Образец плана мероприятий и мер по защите информации в государственной информационной системе

План мероприятий переводит требования по защите информации в календарь: что делается, как часто, к какому сроку и кто отвечает. Мероприятия планируются по всем стадиям жизненного цикла государственной информационной системы исходя из целей защиты и актуальных угроз (приказ ФСТЭК России от 11.04.2025 № 117). Ниже — состав плана и как его составить, чтобы он работал, а не лежал.

✦ Индивидуальная сборка

Собрать документ под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Вместе с документом даём пояснительную записку: зачем он нужен, чем предусмотрен и как ввести в действие. Начало документа и записка — бесплатно; файлы PDF и DOCX — по запросу.

Сгенерировать индивидуально

Что должно быть в документе

  • мероприятия по всем стадиям жизненного цикла системы: обработка и хранение информации, создание и развитие (модернизация), эксплуатация, вывод из эксплуатации;
  • по каждому мероприятию — периодичность, срок и ответственный, а не только название;
  • связь с актуальными угрозами и с составом мер, определённым по классу защищённости (базовый набор, адаптация, верификация);
  • мероприятия по контролю защищённости, управлению уязвимостями и обновлениями;
  • обучение работников и отработку реагирования на компьютерные инциденты;
  • условия пересмотра плана: изменение класса защищённости, структуры системы, угроз, результаты контроля и произошедшие инциденты;
  • отметки о выполнении — без них план не отличить от намерения.

Как оформить

  1. Определите класс защищённости системы и состав мер: план строится на них, а не на общих формулировках.
  2. Выпишите мероприятия по стадиям жизненного цикла системы, а не только по эксплуатации.
  3. Проставьте периодичность и сроки, назначьте ответственного по каждому мероприятию.
  4. Утвердите план у руководителя и доведите до ответственных работников.
  5. Ведите отметки о выполнении — по ним проверяется реальность плана.
  6. Пересматривайте план после изменений системы, угроз и по результатам контроля защищённости.

Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.

Сформировать в ГрамотаИБ

Частые вопросы

Чем этот план отличается от плана мероприятий по совершенствованию защиты информации?

План мероприятий и мер по защите информации — регулярная работа: контроль, обновления, обучение, реагирование. Мероприятия по совершенствованию защиты информации оформляются отдельным планом (пункт 33 Требований, утверждённых приказом ФСТЭК России от 11.04.2025 № 117): это развитие системы защиты по результатам оценки.

Есть ли утверждённая форма плана?

Нет. Требования устанавливают, что мероприятия планируются исходя из целей защиты и актуальных угроз с учётом необходимых ресурсов, но форму документа оператор определяет сам. Таблица с периодичностью, сроками, ответственными и отметками о выполнении — практичный минимум.

Нужен ли план, если система ещё не аттестована?

Да. Мероприятия по защите планируются на всех стадиях жизненного цикла, включая создание и развитие системы. К моменту аттестационных испытаний план уже должен работать.

Нормативная основа: Приказ ФСТЭК России № 117 — защита информации в государственных ИС. Подробный разбор — в статье «Приказ ФСТЭК России № 117: защита информации в ГИС».

Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.