Кибероснова152-ФЗ
Организационный документ
152-ФЗ20265 мин

Политика информационной безопасности организации

Политика информационной безопасности: что включает, как составить, обязательные разделы по ISO 27001 и ГОСТ Р ИСО/МЭК 27001. Образец 2026 года и конструктор документа.

* Образец носит информационный характер. Рекомендуем адаптировать под вашу организацию.

Что такое политика информационной безопасности

Политика информационной безопасности (политика ИБ) — это высокоуровневый организационный документ, определяющий цели, принципы, направления и основные правила обеспечения защиты информации в организации. Политика ИБ устанавливает единый подход к защите всех информационных активов: коммерческой тайны, персональных данных, служебной информации, ИТ-инфраструктуры.

Отличие от политики обработки ПДн

Политика обработки персональных данных (ст. 18.1 152-ФЗ) — узкоспециализированный документ, регулирующий только обработку ПДн. Политика ИБ — зонтичный документ, охватывающий защиту информации в целом, включая ПДн как одну из категорий.

Нормативная база

  • ISO/IEC 27001:2022 — международный стандарт систем менеджмента информационной безопасности (СМИБ);
  • ГОСТ Р ИСО/МЭК 27001-2021 — национальный аналог ISO 27001;
  • Приказ ФСТЭК России от 11.02.2013 № 17 — требования к защите информации в ГИС;
  • Приказ ФСТЭК России от 18.02.2013 № 21 — меры по обеспечению безопасности ПДн;
  • Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».

Кому нужна политика ИБ

Политика ИБ рекомендована любой организации, обрабатывающей информацию ограниченного доступа. Обязательна для организаций, внедряющих СМИБ по ISO 27001, операторов ГИС, субъектов КИИ, финансовых организаций (требования ЦБ РФ), а также компаний, проходящих аудит информационной безопасности.

Структура политики ИБ

Политика информационной безопасности строится как каскад от целей к конкретным мерам. Типовая структура включает следующие обязательные разделы:

1

Цели и задачи

Определение стратегических целей ИБ: защита конфиденциальности, целостности и доступности информации. Задачи: минимизация рисков, соответствие законодательству, повышение осведомлённости.

2

Область применения

Перечень информационных систем, подразделений, процессов и категорий информации, на которые распространяется политика.

3

Классификация информации

Категории: открытая, для внутреннего использования, конфиденциальная, строго конфиденциальная. Правила маркировки и обращения с каждой категорией.

4

Роли и ответственность

Владельцы информационных активов, администраторы безопасности, пользователи, руководство. Матрица ответственности RACI.

5

Физическая безопасность

Контроль доступа в помещения, защита серверных комнат, видеонаблюдение, порядок допуска посетителей.

6

Управление доступом

Принцип минимальных привилегий, парольная политика, многофакторная аутентификация, управление учётными записями, контроль привилегированного доступа.

7

Управление инцидентами

Порядок обнаружения, регистрации, реагирования, расследования и устранения последствий инцидентов ИБ. Уведомление регуляторов.

8

Непрерывность бизнеса

План обеспечения непрерывности (BCP), план аварийного восстановления (DRP), резервное копирование, тестирование планов.

9

Контроль и аудит

Внутренний аудит ИБ, анализ со стороны руководства, метрики эффективности, корректирующие действия.

Знаете структуру — создайте документ

Заполните данные организации — конструктор сформирует политику ИБ из 9 обязательных разделов с учётом вашей специфики.

Создать политику ИБ

Политика ИБ по типу организации

<b>Политика ИБ для коммерческих организаций</b> фокусируется на защите бизнес-информации, клиентских данных и коммерческой тайны.

<b>Ключевые особенности:</b>

  • Защита коммерческой тайны в соответствии с ФЗ от 29.07.2004 № 98-ФЗ;
  • Защита персональных данных клиентов и работников (152-ФЗ);
  • BYOD-политика (использование личных устройств);
  • Безопасность облачных сервисов (SaaS, IaaS);
  • Защита интеллектуальной собственности;
  • Управление рисками поставщиков и подрядчиков;
  • Регулярные тренинги по фишингу и социальной инженерии.

<b>Объём документа:</b> 15–30 страниц. Утверждается генеральным директором.

Отличия: Политика ИБ vs Политика обработки ПДн vs Концепция ИБ

КритерийПолитика ИБПолитика обработки ПДнКонцепция ИБ
НазначениеПравила защиты всей информацииПравила обработки персональных данныхСтратегическое видение развития ИБ
Нормативная основаISO 27001, ГОСТ Р ИСО/МЭК 27001, приказы ФСТЭКСт. 18.1 ФЗ-152, ПП 1119Доктрина ИБ РФ, ISO 27001
ОбязательностьРекомендована (обязательна для ГИС, КИИ, финансы)Обязательна для всех операторов ПДнРекомендована
ОхватВсе информационные активы организацииТолько персональные данныеСтратегия и архитектура ИБ
Объём15–70 страниц5–15 страниц10–30 страниц
УтверждениеРуководитель организацииРуководитель организацииРуководитель организации
ПересмотрЕжегодно или при измененияхПри изменении законодательства или процессовКаждые 3–5 лет
ПубликацияВнутренний документПубликуется на сайте (ст. 18.1 152-ФЗ)Внутренний документ

Образец политики информационной безопасности

УТВЕРЖДАЮ Генеральный директор ООО «_» _____________ / ФИО / Приказ № ____ от «» ____ 2026 г.

ПОЛИТИКА информационной безопасности ООО «___»

  1. ОБЩИЕ ПОЛОЖЕНИЯ 1.1. Настоящая Политика определяет цели, принципы и основные направления обеспечения информационной безопасности в ООО «___» (далее — Организация). 1.2. Политика разработана в соответствии с ISO/IEC 27001:2022, ГОСТ Р ИСО/МЭК 27001-2021, ФЗ от 27.07.2006 № 149-ФЗ, ФЗ от 27.07.2006 № 152-ФЗ. 1.3. Действие Политики распространяется на все информационные системы, подразделения и работников Организации.

  2. ЦЕЛИ И ЗАДАЧИ 2.1. Цели: обеспечение конфиденциальности, целостности и доступности информационных активов Организации. 2.2. Задачи: управление рисками ИБ, соответствие законодательству, защита от внутренних и внешних угроз, повышение осведомлённости персонала.

  3. ОБЛАСТЬ ПРИМЕНЕНИЯ 3.1. Информационные активы: коммерческая тайна, персональные данные, служебная информация, ИТ-инфраструктура. 3.2. Информационные системы: [перечень ИС].

  4. КЛАССИФИКАЦИЯ ИНФОРМАЦИИ 4.1. Категории: открытая, для внутреннего использования, конфиденциальная, строго конфиденциальная. 4.2. Маркировка документов обязательна для категорий «конфиденциальная» и выше.

  5. УПРАВЛЕНИЕ ДОСТУПОМ 5.1. Принцип минимальных привилегий: доступ предоставляется в объёме, необходимом для выполнения должностных обязанностей. 5.2. Парольная политика: длина не менее 12 символов, смена каждые 90 дней, запрет повторного использования последних 5 паролей. 5.3. Многофакторная аутентификация обязательна для удалённого доступа и привилегированных учётных записей.

  6. УПРАВЛЕНИЕ ИНЦИДЕНТАМИ 6.1. Все инциденты ИБ регистрируются в журнале учёта инцидентов. 6.2. Время реагирования: критические — 1 час, высокие — 4 часа, средние — 8 часов. 6.3. Уведомление руководства — в течение 24 часов с момента обнаружения инцидента.

  7. НЕПРЕРЫВНОСТЬ БИЗНЕСА 7.1. Резервное копирование: ежедневное инкрементальное, еженедельное полное. 7.2. Тестирование восстановления — не реже одного раза в квартал.

  8. КОНТРОЛЬ И АУДИТ 8.1. Внутренний аудит ИБ — не реже одного раза в год. 8.2. Анализ со стороны руководства — ежегодно.

  9. ОТВЕТСТВЕННОСТЬ 9.1. Нарушение настоящей Политики влечёт дисциплинарную, административную или уголовную ответственность.

  10. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ 10.1. Политика пересматривается ежегодно или при существенных изменениях. 10.2. Все работники знакомятся с Политикой под подпись.

Скачать образец

Актуальный бланк 2026 года в формате DOCX

Чек-лист полноты политики ИБ

  • Цели и задачи информационной безопасности сформулированы
  • Область применения определена (ИС, подразделения, процессы)
  • Классификация информации по категориям конфиденциальности
  • Роли и ответственность: владельцы активов, администраторы, пользователи
  • Парольная политика и требования к аутентификации
  • Правила управления доступом (принцип минимальных привилегий)
  • Порядок управления инцидентами ИБ
  • Политика физической безопасности помещений
  • Требования к резервному копированию и восстановлению
  • План обеспечения непрерывности бизнеса (BCP/DRP)
  • Порядок проведения аудитов ИБ
  • Программа повышения осведомлённости персонала
  • Политика использования мобильных устройств и удалённого доступа
  • Порядок пересмотра и актуализации документа
  • Утверждение руководителем организации и ознакомление сотрудников

Лицензия ФСТЭК не требуется

Политика ИБ — организационный документ. Его разработка НЕ требует лицензии ФСТЭК России. Организация вправе разработать политику самостоятельно или привлечь консультанта. Лицензия ФСТЭК необходима только для проектирования и внедрения технических средств защиты информации.

Создайте политику ИБ

Заполните данные об организации — получите готовую политику информационной безопасности, соответствующую требованиям ISO 27001 и ГОСТ Р ИСО/МЭК 27001.

Создать политику ИБ

Часто задаваемые вопросы

Прямого требования закона о наличии именно «политики ИБ» для всех коммерческих организаций нет. Однако она становится обязательной, если организация: внедряет СМИБ по ISO 27001, является субъектом КИИ (187-ФЗ), эксплуатирует ГИС (Приказ ФСТЭК № 17), подпадает под требования ЦБ РФ. Для остальных организаций политика ИБ настоятельно рекомендована как базовый документ, систематизирующий подход к защите информации.

Нужна помощь с этим документом?

«Политика информационной безопасности организации» — сложный документ, который требует экспертизы. Обратитесь к специалистам Кибероснова — мы подготовим его под вашу организацию.

* Укажите телефон или email — хотя бы одно обязательно

Нажимая кнопку, вы даёте согласие на обработку персональных данных

Нужен полный пакет документов по 152-ФЗ?

Подготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.

Собрать самостоятельно

Связанные материалы