
Что такое политика информационной безопасности
Автор: Денис Ермаков · Обновлено
Главное
- Политика информационной безопасности — это официальный документ, определяющий, как организация защищает информацию и кто за это отвечает.
- Политика ИБ опирается на нормативную базу: ФЗ-152 «О персональных данных», ГОСТ Р 57580 и приказы ФСТЭК.
- Разрабатывает и утверждает политику ИБ руководство и ИБ-подразделение (CISO), а виды политик различаются для сотрудников, подрядчиков и клиентов.
- Политика ИБ отличается от правил и инструкций уровнем документа: она задаёт принципы, а правила и инструкции описывают конкретные действия.
- Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует.
Словосочетание «политика информационной безопасности» знакомо каждому, кто проходит корпоративный онбординг, но за ним скрывается не абстрактная декларация, а рабочий документ, от которого зависит, как компания обращается с персональными данными, коммерческой тайной и доступом сотрудников к системам. Без него невозможно ни пройти аудит, ни выполнить требования регуляторов, ни выстроить защиту от утечек и атак.
Разберём, что именно фиксирует политика ИБ, на какие нормативы — ФЗ-152, ГОСТ Р 57580, приказы ФСТЭК — она опирается, кто её разрабатывает и утверждает, чем она отличается от правил и инструкций и какие виды политик существуют для сотрудников, подрядчиков и клиентов. Отдельно покажем, как отличить настоящий документ от подделки, которую мошенники рассылают под видом корпоративной политики, что делать, если вы уже перешли по ссылке или установили файл, и куда сообщить об угрозе, чтобы её быстро заблокировали.
Сравните: три лучших предложения
на 23 сентября 2026 г.Главное
Политика информационной безопасности — это официальный документ, который устанавливает, какие данные компания защищает, кто за это отвечает, какие правила действуют для сотрудников и подрядчиков и что произойдёт при нарушении. Без такого документа защита данных превращается в набор разрозненных действий: купленный антивирус, устные договорённости и надежда на сознательность сотрудников.
Разрабатывает политику, как правило, подразделение информационной безопасности во главе с CISO — руководителем по ИБ, а утверждает первое лицо компании или совет директоров. Опирается документ на нормативную базу: Федеральный закон № 152-ФЗ «О персональных данных», ГОСТ Р 57580 для финансовых организаций, приказы ФСТЭК России. Для банков и страховщиков требования регулятора жёстче — там политика ИБ проверяется в рамках надзора.
Кредитные карты: грейс-период
на 23 сентября 2026 г.Политика бывает разной по адресату: для сотрудников, для подрядчиков и аутсорсеров, для клиентов. У каждой — свой объём и уровень детализации. Общий документ задаёт принципы, а частные регламенты описывают конкретные процедуры: доступ, шифрование, реакцию на инциденты.
Что важно понимать читателю: политика ИБ — это не про мошенников и не про то, как распознать фишинг. Это про то, как организация выстраивает защиту системно и подтверждает это документами. Проверить подлинность политики конкретной компании можно через официальные реестры — об этом ниже.
Что такое политика информационной безопасности и зачем она нужна
Политика информационной безопасности — это верхнеуровневый внутренний документ, который фиксирует: какие информационные активы защищаются, по каким принципам, кто несёт ответственность и как компания реагирует на нарушения. Она не заменяет технические средства защиты, а задаёт рамку, в которой эти средства применяются.
ВСК: от 75 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Зачем она нужна на практике:
- Юридическая определённость. Оператор персональных данных по 152-ФЗ обязан принимать меры по защите ПДн и документировать их. Политика — базовое доказательство того, что меры приняты.
- Соответствие требованиям регулятора. Для финансовых организаций ГОСТ Р 57580 задаёт уровни защиты и требует формализованных документов. Без политики проверка не пройдёт.
- Управляемость. Когда правила записаны, сотрудник знает, что можно и что нельзя: какие пароли, какие носители, куда можно отправлять рабочие файлы.
- Ответственность. Политика определяет, какие действия считаются нарушением и какие последствия предусмотрены — вплоть до дисциплинарной и материальной ответственности.
Россельхозбанк: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Кто разрабатывает и утверждает. Разработкой занимается подразделение ИБ (CISO и его команда), иногда с привлечением юристов, HR и владельцев бизнес-процессов. Утверждает руководитель организации или уполномоченный орган — совет директоров, правление. Дальше документ доводится до сотрудников под подпись или через внутренние системы.
Какие бывают виды политик. Единого стандарта нет, но на практике выделяют несколько уровней:
- Общая политика ИБ — принципы и цели защиты, роли, область применения.
- Политика для сотрудников — правила работы с паролями, почтой, устройствами, данными клиентов.
- Политика для подрядчиков и аутсорсеров — условия доступа к системам заказчика, требования к их собственной защите.
- Политика для клиентов — как правило, публичная часть: что компания делает с персональными данными, какие права есть у клиента.
- Частные политики — по направлениям: управление доступом, резервное копирование, реагирование на инциденты, использование шифрования.
Отдельно стоит сказать про инструменты, которые обеспечивают исполнение политики. Это DLP-системы (контроль утечек данных), SIEM (сбор и анализ событий безопасности), системы управления доступом. Политика определяет, что эти системы должны делать и кто отвечает за их настройку.
Типовая ошибка — написать политику «для галочки» и положить в папку. Работающий документ живёт: пересматривается при изменении процессов, смене регуляторных требований, появлении новых угроз. Если политику не обновляли годами, она, скорее всего, не соответствует реальности.
Чем политика отличается от правил и инструкций
Политика, правила и инструкции — это три разных уровня одного и того же механизма. Их часто путают, а мошенники этим пользуются: подсовывают «инструкцию», которая на деле является инструментом сбора данных.
| Документ | Уровень | Что описывает | Кто утверждает | Как часто меняется |
|---|---|---|---|---|
| Политика ИБ | Верхний | Принципы, цели, зоны ответственности | Руководитель организации | Редко, обычно раз в год и при крупных изменениях |
| Правила (регламент) | Средний | Конкретные требования: пароли, доступ, носители | Руководитель или ответственный за ИБ | По мере необходимости |
| Инструкция | Нижний | Пошаговые действия в системе или при инциденте | Руководитель подразделения | Часто, вслед за изменениями систем |
Разница принципиальная. Политика отвечает на вопрос «почему и зачем», правила — «что именно требуется», инструкция — «как сделать по шагам». Политика не содержит технических деталей и не требует от читателя конкретных действий в моменте — она задаёт рамку. Если документ, названный «политикой», просит вас немедленно перейти по ссылке, ввести логин или установить программу, — это не политика, а приманка.
Ключевая ставка ЦБ РФ
на 22 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Ещё одно отличие — публичность. Политика может быть внутренним документом, но сам факт её существования обычно не скрывают: клиенту показывают выдержки, партнёру — раздел о защите данных. Инструкции же часто содержат чувствительные детали (адреса серверов, схемы доступа) и наружу не выкладываются. Поэтому требование «ознакомьтесь с нашей политикой по ссылке из письма» от незнакомого отправителя — почти всегда фишинг.
Практический вывод: различайте уровни. Политику вы читаете, чтобы понять правила игры. Инструкцию — чтобы выполнить действие. Если документ смешивает оба жанра и торопит с вводом данных, доверять ему нельзя.
Как выглядит поддельная политика информационной безопасности
Мошенники используют слово «политика» как психологическое давление: оно звучит официально и снимает критичность. Распознать подделку можно по нескольким устойчивым признакам.
Признак 1. Требование действий вместо описания процедур. Настоящая политика не просит ввести пароль, код из SMS, CVV/CVC или данные карты. Если «документ» ведёт на форму ввода — это сбор учётных данных.
Признак 2. Срочность и угроза. «Ваш доступ будет заблокирован в течение часа», «обязательное ознакомление до конца дня», «иначе аккаунт удалят». Легитимные документы не рассылают с такими дедлайнами по личным каналам.
Признак 3. Странный отправитель и ссылка. Письмо от «службы безопасности» с адреса на бесплатном домене, ссылка ведёт на сайт, не совпадающий с официальным доменом компании, либо на сокращатель ссылок. Наведите курсор — реальный адрес почти всегда выдаёт подделку.
Признак 4. Вложение, которое нужно запустить. «Приложение к политике» в виде .exe, .scr, .js или архива с паролем — классический способ доставки вредоносного ПО. Настоящие документы приходят в PDF или читаются на сайте.
Признак 5. Просьба установить «сертификат безопасности» или «корпоративное приложение». Так под видом соблюдения политики на телефон ставят программу удалённого доступа — и получают контроль над банковским приложением.
Отдельная схема — звонок «из службы безопасности банка» со ссылкой на «новую политику» и предложением перевести деньги на «безопасный счёт». Такого счёта не существует, а сотрудники банка или ЦБ никогда не запрашивают коды и не предлагают переводы. Любой такой звонок — мошенничество: кладите трубку.
Ещё одна ловушка — «работа дроппером»: курьером, «приёмщиком платежей», «оператором по картам». За передачу своей карты или доступа к счёту третьим лицам из корыстных побуждений грозит до 3 лет лишения свободы, организаторам схем — до 6 лет (ст. 187 УК РФ в ред. ФЗ-176 от 24.06.2025). «Продать карту за пару тысяч» — уже состав преступления.
Чем проверить подлинность политики за минуту
Когда речь идёт о политике конкретной финансовой организации, проверить её легитимность можно через официальные источники — это занимает минуту и не требует специальных знаний.
- Откройте сайт Банка России (cbr.ru) и раздел «Реестры». Там собраны официальные реестры банков, страховщиков, брокеров, МФО и других участников рынка. Найдите компанию по названию или ИНН.
- Сверьте данные. Если компании нет в реестре — она работает нелегально, и передавать ей деньги или персональные данные нельзя. Никакая «политика информационной безопасности» на сайте такой организации не имеет юридической силы.
- Проверьте, что перед вами именно та организация. Мошенники часто используют названия, похожие на известные. Сравните ИНН, юридический адрес, лицензию — они должны совпадать с реестром.
- Не доверяйте документам, присланным по ссылке в мессенджере. Политику и лицензии проверяйте только на официальном сайте регулятора, а не по файлам, которые кто-то отправил.
Важный момент: сотрудники банка или Банка России никогда не просят коды из SMS, CVV/CVC, данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество. Кладите трубку и звоните в банк сами по номеру с обратной стороны карты.
Отдельно про дропперство. Передача своей банковской карты или доступа к счёту третьим лицам за вознаграждение — это уголовное преступление. За такое грозит до 3 лет лишения свободы, организаторам схем — до 6 лет (ст. 187 УК РФ в редакции ФЗ-176 от 24.06.2025). «Продать карту за пару тысяч» — уже состав преступления, а не мелкое нарушение.
Что делать, если сомневаетесь. Не переводите деньги и не сообщайте данные, пока не проверите организацию в реестре ЦБ. Если компания представляется банком, но её нет в реестре — это повод немедленно прекратить общение и сообщить в банк, от имени которого действуют мошенники.
Что делать, если вы уже перешли по ссылке или установили файл
Паника здесь вреднее, чем само действие: у вас есть несколько минут и часов, чтобы ограничить ущерб. Действуйте по порядку, не пропуская шаги.
- Отключите устройство от интернета. Wi-Fi и мобильные данные — выключить. Это разрывает канал, по которому вредоносное ПО передаёт данные или получает команды.
- Если вводили данные карты — немедленно позвоните в банк по номеру с обратной стороны карты и заблокируйте её. Сообщите о подозрительной операции, чтобы запустить процедуру оспаривания.
- Если вводили логин и пароль — смените их с другого, заведомо чистого устройства. Обязательно смените пароли на почте и в банковском приложении, если они совпадали.
- Включите двухфакторную аутентификацию везде, где её ещё нет: почта, банк, госуслуги, мессенджеры. Это усложнит повторный вход даже при утечке пароля.
- Если установили файл — удалите его и проверьте устройство антивирусом. При малейших сомнениях сохраните важные данные и переустановите систему: удалённый доступ мог остаться.
- Проверьте, не оформили ли на вас кредит или карту. Запросите свою кредитную историю в бюро кредитных историй — это бесплатно и делается онлайн.
- Сообщите в банк о мошенничестве и, при потере денег, подайте заявление в полицию. Чем раньше, тем выше шанс вернуть средства.
Отдельно: если вам предложили «подработать» с передачей карты или доступом к счёту и вы уже согласились — немедленно откажитесь и закройте счёт. Такие действия квалифицируются по ст. 187 УК РФ, и добровольный отказ на раннем этапе принципиально меняет ситуацию.
Не скрывайте произошедшее из стыда. Жертвой может стать каждый, а скорость реакции важнее репутационных переживаний.
Как сообщить о подделке и заблокировать угрозу
Сообщение о подделке — это не формальность, а способ защитить себя и других. Чем быстрее информация уйдёт в нужные каналы, тем меньше людей попадётся на ту же схему.
Курсы валют ЦБ РФ
на 22 сентября 2026 г.- В банк. Позвоните по номеру с обратной стороны карты или через чат в официальном приложении. Сообщите о подозрительном звонке, письме или ссылке, попросите зафиксировать обращение и при необходимости заблокировать карту или счёт.
- В организацию, от имени которой действуют мошенники. Если подделка пришла «от банка», «от ЦБ», «от работодателя» — сообщите в эту организацию через официальный сайт. Многие банки ведут отдельные адреса для сообщений о фишинге.
- В Банк России. ЦБ принимает жалобы на нелегальные организации и мошеннические схемы через интернет-приёмную на cbr.ru. Если компания, прикрывающаяся «политикой безопасности», отсутствует в реестрах регулятора — это прямой повод для обращения.
- В полицию. При потере денег или попытке вовлечь вас в дропперскую схему подайте заявление. Приложите скриншоты переписки, номера звонящих, ссылки, реквизиты.
- В свой банк — повторно, если деньги уже ушли. Запросите оспаривание операции, уточните сроки рассмотрения и порядок действий.
Параллельно закройте технические риски: смените пароли, включите двухфакторную аутентификацию, проверьте устройства антивирусом, при необходимости перевыпустите карту. Если в схеме участвовал ваш аккаунт в мессенджере — предупредите контакты, чтобы они не переходили по ссылкам от вашего имени.
И главное правило на будущее: сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами.
Часто спрашивают
- Можно ли считать политику информационной безопасности обычной инструкцией?
- Нет. Политика — это официальный документ уровня организации: он устанавливает, кто имеет доступ к данным, что запрещено, как фиксируются нарушения и кто несёт ответственность. Инструкции и правила лишь детализируют отдельные требования политики для конкретных сотрудников или процессов.
- Какой документ подтверждает, что политика информационной безопасности подлинная?
- Подлинность подтверждают реквизиты и канал доставки: документ должен быть утверждён руководством организации и доведён до сотрудников по внутренним официальным каналам. Если «политику» присылают по ссылке из мессенджера или требуют перейти по ней для ознакомления — это признак подделки.
- Сколько времени нужно, чтобы проверить подлинность политики?
- Базовую проверку можно сделать за минуту: сверить отправителя и домен с официальными контактами организации, убедиться, что документ пришёл по внутреннему каналу, а не по сторонней ссылке. Если что-то не сходится — не открывайте вложение и уточните у ИБ-службы или руководителя.
- Что делать, если вы уже перешли по ссылке из поддельной политики?
- Немедленно отключите устройство от сети, не вводите никакие данные и сообщите в ИБ-службу или руководителю. Если вы успели ввести пароль — смените его, а при подозрении на компрометацию банковских данных звоните в банк сами по номеру с официального сайта.
- Нужно ли сообщать о подделке политики информационной безопасности?
- Да, сообщать нужно: это помогает заблокировать угрозу для всей организации, а не только для вас. Перешлите письмо или ссылку в ИБ-службу, не удаляя оригинал, — по нему специалисты смогут заблокировать отправителя и предупредить коллег.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Что такое целостность в информационной безопасности
ЧитатьЛичные финансыЧто такое событие информационной безопасности
ЧитатьЛичные финансыЧто такое инцидент информационной безопасности
ЧитатьЛичные финансыЧто такое угроза информационной безопасности
ЧитатьЛичные финансыЧто такое информация в информационной безопасности
ЧитатьЛичные финансыЧто такое стандарт информационной безопасности
ЧитатьИз словаря
Разберём термины из статьи простыми словами.