Документы по требованиям ФСТЭК России: ИСПДн, государственные системы, КИИ
ФСТЭК России отвечает за техническую защиту информации: состав мер защиты, классификацию систем и обоснование того, почему выбраны именно эти меры. Здесь документы по приказу от 18.02.2013 № 21 (ИСПДн), приказу от 11.04.2025 № 117 (государственные системы) и приказу от 25.12.2017 № 239 (значимые объекты критической информационной инфраструктуры), а также модель угроз по Методике оценки угроз безопасности информации, утверждённой ФСТЭК России 05.02.2021.
Что должно быть в должностной инструкции (положении) заместителя руководителя, ответственного за обеспечение информационной безопасности, по Указу Президента №250 и типовому положению (ПП №1272): квалификационные требования, полномочия, обязанности по реагированию на компьютерные инциденты и взаимодействию с НКЦКИ.
Что должно быть в положении о структурном подразделении, обеспечивающем информационную безопасность, по Указу Президента №250 и типовому положению (ПП №1272): задачи, функции, права, подчинённость и квалификационные требования к работникам (для субъектов КИИ — по приказу ФСТЭК №235).
Как разрабатывается модель угроз по методике ФСТЭК России от 05.02.2021: этапы, негативные последствия, объекты воздействия, источники угроз и сценарии реализации. Что должно быть в документе и чем он отличается от перечня угроз из банка данных.
Перечень ИСПДн оператора: какие сведения включать по каждой системе — назначение, категории субъектов и данных, число субъектов, уровень защищённости, места хранения и ответственные. Зачем перечень нужен для классификации по ПП-1119 и проверки Роскомнадзора.
Приказ о назначении администратора безопасности информационных систем персональных данных: чем его обязанности отличаются от обязанностей ответственного за организацию обработки ПДн, что включить в приказ и какие меры приказа ФСТЭК России от 18.02.2013 № 21 он закрывает.
Журнал учёта машинных носителей ПДн для ИСПДн: какие графы нужны, как учитывать флешки, внешние и встроенные диски, носители резервных копий, как выдавать их под подпись и снимать с учёта. Образец заполнения.
Отчёт об оценке показателя КЗИ по методическому документу ФСТЭК России от 11.11.2025: что включить, кто проводит оценку, как считается показатель и куда направляются результаты. Периодичность — не реже одного раза в шесть месяцев.
Отчёт об оценке уровня зрелости (Узи) по методическому документу ФСТЭК России от 07.08.2026: состав отчёта по пункту 35, направления оценки, целевой уровень и профиль зрелости. Периодичность — не реже одного раза в два года.
Инструкция по обеспечению безопасности при работе в информационной системе персональных данных (ИСПДн) для сотрудников: обязанности пользователя, запреты, действия при инцидентах. Основа — 152-ФЗ и приказ ФСТЭК России № 21.
Инструкция по организации парольной защиты: требования к длине и сложности паролей, правила использования, смены и хранения. Основа — приказ ФСТЭК России № 21 (идентификация и аутентификация).
Инструкция по антивирусной (антивредоносной) защите рабочих мест и серверов: обязательное включённое антивирусное средство с актуальными базами, проверка носителей, действия при обнаружении вредоносного ПО. Основа — приказ ФСТЭК России № 21.
Инструкция по реагированию на инциденты информационной безопасности: что относится к инцидентам, порядок сообщения, действия оператора при утечке ПДн (уведомление Роскомнадзора 24/72 часа). Основа — приказ ФСТЭК России № 21 и статья 21 152-ФЗ.
Что должно быть в приказе о создании системы безопасности значимых объектов критической информационной инфраструктуры: силы обеспечения безопасности, ответственное подразделение или работник, требования к привлекаемым организациям. По приказу ФСТЭК России от 21.12.2017 № 235.
Что должно быть в приказе о назначении работника, ответственного за обеспечение безопасности значимых объектов КИИ: кого назначают, утверждение его должностной инструкции и запрет возлагать посторонние функции. По приказу ФСТЭК России от 21.12.2017 № 235.
Что должно быть в положении о системе безопасности значимых объектов критической информационной инфраструктуры: цели и задачи системы, состав сил и средств, порядок функционирования, планирование и контроль. По приказу ФСТЭК России от 21.12.2017 № 235.
Что должно быть в плане мероприятий по защите информации в ГИС: мероприятия по стадиям жизненного цикла системы, периодичность, сроки и ответственные. По приказу ФСТЭК России от 11.04.2025 № 117.
Что должно быть в приказе о создании постоянно действующей комиссии по категорированию объектов КИИ по Федеральному закону от 26.07.2017 №187-ФЗ и Правилам, утверждённым постановлением Правительства РФ от 08.02.2018 №127: состав комиссии по пункту 11 Правил, её задачи и порядок работы. Структура и частые ошибки.
Как оформить перечень объектов критической информационной инфраструктуры, подлежащих категорированию, по ПП РФ №127: какие графы нужны и как объекты связываются с критическими процессами. Во ФСТЭК России перечень не направляется — это рабочий документ комиссии.
Что фиксируется в протоколе заседания комиссии по категорированию объектов КИИ: состав присутствующих, повестка, рассмотренные объекты и решения о категориях значимости. Структура протокола по ПП РФ №127.
Что должно быть в акте категорирования объекта КИИ по Правилам, утверждённым постановлением Правительства РФ от 08.02.2018 №127: обязательные сведения об объекте и о категории значимости, а также разделы, которые комиссии обычно включают, — оценка по показателям, анализ угроз, меры. Кто подписывает и утверждает акт.
Что должно быть в инструкции по идентификации и аутентификации пользователей информационной системы персональных данных: уникальные учётные записи, требования к паролям, блокировка при подборе, снятие доступа при увольнении. Группа мер ИАФ приказа ФСТЭК России №21.
Что должно быть в инструкции по управлению доступом к информационной системе персональных данных: правила предоставления и изменения прав, разграничение по должностным обязанностям, пересмотр прав и снятие доступа. Группа мер УПД приказа ФСТЭК России №21.
Что должно быть в инструкции по регистрации событий безопасности: состав регистрируемых событий, срок хранения записей, защита журналов от изменения, порядок просмотра и реагирования. Группа мер РСБ приказа ФСТЭК России №21.
Что должно быть в инструкции по контролю защищённости персональных данных: поиск уязвимостей, установка обновлений, контроль состава средств защиты и настроек, периодичность проверок и оформление результатов. Группа мер АНЗ приказа ФСТЭК России №21.
Что должно быть в инструкции по защите машинных носителей: учёт носителей, маркировка, правила выноса и передачи, хранение, уничтожение и порядок действий при утрате. Группа мер ЗНИ приказа ФСТЭК России №21.
Что должно быть в инструкции по защите технических средств: размещение оборудования, контролируемая зона, доступ в помещения, защита от несанкционированного изменения состава и порядок обслуживания. Группа мер ЗТС приказа ФСТЭК России №21.
Как оформить выбор мер защиты информационной системы персональных данных по приказу ФСТЭК России от 18.02.2013 № 21: базовый набор по уровню защищённости, адаптация, уточнение по модели угроз, дополнение и компенсирующие меры.
Что должно быть в приказе о комиссии, которая оценивает эффективность принятых мер защиты персональных данных (приказ ФСТЭК России от 18.02.2013 № 21, пункт 6): состав с председателем, задача комиссии, сроки проведения оценки и форма результата.
Что фиксирует акт оценки эффективности мер защиты персональных данных до ввода информационной системы в эксплуатацию (приказ ФСТЭК России от 18.02.2013 № 21, пункт 6): состав комиссии, что проверялось, вывод и выявленные замечания.
Что фиксирует акт определения уровня защищённости ПДн в информационной системе: исходные данные классификации (категория данных, объём, масштаб, тип актуальных угроз), установленный уровень и состав комиссии, принявшей решение.
Чем оформляется результат контроля защищённости информационной системы персональных данных: что проверялось и какими средствами, какие недостатки выявлены, что устранено и в какой срок, какой сделан вывод.
Что должно быть в приказе о вводе ИСПДн в эксплуатацию: наименование системы и её уровень защищённости, ссылки на модель угроз и акт оценки эффективности мер, ответственные и порядок эксплуатации средств защиты.
Что должно быть в приказе о комиссии по определению уровня защищённости персональных данных: состав с председателем, задачи комиссии, порядок оформления результата актом и срок проведения работ.
Как оформить перечень работников, допущенных к обработке персональных данных в ИСПДн: какие графы нужны, чем подтверждается допуск и как связать перечень с правами доступа в системе.
Как установить границы контролируемой зоны для информационной системы персональных данных: что считается контролируемой зоной, какие помещения в неё входят, режим пребывания посторонних и порядок пересмотра границ.
Приказ, которым утверждается матрица доступа к ресурсам ИСПДн: назначение ответственного за ведение матрицы и правило, по которому она дальше меняется редакциями — без издания нового приказа при каждом приёме, переводе и увольнении.
Матрица доступа к ИСПДн: роли и должности, объекты доступа, разрешённые операции с персональными данными и основание доступа. Ведётся редакциями — изменение оформляется заявкой и новой редакцией, а не новым приказом.
Порядок ведения матрицы доступа: термины, ответственный за ведение, основания для изменения, заявка и её форма, оформление новой редакции, лист регистрации изменений, ежегодная сверка прав с матрицей.
Что включить в годовой план мероприятий по защите персональных данных: контроль настроек средств защиты, обучение работников, проверки, пересмотр модели угроз и уровня защищённости, сроки и ответственные.
Как описать технологический процесс обработки персональных данных в информационной системе: стадии от сбора до уничтожения, источники данных, кто и что делает на каждой стадии, какие меры защиты применяются.
Что входит в инструкцию администратора безопасности ИСПДн: управление учётными записями и правами, контроль средств защиты, анализ уязвимостей и обновлений, работа с журналами событий, действия при инцидентах.
Приказ, которым утверждается перечень допущенных в помещения с техническими средствами ИСПДн: ответственный за ведение перечня и правило, по которому перечень дальше меняется редакциями — без нового приказа при каждом приёме и увольнении.
Перечень лиц, имеющих право доступа в помещения с техническими средствами ИСПДн: фамилии, должности и помещения, номер редакции, порядок ведения и лист регистрации изменений. Меняется редакциями, а не новым приказом.
Что должно быть в приказе по Указу Президента Российской Федерации от 01.05.2022 № 250: возложение полномочий по обеспечению информационной безопасности на заместителя руководителя, определение структурного подразделения по информационной безопасности и его функций.
Что должно быть в приказе о комиссии по классификации государственной информационной системы: состав, задача определить класс защищённости по приказу ФСТЭК России от 11.04.2025 № 117, срок и оформление результата актом.
Что входит в политику защиты информации государственной информационной системы: цели и задачи защиты, класс защищённости, состав мер, распределение ответственности, порядок контроля и пересмотра.
Что входит в регламент защиты информации государственной системы: правила работы пользователей и администраторов, управление доступом и обновлениями, резервное копирование, реагирование на инциденты и контроль выполнения правил.
Как организовать контроль уровня защищённости информации в государственной информационной системе: что проверяется, с какой периодичностью, кто проводит контроль, как оформляются результаты и устраняются недостатки.
Как оформить матрицу доступа государственной информационной системы: роли и группы пользователей, информационные ресурсы, права доступа, порядок предоставления и отзыва прав, пересмотр матрицы.
Что включить в план совершенствования защиты информации государственной системы: устранение выявленных недостатков, развитие средств защиты, обучение персонала, сроки, ответственные и источники финансирования.
Что входит в инструкцию администратора безопасности государственной системы: управление учётными записями, контроль средств защиты, анализ уязвимостей и обновлений, работа с журналами событий, действия при инцидентах и запреты.
Как установить границы контролируемой зоны государственной информационной системы и перечень защищаемых помещений: описание границ, режим доступа, требования к помещениям и порядок пересмотра.
Что должно быть в приказе о вводе государственной информационной системы в эксплуатацию: класс защищённости, реквизиты аттестата соответствия, ответственные за эксплуатацию системы и средств защиты, условия обработки информации.
Что должно быть в приказе об утверждении перечня объектов критической информационной инфраструктуры, подлежащих категорированию: что утверждается, сроки категорирования, ответственные и порядок актуализации перечня.
Как заполнить форму направления сведений о результатах категорирования объекта КИИ во ФСТЭК России: разделы формы приказа ФСТЭК России от 22.12.2017 № 236, какие данные об объекте нужны и в какой срок направляются сведения.
Что содержит паспорт объекта КИИ: назначение и архитектура объекта, состав технических и программных средств, средства защиты, эксплуатирующие подразделения, категория значимости и порядок актуализации.
Как оформить состав организационных и технических мер защиты значимого объекта КИИ: базовый набор по категории значимости, адаптация, уточнение по модели угроз, компенсирующие меры и порядок контроля их применения.
Что включить в план мероприятий по обеспечению безопасности значимого объекта КИИ: контроль состояния безопасности, анализ уязвимостей, обучение сил обеспечения безопасности, тренировки реагирования, сроки и ответственные.
Что входит в модель угроз значимого объекта критической информационной инфраструктуры: описание объекта, виды нарушителей и их возможности, актуальные угрозы и сценарии их реализации, обоснование неактуальности остальных.
Что должно быть в техническом задании на создание системы безопасности значимого объекта КИИ: основание разработки, цели и задачи, требования к системе и её подсистемам, состав работ, порядок приёмки и требования к документации.
Что входит в технический проект системы безопасности значимого объекта КИИ: проектные решения по подсистемам защиты, состав средств защиты, схемы, порядок взаимодействия и обоснование выбранных решений.
Что входит в рабочую и эксплуатационную документацию системы безопасности значимого объекта КИИ: настройки средств защиты, инструкции администраторов и пользователей, регламенты сопровождения, порядок резервирования и восстановления.
Что фиксирует акт предварительных испытаний системы безопасности значимого объекта КИИ: состав комиссии, перечень проверок и их результаты, выявленные недостатки, сроки устранения и решение о переходе к опытной эксплуатации.
Что фиксирует акт завершения опытной эксплуатации системы безопасности значимого объекта КИИ: период эксплуатации, замечания и их устранение, доработка документации и вывод о готовности к приёмочным испытаниям.
Что фиксирует акт анализа уязвимостей значимого объекта КИИ: применённые средства и методы, перечень выявленных уязвимостей с уровнем критичности, принятые меры и вывод об отсутствии неустранённых уязвимостей.
Что содержит программа и методика приёмочных испытаний системы безопасности значимого объекта КИИ: объект и цели испытаний, перечень проверок, методы и критерии оценки, порядок оформления результатов.
Что фиксирует акт приёмки значимого объекта КИИ: состав приёмочной комиссии, проведённые проверки и их результаты, соответствие требованиям задания, выявленные недостатки и решение о приёмке.
Что должно быть в приказе о вводе значимого объекта КИИ в эксплуатацию: реквизиты акта приёмки, категория значимости, ответственные за эксплуатацию объекта и системы безопасности, порядок поддержания безопасности.
Как организовать контроль состояния безопасности значимого объекта КИИ: что проверяется, с какой периодичностью, кто проводит контроль, как оформляются результаты и как устраняются выявленные недостатки.
Как организовать управление изменениями значимого объекта КИИ: какие изменения требуют оценки влияния на безопасность, порядок согласования и тестирования, документирование и повторная оценка соответствия.
Как оформить перечень лиц, допущенных к значимому объекту КИИ: круг работников и подрядчиков, объём прав, основания допуска, правила удалённого доступа и порядок исключения из перечня.
Что фиксирует акт о выводе значимого объекта КИИ из эксплуатации: основание вывода, состав комиссии, судьба информации и средств защиты, уничтожение данных и уведомление ФСТЭК России об изменении сведений.
Что фиксирует акт уничтожения информации (очистки машинных носителей) при выводе значимого объекта КИИ: перечень носителей, способ уничтожения, состав комиссии и подтверждение невозможности восстановления.
Что должно быть в регламенте взаимодействия с поставщиком электронного сервиса по подпунктам «в» и «г» пункта 4 Правил, утверждённых постановлением Правительства Российской Федерации от 18.08.2026 № 1024: порядок действий при сбоях, разграничение ответственности, время восстановления и срок уведомления в 3 часа.
Приказ, которым вводится в действие перечень используемых электронных сервисов и регламент взаимодействия и назначается ответственный за их использование: подпункт «г» пункта 4 и пункт 7 Правил (ПП РФ от 18.08.2026 № 1024).
Как составить перечень электронных сервисов, используемых при создании и эксплуатации государственной информационной системы: какие сведения включать по каждому сервису и почему в перечень входят бесплатные подключения и сервисы по офертам.
Как оформить вывод о допустимости использования электронного сервиса в государственной информационной системе: размещение компонентов в России, класс защищённости не ниже системного, уровень доступности — по пункту 5 Правил (ПП РФ от 18.08.2026 № 1024).
Блок требований к поставщику электронного сервиса для документации о закупке и проекта государственного контракта по подпункту «в» пункта 4 Правил: регламент взаимодействия, надёжность, хранение и передача информации, мониторинг, соисполнители.
Приказ, которым субъект КИИ вводит в действие документы по безопасности значимого объекта: регламент взаимодействия с НКЦКИ, план реагирования на инциденты, порядок контроля и управления изменениями. Что перечислить в приказе и кого ознакомить.
Какие графы должны быть в журнале учёта действий администратора с максимальными правами и зачем он нужен: без записи действие при разборе инцидента считается непроведённым. Готовая форма и пример заполнения.
Какие графы должны быть в журнале заявок на доступ: кто запросил права, кто согласовал, когда выполнено и когда доступ прекращён. Заявка — основание прав работника; без неё права ничем не объяснены.
Какие графы должны быть в журнале учёта съёмных носителей: учётный номер, тип, кому выдан, даты выдачи и возврата, отметка об уничтожении. Неучтённый носитель к работе не допускается.
Какие графы должны быть в журнале доступа в помещения, где размещены технические средства: помещение, кто вошёл, время входа и выхода, сопровождающий. Посетители и подрядчики записываются отдельно.
Какие графы нужны в журнале сбоев и нарушений защиты информации при работе электронных сервисов в государственной системе: что произошло, кого и когда уведомили, какие меры принял поставщик.
Кто входит в приёмочную комиссию значимого объекта критической информационной инфраструктуры, что она принимает и чем завершается её работа. Приёмка системы безопасности по приказу ФСТЭК России от 25.12.2017 № 239.
Что включить в отчёт по результатам контроля уровня защищённости информации в государственной информационной системе: что проверяли, что нашли, что устранено и какие меры предложены. Форма для приложения к порядку контроля.
Согласие оператора государственной информационной системы на привлечение поставщиком электронного сервиса соисполнителя: что в нём указать, какие условия поставить и почему без согласия привлечение недопустимо.
Что входит в должностную инструкцию ответственного за безопасность значимых объектов КИИ: полномочия, обязанности по приказам ФСТЭК России № 235 и № 239, взаимодействие с НКЦКИ и подчинённость руководителю.
Что должен знать и делать обычный работник, работающий в государственной информационной системе: вход и пароль, съёмные носители, сообщение об инцидентах, запреты. Ознакомление под подпись.
Что написать в положении о подразделении по защите информации государственной системы: задачи, функции, права, взаимодействие с другими подразделениями и подчинённость руководителю.
Как организовать обучение работников защите информации: виды мероприятий, периодичность, охват, проверка знаний и учёт проведённого. Порядок, по которому ведётся журнал мероприятий.
Короткая памятка для рабочего места: правила пароля, работа с почтой и ссылками, съёмные носители, что делать при подозрении на инцидент. Одна страница, которую действительно читают.
Какие графы нужны в журнале учёта занятий, рассылок и тренировок по защите информации: вид мероприятия, тема, охват, результат. Незаписанное мероприятие на проверке считается непроведённым.
Другие срезы каталога
Не нашли нужный документ?
Каталог собран по обязанностям операторов персональных данных и владельцев информационных систем, и он не полон. Напишите, какой документ вам нужен, — подготовим комплект под вашу организацию: сам документ, приказ о введении его в действие и пояснительную записку о том, как с ним работать.
Соберите эти документы под свою организацию — с подстановкой реквизитов по ИНН и пояснительной запиской к каждому.
Все образцы документов