Как распределить обязанности по информационной безопасности в небольшой организации

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 25.06.2026 · Обновлено 10.08.2026

Кто и за что отвечает за информационную безопасность в маленькой компании: должен ли директор делать всё сам, какие роли обязательно назначить приказом (ответственный за организацию обработки ПДн, ответственный за безопасность в ИСПДн, ответственный за СКЗИ), можно ли совмещать роли, допустимо ли поручить ведение журнала учёта СКЗИ бухгалтеру и что делать, если системный администратор не в штате, а приходящий или на аутсорсе. Разбираем поручение на обработку, лицензию подрядчика и типичные ошибки.

В небольшой компании нет отдела информационной безопасности, и возникает резонный вопрос: кто всем этим должен заниматься? Должен ли директор делать всё сам, можно ли поручить журнал учёта СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ. бухгалтеру и что делать, если системный администратор приходящий или вообще на аутсорсе? Разберём, как грамотно распределить роли в маленькой организации, чтобы и закон выполнить, и не перегрузить одного человека.

Должен ли директор делать всё сам

Нет. Руководитель отвечает за организацию в целом и за то, что меры приняты, утверждает документы и назначает ответственных, но выполнять все задачи лично он не обязан и на практике не может. Его роль — распределить обязанности приказами и контролировать, что они выполняются. Более того, защита информации — это система ролей, и закон прямо предполагает назначение конкретных ответственных лиц, а не возложение всего на первое лицо.

Какие роли нужно назначить

В зависимости от того, что у вас есть (ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., СКЗИ), приказом назначаются ответственные:

  • Ответственный за организацию обработки ПДн (статья 22.1 152-ФЗ). Обязателен для оператора-организации. Контролирует соблюдение законодательства о ПДн, доводит до руководства проблемы, работает с обращениями субъектов. Это организационная, а не техническая роль — её часто берёт на себя сам директор или, например, юрист, кадровик, офис-менеджер.
  • Ответственный за обеспечение безопасности ПДн в ИСПДн (по приказу ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. от 18.02.2013 №21). Отвечает за то, что технические и организационные меры защиты в системе реально приняты и поддерживаются: контролирует доступы, учёт средств защиты, документы и работу подрядчика. Это организационно-техническая роль, и это не обязательно именно системный администратор.
  • Ответственный за СКЗИ (Инструкция ФАПСИ №152) — если в организации применяются средства криптозащиты (электронная подпись, VPN). По инструкции создаётся орган криптографической защиты, а если для маленькой организации это нецелесообразно — назначаются ответственные пользователи (ответственные лица). Они ведут поэкземплярный учёт, отвечают за хранение и правила пользования.

Если организация — субъект КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., добавляются ответственные за безопасность значимых объектов. Полный комплект ролей и документов — в обзоре «Документы по защите информации».

Можно ли совмещать роли

В маленькой компании — да, один человек может совмещать несколько ролей, и это нормально. Директор нередко сам становится ответственным за организацию обработки ПДн, а бухгалтер — ответственным за СКЗИ. Закон не требует под каждую роль отдельного сотрудника. Разумные оговорки: не стоит сваливать всё на одного человека формально (роль без реального исполнения — это нарушение при проверке); по возможности не совмещать в одном лице исполнение и контроль там, где это критично; а внутренний учёт СКЗИ и контроль доступа лучше закреплять за сотрудником оператора, а не за приходящим специалистом. Но сам по себе принцип совмещения для малого бизнеса допустим.

Журнал учёта СКЗИ у бухгалтера — допустимо?

Да, это допустимо. Требования вести поэкземплярный учёт СКЗИ «только силами ИТ-специалиста» в законодательстве нет. Журнал ведёт назначенный приказом ответственный, и им вполне может быть бухгалтер — тем более что чаще всего именно он пользуется электронной подписью и токеном для сдачи отчётности. Но допустимо это при условии, что бухгалтер назначен приказом, ознакомлен и проинструктирован и реально способен выполнять эти обязанности:

  • назначьте бухгалтера ответственным за СКЗИ приказом;
  • ознакомьте его под подпись с правилами пользования СКЗИ и порядком хранения;
  • проведите инструктаж (при необходимости — обучение);
  • обеспечьте условия: опечатываемый сейф или шкаф, отдельное хранение PIN, поэкземплярный учёт.

Подробно порядок учёта — в статьях «Учёт и хранение СКЗИ» и «Как хранить токены электронной подписи».

Если администратор не в штате

Приходящий или аутсорсовый системный администратор — обычная ситуация для малого бизнеса. Технические задачи отдать на сторону можно, но есть нюансы:

  • Ответственность остаётся на вас. Оператором персональных данных и стороной, отвечающей перед Роскомнадзором, остаётся ваша организация. Передать ответственность подрядчику нельзя.
  • Внешний админ, обрабатывающий ваши данные, — это обработчик. Если подрядчик получает доступ к ПДн или выполняет с ними операции по вашему поручению, с ним оформляют поручение на обработку (статья 6 часть 3 152-ФЗ): перечень действий с ПДн, цели, обязанность соблюдать конфиденциальность и требования к безопасности (статья 19 152-ФЗ). Не всякое обслуживание инфраструктуры автоматически является обработкой — если доступ к данным технически исключён, поручение может и не требоваться. Отдельное соглашение о неразглашении полезно, но обязательны именно условия о конфиденциальности и безопасности в самом поручении или договоре.
  • Внутренний ответственный — лучше из работников. Само администрирование можно отдать на аутсорс, но ответственного, подотчётного руководству, разумно оставить из числа сотрудников (это может быть и директор). Подрядчик выполняет, сотрудник отвечает за организацию.
  • Лицензия подрядчика. Если внешняя компания оказывает лицензируемые услуги по технической защите конфиденциальной информации (по Положению, утверждённому Постановлением Правительства №79), у неё должна быть лицензия ФСТЭК. При этом обычное администрирование, настройка рабочих мест или помощь пользователям к таким услугам относятся не всегда. Отдельно: если подрядчик настраивает или обслуживает СКЗИ, может вставать вопрос лицензии ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. на работы с криптосредствами. Для собственных нужд оператору лицензия не требуется.
  • СКЗИ остаются под вашим учётом. Экземпляры криптосредств и журнал учёта ведёт ваш ответственный; доступ внешнего специалиста к ним — под контролем и по правилам.

Что оформить

  • Приказы о назначении ответственных (за организацию обработки ПДн, за безопасность в ИСПДн, за СКЗИ).
  • Должностные обязанности и инструкции под каждую роль, ознакомление под подпись.
  • Поручение на обработку и NDA с внешними подрядчиками, имеющими доступ к данным.
  • Журналы (поэкземплярный учёт СКЗИ, учёт носителей, ознакомления) — за ними закреплён конкретный человек.

Типичные ошибки

  • Всё на директоре. Один человек номинально отвечает за всё, реально ничего не ведётся.
  • Никого не назначили. Нет приказа об ответственном за организацию обработки ПДн — само по себе нарушение.
  • Внешний админ без поручения. Подрядчик годами имеет доступ к базе с ПДн без договора-поручения и NDA.
  • Журнал СКЗИ никто не ведёт. Токены есть, подпись используется, а поэкземплярного учёта нет, потому что «это не наша задача».
  • Роль для галочки. Назначили ответственного, но не ознакомили, не обучили и обязанностей не дали.

Главное

Директор не обязан и не может делать всё сам — его задача распределить роли приказами и контролировать исполнение. В небольшой организации роли можно совмещать: бухгалтер вполне законно ведёт журнал учёта СКЗИ, если назначен приказом и ознакомлен с правилами. Приходящего или аутсорсового админа, если он работает с вашими данными, оформляют как обработчика с поручением на обработку, а ответственность за данные остаётся на операторе; если подрядчик оказывает лицензируемые услуги по технической защите информации, нужна лицензия ФСТЭК (а по криптосредствам — ФСБ), тогда как для собственных нужд оператора лицензия не требуется.

Образцы документов по теме

Частые вопросы

Должен ли директор заниматься всей информационной безопасностью сам?

Нет. Руководитель отвечает за то, что меры приняты, утверждает документы и назначает ответственных, но выполнять все задачи лично не обязан. Его роль — распределить обязанности приказами и контролировать исполнение.

Можно ли совмещать роли по ИБ в небольшой компании?

Да. Один человек может совмещать несколько ролей — закон не требует под каждую отдельного сотрудника. Разумно не совмещать в одном лице исполнение и контроль там, где это критично.

Может ли бухгалтер вести журнал учёта СКЗИ?

Да, если он назначен ответственным приказом, ознакомлен с правилами пользования и хранения под подпись и реально способен выполнять эти обязанности. Требования вести учёт только силами ИТ-специалиста в законодательстве нет.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Что должен знать сотрудник подразделения информационной безопасности

Перечень знаний специалиста по защите информации: свойства безопасности информации (конфиденциальность, целостность, доступность) и их отражение в российских требованиях, нормативная база по направлениям (персональные данные, государственные системы, КИИ, криптография, электронная подпись), средства защиты и их сертификация, моделирование угроз и управление уязвимостями, реагирование на инциденты и сроки уведомлений, а также инфраструктурный фундамент и требования к квалификации.

Угрозы ИБ для малого бизнеса и как защититься без больших затрат

Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость без серьёзных вложений — типовые организационные и технические меры, которые внедряются силами компании и встроенными инструментами, и зачем закреплять правила приказами и инструкциями с ознакомлением под роспись: это дисциплинирует сотрудников, даёт основание предъявить претензии при нарушении и подтверждает регулятору, что меры принимались.

Личный компьютер для удалённой работы: риски даже при надёжном VPN

Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.

Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С

Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.