Образец плана мероприятий и мер по защите информации в государственной информационной системе
План мероприятий переводит требования по защите информации в календарь: что делается, как часто, к какому сроку и кто отвечает. Мероприятия планируются по всем стадиям жизненного цикла государственной информационной системы исходя из целей защиты и актуальных угроз (приказ ФСТЭК России от 11.04.2025 № 117). Ниже — состав плана и как его составить, чтобы он работал, а не лежал.
Собрать документ под вашу организацию
Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Вместе с документом даём пояснительную записку: зачем он нужен, чем предусмотрен и как ввести в действие. Начало документа и записка — бесплатно; файлы PDF и DOCX — по запросу.
Сгенерировать индивидуальноЧто должно быть в документе
- мероприятия по всем стадиям жизненного цикла системы: обработка и хранение информации, создание и развитие (модернизация), эксплуатация, вывод из эксплуатации;
- по каждому мероприятию — периодичность, срок и ответственный, а не только название;
- связь с актуальными угрозами и с составом мер, определённым по классу защищённости (базовый набор, адаптация, верификация);
- мероприятия по контролю защищённости, управлению уязвимостями и обновлениями;
- обучение работников и отработку реагирования на компьютерные инциденты;
- условия пересмотра плана: изменение класса защищённости, структуры системы, угроз, результаты контроля и произошедшие инциденты;
- отметки о выполнении — без них план не отличить от намерения.
Как оформить
- Определите класс защищённости системы и состав мер: план строится на них, а не на общих формулировках.
- Выпишите мероприятия по стадиям жизненного цикла системы, а не только по эксплуатации.
- Проставьте периодичность и сроки, назначьте ответственного по каждому мероприятию.
- Утвердите план у руководителя и доведите до ответственных работников.
- Ведите отметки о выполнении — по ним проверяется реальность плана.
- Пересматривайте план после изменений системы, угроз и по результатам контроля защищённости.
Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.
Сформировать в ГрамотаИБЧастые вопросы
Чем этот план отличается от плана мероприятий по совершенствованию защиты информации?
План мероприятий и мер по защите информации — регулярная работа: контроль, обновления, обучение, реагирование. Мероприятия по совершенствованию защиты информации оформляются отдельным планом (пункт 33 Требований, утверждённых приказом ФСТЭК России от 11.04.2025 № 117): это развитие системы защиты по результатам оценки.
Есть ли утверждённая форма плана?
Нет. Требования устанавливают, что мероприятия планируются исходя из целей защиты и актуальных угроз с учётом необходимых ресурсов, но форму документа оператор определяет сам. Таблица с периодичностью, сроками, ответственными и отметками о выполнении — практичный минимум.
Нужен ли план, если система ещё не аттестована?
Да. Мероприятия по защите планируются на всех стадиях жизненного цикла, включая создание и развитие системы. К моменту аттестационных испытаний план уже должен работать.
Нормативная основа: Приказ ФСТЭК России № 117 — защита информации в государственных ИС. Подробный разбор — в статье «Приказ ФСТЭК России № 117: защита информации в ГИС».
Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.