ГрамотаИБ ГрамотаИБ

Угрозы ИБ для малого бизнеса и как защититься без больших затрат

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 04.07.2026 · Обновлено 10.08.2026

Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость без серьёзных вложений — типовые организационные и технические меры, которые внедряются силами компании и встроенными инструментами, и зачем закреплять правила приказами и инструкциями с ознакомлением под роспись: это дисциплинирует сотрудников, даёт основание предъявить претензии при нарушении и подтверждает регулятору, что меры принимались.

Малый бизнес часто думает: «мы никому не интересны». На деле большинство атак массовые и автоматические — вредоносные письма и фишинг рассылаются веером, и небольшая компания без базовой защиты становится лёгкой мишенью. Хорошая новость: базовую защищённость можно поднять почти без затрат. Разберём характерные угрозы и типовые меры.

Характерные угрозы для малого бизнеса

  • Фишинг. Поддельные письма и сайты, имитирующие банк, налоговую, контрагента или самого руководителя, чтобы выманить пароли, реквизиты или заставить оплатить «срочный счёт». Отдельный риск — компрометация деловой переписки (письмо якобы от директора с просьбой оплатить).
  • Вредоносное ПО во вложениях. Вирусы-шифровальщики и трояны приходят во вложениях (документы с макросами, архивы, «акты» и «счета»). Шифровальщик может заблокировать все файлы и парализовать работу.
  • Человеческий фактор. Самое слабое звено — сотрудники: открывают подозрительные вложения, переходят по ссылкам, используют простые и одинаковые пароли, пересылают данные на личную почту. Низкая грамотность в вопросах ИБИнформационная безопасность — Состояние защищённости информации и поддерживающей инфраструктуры от угроз. обесценивает любые технические средства.
  • Потеря данных. Отсутствие резервных копий превращает поломку диска, кражу ноутбука или атаку шифровальщика в потерю бизнеса.

Организационные меры (почти без затрат)

  • Обучение и памятки. Короткий инструктаж, как распознать фишинг и не открывать подозрительные вложения, снимает большую часть рисков. Готовые памятки и инструкции есть в разделе образцов.
  • Правила паролей. Длинные уникальные пароли, менеджер паролей, запрет использовать один пароль везде; двухфакторная аутентификация там, где она есть.
  • Разграничение доступа. Каждому — только необходимый доступ; не работать под учётной записью администратора; вовремя отзывать доступы при увольнении.
  • Проверка платежей по второму каналу. Смену реквизитов и «срочные» платежи подтверждать звонком — это отсекает мошенничество от имени руководителя или контрагента.
  • Порядок действий при инциденте. Заранее определить, кому и как сообщать; при утечке персональных данных действовать по алгоритму: если установлен факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкший нарушение прав субъектов, уведомить Роскомнадзор — первично в течение 24 часов, о результатах внутреннего расследования в течение 72 часов.
  • Распределение обязанностей. Даже в маленькой компании назначить ответственного и закрепить правила — см. статью о распределении обязанностей по ИБ.

Почему правила нужно закрепить приказом, а не объяснить на словах

Перечисленные меры держатся на документах: приказе руководителя, положении, регламенте, инструкции, с которыми работники ознакомлены под роспись. Устная договорённость тоже что-то значит, но доказать её нельзя — а значит, трудно и спросить с работника, и показать регулятору, что меры принимались. Документ здесь не бюрократия, а способ сделать правило проверяемым.

Дисциплина: правило становится обязанностью

Правила, которые работодатель устанавливает для работников, обычно закрепляют локальным нормативным актом — приказом, положением, регламентом, инструкцией (статья 8 Трудового кодекса РФ от 30.12.2001 № 197-ФЗ). Микропредприятия и отдельные некоммерческие организации вправе частично или полностью отказаться от локальных актов, перенеся их условия в трудовые договоры (статья 309.2 ТК РФ), — но тогда правила должны быть в договоре, а не «в голове у директора».

Работодатель обязан знакомить работников под роспись с локальными актами, непосредственно связанными с их трудовой деятельностью (статья 22 ТК РФ), а при приёме на работу — до подписания трудового договора (статья 68 ТК РФ). Работник, в свою очередь, обязан добросовестно исполнять трудовые обязанности, соблюдать правила внутреннего трудового распорядка, трудовую дисциплину и требования охраны труда (статья 21 ТК РФ).

Практический эффект простой. Пока «не пересылать базу клиентов на личную почту» — устное пожелание, спор сводится к тому, кто что говорил. Как только это записано в инструкции, с которой работник ознакомлен под роспись, то же действие становится неисполнением трудовой обязанности, а подпись с датой снимает возражение «я не знал».

Претензии к работнику: без документа их предъявить труднее

Дисциплинарное взыскание — замечание, выговор, увольнение по соответствующим основаниям (статья 192 ТК РФ) — применяется за виновное неисполнение или ненадлежащее исполнение работником возложенных на него трудовых обязанностей. Обязанность безопаснее всего закрепить прямо: в трудовом договоре, должностной инструкции или локальном акте, с которым работник ознакомлен под роспись. Взыскание за нарушение нигде не зафиксированного правила с большой вероятностью не устоит при обжаловании.

То же и с тяжёлыми последствиями. Разглашение охраняемой законом тайны, ставшей известной работнику в связи с исполнением трудовых обязанностей (в том числе персональных данных другого работника), — самостоятельное основание для увольнения (подпункт «в» пункта 6 части 1 статьи 81 ТК РФ), а также основание, при котором возможна полная материальная ответственность за прямой действительный ущерб: при разглашении охраняемой законом тайны в случаях, предусмотренных ТК РФ или другими федеральными законами, и при доказанных ущербе, вине, причинной связи и соблюдении порядка взыскания (пункт 7 части 1 статьи 243 ТК РФ).

Но сослаться на нарушение режима коммерческой тайны можно только если сам режим введён. По статье 10 Федерального закона от 29.07.2004 № 98-ФЗ «О коммерческой тайне» для этого нужно определить перечень сведений, ограничить доступ к ним и установить порядок обращения с контролем его соблюдения, вести учёт лиц, получивших доступ, урегулировать отношения с работниками и контрагентами и нанести на носители гриф «Коммерческая тайна» с указанием обладателя информации. Работников, которым доступ нужен для работы, отдельно знакомят под расписку с перечнем сведений, режимом и ответственностью (статья 11). Без этих мер претензия именно к нарушению режима повисает в воздухе.

Проверка регулятора: документы запрашивают первыми

Для персональных данных издание документов — прямая обязанность, а не добрая воля. Оператор обязан принимать необходимые и достаточные меры для выполнения требований закона; для организации к ним, в частности, относятся назначение ответственного за организацию обработки, издание политики в отношении обработки персональных данных и локальных актов по вопросам обработки, а также ознакомление работников, непосредственно обрабатывающих персональные данные, с законодательством, политикой и этими актами либо их обучение (часть 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»). По запросу Роскомнадзора оператор обязан представить эти документы и локальные акты либо иным образом подтвердить принятие мер (часть 4 статьи 18.1 152-ФЗ) — что и как смотрят на проверке, разобрано в статье о прохождении проверки РКН.

Отсутствие документов — не только самостоятельное нарушение. Юридическое лицо признаётся виновным в административном правонарушении, если у него была возможность соблюсти правила, но оно не приняло всех зависящих от него мер (часть 2 статьи 2.1 КоАП РФ от 30.12.2001 № 195-ФЗ). Организационно-распорядительные документы, подписи об ознакомлении, журналы, настройки систем и записи журналов регистрации событий — то, чем эти меры подтверждаются. Без них позицию «мы всё делали правильно» доказать значительно сложнее, и одинаковый по сути инцидент оборачивается разным исходом.

Последствия лично для руководителя

Ответственность не исчерпывается штрафом на компанию: должностное лицо привлекается отдельно, если правонарушение связано с неисполнением или ненадлежащим исполнением его служебных обязанностей (статья 2.4 КоАП РФ). В небольшой организации риск привлечения руководителя как должностного лица выше, особенно если обязанности по обработке и защите данных не распределены между конкретными работниками документально. Актуальные размеры санкций за нарушения в области персональных данных — в статье о штрафах за персональные данные. Отдельно с 11.12.2024 действует статья 272.1 Уголовного кодекса РФ, введённая Федеральным законом от 30.11.2024 № 421-ФЗ, — об ответственности за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные, полученной незаконным путём.

Документы работают на руководителя и внутри компании. Приказ о назначении ответственного и инструкции распределяют обязанности между конкретными людьми: видно, кто за что отвечал. Когда обязанности не распределены документально, риск претензий именно к первому лицу выше — сложнее показать, где произошёл сбой и с кого спрашивать.

Минимальный комплект для небольшой компании

  • приказ о назначении ответственного за организацию обработки персональных данных;
  • политика в отношении обработки персональных данных — её нужно опубликовать или иным образом обеспечить неограниченный доступ, а при сборе данных через сайт разместить на соответствующих страницах; см. как разработать политику;
  • локальный акт о порядке обработки персональных данных в организации;
  • инструкция работнику: пароли, электронная почта и вложения, съёмные носители, что делать при подозрении на инцидент;
  • перечень сведений, составляющих коммерческую тайну, — если такой режим вводится;
  • лист или журнал ознакомления: фамилия, дата, подпись.

Важен не объём папки, а два признака: документ описывает то, что действительно делается, и работник с ним ознакомлен под роспись. Документ, разошедшийся с практикой, на проверке работает против организации — он подтверждает, что правила были известны и не соблюдались. Типовые формы — в разделе образцов.

Технические меры (бесплатные или недорогие)

  • Антивирус и обновления. Включённое антивирусное средство с актуальными базами (в том числе встроенное в ОС) и регулярные обновления операционной системы и программ закрывают известные уязвимости.
  • Двухфакторная аутентификация (2FA). На почте, в банке, на Госуслугах, в бухгалтерии и облачных сервисах — бесплатно и резко снижает ущерб от кражи пароля; надёжнее приложение-аутентификатор, чем коды по SMS.
  • Резервное копирование. Регулярные бэкапы важных данных с копией, отключаемой от сети (офлайн), и периодической проверкой восстановления — главная защита от шифровальщиков. Синхронизация с облаком бэкап не заменяет: шифровальщик может зашифровать и синхронизированные файлы.
  • Почта и вложения. Спам-фильтр, блокировка макросов в офисных документах по умолчанию, отключение автозапуска со съёмных носителей.
  • Сеть и устройства. Сменить пароль администратора роутера и обновлять его прошивку, включить WPA2/WPA3 и отключить ненужное удалённое администрирование; изолированный гостевой Wi-Fi; шифрование дисков на ноутбуках встроенными средствами ОС (с сохранением ключа восстановления в надёжном месте) и блокировка экрана.

Многие из этих мер бесплатны или уже встроены в операционную систему и сервисы — важнее их включить и приучить сотрудников, чем покупать дорогие решения.

С чего начать

Если внедрять по одному, наибольший эффект при минимальных затратах дают четыре меры: двухфакторная аутентификация на ключевых сервисах, резервные копии (с офлайн-копией), обновления и антивирус и обучение сотрудников распознавать фишинг. Дальше — разграничение доступа, проверка платежей по второму каналу и порядок действий при инциденте. Параллельно стоит закрепить хотя бы минимальный комплект документов: он почти ничего не стоит, а без него остальные меры труднее доказать и связать с обязанностями конкретных работников.

Главное

Малый бизнес атакуют массово и автоматически, а характерные угрозы — фишинг, вредоносные вложения и человеческий фактор. Поднять защищённость можно почти без вложений: обучение и памятки сотрудникам, правила паролей и 2FA, разграничение доступа и проверка платежей, а также встроенные технические меры — антивирус, обновления, резервное копирование и шифрование дисков. Начать стоит с 2FA, бэкапов, обновлений и обучения. И отдельно — закрепить правила приказами и инструкциями с ознакомлением под роспись: это дисциплинирует сотрудников, даёт основание предъявить претензии при недобросовестных действиях и подтверждает регулятору, что меры принимались.

Частые вопросы

Какие угрозы ИБ наиболее характерны для малого бизнеса?

Фишинг (поддельные письма и сайты, компрометация переписки), вредоносное ПО во вложениях (шифровальщики и трояны) и человеческий фактор — низкая грамотность сотрудников. Плюс потеря данных из-за отсутствия резервных копий.

Как повысить защищённость без больших затрат?

Начать с четырёх мер: двухфакторная аутентификация на ключевых сервисах, регулярные резервные копии (с офлайн-копией), обновления и антивирус, обучение сотрудников распознавать фишинг. Многие меры бесплатны или встроены в ОС и сервисы.

Что даёт максимальный эффект от шифровальщиков?

Регулярное резервное копирование важных данных, желательно с копией, отключаемой от сети (офлайн). Даже если шифровальщик заблокирует файлы, восстановление из бэкапа спасает бизнес; в связке с обновлениями и блокировкой макросов в документах риск снижается.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Что должен знать сотрудник подразделения информационной безопасности

Перечень знаний специалиста по защите информации: свойства безопасности информации (конфиденциальность, целостность, доступность) и их отражение в российских требованиях, нормативная база по направлениям (персональные данные, государственные системы, КИИ, криптография, электронная подпись), средства защиты и их сертификация, моделирование угроз и управление уязвимостями, реагирование на инциденты и сроки уведомлений, а также инфраструктурный фундамент и требования к квалификации.

Личный компьютер для удалённой работы: риски даже при надёжном VPN

Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.

Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С

Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.

Требования по ИБ в России и за рубежом: сравнение с GDPR (ЕС) и США

Чем требования по информационной безопасности и защите персональных данных в России отличаются от европейского GDPR и подхода США. Сравнительные таблицы по надзору, локализации данных, уведомлению об утечках и штрафам, разбор уникальности требований Роскомнадзора и ФСТЭК и того, где российский правовой режим строже, а где мягче.