — типовые организационные и технические меры, которые можно внедрить силами компании и бесплатными или встроенными инструментами.

Личный компьютер для удалённой работы: риски даже при надёжном VPN

Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.

Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С

Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.

Требования по ИБ в России и за рубежом: сравнение с GDPR (ЕС) и США

Чем требования по информационной безопасности и защите персональных данных в России отличаются от европейского GDPR и подхода США. Сравнительные таблицы по надзору, локализации данных, уведомлению об утечках и штрафам, разбор уникальности требований Роскомнадзора и ФСТЭК и того, где российский правовой режим строже, а где мягче.