Угрозы ИБ для малого бизнеса и как защититься без больших затрат
Канал в MAXХарактерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость без серьёзных вложений — типовые организационные и технические меры, которые внедряются силами компании и встроенными инструментами, и зачем закреплять правила приказами и инструкциями с ознакомлением под роспись: это дисциплинирует сотрудников, даёт основание предъявить претензии при нарушении и подтверждает регулятору, что меры принимались.
Малый бизнес часто думает: «мы никому не интересны». На деле большинство атак массовые и автоматические — вредоносные письма и фишинг рассылаются веером, и небольшая компания без базовой защиты становится лёгкой мишенью. Хорошая новость: базовую защищённость можно поднять почти без затрат. Разберём характерные угрозы и типовые меры.
Характерные угрозы для малого бизнеса
- Фишинг. Поддельные письма и сайты, имитирующие банк, налоговую, контрагента или самого руководителя, чтобы выманить пароли, реквизиты или заставить оплатить «срочный счёт». Отдельный риск — компрометация деловой переписки (письмо якобы от директора с просьбой оплатить).
- Вредоносное ПО во вложениях. Вирусы-шифровальщики и трояны приходят во вложениях (документы с макросами, архивы, «акты» и «счета»). Шифровальщик может заблокировать все файлы и парализовать работу.
- Человеческий фактор. Самое слабое звено — сотрудники: открывают подозрительные вложения, переходят по ссылкам, используют простые и одинаковые пароли, пересылают данные на личную почту. Низкая грамотность в вопросах ИБИнформационная безопасность — Состояние защищённости информации и поддерживающей инфраструктуры от угроз. обесценивает любые технические средства.
- Потеря данных. Отсутствие резервных копий превращает поломку диска, кражу ноутбука или атаку шифровальщика в потерю бизнеса.
Организационные меры (почти без затрат)
- Обучение и памятки. Короткий инструктаж, как распознать фишинг и не открывать подозрительные вложения, снимает большую часть рисков. Готовые памятки и инструкции есть в разделе образцов.
- Правила паролей. Длинные уникальные пароли, менеджер паролей, запрет использовать один пароль везде; двухфакторная аутентификация там, где она есть.
- Разграничение доступа. Каждому — только необходимый доступ; не работать под учётной записью администратора; вовремя отзывать доступы при увольнении.
- Проверка платежей по второму каналу. Смену реквизитов и «срочные» платежи подтверждать звонком — это отсекает мошенничество от имени руководителя или контрагента.
- Порядок действий при инциденте. Заранее определить, кому и как сообщать; при утечке персональных данных действовать по алгоритму: если установлен факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкший нарушение прав субъектов, уведомить Роскомнадзор — первично в течение 24 часов, о результатах внутреннего расследования в течение 72 часов.
- Распределение обязанностей. Даже в маленькой компании назначить ответственного и закрепить правила — см. статью о распределении обязанностей по ИБ.
Почему правила нужно закрепить приказом, а не объяснить на словах
Перечисленные меры держатся на документах: приказе руководителя, положении, регламенте, инструкции, с которыми работники ознакомлены под роспись. Устная договорённость тоже что-то значит, но доказать её нельзя — а значит, трудно и спросить с работника, и показать регулятору, что меры принимались. Документ здесь не бюрократия, а способ сделать правило проверяемым.
Дисциплина: правило становится обязанностью
Правила, которые работодатель устанавливает для работников, обычно закрепляют локальным нормативным актом — приказом, положением, регламентом, инструкцией (статья 8 Трудового кодекса РФ от 30.12.2001 № 197-ФЗ). Микропредприятия и отдельные некоммерческие организации вправе частично или полностью отказаться от локальных актов, перенеся их условия в трудовые договоры (статья 309.2 ТК РФ), — но тогда правила должны быть в договоре, а не «в голове у директора».
Работодатель обязан знакомить работников под роспись с локальными актами, непосредственно связанными с их трудовой деятельностью (статья 22 ТК РФ), а при приёме на работу — до подписания трудового договора (статья 68 ТК РФ). Работник, в свою очередь, обязан добросовестно исполнять трудовые обязанности, соблюдать правила внутреннего трудового распорядка, трудовую дисциплину и требования охраны труда (статья 21 ТК РФ).
Практический эффект простой. Пока «не пересылать базу клиентов на личную почту» — устное пожелание, спор сводится к тому, кто что говорил. Как только это записано в инструкции, с которой работник ознакомлен под роспись, то же действие становится неисполнением трудовой обязанности, а подпись с датой снимает возражение «я не знал».
Претензии к работнику: без документа их предъявить труднее
Дисциплинарное взыскание — замечание, выговор, увольнение по соответствующим основаниям (статья 192 ТК РФ) — применяется за виновное неисполнение или ненадлежащее исполнение работником возложенных на него трудовых обязанностей. Обязанность безопаснее всего закрепить прямо: в трудовом договоре, должностной инструкции или локальном акте, с которым работник ознакомлен под роспись. Взыскание за нарушение нигде не зафиксированного правила с большой вероятностью не устоит при обжаловании.
То же и с тяжёлыми последствиями. Разглашение охраняемой законом тайны, ставшей известной работнику в связи с исполнением трудовых обязанностей (в том числе персональных данных другого работника), — самостоятельное основание для увольнения (подпункт «в» пункта 6 части 1 статьи 81 ТК РФ), а также основание, при котором возможна полная материальная ответственность за прямой действительный ущерб: при разглашении охраняемой законом тайны в случаях, предусмотренных ТК РФ или другими федеральными законами, и при доказанных ущербе, вине, причинной связи и соблюдении порядка взыскания (пункт 7 части 1 статьи 243 ТК РФ).
Но сослаться на нарушение режима коммерческой тайны можно только если сам режим введён. По статье 10 Федерального закона от 29.07.2004 № 98-ФЗ «О коммерческой тайне» для этого нужно определить перечень сведений, ограничить доступ к ним и установить порядок обращения с контролем его соблюдения, вести учёт лиц, получивших доступ, урегулировать отношения с работниками и контрагентами и нанести на носители гриф «Коммерческая тайна» с указанием обладателя информации. Работников, которым доступ нужен для работы, отдельно знакомят под расписку с перечнем сведений, режимом и ответственностью (статья 11). Без этих мер претензия именно к нарушению режима повисает в воздухе.
Проверка регулятора: документы запрашивают первыми
Для персональных данных издание документов — прямая обязанность, а не добрая воля. Оператор обязан принимать необходимые и достаточные меры для выполнения требований закона; для организации к ним, в частности, относятся назначение ответственного за организацию обработки, издание политики в отношении обработки персональных данных и локальных актов по вопросам обработки, а также ознакомление работников, непосредственно обрабатывающих персональные данные, с законодательством, политикой и этими актами либо их обучение (часть 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»). По запросу Роскомнадзора оператор обязан представить эти документы и локальные акты либо иным образом подтвердить принятие мер (часть 4 статьи 18.1 152-ФЗ) — что и как смотрят на проверке, разобрано в статье о прохождении проверки РКН.
Отсутствие документов — не только самостоятельное нарушение. Юридическое лицо признаётся виновным в административном правонарушении, если у него была возможность соблюсти правила, но оно не приняло всех зависящих от него мер (часть 2 статьи 2.1 КоАП РФ от 30.12.2001 № 195-ФЗ). Организационно-распорядительные документы, подписи об ознакомлении, журналы, настройки систем и записи журналов регистрации событий — то, чем эти меры подтверждаются. Без них позицию «мы всё делали правильно» доказать значительно сложнее, и одинаковый по сути инцидент оборачивается разным исходом.
Последствия лично для руководителя
Ответственность не исчерпывается штрафом на компанию: должностное лицо привлекается отдельно, если правонарушение связано с неисполнением или ненадлежащим исполнением его служебных обязанностей (статья 2.4 КоАП РФ). В небольшой организации риск привлечения руководителя как должностного лица выше, особенно если обязанности по обработке и защите данных не распределены между конкретными работниками документально. Актуальные размеры санкций за нарушения в области персональных данных — в статье о штрафах за персональные данные. Отдельно с 11.12.2024 действует статья 272.1 Уголовного кодекса РФ, введённая Федеральным законом от 30.11.2024 № 421-ФЗ, — об ответственности за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные, полученной незаконным путём.
Документы работают на руководителя и внутри компании. Приказ о назначении ответственного и инструкции распределяют обязанности между конкретными людьми: видно, кто за что отвечал. Когда обязанности не распределены документально, риск претензий именно к первому лицу выше — сложнее показать, где произошёл сбой и с кого спрашивать.
Минимальный комплект для небольшой компании
- приказ о назначении ответственного за организацию обработки персональных данных;
- политика в отношении обработки персональных данных — её нужно опубликовать или иным образом обеспечить неограниченный доступ, а при сборе данных через сайт разместить на соответствующих страницах; см. как разработать политику;
- локальный акт о порядке обработки персональных данных в организации;
- инструкция работнику: пароли, электронная почта и вложения, съёмные носители, что делать при подозрении на инцидент;
- перечень сведений, составляющих коммерческую тайну, — если такой режим вводится;
- лист или журнал ознакомления: фамилия, дата, подпись.
Важен не объём папки, а два признака: документ описывает то, что действительно делается, и работник с ним ознакомлен под роспись. Документ, разошедшийся с практикой, на проверке работает против организации — он подтверждает, что правила были известны и не соблюдались. Типовые формы — в разделе образцов.
Технические меры (бесплатные или недорогие)
- Антивирус и обновления. Включённое антивирусное средство с актуальными базами (в том числе встроенное в ОС) и регулярные обновления операционной системы и программ закрывают известные уязвимости.
- Двухфакторная аутентификация (2FA). На почте, в банке, на Госуслугах, в бухгалтерии и облачных сервисах — бесплатно и резко снижает ущерб от кражи пароля; надёжнее приложение-аутентификатор, чем коды по SMS.
- Резервное копирование. Регулярные бэкапы важных данных с копией, отключаемой от сети (офлайн), и периодической проверкой восстановления — главная защита от шифровальщиков. Синхронизация с облаком бэкап не заменяет: шифровальщик может зашифровать и синхронизированные файлы.
- Почта и вложения. Спам-фильтр, блокировка макросов в офисных документах по умолчанию, отключение автозапуска со съёмных носителей.
- Сеть и устройства. Сменить пароль администратора роутера и обновлять его прошивку, включить WPA2/WPA3 и отключить ненужное удалённое администрирование; изолированный гостевой Wi-Fi; шифрование дисков на ноутбуках встроенными средствами ОС (с сохранением ключа восстановления в надёжном месте) и блокировка экрана.
Многие из этих мер бесплатны или уже встроены в операционную систему и сервисы — важнее их включить и приучить сотрудников, чем покупать дорогие решения.
С чего начать
Если внедрять по одному, наибольший эффект при минимальных затратах дают четыре меры: двухфакторная аутентификация на ключевых сервисах, резервные копии (с офлайн-копией), обновления и антивирус и обучение сотрудников распознавать фишинг. Дальше — разграничение доступа, проверка платежей по второму каналу и порядок действий при инциденте. Параллельно стоит закрепить хотя бы минимальный комплект документов: он почти ничего не стоит, а без него остальные меры труднее доказать и связать с обязанностями конкретных работников.
Главное
Малый бизнес атакуют массово и автоматически, а характерные угрозы — фишинг, вредоносные вложения и человеческий фактор. Поднять защищённость можно почти без вложений: обучение и памятки сотрудникам, правила паролей и 2FA, разграничение доступа и проверка платежей, а также встроенные технические меры — антивирус, обновления, резервное копирование и шифрование дисков. Начать стоит с 2FA, бэкапов, обновлений и обучения. И отдельно — закрепить правила приказами и инструкциями с ознакомлением под роспись: это дисциплинирует сотрудников, даёт основание предъявить претензии при недобросовестных действиях и подтверждает регулятору, что меры принимались.