Образцы документов по защите информации
Разбор каждого документа: зачем он нужен, каким актом предусмотрен и что в нём обязательно должно быть. Скачиваемые шаблоны и формы журналов — рядом; на карточке заранее указано, что доступно.
Документ можно собрать под свою организацию — прямо здесь
На странице любого образца есть форма сборки. Реквизиты подставляются по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам о том, что и как вы обрабатываете. Регистрация для этого не нужна: ссылка на готовые документы приходит письмом.
Приходит комплект, а не файл:
- сам документ с вашими реквизитами и ответственными;
- приказ, которым он вводится в действие (локальный акт сам по себе не действует);
- сопутствующие документы — приказ о создании комиссии там, где документ подписывает комиссия;
- пояснительная записка: зачем документ, чем предусмотрен, кого знакомить под подпись;
- образец заполнения — там, где документ ведут построчно (журналы учёта).
Комплект стоит от 500 ₽ — цена у каждого документа своя и указана на его карточке. Состав комплекта и начало документа с вашими реквизитами видны до оплаты; пока файл не выгружен, деньги возвращаются полностью.
Кто спрашивает эти документы
По запросу «» образца нет
Каталог собран по обязанностям операторов персональных данных и владельцев информационных систем, и он не полон. Напишите, какой документ вам нужен, — подготовим комплект под вашу организацию: сам документ, приказ о введении его в действие и пояснительную записку о том, как с ним работать.
Модель угроз по типовому решению
Выберите используемое решение (1С на сервере, удалённый доступ RDP/VPN, веб-сайт со сбором ПДн, облако и др.) — получите ориентировочный перечень характерных угроз (УБИ) в формате модели угроз.
Персональные данные · 67
Что должно быть в политике обработки персональных данных по части 2 статьи 18.1 152-ФЗ, как её составить под реальные процессы и где опубликовать. Структура документа и частые ошибки.
Какие реквизиты должны быть в согласии на обработку персональных данных по части 4 статьи 9 152-ФЗ, когда оно нужно, а когда основанием служит договор. Структура и требование об отдельном документе.
Что должно быть в приказе о назначении ответственного за организацию обработки персональных данных (статья 22.1 152-ФЗ): кого назначают, его функции и как оформить. Структура документа.
Какие условия должны быть в поручении на обработку персональных данных (договоре с обработчиком) по части 3 статьи 6 152-ФЗ: перечень данных, цели, конфиденциальность, меры защиты, уведомление об инцидентах.
Какие сведения указывают в уведомлении об обработке персональных данных (статья 22 152-ФЗ), кому обязательно его подавать и как это сделать бесплатно через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru).
Как разрабатывается модель угроз по методике ФСТЭК России от 05.02.2021: этапы, негативные последствия, объекты воздействия, источники угроз и сценарии реализации. Что должно быть в документе и чем он отличается от перечня угроз из банка данных.
Что должно быть в акте оценки вреда, который оператор обязан проводить по пункту 5 части 1 статьи 18.1 152-ФЗ: основания пункта 2 Требований приказа Роскомнадзора от 27.10.2022 № 178, степень вреда и состав комиссии.
Какие графы должны быть в журнале учёта обращений субъектов персональных данных и зачем он нужен: от даты обращения считаются сроки ответа по статьям 14, 20 и 21 152-ФЗ. Готовая форма для печати.
Какие графы нужны в журнале ознакомления работников с политикой, положением и инструкциями по персональным данным. Как подтвердить исполнение пункта 6 части 1 статьи 18.1 152-ФЗ.
Какие графы нужны в журнале учёта согласий субъектов: дата, цель, срок действия и отметка об отзыве. Зачем нужен журнал, если бремя доказывания согласия лежит на операторе (часть 3 статьи 9 152-ФЗ).
Что должно быть в уведомлении Роскомнадзора о факте утечки персональных данных: инцидент, предполагаемые причины, предполагаемый вред, принятые меры, уполномоченное лицо. Срок — 24 часа по части 3.1 статьи 21 152-ФЗ.
Что должно быть в приказе об утверждении перечня обрабатываемых персональных данных: категории субъектов, цели и состав данных по каждой цели. Как приказ подтверждает неизбыточность обработки по статье 5 152-ФЗ.
Когда оператор обязан разъяснить субъекту последствия отказа предоставить персональные данные (часть 2 статьи 18 152-ФЗ) и что должно быть в таком разъяснении. Образец для приёма на работу и заключения договора.
Что должно быть в приказе о локализации баз персональных данных: перечень баз, их места нахождения, ответственный за контроль. Требование части 5 статьи 18 152-ФЗ и как его подтвердить документально.
Что входит в обязанности ответственного за организацию обработки персональных данных по части 4 статьи 22.1 152-ФЗ: внутренний контроль, доведение требований до работников, работа с обращениями субъектов. Что добавляется локальным актом оператора и как всё это утвердить.
Что должно быть в правилах внутреннего контроля обработки персональных данных: кто проводит проверки, плановые и внеплановые основания, сроки, оформление результатов. По пункту 4 части 1 статьи 18.1 и пункту 9 части 2 статьи 19 152-ФЗ.
Чем назначается очередная проверка обработки персональных данных: период, кто проводит, программа проверки и срок представления акта. По пункту 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ.
Чем подтверждается исполнение обязанности вести внутренний контроль: таблица вопросов с результатом, выявленные несоответствия со сроками устранения и вывод о соответствии обработки. По пункту 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ.
Что включить в годовой план внутреннего контроля обработки персональных данных: объекты проверок, периодичность, сроки и ответственных. Готовая структура плана по пункту 4 части 1 статьи 18.1 152-ФЗ.
Что должно быть в согласии на рекламную рассылку: два основания сразу — часть 1 статьи 15 152-ФЗ и часть 1 статьи 18 закона «О рекламе», каналы связи, срок и порядок отзыва. Кто доказывает наличие согласия.
Что должно быть в положении об обработке и защите персональных данных: цели и порядок обработки, основания, доступ работников, обработка в информационных системах и на бумаге, сроки хранения и уничтожение, права субъектов. Чем положение отличается от политики и как его утвердить.
Порядок рассмотрения обращений субъектов персональных данных, запросов Роскомнадзора и уведомлений об инцидентах: кто отвечает, как регистрируются обращения и в какие сроки по статьям 20 и 21 152-ФЗ оператор обязан ответить.
Что должно быть в обосновании состава обрабатываемых персональных данных: как по каждой цели показать соответствие объёма данных целям (статья 5 152-ФЗ), правовое основание и необходимость каждого реквизита. Помогает подтвердить перед Роскомнадзором, что данные не избыточны.
Приказ, которым руководитель вводит в действие политику обработки персональных данных и положение об обработке и защите: что должно быть в приказе, как оформить приложения, публикацию политики, ознакомление работников и признание прежней редакции утратившей силу.
Перечень ИСПДн оператора: какие сведения включать по каждой системе — назначение, категории субъектов и данных, число субъектов, уровень защищённости, места хранения и ответственные. Зачем перечень нужен для классификации по ПП-1119 и проверки Роскомнадзора.
Приказ о назначении администратора безопасности информационных систем персональных данных: чем его обязанности отличаются от обязанностей ответственного за организацию обработки ПДн, что включить в приказ и какие меры приказа ФСТЭК России от 18.02.2013 № 21 он закрывает.
Приказ о комиссии по уничтожению персональных данных: состав, полномочия и порядок работы. Зачем комиссия нужна оператору и как её решения связаны с актом об уничтожении и требованиями приказа Роскомнадзора от 28.10.2022 № 179.
Акт об уничтожении персональных данных и их носителей: какие сведения обязательны по приказу Роскомнадзора от 28.10.2022 № 179, кто подписывает, чем подтверждается уничтожение при автоматизированной обработке и сколько акт хранится.
Обязательство, которое работник подписывает при увольнении: прекратить обработку персональных данных, вернуть носители и не разглашать ставшие известными сведения. Что в нём должно быть и чем оно отличается от обязательства о неразглашении коммерческой тайны.
Акт внутреннего расследования инцидента с персональными данными: что установить и зафиксировать, как связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов и какие выводы делает комиссия оператора.
Уведомление о намерении осуществлять трансграничную передачу персональных данных: какие сведения включить, когда его подают и чем трансграничная передача отличается от использования иностранных сервисов и облаков.
Журнал учёта материальных носителей персональных данных: какие графы нужны, какие носители учитывать и зачем учёт нужен при обработке без средств автоматизации по постановлению Правительства РФ от 15.09.2008 № 687.
Журнал регистрации инцидентов безопасности персональных данных: какие графы нужны, что считать инцидентом и как журнал связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов.
Что сообщить человеку, чьи персональные данные оператор получил не от него самого: сведения по части 3 статьи 18 152-ФЗ, срок уведомления, исключения, когда уведомлять не нужно, и как зафиксировать отправку.
Какие сведения обязательна содержать типовая форма документа, в которую вносятся персональные данные без использования средств автоматизации: требования пункта 8 Положения, утверждённого постановлением Правительства Российской Федерации от 15.09.2008 № 687, и готовый образец анкеты.
Какие графы должны быть в журнале учёта доступа работников к персональным данным, зачем он нужен при проверке и как заполняется: объём прав, дата предоставления и дата прекращения доступа при увольнении или переводе.
Какие графы должны быть в журнале учёта передачи персональных данных третьим лицам: получатель, состав данных, правовое основание и цель передачи. Зачем журнал нужен при проверке и как он заполняется.
Как оформить выбор мер защиты информационной системы персональных данных по приказу ФСТЭК России от 18.02.2013 № 21: базовый набор по уровню защищённости, адаптация, уточнение по модели угроз, дополнение и компенсирующие меры.
Что должно быть в приказе о комиссии, которая оценивает эффективность принятых мер защиты персональных данных (приказ ФСТЭК России от 18.02.2013 № 21, пункт 6): состав с председателем, задача комиссии, сроки проведения оценки и форма результата.
Что фиксирует акт оценки эффективности мер защиты персональных данных до ввода информационной системы в эксплуатацию (приказ ФСТЭК России от 18.02.2013 № 21, пункт 6): состав комиссии, что проверялось, вывод и выявленные замечания.
Что фиксирует акт определения уровня защищённости ПДн в информационной системе: исходные данные классификации (категория данных, объём, масштаб, тип актуальных угроз), установленный уровень и состав комиссии, принявшей решение.
Чем оформляется результат контроля защищённости информационной системы персональных данных: что проверялось и какими средствами, какие недостатки выявлены, что устранено и в какой срок, какой сделан вывод.
Что должно быть в приказе о вводе ИСПДн в эксплуатацию: наименование системы и её уровень защищённости, ссылки на модель угроз и акт оценки эффективности мер, ответственные и порядок эксплуатации средств защиты.
Что должно быть в приказе о комиссии по определению уровня защищённости персональных данных: состав с председателем, задачи комиссии, порядок оформления результата актом и срок проведения работ.
Как оформить перечень работников, допущенных к обработке персональных данных в ИСПДн: какие графы нужны, чем подтверждается допуск и как связать перечень с правами доступа в системе.
Как установить границы контролируемой зоны для информационной системы персональных данных: что считается контролируемой зоной, какие помещения в неё входят, режим пребывания посторонних и порядок пересмотра границ.
Приказ, которым утверждается матрица доступа к ресурсам ИСПДн: назначение ответственного за ведение матрицы и правило, по которому она дальше меняется редакциями — без издания нового приказа при каждом приёме, переводе и увольнении.
Матрица доступа к ИСПДн: роли и должности, объекты доступа, разрешённые операции с персональными данными и основание доступа. Ведётся редакциями — изменение оформляется заявкой и новой редакцией, а не новым приказом.
Порядок ведения матрицы доступа: термины, ответственный за ведение, основания для изменения, заявка и её форма, оформление новой редакции, лист регистрации изменений, ежегодная сверка прав с матрицей.
Что включить в годовой план мероприятий по защите персональных данных: контроль настроек средств защиты, обучение работников, проверки, пересмотр модели угроз и уровня защищённости, сроки и ответственные.
Как описать технологический процесс обработки персональных данных в информационной системе: стадии от сбора до уничтожения, источники данных, кто и что делает на каждой стадии, какие меры защиты применяются.
Приказ, которым утверждается перечень допущенных в помещения с техническими средствами ИСПДн: ответственный за ведение перечня и правило, по которому перечень дальше меняется редакциями — без нового приказа при каждом приёме и увольнении.
Перечень лиц, имеющих право доступа в помещения с техническими средствами ИСПДн: фамилии, должности и помещения, номер редакции, порядок ведения и лист регистрации изменений. Меняется редакциями, а не новым приказом.
Что должно быть в приказе об утверждении порядка рассмотрения обращений субъектов персональных данных, запросов Роскомнадзора и уведомлений об инцидентах: что вводится в действие, с какой даты, кто отвечает и какие акты признаются утратившими силу.
Что должно быть в приказе об утверждении правил осуществления внутреннего контроля соответствия обработки персональных данных требованиям закона: что утверждается, периодичность проверок, ответственный и порядок отчётности.
Что должно быть в приказе об утверждении инструкции по реагированию на инциденты и порядка уведомления Роскомнадзора об утечках: сроки 24 и 72 часа, ответственные, порядок расследования и хранение доказательств.
Что направляется в Роскомнадзор в течение 72 часов после инцидента с персональными данными: результаты внутреннего расследования, установленные причины, выявленные виновные лица и принятые меры по устранению последствий.
Как обосновать неподачу уведомления об обработке персональных данных: какие основания части 2 статьи 22 152-ФЗ действуют после 01.09.2022, почему пункты 1–6 больше не применяются и что подтверждает применимость пункта 8.
Что должно быть в приказе о комиссии по оценке вреда, который может быть причинён субъектам персональных данных: состав, задачи по приказу Роскомнадзора от 27.10.2022 № 178, порядок оформления оценки актом и основания пересмотра.
Как оформить порядок доступа в помещения с персональными данными: перечень помещений, круг допущенных работников, режим для посетителей, хранение документов и правила закрытия помещений.
Как организовать ведение журналов по персональным данным: какие журналы нужны, кто их ведёт, как нумеруются и прошиваются, сроки хранения и порядок исправления ошибочных записей.
Что должно быть в приказе об утверждении форм журналов по персональным данным: перечень утверждаемых форм, ответственные за ведение, порядок оформления журналов и дата введения в действие.
Как одним приказом ввести в действие комплект локальных актов по обработке персональных данных: перечень документов приложениями, дата введения, ответственные и признание утратившими силу прежних редакций.
Что должно быть в приказе об утверждении инструкции по обработке персональных данных без средств автоматизации: раздельное хранение по целям, меры сохранности носителей, ответственные по местам хранения и ведение журнала учёта.
Зачем утверждать типовые формы документов, включающие персональные данные, и что требует пункт 8 постановления Правительства Российской Федерации от 15.09.2008 № 687: обязательные сведения формы, запрет избыточных данных и порядок хранения заполненных форм.
Как оформить правила обработки биометрических персональных данных: что считается биометрией, письменное согласие субъекта, требования к материальным носителям биометрии и отношения с единой биометрической системой.
Кто расследует утечку и другие инциденты с персональными данными, что поручается комиссии приказом и как результат оформляется актом. Сроки уведомления Роскомнадзора — 24 и 72 часа.
Инструкции и памятки для сотрудников · 18
Что должно быть в инструкции по неавтоматизированной обработке персональных данных: обособление данных, раздельное хранение носителей, типовые формы, места хранения и перечень допущенных лиц. По постановлению Правительства Российской Федерации от 15.09.2008 № 687.
Инструкция по обеспечению безопасности при работе в информационной системе персональных данных (ИСПДн) для сотрудников: обязанности пользователя, запреты, действия при инцидентах. Основа — 152-ФЗ и приказ ФСТЭК России № 21.
Инструкция для пользователей средств криптографической защиты информации (СКЗИ): хранение ключевых носителей, запрет передачи, поэкземплярный учёт, действия при компрометации ключа. Основа — Инструкция ФАПСИ № 152 и приказ ФСБ России № 378.
Инструкция по организации парольной защиты: требования к длине и сложности паролей, правила использования, смены и хранения. Основа — приказ ФСТЭК России № 21 (идентификация и аутентификация).
Инструкция по антивирусной (антивредоносной) защите рабочих мест и серверов: обязательное включённое антивирусное средство с актуальными базами, проверка носителей, действия при обнаружении вредоносного ПО. Основа — приказ ФСТЭК России № 21.
Инструкция по реагированию на инциденты информационной безопасности: что относится к инцидентам, порядок сообщения, действия оператора при утечке ПДн (уведомление Роскомнадзора 24/72 часа). Основа — приказ ФСТЭК России № 21 и статья 21 152-ФЗ.
Краткая памятка сотруднику по защите персональных данных для ознакомления под подпись: минимизация, неразглашение, безопасное хранение, запрет выноса данных, сообщение об инцидентах и ответственность. Основа — 152-ФЗ.
Уведомление (памятка) работнику при увольнении о сохранении коммерческой тайны и иной охраняемой законом тайны (в том числе персональных данных): продолжение обязанности после увольнения, возврат носителей, ответственность. Основа — 98-ФЗ и 152-ФЗ.
Памятка-инструктаж сотруднику по информационной безопасности при удалённой работе: защищённый доступ, запрет сохранять данные на личном устройстве, блокировка экрана, антивирус, сообщение об инцидентах. Для ознакомления под подпись.
Перечень требований к компьютеру сотрудника для удалённой работы, в том числе личному (BYOD): актуальная ОС и обновления, включённый антивирус, шифрование диска, пароль и блокировка экрана, отдельная учётная запись, защищённое подключение, запрет хранить данные локально.
Правила безопасной работы с системой дистанционного банковского обслуживания: выделенное рабочее место, хранение ключа электронной подписи на токене, проверка реквизитов платежей, второй фактор и действия при компрометации ключа.
Что должно быть в инструкции по идентификации и аутентификации пользователей информационной системы персональных данных: уникальные учётные записи, требования к паролям, блокировка при подборе, снятие доступа при увольнении. Группа мер ИАФ приказа ФСТЭК России №21.
Что должно быть в инструкции по управлению доступом к информационной системе персональных данных: правила предоставления и изменения прав, разграничение по должностным обязанностям, пересмотр прав и снятие доступа. Группа мер УПД приказа ФСТЭК России №21.
Что должно быть в инструкции по регистрации событий безопасности: состав регистрируемых событий, срок хранения записей, защита журналов от изменения, порядок просмотра и реагирования. Группа мер РСБ приказа ФСТЭК России №21.
Что должно быть в инструкции по контролю защищённости персональных данных: поиск уязвимостей, установка обновлений, контроль состава средств защиты и настроек, периодичность проверок и оформление результатов. Группа мер АНЗ приказа ФСТЭК России №21.
Что должно быть в инструкции по защите машинных носителей: учёт носителей, маркировка, правила выноса и передачи, хранение, уничтожение и порядок действий при утрате. Группа мер ЗНИ приказа ФСТЭК России №21.
Что должно быть в инструкции по защите технических средств: размещение оборудования, контролируемая зона, доступ в помещения, защита от несанкционированного изменения состава и порядок обслуживания. Группа мер ЗТС приказа ФСТЭК России №21.
Что входит в инструкцию администратора безопасности ИСПДн: управление учётными записями и правами, контроль средств защиты, анализ уязвимостей и обновлений, работа с журналами событий, действия при инцидентах.
СКЗИ · 9
Что фиксируют в журнале поэкземплярного учёта средств криптографической защиты (Инструкция ФАПСИ №152): регистрационные номера, выдача, возврат и уничтожение. Кто ведёт журнал и как.
Что должно быть в приказе о назначении ответственного пользователя средств криптографической защиты: полномочия по поэкземплярному учёту, хранению и эксплуатации СКЗИ и ключевых документов, контроль условий использования.
Что входит в регламент работы со средствами криптографической защиты: порядок учёта и хранения, режим помещений, допуск пользователей, обращение с ключевыми документами, действия при компрометации ключа и вывод СКЗИ из эксплуатации.
Что должно быть в приказе о допуске к работе со средствами криптографической защиты: поимённый список допущенных, к каким СКЗИ и работам допущен каждый, обязанность пройти инструктаж и соблюдать правила эксплуатации.
Как оформить разрешительную систему доступа в помещения, где размещаются средства криптографической защиты и хранятся ключевые документы: перечень помещений, круг лиц с правом доступа, порядок сопровождения посторонних и контроль вскрытия.
Что фиксируется в акте уничтожения средств криптографической защиты и ключевых документов: перечень уничтоженных экземпляров с регистрационными номерами, способ уничтожения, состав комиссии и отметка в журнале поэкземплярного учёта.
Приказ, которым организация вводит в действие документы по работе со средствами криптографической защиты: регламент безопасности, инструкцию пользователя, должностную инструкцию ответственного и разрешительную систему доступа в помещения со СКЗИ.
Кто входит в комиссию по уничтожению средств криптографической защиты и ключевых документов, что поручается приказом и как результат оформляется актом. Требования приказа ФАПСИ от 13.06.2001 № 152.
Что входит в обязанности ответственного пользователя средств криптографической защиты (органа криптографической защиты): учёт экземпляров и ключей, допуск пользователей, хранение, контроль и действия при компрометации.
Электронная подпись и МЧД · 4
Обоснование со ссылками на 63-ФЗ о том, почему нельзя создавать дубликаты УКЭП руководителя и передавать её сотрудникам, и почему работники подписывают документы от имени организации своей УКЭП физлица и машиночитаемой доверенностью (МЧД).
Приказ, которым утверждается порядок использования электронной подписи: назначение ответственных за ключи и за машиночитаемые доверенности и правило, по которому порядок дальше меняется редакциями — без нового приказа при каждом подключённом сервисе и выданной доверенности.
Правила обращения с электронной подписью: хранение ключевых носителей и PIN-кодов, запрет передачи токена, перечень сервисов и чем в них подписывают, оформление и отзыв машиночитаемых доверенностей, действия при компрометации ключа.
Какие графы должны быть в журнале учёта сертификатов электронной подписи и ключевых носителей: владелец, удостоверяющий центр, серийный номер, носитель, срок действия и статус. Зачем журнал нужен и как он заполняется.
КИИ и Указ №250 · 3
Что должно быть в должностной инструкции (положении) заместителя руководителя, ответственного за обеспечение информационной безопасности, по Указу Президента №250 и типовому положению (ПП №1272): квалификационные требования, полномочия, обязанности по реагированию на компьютерные инциденты и взаимодействию с НКЦКИ.
Что должно быть в положении о структурном подразделении, обеспечивающем информационную безопасность, по Указу Президента №250 и типовому положению (ПП №1272): задачи, функции, права, подчинённость и квалификационные требования к работникам (для субъектов КИИ — по приказу ФСТЭК №235).
Что должно быть в приказе по Указу Президента Российской Федерации от 01.05.2022 № 250: возложение полномочий по обеспечению информационной безопасности на заместителя руководителя, определение структурного подразделения по информационной безопасности и его функций.
Категорирование КИИ (187-ФЗ, ПП-127) · 7
Что должно быть в приказе о создании постоянно действующей комиссии по категорированию объектов КИИ по Федеральному закону от 26.07.2017 №187-ФЗ и Правилам, утверждённым постановлением Правительства РФ от 08.02.2018 №127: состав комиссии по пункту 11 Правил, её задачи и порядок работы. Структура и частые ошибки.
Как оформить перечень объектов критической информационной инфраструктуры, подлежащих категорированию, по ПП РФ №127: какие графы нужны и как объекты связываются с критическими процессами. Во ФСТЭК России перечень не направляется — это рабочий документ комиссии.
Что фиксируется в протоколе заседания комиссии по категорированию объектов КИИ: состав присутствующих, повестка, рассмотренные объекты и решения о категориях значимости. Структура протокола по ПП РФ №127.
Что должно быть в акте категорирования объекта КИИ по Правилам, утверждённым постановлением Правительства РФ от 08.02.2018 №127: обязательные сведения об объекте и о категории значимости, а также разделы, которые комиссии обычно включают, — оценка по показателям, анализ угроз, меры. Кто подписывает и утверждает акт.
Что должно быть в приказе об утверждении перечня объектов критической информационной инфраструктуры, подлежащих категорированию: что утверждается, сроки категорирования, ответственные и порядок актуализации перечня.
Как заполнить форму направления сведений о результатах категорирования объекта КИИ во ФСТЭК России: разделы формы приказа ФСТЭК России от 22.12.2017 № 236, какие данные об объекте нужны и в какой срок направляются сведения.
Что содержит паспорт объекта КИИ: назначение и архитектура объекта, состав технических и программных средств, средства защиты, эксплуатирующие подразделения, категория значимости и порядок актуализации.
Система безопасности КИИ (приказ № 235) · 8
Что должно быть в приказе о создании системы безопасности значимых объектов критической информационной инфраструктуры: силы обеспечения безопасности, ответственное подразделение или работник, требования к привлекаемым организациям. По приказу ФСТЭК России от 21.12.2017 № 235.
Что должно быть в приказе о назначении работника, ответственного за обеспечение безопасности значимых объектов КИИ: кого назначают, утверждение его должностной инструкции и запрет возлагать посторонние функции. По приказу ФСТЭК России от 21.12.2017 № 235.
Что должно быть в положении о системе безопасности значимых объектов критической информационной инфраструктуры: цели и задачи системы, состав сил и средств, порядок функционирования, планирование и контроль. По приказу ФСТЭК России от 21.12.2017 № 235.
Как оформить порядок информирования о компьютерных инцидентах и взаимодействия с НКЦКИ: кто и в какие сроки передаёт сведения, каким каналом, что фиксируется внутри и как организовано реагирование.
Что включить в план реагирования на компьютерные инциденты значимого объекта КИИ: роли и порядок действий по этапам, критерии эскалации, взаимодействие с НКЦКИ, восстановление и разбор после инцидента.
Как оформить состав организационных и технических мер защиты значимого объекта КИИ: базовый набор по категории значимости, адаптация, уточнение по модели угроз, компенсирующие меры и порядок контроля их применения.
Что включить в план мероприятий по обеспечению безопасности значимого объекта КИИ: контроль состояния безопасности, анализ уязвимостей, обучение сил обеспечения безопасности, тренировки реагирования, сроки и ответственные.
Что входит в должностную инструкцию ответственного за безопасность значимых объектов КИИ: полномочия, обязанности по приказам ФСТЭК России № 235 и № 239, взаимодействие с НКЦКИ и подчинённость руководителю.
Значимые объекты КИИ: проект и эксплуатация · 17
Что входит в модель угроз значимого объекта критической информационной инфраструктуры: описание объекта, виды нарушителей и их возможности, актуальные угрозы и сценарии их реализации, обоснование неактуальности остальных.
Что должно быть в техническом задании на создание системы безопасности значимого объекта КИИ: основание разработки, цели и задачи, требования к системе и её подсистемам, состав работ, порядок приёмки и требования к документации.
Что входит в технический проект системы безопасности значимого объекта КИИ: проектные решения по подсистемам защиты, состав средств защиты, схемы, порядок взаимодействия и обоснование выбранных решений.
Что входит в рабочую и эксплуатационную документацию системы безопасности значимого объекта КИИ: настройки средств защиты, инструкции администраторов и пользователей, регламенты сопровождения, порядок резервирования и восстановления.
Что фиксирует акт предварительных испытаний системы безопасности значимого объекта КИИ: состав комиссии, перечень проверок и их результаты, выявленные недостатки, сроки устранения и решение о переходе к опытной эксплуатации.
Что фиксирует акт завершения опытной эксплуатации системы безопасности значимого объекта КИИ: период эксплуатации, замечания и их устранение, доработка документации и вывод о готовности к приёмочным испытаниям.
Что фиксирует акт анализа уязвимостей значимого объекта КИИ: применённые средства и методы, перечень выявленных уязвимостей с уровнем критичности, принятые меры и вывод об отсутствии неустранённых уязвимостей.
Что содержит программа и методика приёмочных испытаний системы безопасности значимого объекта КИИ: объект и цели испытаний, перечень проверок, методы и критерии оценки, порядок оформления результатов.
Что фиксирует акт приёмки значимого объекта КИИ: состав приёмочной комиссии, проведённые проверки и их результаты, соответствие требованиям задания, выявленные недостатки и решение о приёмке.
Что должно быть в приказе о вводе значимого объекта КИИ в эксплуатацию: реквизиты акта приёмки, категория значимости, ответственные за эксплуатацию объекта и системы безопасности, порядок поддержания безопасности.
Как организовать контроль состояния безопасности значимого объекта КИИ: что проверяется, с какой периодичностью, кто проводит контроль, как оформляются результаты и как устраняются выявленные недостатки.
Как организовать управление изменениями значимого объекта КИИ: какие изменения требуют оценки влияния на безопасность, порядок согласования и тестирования, документирование и повторная оценка соответствия.
Как оформить перечень лиц, допущенных к значимому объекту КИИ: круг работников и подрядчиков, объём прав, основания допуска, правила удалённого доступа и порядок исключения из перечня.
Что фиксирует акт о выводе значимого объекта КИИ из эксплуатации: основание вывода, состав комиссии, судьба информации и средств защиты, уничтожение данных и уведомление ФСТЭК России об изменении сведений.
Что фиксирует акт уничтожения информации (очистки машинных носителей) при выводе значимого объекта КИИ: перечень носителей, способ уничтожения, состав комиссии и подтверждение невозможности восстановления.
Приказ, которым субъект КИИ вводит в действие документы по безопасности значимого объекта: регламент взаимодействия с НКЦКИ, план реагирования на инциденты, порядок контроля и управления изменениями. Что перечислить в приказе и кого ознакомить.
Кто входит в приёмочную комиссию значимого объекта критической информационной инфраструктуры, что она принимает и чем завершается её работа. Приёмка системы безопасности по приказу ФСТЭК России от 25.12.2017 № 239.
Коммерческая тайна · 7
Что должно быть в положении о коммерческой тайне: перечень сведений, порядок доступа и учёта, обязанности работников, гриф и меры охраны конфиденциальности по статье 10 Федерального закона от 29.07.2004 № 98-ФЗ.
Как составить перечень сведений, составляющих коммерческую тайну: какие сведения включать, что включать запрещено по статье 5 Федерального закона от 29.07.2004 № 98-ФЗ, как формулировать позиции и утверждать перечень.
Что должно быть в обязательстве работника о неразглашении коммерческой тайны: ознакомление с перечнем и положением, обязанность не разглашать после увольнения, возврат носителей и ответственность по статье 183 Уголовного кодекса.
Приказ, которым вводится режим коммерческой тайны: утверждение положения, перечня сведений и инструкции по работе с ними, дата введения режима, ознакомление работников под расписку и нанесение грифа на носители.
Учёт лиц, получивших доступ к сведениям, составляющим коммерческую тайну, — обязательная мера режима (пункт 3 части 1 статьи 10 98-ФЗ). Какие графы нужны, кого записывать и когда отмечать прекращение доступа.
Кого назначают ответственным за режим коммерческой тайны, что входит в его обязанности и как это оформляется приказом: учёт допущенных лиц, гриф на носителях, контроль за соблюдением режима.
Что написать в инструкции по работе с коммерческой тайной: как маркировать носители, где хранить, как передавать внутри и вовне, что делать при увольнении и при утрате документа. Требования статьи 10 98-ФЗ.
Антитеррористическая защищённость: защита информации · 5
Что должно быть в положении о служебной информации ограниченного распространения: какие сведения к ней относятся, пометка «Для служебного пользования», поэкземплярный учёт, хранение, размножение, передача и уничтожение, круг допущенных лиц.
Что должно быть в приказе о назначении ответственного за учёт и хранение паспорта безопасности объекта (территории): полномочия ответственного, условия хранения экземпляров, учёт выдачи и возврата, обязанность вести список допущенных лиц.
Как вести список лиц, допущенных к паспорту безопасности объекта: какие графы нужны, чем подтверждается допуск, как фиксировать прекращение доступа и как список связан с обязательствами о неразглашении.
Что должно быть в обязательстве работника о неразглашении служебной информации ограниченного распространения: ознакомление с порядком обращения, запрет разглашения и копирования, возврат носителей при прекращении допуска и ответственность.
Приказ, которым организация вводит в действие порядок обращения со служебной информацией ограниченного распространения: что перечислить, как определить круг допущенных лиц и что поручить ответственному за хранение паспорта безопасности объекта.
Оценка состояния защиты информации · 2
Отчёт об оценке показателя КЗИ по методическому документу ФСТЭК России от 11.11.2025: что включить, кто проводит оценку, как считается показатель и куда направляются результаты. Периодичность — не реже одного раза в шесть месяцев.
Отчёт об оценке уровня зрелости (Узи) по методическому документу ФСТЭК России от 07.08.2026: состав отчёта по пункту 35, направления оценки, целевой уровень и профиль зрелости. Периодичность — не реже одного раза в два года.
Электронные сервисы в государственных системах (ПП РФ № 1024) · 7
Что должно быть в регламенте взаимодействия с поставщиком электронного сервиса по подпунктам «в» и «г» пункта 4 Правил, утверждённых постановлением Правительства Российской Федерации от 18.08.2026 № 1024: порядок действий при сбоях, разграничение ответственности, время восстановления и срок уведомления в 3 часа.
Приказ, которым вводится в действие перечень используемых электронных сервисов и регламент взаимодействия и назначается ответственный за их использование: подпункт «г» пункта 4 и пункт 7 Правил (ПП РФ от 18.08.2026 № 1024).
Как составить перечень электронных сервисов, используемых при создании и эксплуатации государственной информационной системы: какие сведения включать по каждому сервису и почему в перечень входят бесплатные подключения и сервисы по офертам.
Как оформить вывод о допустимости использования электронного сервиса в государственной информационной системе: размещение компонентов в России, класс защищённости не ниже системного, уровень доступности — по пункту 5 Правил (ПП РФ от 18.08.2026 № 1024).
Блок требований к поставщику электронного сервиса для документации о закупке и проекта государственного контракта по подпункту «в» пункта 4 Правил: регламент взаимодействия, надёжность, хранение и передача информации, мониторинг, соисполнители.
Какие графы нужны в журнале сбоев и нарушений защиты информации при работе электронных сервисов в государственной системе: что произошло, кого и когда уведомили, какие меры принял поставщик.
Согласие оператора государственной информационной системы на привлечение поставщиком электронного сервиса соисполнителя: что в нём указать, какие условия поставить и почему без согласия привлечение недопустимо.
Государственные ИС (приказ № 117) · 20
Что должно быть в плане мероприятий по защите информации в ГИС: мероприятия по стадиям жизненного цикла системы, периодичность, сроки и ответственные. По приказу ФСТЭК России от 11.04.2025 № 117.
Что должно быть в приказе о комиссии по классификации государственной информационной системы: состав, задача определить класс защищённости по приказу ФСТЭК России от 11.04.2025 № 117, срок и оформление результата актом.
Что входит в политику защиты информации государственной информационной системы: цели и задачи защиты, класс защищённости, состав мер, распределение ответственности, порядок контроля и пересмотра.
Что входит в регламент защиты информации государственной системы: правила работы пользователей и администраторов, управление доступом и обновлениями, резервное копирование, реагирование на инциденты и контроль выполнения правил.
Как организовать контроль уровня защищённости информации в государственной информационной системе: что проверяется, с какой периодичностью, кто проводит контроль, как оформляются результаты и устраняются недостатки.
Как оформить матрицу доступа государственной информационной системы: роли и группы пользователей, информационные ресурсы, права доступа, порядок предоставления и отзыва прав, пересмотр матрицы.
Что включить в план совершенствования защиты информации государственной системы: устранение выявленных недостатков, развитие средств защиты, обучение персонала, сроки, ответственные и источники финансирования.
Что входит в инструкцию администратора безопасности государственной системы: управление учётными записями, контроль средств защиты, анализ уязвимостей и обновлений, работа с журналами событий, действия при инцидентах и запреты.
Как установить границы контролируемой зоны государственной информационной системы и перечень защищаемых помещений: описание границ, режим доступа, требования к помещениям и порядок пересмотра.
Что должно быть в приказе о вводе государственной информационной системы в эксплуатацию: класс защищённости, реквизиты аттестата соответствия, ответственные за эксплуатацию системы и средств защиты, условия обработки информации.
Какие графы должны быть в журнале учёта действий администратора с максимальными правами и зачем он нужен: без записи действие при разборе инцидента считается непроведённым. Готовая форма и пример заполнения.
Какие графы должны быть в журнале заявок на доступ: кто запросил права, кто согласовал, когда выполнено и когда доступ прекращён. Заявка — основание прав работника; без неё права ничем не объяснены.
Какие графы должны быть в журнале учёта съёмных носителей: учётный номер, тип, кому выдан, даты выдачи и возврата, отметка об уничтожении. Неучтённый носитель к работе не допускается.
Какие графы должны быть в журнале доступа в помещения, где размещены технические средства: помещение, кто вошёл, время входа и выхода, сопровождающий. Посетители и подрядчики записываются отдельно.
Что включить в отчёт по результатам контроля уровня защищённости информации в государственной информационной системе: что проверяли, что нашли, что устранено и какие меры предложены. Форма для приложения к порядку контроля.
Что должен знать и делать обычный работник, работающий в государственной информационной системе: вход и пароль, съёмные носители, сообщение об инцидентах, запреты. Ознакомление под подпись.
Что написать в положении о подразделении по защите информации государственной системы: задачи, функции, права, взаимодействие с другими подразделениями и подчинённость руководителю.
Как организовать обучение работников защите информации: виды мероприятий, периодичность, охват, проверка знаний и учёт проведённого. Порядок, по которому ведётся журнал мероприятий.
Короткая памятка для рабочего места: правила пароля, работа с почтой и ссылками, съёмные носители, что делать при подозрении на инцидент. Одна страница, которую действительно читают.
Какие графы нужны в журнале учёта занятий, рассылок и тренировок по защите информации: вид мероприятия, тема, охват, результат. Незаписанное мероприятие на проверке считается непроведённым.
Не нашли нужный документ?
Каталог собран по обязанностям операторов персональных данных и владельцев информационных систем, и он не полон. Напишите, какой документ вам нужен, — подготовим комплект под вашу организацию: сам документ, приказ о введении его в действие и пояснительную записку о том, как с ним работать.
Нужен не один документ, а комплект?
комплект по приказу ФСТЭК России от 18.02.2013 № 21 — это 34 документа, поштучно 48 200 ₽. Подписка на сервис стоит 10 000 ₽ в год и открывает выгрузку любых документов организации, а вместе с ними — готовность к проверке, план работ со сроками и обновление документов вслед за изменениями закона.