ГрамотаИБ ГрамотаИБ

План самостоятельного изучения нормативной базы по ИБ

Редакция ГрамотаИБ · Опубликовано 30.06.2026

Программа самостоятельного изучения нормативки по информационной безопасности в логичном порядке: от базовых понятий (триада CIA) к персональным данным (152-ФЗ, ПП-1119), модели угроз и мерам (приказ ФСТЭК №21), затем по применимости — ГИС (приказ №117), СКЗИ (ФАПСИ №152, ФСБ №378) и КИИ (187-ФЗ, приказы №235 и №239, Указ №250), и наконец организация, документы и контроль. Со ссылками на разборы и первоисточники.

Нормативная база по информационной безопасности кажется необъятной: десятки законов, приказов и постановлений. Но если изучать их в правильном порядке — от общих понятий к частным требованиям, — складывается стройная картина. Ниже программа самостоятельного изучения нормативки по ИБИнформационная безопасность — Состояние защищённости информации и поддерживающей инфраструктуры от угроз. по этапам: что читать и в какой последовательности, со ссылками на разборы и первоисточники.

Этап 0. Фундамент: что и зачем защищаем

Начните с базовых понятий — без них нормативка читается как набор формальностей.

Этап 1. Персональные данные — основа для большинства операторов

С персональными данными сталкивается почти любая организация, поэтому это логичная отправная точка.

  • 152-ФЗ «О персональных данных» — ключевой закон: что такое ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). и оператор, основания обработки, права субъектов, обязанности оператора.
  • Подзаконные акты: уведомление в Роскомнадзор, требования к согласиям, ПП-687 (обработка без средств автоматизации). Практический сбор документов — в статье о политике обработки ПДн.
  • ПП-1119 — уровни защищённости ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1…УЗ-4) и от чего они зависят. Разбор — «Уровни защищённости ПДн», расчёт — в калькуляторе.

Этап 2. Модель угроз и технические меры

Когда понятно, что и на каком уровне защищать, переходите к тому, от чего защищать и как.

Этап 3. Государственные информационные системы (ГИС)

Если работаете с ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК., добавьте профильный блок.

  • Приказ ФСТЭК №117 (с 1 марта 2026 года вместо №17) — требования к защите ГИС и числовой показатель защищённости КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен.. Что изменилось — «Приказ №117 вместо №17».

Этап 4. Криптография и СКЗИ

Если применяете шифрование или электронную подпись, изучите криптоблок.

  • ПКЗ-2005 (приказ ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. №66) — общие правила работы с криптосредствами; Инструкция ФАПСИ №152 — поэкземплярный учёт СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.; приказ ФСБ №378 — меры при защите ПДн с использованием криптосредств. Практика — «Учёт и хранение СКЗИ».

Этап 5. Критическая информационная инфраструктура (КИИ)

Для субъектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. — отдельный, более объёмный блок.

  • 187-ФЗ — кто такой субъект КИИ; проверка — «Субъект КИИ: касается ли вас».
  • Категорирование объектов (ПП-127) — пошагово; приказы ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. №235 (силы и система безопасности) и №239 (технические меры); взаимодействие с ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ.; Указ №250.

Этап 6. Организация, документы и контроль

Завершите тем, как всё это живёт на практике.

Как изучать эффективно

  • идите от общего к частному: сначала зачем и что, потом конкретные требования;
  • читайте НПА в актуальной редакции — нормы меняются; первоисточники удобно держать под рукой в библиотеке НПА, а изменения отслеживать в новостях;
  • закрепляйте практикой: на каждый блок пробуйте применить требования к своей системе;
  • не пытайтесь выучить всё сразу — берите только применимые к вам режимы (ПДн нужны почти всем, ГИС, КИИ и СКЗИ — по ситуации).

Главное

Нормативку по ИБ удобнее всего изучать слоями: фундамент (триада, виды тайн) → персональные данные (152-ФЗ, ПП-1119) → модель угроз и меры (приказ ФСТЭК №21) → затем по применимости ГИС (приказ №117), СКЗИ (Инструкция ФАПСИ №152, приказ ФСБ №378) и КИИ (187-ФЗ, приказы №235 и №239, Указ №250) → и наконец организация, документы и контроль. Берите только применимые к вам режимы и закрепляйте каждый блок практикой. С чего начать карьеру в профессии — в статье «Как перейти в информационную безопасность из другой ИТ-специальности».

Частые вопросы

С чего начать изучение нормативной базы по ИБ?

С базовых понятий — триада «конфиденциальность, целостность, доступность» и виды защищаемой информации. Затем 152-ФЗ и ПП-1119 (персональные данные и уровни защищённости), после — модель угроз ФСТЭК и приказ ФСТЭК №21 с мерами защиты.

Нужно ли изучать все приказы ФСТЭК сразу?

Нет. Берите только применимые к вам режимы: персональные данные касаются почти всех, а блоки ГИС (приказ №117), КИИ (приказы №235 и №239) и СКЗИ изучайте по ситуации, если эти режимы у вас есть.

Где брать актуальные тексты нормативных актов?

В актуальной редакции — на КонсультантПлюс, Гаранте или официальном портале pravo.gov.ru, поскольку нормы меняются. Ключевые акты собраны в библиотеке НПА сервиса, а за изменениями удобно следить в разделе новостей.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Домашняя лаборатория для обучения информационной безопасности

Как собрать домашнюю лабораторию для безопасной и легальной практики по ИБ: зачем она нужна, какие требования к железу, из каких компонентов состоит (атакующая машина, уязвимые учебные цели, средства защиты и мониторинга), как изолировать лабораторию от домашней сети, что отрабатывать и какие бесплатные ресурсы использовать. Тренироваться можно только на своих системах — чужие тестировать нельзя.

Как стать пентестером (специалистом по тестированию на проникновение)

Как войти в профессию пентестера: что такое тестирование на проникновение и почему оно законно только с разрешения, какой минимальный набор знаний нужен (сети, Linux, Windows, веб, скрипты), какие инструменты и направления бывают, где практиковаться легально (CTF, киберполигоны, багбаунти), какие сертификации и переподготовку пройти и как пентест встроен в российские требования по защите информации.

Как перейти в информационную безопасность из другой ИТ-специальности

Как войти в информационную безопасность из смежной ИТ-области (администрирование, разработка, сети, DevOps): какой минимальный набор знаний нужен, какие направления ИБ выбрать под свой бэкграунд, какое переобучение и переподготовку пройти (ДПО и программы, согласованные с ФСТЭК) и какие основные требования предъявляют к специалистам по ИБ — профстандарты, приказ ФСТЭК №235, Указ №250, лицензионные требования.

Триада CIA: конфиденциальность, целостность, доступность

Триада CIA (по-русски КЦД) — три базовых свойства безопасности информации: конфиденциальность, целостность и доступность. Объясняем, что означает каждое свойство, почему важен баланс между ними и как использовать триаду при построении системы защиты информации: от оценки ущерба по каждому свойству до подбора мер. С практическим примером для малого бизнеса.