
Что такое доктрина информационной безопасности
Автор: Полина Григорьева · Обновлено
Главное
- Доктрина информационной безопасности — официальный документ стратегического планирования, определяющий национальные интересы страны в информационной сфере, перечень угроз им и направления противодействия.
- Доктрину нужно отличать от стратегии, концепции и закона об информации — это разные по статусу и назначению документы.
- Угрозами в доктрине считаются как кибератаки, так и информационное влияние.
- Реализация доктрины обеспечивается через органы власти, ФСТЭК, ФСБ и механизмы координации.
- При инциденте важно действовать по чёткому пошаговому алгоритму и обращаться в профильные структуры, а также проверять, что ссылаются на подлинную доктрину, а не на подделку.
Словосочетание «доктрина информационной безопасности» часто всплывает в новостях, в разговорах о кибератаках и в объяснениях регуляторов — но далеко не все понимают, что это за документ и какие у него границы. Одни воспринимают его как закон, нарушение которого грозит штрафом, другие — как декларацию, не имеющую практического значения. И то и другое неверно: доктрина занимает своё место в системе стратегического планирования и работает иначе, чем закон или концепция.
Разобраться в этом стоит хотя бы потому, что на доктрину нередко ссылаются — иногда корректно, а иногда как на аргумент в мошеннических или псевдоюридических схемах. Понимание того, кто её утверждает, что считается угрозой и как документ реализуется через конкретные органы, помогает трезво оценивать такие заявления. Ниже — определение и статус документа, его отличия от стратегии, концепции и закона об информации, перечень угроз, права и инструменты защиты для граждан и бизнеса, механизм реализации с участием ФСТЭК и ФСБ, порядок действий при инциденте и способ проверить, что вам ссылаются на подлинный документ.
Сравните: три лучших предложения
на 23 сентября 2026 г.Что такое доктрина информационной безопасности и кто её утверждает
Доктрина информационной безопасности — это официальный документ стратегического планирования, который определяет национальные интересы страны в информационной сфере, перечень угроз этим интересам и направления противодействия. Это не инструкция для отдела безопасности отдельной компании и не памятка пользователю, а документ верхнего уровня: на его основе выстраиваются государственная политика, работа регуляторов, требования к операторам связи, банкам, критической инфраструктуре и госорганам.
Утверждает доктрину глава государства указом. Базовый документ — Доктрина информационной безопасности Российской Федерации, утверждённая Указом Президента РФ от 5 декабря 2016 года № 646. Она заменила редакцию 2000 года, потому что за полтора десятилетия изменился сам ландшафт угроз: массовыми стали кибератаки на инфраструктуру, целевой фишинг, информационное давление через соцсети и СМИ. Указ публикуется официально, размещается на портале правовой информации и в открытых правовых базах — любой гражданин может прочитать полный текст, а не пересказ.
Кредитные карты: грейс-период
на 23 сентября 2026 г.Важно понимать статус документа. Доктрина не создаёт прямой обязанности для физического лица «сделать что-то завтра» и не содержит санкций за нарушение. Её роль — задать рамку: что считается угрозой, какие интересы защищаются, какие органы за это отвечают. Конкретные обязанности появляются ниже — в законах, постановлениях правительства, приказах ФСТЭК и ФСБ, которые разрабатываются «во исполнение доктрины». Если банк или оператор связи ссылается на требования безопасности, за ними в конечном счёте стоит именно эта вертикаль документов.
Доктрина периодически обновляется: меняются технологии, появляются новые векторы атак, уточняются приоритеты. Поэтому ссылка на «доктрину» без года и номера указа — почти всегда признак того, что человек не читал документ, а слышал о нём. Проверяйте редакцию и дату.
ВСК: от 75 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Чем доктрина отличается от стратегии, концепции и закона об информации
Вокруг темы безопасности обращается несколько типов документов, и их часто путают. Разница — в юридической силе, уровне детализации и том, кто обязан их исполнять.
| Документ | Уровень | Что задаёт | Обязателен для граждан |
|---|---|---|---|
| Доктрина | Указ Президента, стратегическое планирование | Национальные интересы и перечень угроз | Нет, задаёт рамку для государства |
| Стратегия | Документ планирования | Долгосрочные цели и этапы их достижения | Нет, ориентир для органов власти |
| Концепция | Ведомственный или отраслевой документ | Подход к решению конкретной задачи | Нет, рабочая рамка |
| Закон об информации | Федеральный закон (№ 149-ФЗ) | Права, обязанности, ответственность | Да, напрямую |
Россельхозбанк: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Ключевое отличие доктрины от закона: закон — это норма с прямым действием, за нарушение которой предусмотрена ответственность. Доктрина — политический и стратегический ориентир. Она объясняет, почему принимается тот или иной закон, но сама по себе не наказывает.
От стратегии доктрина отличается фокусом: стратегия отвечает на вопрос «как двигаться и в какие сроки», доктрина — «что защищаем и от чего». Концепция ещё уже: это способ решить одну задачу внутри отрасли, например концепция безопасности конкретного ведомства или технологии.
Практический вывод для читателя: если вам говорят «по доктрине вы обязаны...», уточните, о каком именно документе речь. Скорее всего, имеется в виду закон или подзаконный акт, а доктрина упомянута как общее обоснование. Требование, не подкреплённое законом или приказом регулятора, юридически пустое.
Что в доктрине считается угрозой: от кибератак до информационного влияния
Доктрина делит угрозы информационной безопасности на несколько крупных групп. Это важно, потому что от типа угрозы зависит, кто и как реагирует.
- Технические и киберугрозы. Атаки на информационную инфраструктуру — государственную, банковскую, промышленную. Сюда входят вредоносное ПО, целевые атаки, нарушение работы сетей связи, атаки на критическую информационную инфраструктуру.
- Информационное влияние. Распространение недостоверной информации, манипуляция общественным мнением, давление на граждан через соцсети и медиа, подрыв доверия к институтам.
- Утечки и неправомерный доступ. Хищение персональных данных, коммерческой и служебной тайны, несанкционированный доступ к системам.
- Технологическая зависимость. Использование иностранного ПО и оборудования, которые могут быть отключены или содержать скрытые функции.
- Кадровые и внутренние угрозы. Инсайдеры, низкая культура безопасности, недостаточная подготовка специалистов.
Для гражданина и бизнеса практическое значение имеют первые три группы. Кибератаки и утечки — то, с чем сталкиваются напрямую. Информационное влияние — то, что проявляется в мошеннических схемах, фейковых «службах безопасности» и поддельных уведомлениях от имени банков и госорганов.
Ключевая ставка ЦБ РФ
на 23 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Отдельно стоит мошенничество, которое доктрина относит к информационным угрозам, но которое касается каждого. Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами по номеру с обратной стороны карты.
Ещё один слой — дропперство. За передачу своей банковской карты или доступа к счёту третьим лицам из корыстных побуждений грозит до 3 лет лишения свободы, организаторам схем — до 6 лет (ст. 187 УК РФ в ред. ФЗ-176 от 24.06.2025). «Продать карту за пару тысяч» — уже состав преступления, а не мелкое нарушение.
Какие права и инструменты защиты даёт доктрина гражданину и бизнесу
Доктрина не даёт гражданину новых прав напрямую — она задаёт направление, в котором эти права и механизмы защиты развиваются. Но из неё логически вытекает набор инструментов, которыми можно и нужно пользоваться уже сейчас.
- Право на защиту персональных данных. Оператор, собирающий ваши данные, обязан соблюдать закон № 152-ФЗ, а требования к защите усиливаются в русле доктрины. Вы вправе запросить, какие данные о вас хранятся, потребовать их уточнения или удаления.
- Проверка контрагента перед сделкой. Перед тем как доверить деньги компании, проверьте её в «Списке компаний с выявленными признаками нелегальной деятельности» на сайте Банка России — туда попадают финансовые пирамиды, нелегальные кредиторы и псевдоброкеры; список пополняется постоянно.
- Защита от социальной инженерии. Понимание того, что «безопасного счёта» не существует и что коды и CVV не спрашивают по телефону, — базовый навык, который доктрина относит к информационной культуре населения.
- Обращение к регуляторам. Банк России, Роскомнадзор, ФСТЭК принимают жалобы на нарушения в своей зоне ответственности. Для бизнеса это ещё и канал уточнения требований.
- Для организаций — построение системы защиты. Требования ФСТЭК к защите информации, классификация информационных систем, аттестация объектов — всё это практическая реализация доктрины на уровне компании.
Бизнесу доктрина полезна ещё и как ориентир при выборе приоритетов: если отрасль отнесена к критической инфраструктуре, требования будут жёстче, а проверки — чаще. Это влияет на бюджет безопасности, кадры и сроки внедрения систем.
Отдельно — ответственность за собственные действия. Передача карты третьим лицам, участие в обналичивании, «помощь» сомнительным сервисам за вознаграждение — это не серая зона, а уголовная статья. Доктрина лишь фиксирует, что такие схемы относятся к угрозам, а наказывает уже Уголовный кодекс.
Как доктрина реализуется: органы, ФСТЭК, ФСБ и координация
Доктрина — документ верхнего уровня, поэтому её реализация распределена между несколькими структурами. Понимание этой вертикали помогает не запутаться, к кому обращаться по конкретному вопросу.
- Совет Безопасности РФ. Координирует стратегическое планирование в области информационной безопасности, готовит предложения по уточнению доктрины.
- ФСТЭК России. Технический регулятор: требования к защите информации в государственных и корпоративных системах, сертификация средств защиты, аттестация объектов информатизации, контроль за негосударственными системами.
- ФСБ России. Криптография, защита каналов связи, оперативно-розыскная деятельность в сети, борьба с киберпреступностью и с преступлениями вроде дропперства.
- Минцифры. Государственная политика в сфере связи и IT, координация цифровых проектов, реагирование на инциденты в госсегменте.
- Банк России. Стандарты информационной безопасности для кредитных организаций, антифрод, надзор за финансовым рынком, ведение списка нелегальных компаний.
- Роскомнадзор. Надзор за обработкой персональных данных, ведение реестров, ограничение доступа к запрещённым ресурсам.
Для бизнеса практический смысл этой схемы прост: требования к защите приходят от ФСТЭК (для систем защиты информации), от ФСБ (для криптографии и каналов), от отраслевого регулятора (для банков — ЦБ, для связи — Минцифры и Роскомнадзор). Обращаться с жалобой или вопросом нужно в тот орган, чья это зона ответственности, а не «в доктрину».
Координация между ведомствами идёт через Совет Безопасности и рабочие группы. На практике это означает, что инцидент может расследоваться несколькими структурами одновременно: например, атака на банк — это и ФСБ, и ЦБ, и, если затронуты персональные данные, Роскомнадзор.
Что делать при инциденте: пошаговые действия и куда обращаться
Инцидент — это уже не «событие» из журнала, а реальный ущерб: списание денег, взлом аккаунта, утечка данных, звонок мошенника с подтверждёнными последствиями. Действовать нужно быстро и по шагам.
- Остановите контакт с мошенником. Если идёт звонок — положите трубку. Не называйте коды из SMS, CVV/CVC, пароли. Не переводите деньги на «безопасный счёт» — его не существует.
- Позвоните в банк сами. По номеру с обратной стороны карты или из мобильного приложения. Заблокируйте карту и доступ к счёту, если есть подозрение на компрометацию.
- Зафиксируйте факты. Сохраните скриншоты, номера звонков, переписку, чеки, выписки. Это понадобится для заявления.
- Подайте заявление в полицию. По факту мошенничества или кражи. Возьмите талон-уведомление. Для дропперских схем и хищений через банковские счета это стандартный путь.
- Сообщите в банк письменно. Если списание оспаривается, подайте заявление о несогласии с операцией в установленном банком порядке.
- При утечке персональных данных — обратитесь в Роскомнадзор и к оператору, у которого произошла утечка. Смените пароли, включите двухфакторную аутентификацию.
- Проверьте контрагента. Если инцидент связан с инвестициями или займом, проверьте компанию в «Списке компаний с выявленными признаками нелегальной деятельности» на сайте Банка России.
Для бизнеса добавляется внутренний контур: уведомить службу безопасности, зафиксировать инцидент в журналах, при необходимости — сообщить в ФСТЭК или отраслевой регулятор, если затронуты государственные информационные системы или критическая инфраструктура.
Не пытайтесь «договориться» с мошенником и не платите за «разблокировку» — это вторая волна той же схемы. Единственный рабочий путь — банк, полиция, при необходимости регулятор.
Как проверить, что вам ссылаются на настоящую доктрину, а не на подделку
Ссылка на «доктрину» — популярный приём социальной инженерии и давления. Мошенники и недобросовестные продавцы «услуг безопасности» любят ссылаться на некий официальный документ, чтобы придать вес требованиям. Проверить это несложно.
Курсы валют ЦБ РФ
на 22 сентября 2026 г.- Спросите точные реквизиты. Настоящая доктрина утверждена указом с номером и датой. Если собеседник не может назвать ни номера, ни даты, ни органа — ссылка фиктивная.
- Проверьте текст в официальных источниках. Правовые базы и портал правовой информации содержат полный текст. Если формулировка, которую вам цитируют, там отсутствует — это пересказ или выдумка.
- Оцените, кто требует. Доктрина не обязывает гражданина совершать платежи, передавать коды или устанавливать программы. Любое требование такого рода «по доктрине» — ложь.
- Проверьте, есть ли под требованием закон. Реальные обязанности вытекают из законов и подзаконных актов, а не из доктрины напрямую. Если вам не могут назвать закон или приказ — требование юридически пустое.
- Не переходите по ссылкам из сообщения. «Ознакомьтесь с доктриной по ссылке» — типичный фишинг. Откройте документ самостоятельно через поиск или правовую базу.
- Проверьте компанию. Если «доктриной» обосновывают платную услугу, проверьте организацию в «Списке компаний с выявленными признаками нелегальной деятельности» на сайте Банка России.
Помните: сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт». Если звонящий ссылается на доктрину и одновременно просит такие данные — это мошенничество, кладите трубку.
Для бизнеса проверка проще: требования регуляторов приходят в виде официальных документов с исходящим номером и подписью, а не в виде телефонного звонка или письма со странного адреса. Всё, что приходит иначе, — повод насторожиться и перепроверить через официальные каналы.
Часто спрашивают
- Сколько действует доктрина информационной безопасности?
- Доктрина — документ стратегического планирования, а не разовый акт, поэтому срок её действия напрямую не ограничен: она действует до утверждения новой редакции. Пересматривают её при существенном изменении характера угроз или национальных интересов в информационной сфере.
- Какой документ имеет большую юридическую силу — доктрина или закон об информации?
- Это документы разного уровня: закон устанавливает обязательные правовые нормы, а доктрина определяет национальные интересы, угрозы и направления противодействия. Поэтому доктрина не отменяет и не подменяет закон — она задаёт рамку, в которой эти нормы применяются.
- Можно ли ссылаться на доктрину в суде?
- Как документ стратегического планирования доктрина не содержит прямых норм, порождающих права и обязанности для гражданина или компании. В спорах ссылаются на конкретные законы и подзаконные акты, принятые в её развитие, а доктрина служит обоснованием подхода.
- Как проверить, что вам ссылаются на настоящую доктрину, а не на подделку?
- Официальный документ такого уровня публикуется на государственных правовых порталах и на сайте утвердившего его органа — сверяйте название, дату и номер. Если ссылаются на «доктрину» в переписке или по телефону, чтобы получить доступы, данные карты или деньги, — это признак мошенничества, а не правового требования.
- Нужно ли бизнесу что-то делать после выхода новой редакции доктрины?
- Прямых обязанностей доктрина на бизнес не возлагает — они появляются через законы и требования регуляторов, принятые в её развитие. Практический шаг — отслеживать такие акты и обновлять внутренние документы по защите информации, когда требования вступят в силу.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Что такое политика информационной безопасности
ЧитатьЛичные финансыЧто такое целостность в информационной безопасности
ЧитатьЛичные финансыЧто такое событие информационной безопасности
ЧитатьЛичные финансыЧто такое инцидент информационной безопасности
ЧитатьЛичные финансыЧто такое угроза информационной безопасности
ЧитатьЛичные финансыЧто такое информация в информационной безопасности
ЧитатьИз словаря
Разберём термины из статьи простыми словами.