• Ключевая ставка ЦБ14%
  • USD84.100.1%
  • EUR96.370.3%
  • CNY12.540.2%
  • GBP112.360.1%
  • CHF102.140.0%
  • JPY0.540.1%
  • TRY1.730.2%
  • AED22.900.1%
  • KZT0.190.6%
  • BYN27.830.1%
Назад
Что такое доктрина информационной безопасности
Личные финансы
12 мин чтения

Что такое доктрина информационной безопасности

Автор: Полина Григорьева · Обновлено

Главное

  • Доктрина информационной безопасности — официальный документ стратегического планирования, определяющий национальные интересы страны в информационной сфере, перечень угроз им и направления противодействия.
  • Доктрину нужно отличать от стратегии, концепции и закона об информации — это разные по статусу и назначению документы.
  • Угрозами в доктрине считаются как кибератаки, так и информационное влияние.
  • Реализация доктрины обеспечивается через органы власти, ФСТЭК, ФСБ и механизмы координации.
  • При инциденте важно действовать по чёткому пошаговому алгоритму и обращаться в профильные структуры, а также проверять, что ссылаются на подлинную доктрину, а не на подделку.

Словосочетание «доктрина информационной безопасности» часто всплывает в новостях, в разговорах о кибератаках и в объяснениях регуляторов — но далеко не все понимают, что это за документ и какие у него границы. Одни воспринимают его как закон, нарушение которого грозит штрафом, другие — как декларацию, не имеющую практического значения. И то и другое неверно: доктрина занимает своё место в системе стратегического планирования и работает иначе, чем закон или концепция.

Разобраться в этом стоит хотя бы потому, что на доктрину нередко ссылаются — иногда корректно, а иногда как на аргумент в мошеннических или псевдоюридических схемах. Понимание того, кто её утверждает, что считается угрозой и как документ реализуется через конкретные органы, помогает трезво оценивать такие заявления. Ниже — определение и статус документа, его отличия от стратегии, концепции и закона об информации, перечень угроз, права и инструменты защиты для граждан и бизнеса, механизм реализации с участием ФСТЭК и ФСБ, порядок действий при инциденте и способ проверить, что вам ссылаются на подлинный документ.

Сравните: три лучших предложения

на 23 сентября 2026 г.

Что такое доктрина информационной безопасности и кто её утверждает

Доктрина информационной безопасности — это официальный документ стратегического планирования, который определяет национальные интересы страны в информационной сфере, перечень угроз этим интересам и направления противодействия. Это не инструкция для отдела безопасности отдельной компании и не памятка пользователю, а документ верхнего уровня: на его основе выстраиваются государственная политика, работа регуляторов, требования к операторам связи, банкам, критической инфраструктуре и госорганам.

Утверждает доктрину глава государства указом. Базовый документ — Доктрина информационной безопасности Российской Федерации, утверждённая Указом Президента РФ от 5 декабря 2016 года № 646. Она заменила редакцию 2000 года, потому что за полтора десятилетия изменился сам ландшафт угроз: массовыми стали кибератаки на инфраструктуру, целевой фишинг, информационное давление через соцсети и СМИ. Указ публикуется официально, размещается на портале правовой информации и в открытых правовых базах — любой гражданин может прочитать полный текст, а не пересказ.

Кредитные карты: грейс-период

на 23 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Важно понимать статус документа. Доктрина не создаёт прямой обязанности для физического лица «сделать что-то завтра» и не содержит санкций за нарушение. Её роль — задать рамку: что считается угрозой, какие интересы защищаются, какие органы за это отвечают. Конкретные обязанности появляются ниже — в законах, постановлениях правительства, приказах ФСТЭК и ФСБ, которые разрабатываются «во исполнение доктрины». Если банк или оператор связи ссылается на требования безопасности, за ними в конечном счёте стоит именно эта вертикаль документов.

Доктрина периодически обновляется: меняются технологии, появляются новые векторы атак, уточняются приоритеты. Поэтому ссылка на «доктрину» без года и номера указа — почти всегда признак того, что человек не читал документ, а слышал о нём. Проверяйте редакцию и дату.

ВСК: от 75 ₽цена полиса. Условия · посмотреть все предложения в каталоге

Чем доктрина отличается от стратегии, концепции и закона об информации

Вокруг темы безопасности обращается несколько типов документов, и их часто путают. Разница — в юридической силе, уровне детализации и том, кто обязан их исполнять.

ДокументУровеньЧто задаётОбязателен для граждан
ДоктринаУказ Президента, стратегическое планированиеНациональные интересы и перечень угрозНет, задаёт рамку для государства
СтратегияДокумент планированияДолгосрочные цели и этапы их достиженияНет, ориентир для органов власти
КонцепцияВедомственный или отраслевой документПодход к решению конкретной задачиНет, рабочая рамка
Закон об информацииФедеральный закон (№ 149-ФЗ)Права, обязанности, ответственностьДа, напрямую

Россельхозбанк: до 15%Кешбэк. Условия · посмотреть все предложения в каталоге

Ключевое отличие доктрины от закона: закон — это норма с прямым действием, за нарушение которой предусмотрена ответственность. Доктрина — политический и стратегический ориентир. Она объясняет, почему принимается тот или иной закон, но сама по себе не наказывает.

От стратегии доктрина отличается фокусом: стратегия отвечает на вопрос «как двигаться и в какие сроки», доктрина — «что защищаем и от чего». Концепция ещё уже: это способ решить одну задачу внутри отрасли, например концепция безопасности конкретного ведомства или технологии.

Практический вывод для читателя: если вам говорят «по доктрине вы обязаны...», уточните, о каком именно документе речь. Скорее всего, имеется в виду закон или подзаконный акт, а доктрина упомянута как общее обоснование. Требование, не подкреплённое законом или приказом регулятора, юридически пустое.

Что в доктрине считается угрозой: от кибератак до информационного влияния

Доктрина делит угрозы информационной безопасности на несколько крупных групп. Это важно, потому что от типа угрозы зависит, кто и как реагирует.

  • Технические и киберугрозы. Атаки на информационную инфраструктуру — государственную, банковскую, промышленную. Сюда входят вредоносное ПО, целевые атаки, нарушение работы сетей связи, атаки на критическую информационную инфраструктуру.
  • Информационное влияние. Распространение недостоверной информации, манипуляция общественным мнением, давление на граждан через соцсети и медиа, подрыв доверия к институтам.
  • Утечки и неправомерный доступ. Хищение персональных данных, коммерческой и служебной тайны, несанкционированный доступ к системам.
  • Технологическая зависимость. Использование иностранного ПО и оборудования, которые могут быть отключены или содержать скрытые функции.
  • Кадровые и внутренние угрозы. Инсайдеры, низкая культура безопасности, недостаточная подготовка специалистов.

Для гражданина и бизнеса практическое значение имеют первые три группы. Кибератаки и утечки — то, с чем сталкиваются напрямую. Информационное влияние — то, что проявляется в мошеннических схемах, фейковых «службах безопасности» и поддельных уведомлениях от имени банков и госорганов.

Ключевая ставка ЦБ РФ

на 23 сентября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

Отдельно стоит мошенничество, которое доктрина относит к информационным угрозам, но которое касается каждого. Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами по номеру с обратной стороны карты.

Ещё один слой — дропперство. За передачу своей банковской карты или доступа к счёту третьим лицам из корыстных побуждений грозит до 3 лет лишения свободы, организаторам схем — до 6 лет (ст. 187 УК РФ в ред. ФЗ-176 от 24.06.2025). «Продать карту за пару тысяч» — уже состав преступления, а не мелкое нарушение.

Какие права и инструменты защиты даёт доктрина гражданину и бизнесу

Доктрина не даёт гражданину новых прав напрямую — она задаёт направление, в котором эти права и механизмы защиты развиваются. Но из неё логически вытекает набор инструментов, которыми можно и нужно пользоваться уже сейчас.

  1. Право на защиту персональных данных. Оператор, собирающий ваши данные, обязан соблюдать закон № 152-ФЗ, а требования к защите усиливаются в русле доктрины. Вы вправе запросить, какие данные о вас хранятся, потребовать их уточнения или удаления.
  2. Проверка контрагента перед сделкой. Перед тем как доверить деньги компании, проверьте её в «Списке компаний с выявленными признаками нелегальной деятельности» на сайте Банка России — туда попадают финансовые пирамиды, нелегальные кредиторы и псевдоброкеры; список пополняется постоянно.
  3. Защита от социальной инженерии. Понимание того, что «безопасного счёта» не существует и что коды и CVV не спрашивают по телефону, — базовый навык, который доктрина относит к информационной культуре населения.
  4. Обращение к регуляторам. Банк России, Роскомнадзор, ФСТЭК принимают жалобы на нарушения в своей зоне ответственности. Для бизнеса это ещё и канал уточнения требований.
  5. Для организаций — построение системы защиты. Требования ФСТЭК к защите информации, классификация информационных систем, аттестация объектов — всё это практическая реализация доктрины на уровне компании.

Бизнесу доктрина полезна ещё и как ориентир при выборе приоритетов: если отрасль отнесена к критической инфраструктуре, требования будут жёстче, а проверки — чаще. Это влияет на бюджет безопасности, кадры и сроки внедрения систем.

Отдельно — ответственность за собственные действия. Передача карты третьим лицам, участие в обналичивании, «помощь» сомнительным сервисам за вознаграждение — это не серая зона, а уголовная статья. Доктрина лишь фиксирует, что такие схемы относятся к угрозам, а наказывает уже Уголовный кодекс.

Как доктрина реализуется: органы, ФСТЭК, ФСБ и координация

Доктрина — документ верхнего уровня, поэтому её реализация распределена между несколькими структурами. Понимание этой вертикали помогает не запутаться, к кому обращаться по конкретному вопросу.

  • Совет Безопасности РФ. Координирует стратегическое планирование в области информационной безопасности, готовит предложения по уточнению доктрины.
  • ФСТЭК России. Технический регулятор: требования к защите информации в государственных и корпоративных системах, сертификация средств защиты, аттестация объектов информатизации, контроль за негосударственными системами.
  • ФСБ России. Криптография, защита каналов связи, оперативно-розыскная деятельность в сети, борьба с киберпреступностью и с преступлениями вроде дропперства.
  • Минцифры. Государственная политика в сфере связи и IT, координация цифровых проектов, реагирование на инциденты в госсегменте.
  • Банк России. Стандарты информационной безопасности для кредитных организаций, антифрод, надзор за финансовым рынком, ведение списка нелегальных компаний.
  • Роскомнадзор. Надзор за обработкой персональных данных, ведение реестров, ограничение доступа к запрещённым ресурсам.

Для бизнеса практический смысл этой схемы прост: требования к защите приходят от ФСТЭК (для систем защиты информации), от ФСБ (для криптографии и каналов), от отраслевого регулятора (для банков — ЦБ, для связи — Минцифры и Роскомнадзор). Обращаться с жалобой или вопросом нужно в тот орган, чья это зона ответственности, а не «в доктрину».

Координация между ведомствами идёт через Совет Безопасности и рабочие группы. На практике это означает, что инцидент может расследоваться несколькими структурами одновременно: например, атака на банк — это и ФСБ, и ЦБ, и, если затронуты персональные данные, Роскомнадзор.

Что делать при инциденте: пошаговые действия и куда обращаться

Инцидент — это уже не «событие» из журнала, а реальный ущерб: списание денег, взлом аккаунта, утечка данных, звонок мошенника с подтверждёнными последствиями. Действовать нужно быстро и по шагам.

  1. Остановите контакт с мошенником. Если идёт звонок — положите трубку. Не называйте коды из SMS, CVV/CVC, пароли. Не переводите деньги на «безопасный счёт» — его не существует.
  2. Позвоните в банк сами. По номеру с обратной стороны карты или из мобильного приложения. Заблокируйте карту и доступ к счёту, если есть подозрение на компрометацию.
  3. Зафиксируйте факты. Сохраните скриншоты, номера звонков, переписку, чеки, выписки. Это понадобится для заявления.
  4. Подайте заявление в полицию. По факту мошенничества или кражи. Возьмите талон-уведомление. Для дропперских схем и хищений через банковские счета это стандартный путь.
  5. Сообщите в банк письменно. Если списание оспаривается, подайте заявление о несогласии с операцией в установленном банком порядке.
  6. При утечке персональных данных — обратитесь в Роскомнадзор и к оператору, у которого произошла утечка. Смените пароли, включите двухфакторную аутентификацию.
  7. Проверьте контрагента. Если инцидент связан с инвестициями или займом, проверьте компанию в «Списке компаний с выявленными признаками нелегальной деятельности» на сайте Банка России.

Для бизнеса добавляется внутренний контур: уведомить службу безопасности, зафиксировать инцидент в журналах, при необходимости — сообщить в ФСТЭК или отраслевой регулятор, если затронуты государственные информационные системы или критическая инфраструктура.

Не пытайтесь «договориться» с мошенником и не платите за «разблокировку» — это вторая волна той же схемы. Единственный рабочий путь — банк, полиция, при необходимости регулятор.

Как проверить, что вам ссылаются на настоящую доктрину, а не на подделку

Ссылка на «доктрину» — популярный приём социальной инженерии и давления. Мошенники и недобросовестные продавцы «услуг безопасности» любят ссылаться на некий официальный документ, чтобы придать вес требованиям. Проверить это несложно.

Курсы валют ЦБ РФ

на 22 сентября 2026 г.
Доллар США
84,1
0,12%
Евро
96,37
0,3%
Юань
12,54
0,18%
  1. Спросите точные реквизиты. Настоящая доктрина утверждена указом с номером и датой. Если собеседник не может назвать ни номера, ни даты, ни органа — ссылка фиктивная.
  2. Проверьте текст в официальных источниках. Правовые базы и портал правовой информации содержат полный текст. Если формулировка, которую вам цитируют, там отсутствует — это пересказ или выдумка.
  3. Оцените, кто требует. Доктрина не обязывает гражданина совершать платежи, передавать коды или устанавливать программы. Любое требование такого рода «по доктрине» — ложь.
  4. Проверьте, есть ли под требованием закон. Реальные обязанности вытекают из законов и подзаконных актов, а не из доктрины напрямую. Если вам не могут назвать закон или приказ — требование юридически пустое.
  5. Не переходите по ссылкам из сообщения. «Ознакомьтесь с доктриной по ссылке» — типичный фишинг. Откройте документ самостоятельно через поиск или правовую базу.
  6. Проверьте компанию. Если «доктриной» обосновывают платную услугу, проверьте организацию в «Списке компаний с выявленными признаками нелегальной деятельности» на сайте Банка России.

Помните: сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт». Если звонящий ссылается на доктрину и одновременно просит такие данные — это мошенничество, кладите трубку.

Для бизнеса проверка проще: требования регуляторов приходят в виде официальных документов с исходящим номером и подписью, а не в виде телефонного звонка или письма со странного адреса. Всё, что приходит иначе, — повод насторожиться и перепроверить через официальные каналы.

Часто спрашивают

Сколько действует доктрина информационной безопасности?
Доктрина — документ стратегического планирования, а не разовый акт, поэтому срок её действия напрямую не ограничен: она действует до утверждения новой редакции. Пересматривают её при существенном изменении характера угроз или национальных интересов в информационной сфере.
Какой документ имеет большую юридическую силу — доктрина или закон об информации?
Это документы разного уровня: закон устанавливает обязательные правовые нормы, а доктрина определяет национальные интересы, угрозы и направления противодействия. Поэтому доктрина не отменяет и не подменяет закон — она задаёт рамку, в которой эти нормы применяются.
Можно ли ссылаться на доктрину в суде?
Как документ стратегического планирования доктрина не содержит прямых норм, порождающих права и обязанности для гражданина или компании. В спорах ссылаются на конкретные законы и подзаконные акты, принятые в её развитие, а доктрина служит обоснованием подхода.
Как проверить, что вам ссылаются на настоящую доктрину, а не на подделку?
Официальный документ такого уровня публикуется на государственных правовых порталах и на сайте утвердившего его органа — сверяйте название, дату и номер. Если ссылаются на «доктрину» в переписке или по телефону, чтобы получить доступы, данные карты или деньги, — это признак мошенничества, а не правового требования.
Нужно ли бизнесу что-то делать после выхода новой редакции доктрины?
Прямых обязанностей доктрина на бизнес не возлагает — они появляются через законы и требования регуляторов, принятые в её развитие. Практический шаг — отслеживать такие акты и обновлять внутренние документы по защите информации, когда требования вступят в силу.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.