• Ключевая ставка ЦБ14%
  • USD84.100.1%
  • EUR96.370.3%
  • CNY12.540.2%
  • GBP112.360.1%
  • CHF102.140.0%
  • JPY0.540.1%
  • TRY1.730.2%
  • AED22.900.1%
  • KZT0.190.6%
  • BYN27.830.1%
Назад
Что такое политика информационной безопасности
Личные финансы
12 мин чтения

Что такое политика информационной безопасности

Автор: Денис Ермаков · Обновлено

Главное

  • Политика информационной безопасности — это официальный документ, определяющий, как организация защищает информацию и кто за это отвечает.
  • Политика ИБ опирается на нормативную базу: ФЗ-152 «О персональных данных», ГОСТ Р 57580 и приказы ФСТЭК.
  • Разрабатывает и утверждает политику ИБ руководство и ИБ-подразделение (CISO), а виды политик различаются для сотрудников, подрядчиков и клиентов.
  • Политика ИБ отличается от правил и инструкций уровнем документа: она задаёт принципы, а правила и инструкции описывают конкретные действия.
  • Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует.

Словосочетание «политика информационной безопасности» знакомо каждому, кто проходит корпоративный онбординг, но за ним скрывается не абстрактная декларация, а рабочий документ, от которого зависит, как компания обращается с персональными данными, коммерческой тайной и доступом сотрудников к системам. Без него невозможно ни пройти аудит, ни выполнить требования регуляторов, ни выстроить защиту от утечек и атак.

Разберём, что именно фиксирует политика ИБ, на какие нормативы — ФЗ-152, ГОСТ Р 57580, приказы ФСТЭК — она опирается, кто её разрабатывает и утверждает, чем она отличается от правил и инструкций и какие виды политик существуют для сотрудников, подрядчиков и клиентов. Отдельно покажем, как отличить настоящий документ от подделки, которую мошенники рассылают под видом корпоративной политики, что делать, если вы уже перешли по ссылке или установили файл, и куда сообщить об угрозе, чтобы её быстро заблокировали.

Сравните: три лучших предложения

на 23 сентября 2026 г.

Главное

Политика информационной безопасности — это официальный документ, который устанавливает, какие данные компания защищает, кто за это отвечает, какие правила действуют для сотрудников и подрядчиков и что произойдёт при нарушении. Без такого документа защита данных превращается в набор разрозненных действий: купленный антивирус, устные договорённости и надежда на сознательность сотрудников.

Разрабатывает политику, как правило, подразделение информационной безопасности во главе с CISO — руководителем по ИБ, а утверждает первое лицо компании или совет директоров. Опирается документ на нормативную базу: Федеральный закон № 152-ФЗ «О персональных данных», ГОСТ Р 57580 для финансовых организаций, приказы ФСТЭК России. Для банков и страховщиков требования регулятора жёстче — там политика ИБ проверяется в рамках надзора.

Кредитные карты: грейс-период

на 23 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Политика бывает разной по адресату: для сотрудников, для подрядчиков и аутсорсеров, для клиентов. У каждой — свой объём и уровень детализации. Общий документ задаёт принципы, а частные регламенты описывают конкретные процедуры: доступ, шифрование, реакцию на инциденты.

Что важно понимать читателю: политика ИБ — это не про мошенников и не про то, как распознать фишинг. Это про то, как организация выстраивает защиту системно и подтверждает это документами. Проверить подлинность политики конкретной компании можно через официальные реестры — об этом ниже.

Что такое политика информационной безопасности и зачем она нужна

Политика информационной безопасности — это верхнеуровневый внутренний документ, который фиксирует: какие информационные активы защищаются, по каким принципам, кто несёт ответственность и как компания реагирует на нарушения. Она не заменяет технические средства защиты, а задаёт рамку, в которой эти средства применяются.

ВСК: от 75 ₽цена полиса. Условия · посмотреть все предложения в каталоге

Зачем она нужна на практике:

  • Юридическая определённость. Оператор персональных данных по 152-ФЗ обязан принимать меры по защите ПДн и документировать их. Политика — базовое доказательство того, что меры приняты.
  • Соответствие требованиям регулятора. Для финансовых организаций ГОСТ Р 57580 задаёт уровни защиты и требует формализованных документов. Без политики проверка не пройдёт.
  • Управляемость. Когда правила записаны, сотрудник знает, что можно и что нельзя: какие пароли, какие носители, куда можно отправлять рабочие файлы.
  • Ответственность. Политика определяет, какие действия считаются нарушением и какие последствия предусмотрены — вплоть до дисциплинарной и материальной ответственности.

Россельхозбанк: до 15%Кешбэк. Условия · посмотреть все предложения в каталоге

Кто разрабатывает и утверждает. Разработкой занимается подразделение ИБ (CISO и его команда), иногда с привлечением юристов, HR и владельцев бизнес-процессов. Утверждает руководитель организации или уполномоченный орган — совет директоров, правление. Дальше документ доводится до сотрудников под подпись или через внутренние системы.

Какие бывают виды политик. Единого стандарта нет, но на практике выделяют несколько уровней:

  • Общая политика ИБ — принципы и цели защиты, роли, область применения.
  • Политика для сотрудников — правила работы с паролями, почтой, устройствами, данными клиентов.
  • Политика для подрядчиков и аутсорсеров — условия доступа к системам заказчика, требования к их собственной защите.
  • Политика для клиентов — как правило, публичная часть: что компания делает с персональными данными, какие права есть у клиента.
  • Частные политики — по направлениям: управление доступом, резервное копирование, реагирование на инциденты, использование шифрования.

Отдельно стоит сказать про инструменты, которые обеспечивают исполнение политики. Это DLP-системы (контроль утечек данных), SIEM (сбор и анализ событий безопасности), системы управления доступом. Политика определяет, что эти системы должны делать и кто отвечает за их настройку.

Типовая ошибка — написать политику «для галочки» и положить в папку. Работающий документ живёт: пересматривается при изменении процессов, смене регуляторных требований, появлении новых угроз. Если политику не обновляли годами, она, скорее всего, не соответствует реальности.

Чем политика отличается от правил и инструкций

Политика, правила и инструкции — это три разных уровня одного и того же механизма. Их часто путают, а мошенники этим пользуются: подсовывают «инструкцию», которая на деле является инструментом сбора данных.

ДокументУровеньЧто описываетКто утверждаетКак часто меняется
Политика ИБВерхнийПринципы, цели, зоны ответственностиРуководитель организацииРедко, обычно раз в год и при крупных изменениях
Правила (регламент)СреднийКонкретные требования: пароли, доступ, носителиРуководитель или ответственный за ИБПо мере необходимости
ИнструкцияНижнийПошаговые действия в системе или при инцидентеРуководитель подразделенияЧасто, вслед за изменениями систем

Разница принципиальная. Политика отвечает на вопрос «почему и зачем», правила — «что именно требуется», инструкция — «как сделать по шагам». Политика не содержит технических деталей и не требует от читателя конкретных действий в моменте — она задаёт рамку. Если документ, названный «политикой», просит вас немедленно перейти по ссылке, ввести логин или установить программу, — это не политика, а приманка.

Ключевая ставка ЦБ РФ

на 22 сентября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

Ещё одно отличие — публичность. Политика может быть внутренним документом, но сам факт её существования обычно не скрывают: клиенту показывают выдержки, партнёру — раздел о защите данных. Инструкции же часто содержат чувствительные детали (адреса серверов, схемы доступа) и наружу не выкладываются. Поэтому требование «ознакомьтесь с нашей политикой по ссылке из письма» от незнакомого отправителя — почти всегда фишинг.

Практический вывод: различайте уровни. Политику вы читаете, чтобы понять правила игры. Инструкцию — чтобы выполнить действие. Если документ смешивает оба жанра и торопит с вводом данных, доверять ему нельзя.

Как выглядит поддельная политика информационной безопасности

Мошенники используют слово «политика» как психологическое давление: оно звучит официально и снимает критичность. Распознать подделку можно по нескольким устойчивым признакам.

Признак 1. Требование действий вместо описания процедур. Настоящая политика не просит ввести пароль, код из SMS, CVV/CVC или данные карты. Если «документ» ведёт на форму ввода — это сбор учётных данных.

Признак 2. Срочность и угроза. «Ваш доступ будет заблокирован в течение часа», «обязательное ознакомление до конца дня», «иначе аккаунт удалят». Легитимные документы не рассылают с такими дедлайнами по личным каналам.

Признак 3. Странный отправитель и ссылка. Письмо от «службы безопасности» с адреса на бесплатном домене, ссылка ведёт на сайт, не совпадающий с официальным доменом компании, либо на сокращатель ссылок. Наведите курсор — реальный адрес почти всегда выдаёт подделку.

Признак 4. Вложение, которое нужно запустить. «Приложение к политике» в виде .exe, .scr, .js или архива с паролем — классический способ доставки вредоносного ПО. Настоящие документы приходят в PDF или читаются на сайте.

Признак 5. Просьба установить «сертификат безопасности» или «корпоративное приложение». Так под видом соблюдения политики на телефон ставят программу удалённого доступа — и получают контроль над банковским приложением.

Отдельная схема — звонок «из службы безопасности банка» со ссылкой на «новую политику» и предложением перевести деньги на «безопасный счёт». Такого счёта не существует, а сотрудники банка или ЦБ никогда не запрашивают коды и не предлагают переводы. Любой такой звонок — мошенничество: кладите трубку.

Ещё одна ловушка — «работа дроппером»: курьером, «приёмщиком платежей», «оператором по картам». За передачу своей карты или доступа к счёту третьим лицам из корыстных побуждений грозит до 3 лет лишения свободы, организаторам схем — до 6 лет (ст. 187 УК РФ в ред. ФЗ-176 от 24.06.2025). «Продать карту за пару тысяч» — уже состав преступления.

Чем проверить подлинность политики за минуту

Когда речь идёт о политике конкретной финансовой организации, проверить её легитимность можно через официальные источники — это занимает минуту и не требует специальных знаний.

  1. Откройте сайт Банка России (cbr.ru) и раздел «Реестры». Там собраны официальные реестры банков, страховщиков, брокеров, МФО и других участников рынка. Найдите компанию по названию или ИНН.
  2. Сверьте данные. Если компании нет в реестре — она работает нелегально, и передавать ей деньги или персональные данные нельзя. Никакая «политика информационной безопасности» на сайте такой организации не имеет юридической силы.
  3. Проверьте, что перед вами именно та организация. Мошенники часто используют названия, похожие на известные. Сравните ИНН, юридический адрес, лицензию — они должны совпадать с реестром.
  4. Не доверяйте документам, присланным по ссылке в мессенджере. Политику и лицензии проверяйте только на официальном сайте регулятора, а не по файлам, которые кто-то отправил.

Важный момент: сотрудники банка или Банка России никогда не просят коды из SMS, CVV/CVC, данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество. Кладите трубку и звоните в банк сами по номеру с обратной стороны карты.

Отдельно про дропперство. Передача своей банковской карты или доступа к счёту третьим лицам за вознаграждение — это уголовное преступление. За такое грозит до 3 лет лишения свободы, организаторам схем — до 6 лет (ст. 187 УК РФ в редакции ФЗ-176 от 24.06.2025). «Продать карту за пару тысяч» — уже состав преступления, а не мелкое нарушение.

Что делать, если сомневаетесь. Не переводите деньги и не сообщайте данные, пока не проверите организацию в реестре ЦБ. Если компания представляется банком, но её нет в реестре — это повод немедленно прекратить общение и сообщить в банк, от имени которого действуют мошенники.

Что делать, если вы уже перешли по ссылке или установили файл

Паника здесь вреднее, чем само действие: у вас есть несколько минут и часов, чтобы ограничить ущерб. Действуйте по порядку, не пропуская шаги.

  1. Отключите устройство от интернета. Wi-Fi и мобильные данные — выключить. Это разрывает канал, по которому вредоносное ПО передаёт данные или получает команды.
  2. Если вводили данные карты — немедленно позвоните в банк по номеру с обратной стороны карты и заблокируйте её. Сообщите о подозрительной операции, чтобы запустить процедуру оспаривания.
  3. Если вводили логин и пароль — смените их с другого, заведомо чистого устройства. Обязательно смените пароли на почте и в банковском приложении, если они совпадали.
  4. Включите двухфакторную аутентификацию везде, где её ещё нет: почта, банк, госуслуги, мессенджеры. Это усложнит повторный вход даже при утечке пароля.
  5. Если установили файл — удалите его и проверьте устройство антивирусом. При малейших сомнениях сохраните важные данные и переустановите систему: удалённый доступ мог остаться.
  6. Проверьте, не оформили ли на вас кредит или карту. Запросите свою кредитную историю в бюро кредитных историй — это бесплатно и делается онлайн.
  7. Сообщите в банк о мошенничестве и, при потере денег, подайте заявление в полицию. Чем раньше, тем выше шанс вернуть средства.

Отдельно: если вам предложили «подработать» с передачей карты или доступом к счёту и вы уже согласились — немедленно откажитесь и закройте счёт. Такие действия квалифицируются по ст. 187 УК РФ, и добровольный отказ на раннем этапе принципиально меняет ситуацию.

Не скрывайте произошедшее из стыда. Жертвой может стать каждый, а скорость реакции важнее репутационных переживаний.

Как сообщить о подделке и заблокировать угрозу

Сообщение о подделке — это не формальность, а способ защитить себя и других. Чем быстрее информация уйдёт в нужные каналы, тем меньше людей попадётся на ту же схему.

Курсы валют ЦБ РФ

на 22 сентября 2026 г.
Доллар США
84,1
0,12%
Евро
96,37
0,3%
Юань
12,54
0,18%
  1. В банк. Позвоните по номеру с обратной стороны карты или через чат в официальном приложении. Сообщите о подозрительном звонке, письме или ссылке, попросите зафиксировать обращение и при необходимости заблокировать карту или счёт.
  2. В организацию, от имени которой действуют мошенники. Если подделка пришла «от банка», «от ЦБ», «от работодателя» — сообщите в эту организацию через официальный сайт. Многие банки ведут отдельные адреса для сообщений о фишинге.
  3. В Банк России. ЦБ принимает жалобы на нелегальные организации и мошеннические схемы через интернет-приёмную на cbr.ru. Если компания, прикрывающаяся «политикой безопасности», отсутствует в реестрах регулятора — это прямой повод для обращения.
  4. В полицию. При потере денег или попытке вовлечь вас в дропперскую схему подайте заявление. Приложите скриншоты переписки, номера звонящих, ссылки, реквизиты.
  5. В свой банк — повторно, если деньги уже ушли. Запросите оспаривание операции, уточните сроки рассмотрения и порядок действий.

Параллельно закройте технические риски: смените пароли, включите двухфакторную аутентификацию, проверьте устройства антивирусом, при необходимости перевыпустите карту. Если в схеме участвовал ваш аккаунт в мессенджере — предупредите контакты, чтобы они не переходили по ссылкам от вашего имени.

И главное правило на будущее: сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами.

Часто спрашивают

Можно ли считать политику информационной безопасности обычной инструкцией?
Нет. Политика — это официальный документ уровня организации: он устанавливает, кто имеет доступ к данным, что запрещено, как фиксируются нарушения и кто несёт ответственность. Инструкции и правила лишь детализируют отдельные требования политики для конкретных сотрудников или процессов.
Какой документ подтверждает, что политика информационной безопасности подлинная?
Подлинность подтверждают реквизиты и канал доставки: документ должен быть утверждён руководством организации и доведён до сотрудников по внутренним официальным каналам. Если «политику» присылают по ссылке из мессенджера или требуют перейти по ней для ознакомления — это признак подделки.
Сколько времени нужно, чтобы проверить подлинность политики?
Базовую проверку можно сделать за минуту: сверить отправителя и домен с официальными контактами организации, убедиться, что документ пришёл по внутреннему каналу, а не по сторонней ссылке. Если что-то не сходится — не открывайте вложение и уточните у ИБ-службы или руководителя.
Что делать, если вы уже перешли по ссылке из поддельной политики?
Немедленно отключите устройство от сети, не вводите никакие данные и сообщите в ИБ-службу или руководителю. Если вы успели ввести пароль — смените его, а при подозрении на компрометацию банковских данных звоните в банк сами по номеру с официального сайта.
Нужно ли сообщать о подделке политики информационной безопасности?
Да, сообщать нужно: это помогает заблокировать угрозу для всей организации, а не только для вас. Перешлите письмо или ссылку в ИБ-службу, не удаляя оригинал, — по нему специалисты смогут заблокировать отправителя и предупредить коллег.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.